Gracias por enviar su consulta! Uno de los miembros de nuestro equipo se pondrá en contacto con usted en breve.
Gracias por enviar su reserva! Uno de los miembros de nuestro equipo se pondrá en contacto con usted en breve.
Temario del curso
1. Introducción a la seguridad de la información y la codificación segura
- Principios de la seguridad de la información.
- Confidencialidad, Integridad y Disponibilidad (CIA).
- Autenticación, autorización y rendición de cuentas.
- Seguridad desde el diseño (Security by design).
- Ciclo de vida del desarrollo de software seguro (SSDLC).
- Riesgos comunes de seguridad en software.
- Principios de codificación segura.
2. Requisitos de las comunicaciones seguras
- Confidencialidad.
- Integridad.
- Autenticación.
- No repudio.
- Disponibilidad.
- Identificación segura.
- Privacidad y anonimato.
- Modelado de amenazas para aplicaciones en red.
3. Fundamentos de la seguridad de redes
- Modelo de seguridad OSI y TCP/IP.
- Arquitectura de redes.
- Protocolos de red comunes.
- Superficie de ataque en aplicaciones en red.
- Firewalls y segmentación de la red.
- Principios de diseño de redes seguras.
4. Ataques y defensas en redes
- Sniffing (captação) de paquetes.
- Ataques de suplantación de identidad (spoofing).
- Hombre en el medio (MITM).
- Secuestro de sesión.
- Ataques de repetición (replay).
- Negación de servicio (DoS) y DoS distribuido.
- Monitoreo de redes y detección de intrusiones.
5. Fundamentos prácticos de la criptografía
- Glosario de términos criptográficos.
- Cifrado simétrico.
- Cifrado asimétrico.
- Funciones hash.
- Códigos de autenticación de mensajes (MAC).
- Firmas digitales.
- Generación de números aleatorios.
- Conceptos de gestión de claves.
6. Criptografía simétrica y asimétrica
- AES y algoritmos simétricos modernos.
- Fundamentos de RSA.
- Criptografía de curva elíptica (ECC).
- Cifrado híbrido.
- Mecanismos de intercambio de claves.
- Consideraciones prácticas de implementación.
7. Hashing y seguridad de contraseñas
- Funciones hash criptográficas.
- Algoritmos de hashing de contraseñas.
- Técnicas de sal (salt) y pimienta (pepper).
- Funciones de derivación de claves.
- Almacenamiento seguro de credenciales.
- Técnicas de ataque a contraseñas.
- Mejores prácticas para la seguridad de contraseñas.
8. Infraestructura de clave pública (PKI)
- Certificados digitales.
- Autoridades de certificación (CA).
- Cadenas de certificados.
- Validación de certificados.
- Revocación de certificados.
- Modelos de confianza.
- Despliegue práctico de PKI.
9. Protocolos de seguridad
- Arquitectura de SSL y TLS.
- Negociación (handshake) de TLS.
- Comunicaciones HTTPS.
- Descripción general de IPsec.
- Tecnologías VPN.
- Secure Shell (SSH).
- Protocolos seguros de correo electrónico.
- Mejores prácticas para comunicaciones seguras.
10. Vulnerabilidades criptográficas
- Algoritmos criptográficos débiles.
- Mala gestión de claves.
- Generación insegura de números aleatorios.
- Ataques de padding oracle.
- Ataques basados en el tiempo (timing attacks).
- Ataques por canales laterales.
- Errores en la implementación criptográfica.
11. Análisis de ataques criptográficos reales
- BEAST.
- BREACH.
- CRIME.
- TIME.
- POODLE.
- FREAK.
- Logjam.
- Lucky Thirteen.
- Ataques de temporización contra RSA.
- Lecciones aprendidas de vulnerabilidades históricas.
12. Desarrollo de aplicaciones en red seguras
- Diseño de comunicaciones seguras.
- Comunicaciones API seguras.
- Gestión segura de sesiones.
- Mecanismos de autenticación seguros.
- Gestión segura de tokens.
- Gestión segura de configuraciones.
13. Seguridad en servicios web
- Arquitectura de servicios web.
- Seguridad SOAP.
- Consideraciones de seguridad en REST.
- Métodos de autenticación.
- Estrategias de autorización.
- Comunicaciones seguras entre servicios.
14. Seguridad XML
- Fundamentos de XML.
- Firma XML (XML Signature).
- Cifrado XML (XML Encryption).
- Gestión de claves XML.
- Procesamiento seguro de XML.
- Validación de XML.
15. Ataques basados en XML
- Inyección XML.
- Inyección XPath.
- Entidad externa XML (XXE).
- Ataques de bombas XML.
- Ataques de expansión de entidades.
- Técnicas de mitigación.
16. Mejores prácticas de codificación segura
- Validación de entrada.
- Codificación de salida.
- Gestión segura de errores.
- Auditoría (logging) seguro.
- Programación defensiva.
- Gestión segura de excepciones.
- Gestión de dependencias.
17. Pruebas de seguridad
- Pruebas estáticas de seguridad en aplicaciones (SAST).
- Pruebas dinámicas de seguridad en aplicaciones (DAST).
- Pruebas interactivas de seguridad en aplicaciones (IAST).
- Escaneo de vulnerabilidades en dependencias.
- Descripción general de las pruebas de penetración.
- Técnicas de revisión de código seguro.
18. Despliegue y operaciones seguras
- Configuración segura del software.
- Gestión de secretos.
- Hardenización (endurecimiento) del entorno.
- Monitoreo de seguridad.
- Gestión de parches.
- Conceptos de DevOps seguros.
19. Respuesta a incidentes y gestión de vulnerabilidades
- Ciclo de vida de los incidentes de seguridad.
- Evaluación de vulnerabilidades.
- Descripción general de CVE y CVSS.
- Avisos de seguridad.
- Divulgación responsable de vulnerabilidades.
- Planificación de correcciones.
20. Taller práctico de codificación segura
- Implementación de comunicaciones seguras.
- Configuración correcta de TLS.
- Uso seguro de bibliotecas criptográficas.
- Identificación de código inseguro.
- Corrección de fallos de seguridad comunes.
- Ejercicios de procesamiento seguro de XML.
21. Resumen y aprendizaje continuo
- Revisión de los conceptos clave de seguridad.
- Pitfalls (errores frecuentes) en la implementación.
- Estándares y guías de codificación segura.
- Recomendaciones de OWASP.
- Marco normativo y cumplimiento sectorial.
- Recursos adicionales de aprendizaje.
- Preguntas y respuestas.
Requerimientos
Ninguno.
21 Horas
Reseñas (3)
La experiencia compartida, el saber hacer del profesor y su valor son importantes.
Carey Fan - Logitech
Curso - C/C++ Secure Coding
Traducción Automática
el conocimiento del instructor era muy alto - sabía de lo que estaba hablando y conocía las respuestas a nuestras preguntas
Adam - Fireup.PRO
Curso - Advanced Java Security
Traducción Automática
El tema es actual y necesitaba estar al día
Damilano Marco - SIAP s.r.l.
Curso - Secure Developer Java (Inc OWASP)
Traducción Automática