Contacta con nosotros

Temario del curso

A01:2025 - Control de Acceso Roto
A02:2025 - Configuración Insegura A03:2025 - Fallos en la Cadena de Suministro de Software A04:2025 - Fallos Criptográficos A05:2025 - Inyección A06:2025 - Diseño Inseguro A07:2025 - Fallos de Autenticación A08:2025 - Fallos en la Integridad del Software o los Datos A09:2025 - Fallos en el Registro y Alertas de Seguridad A10:2025 - Manejo Inadecuado de Condiciones Excepcionales

A01:2025 Control de Acceso Roto - El control de acceso aplica políticas de tal manera que los usuarios no pueden actuar fuera de sus permisos previstos. Los fallos suelen provocar la divulgación, modificación o destrucción no autorizada de todos los datos, o realizar una función comercial fuera de los límites del usuario.


A02:2025 Configuración Insegura - La configuración insegura ocurre cuando un sistema, aplicación o servicio en la nube se configura incorrectamente desde una perspectiva de seguridad, creando vulnerabilidades.


A03:2025 Fallos en la Cadena de Suministro de Software - Los fallos en la cadena de suministro de software son interrupciones u otras compromisos en el proceso de construir, distribuir o actualizar software. A menudo son causados por vulnerabilidades o cambios maliciosos en código de terceros, herramientas u otras dependencias de las que depende el sistema.


A04:2025 Fallos Criptográficos - En términos generales, todos los datos en tránsito deben estar cifrados en la capa de transporte (capa 4 del modelo OSI). Obstáculos anteriores como el rendimiento de la CPU y la gestión de claves privadas/certificados ahora son manejados por CPUs que tienen instrucciones diseñadas para acelerar el cifrado (por ejemplo: soporte AES) y la gestión simplificada de claves privadas y certificados mediante servicios como LetsEncrypt.org, con los principales proveedores de nube ofreciendo incluso servicios de gestión de certificados más integrados para sus plataformas específicas. Más allá de asegurar la capa de transporte, es importante determinar qué datos necesitan cifrado en reposo y qué datos necesitan cifrado adicional en tránsito (en la capa de aplicación, capa 7 del modelo OSI). Por ejemplo, las contraseñas, números de tarjetas de crédito, registros de salud, información personal y secretos comerciales requieren protección adicional, especialmente si estos datos están sujetos a leyes de privacidad, como el Reglamento General de Protección de Datos (GDPR) de la UE, o regulaciones como el Estándar de Seguridad de Datos PCI (PCI DSS).


A05:2025 Inyección - Una vulnerabilidad de inyección es un fallo del sistema que permite a un atacante insertar código o comandos maliciosos (como código SQL o de shell) en los campos de entrada de un programa, engañando al sistema para que ejecute el código o comando como si fuera parte del mismo. Esto puede llevar a consecuencias realmente terribles.


A06:2025 Diseño Inseguro - El diseño inseguro es una categoría amplia que representa diferentes debilidades, expresadas como "falta o ineficacia en el diseño de controles". El diseño inseguro no es la fuente de todas las demás categorías de riesgo del Top Ten. Tenga en cuenta que existe una diferencia entre diseño inseguro e implementación insegura. Diferenciamos entre defectos de diseño y defectos de implementación por razones: tienen causas raíz diferentes, ocurren en diferentes momentos del proceso de desarrollo y requieren remedios distintos. Un diseño seguro aún puede tener defectos de implementación que conducen a vulnerabilidades que pueden ser explotadas. Un diseño inseguro no se puede corregir mediante una implementación perfecta, ya que los controles de seguridad necesarios nunca fueron creados para defenderse de ataques específicos. Uno de los factores que contribuyen al diseño inseguro es la falta de perfilado de riesgos comerciales inherente al software o sistema que se está desarrollando, y por lo tanto el fallo para determinar qué nivel de diseño de seguridad se requiere.


A07:2025 Fallos de Autenticación - Esta vulnerabilidad está presente cuando un atacante es capaz de engañar al sistema para que reconozca a un usuario inválido o incorrecto como legítimo.


A08:2025 Fallos en la Integridad del Software o los Datos - Los fallos de integridad del software y datos se refieren a código e infraestructura que no protege contra el tratamiento de código o datos inválidos o no confiables como si fueran de confianza y válidos. Un ejemplo de esto es cuando una aplicación depende de complementos, bibliotecas o módulos de fuentes, repositorios y redes de entrega de contenido (CDN) no confiables. Una canalización de CI/CD insegura sin consumir y proporcionar verificaciones de integridad del software puede introducir la posibilidad de acceso no autorizado, código inseguro o malicioso, o compromiso del sistema. Otro ejemplo para esto es una CI/CD que obtiene código o artefactos de lugares no confiables y/o no los verifica antes de usarlos (comprobando la firma u otro mecanismo similar). 


A09:2025 Fallos en el Registro y Alertas de Seguridad - Sin registro y monitorización, los ataques e intrusiones no pueden ser detectados, y sin alertas es muy difícil responder rápida y eficazmente durante un incidente de seguridad. El registro insuficiente, la monitorización continua, la detección y las alertas para iniciar respuestas activas ocurren siempre que se


A10:2025 Manejo Inadecuado de Condiciones Excepcionales - El manejo inadecuado de condiciones excepcionales en el software ocurre cuando los programas fallan en prevenir, detectar y responder a situaciones inusuales e impredecibles, lo que conduce a caídas, comportamiento inesperado y a veces vulnerabilidades. Esto puede involucrar una o más de las siguientes 3 fallas; la aplicación no impide que ocurra una situación inusual, no identifica la situación mientras está ocurriendo, y/o responde mal o no responde en absoluto a la situación después.

Discutiremos y presentaremos aspectos prácticos de:

Control de Acceso Roto
- Ejemplos prácticos de controles de acceso rotos
- Controles de acceso seguros y mejores prácticas


Configuración Insegura
- Ejemplos del mundo real de configuraciones incorrectas
- Pasos para prevenir configuraciones incorrectas, incluyendo herramientas de gestión de configuración y automatización


Fallos Criptográficos
- Análisis detallado de fallos criptográficos como algoritmos de cifrado débiles o gestión inapropiada de claves
- Importancia de mecanismos criptográficos fuertes, protocolos seguros (SSL/TLS) y ejemplos de criptografía moderna en la seguridad web


Ataques de Inyección
- Desglose detallado de inyección SQL, NoSQL, OS y LDAP
- Técnicas de mitigación utilizando sentencias preparadas, consultas parametrizadas y escape de entradas


Diseño Inseguro
- Exploraremos defectos de diseño que pueden conducir a vulnerabilidades, como validación de entrada inadecuada
- Estudiaremos estrategias para una arquitectura segura y principios de diseño seguro


Fallos de Autenticación
- Problemas comunes de autenticación
- Estrategias de autenticación seguras, como la autenticación multifactor y la gestión adecuada de sesiones


Fallos en la Integridad del Software y los Datos
- Enfoque en problemas como actualizaciones de software no confiables y manipulación de datos
- Mecanismos seguros de actualización y verificaciones de integridad de datos


Fallos en el Registro y Monitorización de Seguridad
- Importancia del registro de información relevante para la seguridad y la monitorización de actividades sospechosas
- Herramientas y prácticas para un registro adecuado y monitorización en tiempo real para detectar intrusiones temprano

Requerimientos

  • Comprensión general del ciclo de vida del desarrollo web
  • Experiencia en desarrollo y seguridad de aplicaciones web

Público objetivo

  • Desarrolladores web
  • Líderes
 14 Horas

Número de participantes


Precio por participante

Reseñas (7)

Próximos cursos

Categorías Relacionadas