Contacta con nosotros

Temario del curso

A01:2025 - Control de acceso interrumpido
A02:2025 - Configuración de seguridad incorrecta
A03:2025 - Fallos en la cadena de suministro de software
A04:2025 - Fallos criptográficos
A05:2025 - Inyección
A06:2025 - Diseño inseguro
A07:2025 - Fallos de autenticación
A08:2025 - Fallos en la integridad del software o los datos
A09:2025 - Fallos en el registro y las alertas de seguridad
A10:2025 - Manejo incorrecto de condiciones excepcionales

A01:2025 Control de acceso interrumpido: El control de acceso aplica una política de modo que los usuarios no pueden actuar fuera de sus permisos establecidos. Estos fallos suelen provocar la divulgación no autorizada, modificación o destrucción de todos los datos, o la ejecución de funciones comerciales fuera de los límites del usuario.


A02:2025 Configuración de seguridad incorrecta: Se produce cuando un sistema, aplicación o servicio en la nube está configurado incorrectamente desde una perspectiva de seguridad, lo que crea vulnerabilidades.


A03:2025 Fallos en la cadena de suministro de software: Los fallos en la cadena de suministro de software son rupturas u otras compromises en el proceso de construcción, distribución o actualización del software. A menudo se deben a vulnerabilidades o cambios maliciosos en código de terceros, herramientas u otras dependencias de las que depende el sistema.


A04:2025 Fallos criptográficos: En términos generales, todos los datos en tránsito deben estar cifrados en la capa de transporte (capa 4 del modelo OSI). Obstáculos anteriores como el rendimiento de la CPU y la gestión de claves privadas/certificados se manejan ahora mediante CPUs con instrucciones diseñadas para acelerar el cifrado (por ejemplo, soporte AES) y una simplificación de la gestión de claves privadas y certificados gracias a servicios como LetsEncrypt.org, donde los principales proveedores de nube ofrecen servicios de gestión de certificados aún más integrados para sus plataformas específicas. Más allá de asegurar la capa de transporte, es importante determinar qué datos necesitan cifrado en reposo y cuáles requieren cifrado adicional durante el tránsito (en la capa de aplicación, capa 7 del modelo OSI). Por ejemplo, las contraseñas, los números de tarjetas de crédito, los registros de salud, la información personal y los secretos empresariales requieren protección extra, especialmente si estos datos están sujetos a leyes de privacidad, como el Reglamento General de Protección de Datos (GDPR) de la UE, o normativas como el estándar PCI DSS.


A05:2025 Inyección: Una vulnerabilidad de inyección es un fallo del sistema que permite a un atacante insertar código o comandos maliciosos (como código SQL o shell) en los campos de entrada de un programa, engañando al sistema para que ejecute el código o comando como si fuera parte legítima. Esto puede llevar a consecuencias verdaderamente graves.


A06:2025 Diseño inseguro: El diseño inseguro es una categoría amplia que representa diferentes debilidades, expresadas como «diseño de controles faltantes o ineficaces». El diseño inseguro no es la fuente de todas las demás categorías de riesgo del Top Ten. Tenga en cuenta que existe diferencia entre diseño inseguro e implementación insegura. Diferenciamos entre defectos de diseño y defectos de implementación por una razón: tienen causas raíz diferentes, ocurren en momentos distintos del proceso de desarrollo y requieren correcciones distintas. Un diseño seguro aún puede tener defectos de implementación que lleven a vulnerabilidades explotables. Un diseño inseguro no se puede corregir con una implementación perfecta si los controles de seguridad necesarios nunca se crearon para defenderse de ataques específicos. Uno de los factores que contribuyen al diseño inseguro es la falta de análisis de riesgos empresariales inherente al software o sistema que se está desarrollando, y por lo tanto, el fallo para determinar qué nivel de diseño de seguridad se requiere.


A07:2025 Fallos de autenticación: Esta vulnerabilidad está presente cuando un atacante logra engañar al sistema para que reconozca a un usuario inválido o incorrecto como legítimo.


A08:2025 Fallos en la integridad del software o los datos: Los fallos en la integridad del software y los datos se refieren al código e infraestructura que no protege contra el tratamiento de código o datos inválidos o no confiables como si fueran fiables y válidos. Un ejemplo es cuando una aplicación depende de complementos, bibliotecas o módulos de fuentes no confiables, repositorios y redes de entrega de contenido (CDN). Una tubería CI/CD insegura que no consume ni proporciona verificaciones de integridad del software puede introducir el riesgo de acceso no autorizado, código inseguro o malicioso, o compromiso del sistema. Otro ejemplo es una tubería CI/CD que extrae código o artefactos de lugares no confiables y/o no los verifica antes de usarlos (mediante la verificación de la firma u otro mecanismo similar). 


A09:2025 Fallos en el registro y las alertas de seguridad - Sin registro y supervisión, no se pueden detectar ataques e intrusiones, y sin alertas es muy difícil responder rápida y eficazmente durante un incidente de seguridad. El registro insuficiente, la supervisión continua, la detección y las alertas para iniciar respuestas activas ocurren cada vez que


A10:2025 Manejo incorrecto de condiciones excepcionales: El manejo incorrecto de condiciones excepcionales en el software ocurre cuando los programas no logran prevenir, detectar y responder a situaciones inusuales e impredecibles, lo que lleva a crashes, comportamiento inesperado y a veces vulnerabilidades. Esto puede involucrar uno o más de los siguientes 3 fallos: la aplicación no evita que ocurra una situación inusual, no identifica la situación mientras ocurre, y/o responde mal o nada después de la situación.

Discutiremos y presentaremos aspectos prácticos de:

Control de acceso interrumpido
- Ejemplos prácticos de controles de acceso interrumpidos
- Controles de acceso seguros y mejores prácticas


Configuración de seguridad incorrecta
- Ejemplos del mundo real de configuraciones incorrectas
- Pasos para prevenir configuraciones incorrectas, incluyendo gestión de configuración y herramientas de automatización


Fallos criptográficos
- Análisis detallado de fallos criptográficos como algoritmos de cifrado débiles o gestión inadecuada de claves
- Importancia de mecanismos criptográficos sólidos, protocolos seguros (SSL/TLS) y ejemplos de criptografía moderna en la seguridad web


Ataques de inyección
- Desglose detallado de inyecciones SQL, NoSQL, OS y LDAP
- Técnicas de mitigación utilizando sentencias preparadas, consultas parametrizadas y escape de entradas


Diseño inseguro
- Exploraremos fallos de diseño que pueden llevar a vulnerabilidades, como la validación inadecuada de entradas
- Estudiaremos estrategias para una arquitectura segura y principios de diseño seguro


Fallos de autenticación
- Problemas comunes de autenticación
- Estrategias de autenticación seguras, como la autenticación multifactor y el manejo adecuado de sesiones


Fallos en la integridad del software y los datos
- Enfoque en problemas como actualizaciones de software no confiables y manipulación de datos
- Mecanismos seguros de actualización y verificaciones de integridad de datos


Fallos en el registro de seguridad y la supervisión
- Importancia de registrar información relevante para la seguridad y vigilar actividades sospechosas
- Herramientas y prácticas para un registro adecuado y supervisión en tiempo real para detectar intrusiones temprano

Requerimientos

  • Comprensión general del ciclo de vida del desarrollo web
  • Experiencia en desarrollo y seguridad de aplicaciones web

Audiencia

  • Desarrolladores web
  • Líderes
 14 Horas

Número de participantes


Precio por participante

Reseñas (7)

Próximos cursos

Categorías Relacionadas