Contacta con nosotros

Temario del curso

A01:2025 - Control de acceso roto
A02:2025 - Configuración incorrecta de seguridad
A03:2025 - Fallos en la cadena de suministro del software
A04:2025 - Fallos criptográficos
A05:2025 - Inyección
A06:2025 - Diseño inseguro
A07:2025 - Fallos de autenticación
A08:2025 - Fallos en la integridad del software o los datos
A09:2025 - Fallos en el registro y las alertas de seguridad
A10:2025 - Manejo inadecuado de condiciones excepcionales

A01:2025 Control de acceso roto: El control de acceso aplica políticas para que los usuarios no puedan actuar fuera de sus permisos previstos. Los fallos típicamente conducen a la divulgación no autorizada, modificación o destrucción de todos los datos, o a realizar una función empresarial fuera de los límites del usuario.


A02:2025 Configuración incorrecta de seguridad: La configuración incorrecta de seguridad ocurre cuando un sistema, aplicación o servicio en la nube se configura de manera incorrecta desde una perspectiva de seguridad, lo que genera vulnerabilidades.


A03:2025 Fallos en la cadena de suministro del software: Los fallos en la cadena de suministro del software son interrupciones u otras vulnerabilidades en el proceso de construir, distribuir o actualizar software. Con frecuencia son causados por vulnerabilidades o cambios maliciosos en código de terceros, herramientas u otras dependencias en las que se basa el sistema.


A04:2025 Fallos criptográficos: En términos generales, todos los datos en tránsito deben estar cifrados en la capa de transporte (capa 4 del modelo OSI). Los obstáculos anteriores como el rendimiento de la CPU y la gestión de claves privadas y certificados ahora son manejados por las CPUs mediante instrucciones diseñadas para acelerar el cifrado (por ejemplo: soporte de AES) y la simplificación de la gestión de claves privadas y certificados gracias a servicios como LetsEncrypt.org, con los principales proveedores de nube ofreciendo aún más servicios de gestión de certificados estrechamente integrados para sus plataformas específicas. Más allá de proteger la capa de transporte, es importante determinar qué datos requieren cifrado en reposo y cuáles necesitan cifrado adicional en tránsito (en la capa de aplicación, capa 7 del modelo OSI). Por ejemplo, las contraseñas, números de tarjetas de crédito, registros de salud, información personal y secretos empresariales requieren protección adicional, especialmente si esos datos están sujetos a leyes de privacidad, como el Reglamento General de Protección de Datos (GDPR) de la UE, o regulaciones como la Norma de Seguridad de Datos PCI (PCI DSS).


A05:2025 Inyección: Una vulnerabilidad de inyección es un defecto del sistema que permite a un atacante insertar código o comandos maliciosos (como SQL o código de shell) en los campos de entrada de un programa, engañando al sistema para que ejecute el código o comando como si fuera parte del mismo. Esto puede tener consecuencias verdaderamente graves.


A06:2025 Diseño inseguro: El diseño inseguro es una categoría amplia que representa diferentes debilidades, expresadas como «diseño de control ausente o ineficaz». El diseño inseguro no es la fuente de todas las demás categorías de riesgo del Top Ten. Tenga en cuenta que existe una diferencia entre el diseño inseguro y la implementación insegura. Diferenciamos entre defectos de diseño y defectos de implementación por razones específicas: tienen causas raíz diferentes, ocurren en momentos distintos del proceso de desarrollo y requieren remediaciones distintas. Un diseño seguro aún puede tener defectos de implementación que conduzcan a vulnerabilidades explotables. Un diseño inseguro no puede solucionarse con una implementación perfecta, ya que los controles de seguridad necesarios nunca se crearon para defenderse de ataques específicos. Uno de los factores que contribuyen al diseño inseguro es la falta de análisis de riesgos empresariales inherente al software o sistema que se está desarrollando, y por ende, el fracaso en determinar qué nivel de diseño de seguridad se requiere.


A07:2025 Fallos de autenticación: Esta vulnerabilidad está presente cuando un atacante logra engañar al sistema para que reconozca a un usuario inválido o incorrecto como legítimo.


A08:2025 Fallos en la integridad del software o los datos: Los fallos de integridad del software y los datos se refieren al código y a la infraestructura que no protege contra el tratamiento del código o datos inválidos o no confiables como si fueran de confianza y válidos. Un ejemplo es cuando una aplicación depende de complementos, bibliotecas o módulos provenientes de fuentes poco confiables, repositorios y redes de distribución de contenido (CDN). Una canalización de CI/CD insegura que no consume ni proporciona verificaciones de integridad del software puede introducir la posibilidad de acceso no autorizado, código inseguro o malicioso, o la compromiso del sistema. Otro ejemplo es una CI/CD que extrae código o artefactos de lugares no confiables y/o no los verifica antes de usarlos (comprobando la firma u mecanismo similar). 


A09:2025 Fallos en el registro y las alertas de seguridad: Sin registro y monitoreo, no se pueden detectar ataques e intrusiones, y sin alertas es muy difícil responder rápida y eficazmente durante un incidente de seguridad. El registro insuficiente, la monitorización continua, la detección y las alertas para iniciar respuestas activas ocurren en cualquier momento


A10:2025 Manejo inadecuado de condiciones excepcionales: El manejo inadecuado de condiciones excepcionales en el software ocurre cuando los programas no logran prevenir, detectar y responder a situaciones inusuales e impredecibles, lo que provoca cierres inesperados, comportamiento erróneo y, en ocasiones, vulnerabilidades. Esto puede involucrar una o más de las siguientes fallas: la aplicación no impide que ocurra una situación inusual, no identifica la situación mientras está ocurriendo y/o responde mal o nada ante la situación posteriormente.

Discutiremos y presentaremos aspectos prácticos de:

Control de acceso roto
- Ejemplos prácticos de controles de acceso rotos
- Controles de acceso seguros y mejores prácticas


Configuración incorrecta de seguridad
- Ejemplos del mundo real de configuraciones incorrectas
- Pasos para prevenir configuraciones incorrectas, incluyendo herramientas de gestión y automatización de configuración


Fallos criptográficos
- Análisis detallado de fallos criptográficos como algoritmos de cifrado débiles o mala gestión de claves
- Importancia de mecanismos criptográficos robustos, protocolos seguros (SSL/TLS) y ejemplos de criptografía moderna en la seguridad web


Ataques de inyección
- Desglose detallado de las inyecciones SQL, NoSQL, OS y LDAP
- Técnicas de mitigación usando sentencias preparadas, consultas parametrizadas y escapado de entradas


Diseño inseguro
- Exploraremos defectos de diseño que pueden llevar a vulnerabilidades, como la validación inadecuada de entradas
- Estudiamos estrategias para una arquitectura segura y principios de diseño seguro


Fallos de autenticación
- Problemas comunes de autenticación
- Estrategias de autenticación seguras, como la autenticación multifactor y el manejo adecuado de sesiones


Fallos en la integridad del software y los datos
- Enfoque en problemas como actualizaciones de software no confiables y manipulación de datos
- Mecanismos de actualización seguros y comprobaciones de integridad de datos


Fallos en el registro y la monitorización de seguridad
- Importancia de registrar información relevante para la seguridad y monitorear actividades sospechosas
- Herramientas y prácticas para un registro adecuado y monitorización en tiempo real para detectar intrusiones tempranamente

Requerimientos

  • Conocimiento general del ciclo de vida del desarrollo web.
  • Experiencia en desarrollo y seguridad de aplicaciones web.

Audiencia objetivo

  • Desarrolladores web.
  • Líderes.
 14 Horas

Número de participantes


Precio por participante

Reseñas (7)

Próximos cursos

Categorías Relacionadas