Temario del curso
A01:2025 - Control de Acceso Roto
A02:2025 - Configuración Incorrecta de Seguridad
A03:2025 - Fallos en la Cadena de Suministro de Software
A04:2025 - Fallos Criptográficos
A05:2025 - Inyección
A06:2025 - Diseño Inseguro
A07:2025 - Fallos de Autenticación
A08:2025 - Fallos en la Integridad del Software o los Datos
A09:2025 - Fallos en el Registro de Seguridad y Alertas
A10:2025 - Manejo Incorrecto de Condiciones Excepcionales
A01:2025 Control de Acceso Roto: El control de acceso aplica políticas que impiden a los usuarios actuar fuera de sus permisos intencionales. Los fallos en este área suelen provocar la divulgación no autorizada, modificación o destrucción de toda la información, o la ejecución de funciones comerciales fuera de los límites del usuario.
A02:2025 Configuración Incorrecta de Seguridad: Se produce cuando un sistema, aplicación o servicio en la nube se configura incorrectamente desde una perspectiva de seguridad, generando vulnerabilidades.
A03:2025 Fallos en la Cadena de Suministro de Software: Estos fallos son interrupciones o compromisos en el proceso de construcción, distribución o actualización del software. A menudo son causados por vulnerabilidades o cambios maliciosos en código de terceros, herramientas u otras dependencias en las que el sistema confía.
A04:2025 Fallos Criptográficos: En términos generales, todos los datos en tránsito deben estar cifrados en la capa de transporte (capa 4 del modelo OSI). Obstáculos anteriores, como el rendimiento de la CPU y la gestión de claves privadas/certificados, ahora se manejan mediante instrucciones de CPU diseñadas para acelerar el cifrado (por ejemplo, soporte AES) y la simplificación de la gestión de claves y certificados mediante servicios como LetsEncrypt.org, con los principales proveedores de nube ofreciendo incluso servicios de gestión de certificados más integrados para sus plataformas específicas. Más allá de proteger la capa de transporte, es importante determinar qué datos necesitan cifrado en reposo y qué datos requieren cifrado adicional en tránsito (a nivel de aplicación, capa 7 del modelo OSI). Por ejemplo, las contraseñas, números de tarjetas de crédito, registros de salud, información personal y secretos comerciales requieren protección adicional, especialmente si estos datos están sujetos a leyes de privacidad, como el Reglamento General de Protección de Datos (GDPR) de la UE, o normativas como el Estándar de Seguridad de Datos PCI (PCI DSS).
A05:2025 Inyección: Una vulnerabilidad de inyección es un defecto del sistema que permite a un atacante insertar código o comandos maliciosos (como SQL o código de shell) en los campos de entrada de un programa, engañando al sistema para que ejecute dicho código como si formara parte legítima del mismo. Esto puede tener consecuencias muy graves.
A06:2025 Diseño Inseguro: El diseño inseguro es una categoría amplia que representa diversas debilencias, expresadas como "diseño de controles faltantes o ineficaces". El diseño inseguro no es la causa raíz de todas las demás categorías de riesgo del Top Ten. Cabe destacar que existe diferencia entre un diseño inseguro y una implementación insegura. Diferenciamos entre defectos de diseño y errores de implementación por razones fundamentales: tienen causas raíz distintas, ocurren en momentos diferentes del proceso de desarrollo y requieren remedios distintos. Un diseño seguro aún puede tener defectos de implementación que llevan a vulnerabilidades explotables. Por otro lado, un diseño inseguro no puede corregirse mediante una implementación perfecta, ya que los controles de seguridad necesarios nunca fueron creados para defenderse de ataques específicos. Uno de los factores que contribuyen al diseño inseguro es la falta de perfilamiento de riesgos inherente al software o sistema en desarrollo, lo que lleva a determinar incorrectamente el nivel de diseño de seguridad requerido.
A07:2025 Fallos de Autenticación: Esta vulnerabilidad está presente cuando un atacante logra engañar al sistema para que reconozca a un usuario inválido o incorrecto como legítimo.
A08:2025 Fallos en la Integridad del Software o los Datos: Estos fallos se refieren al código y la infraestructura que no protege contra el tratamiento de código o datos inválidos/no confiables como si fueran válidos y de confianza. Un ejemplo es cuando una aplicación depende de plugins, bibliotecas o módulos provenientes de fuentes, repositorios o redes de entrega de contenido (CDN) no confiables. Una canalización CI/CD insegura que no consume ni proporciona comprobaciones de integridad del software puede introducir el riesgo de acceso no autorizado, código malicioso o la compromiso del sistema. Otro ejemplo es un CI/CD que extrae código o artefactos desde lugares no confiables y/o no los verifica antes de usarlos (mediante la firma u otro mecanismo similar).
A09:2025 Fallos en el Registro de Seguridad y Alertas - Sin registro y monitoreo, los ataques e intrusiones no pueden ser detectados; sin alertas, es muy difícil responder rápida y eficazmente durante un incidente de seguridad. El registro insuficiente, el monitoreo continuo, la detección y las alertas para iniciar respuestas activas ocurren cuando faltan estos elementos.
A10:2025 Manejo Incorrecto de Condiciones Excepcionales: El manejo incorrecto de condiciones excepcionales en software ocurre cuando los programas no logran prevenir, detectar y responder a situaciones inusuales e impredecibles, lo que lleva a cierres inesperados, comportamiento erróneo y, en ocasiones, vulnerabilidades. Esto puede implicar una o más de las siguientes tres fallas: la aplicación no previene que ocurra una situación inusual, no identifica la situación mientras ocurre, y/o responde de manera inadecuada o no responde en absoluto después del incidente.
Discutiremos y presentaremos los aspectos prácticos de:
Control de Acceso Roto
- Ejemplos prácticos de controles de acceso rotos
- Controles de acceso seguros y mejores prácticas
Configuración Incorrecta de Seguridad
- Ejemplos reales de configuraciones incorrectas
- Pasos para prevenir configuraciones incorrectas, incluyendo herramientas de gestión y automatización de configuración
Fallos Criptográficos
- Análisis detallado de fallos criptográficos como algoritmos débiles o mala gestión de claves
- Importancia de mecanismos criptográficos sólidos, protocolos seguros (SSL/TLS) y ejemplos de criptografía moderna en la seguridad web
Ataques de Inyección
- Desglose detallado de inyecciones SQL, NoSQL, OS y LDAP
- Técnicas de mitigación utilizando sentencias preparadas, consultas parametrizadas y escape de entradas
Diseño Inseguro
- Exploraremos defectos de diseño que pueden llevar a vulnerabilidades, como la validación incorrecta de entradas
- Estudiamos estrategias para una arquitectura segura y principios de diseño seguro
Fallos de Autenticación
- Problemas comunes de autenticación
- Estrategias de autenticación seguras, como la autenticación multifactor y el manejo adecuado de sesiones
Fallos en la Integridad del Software y los Datos
- Enfoque en problemas como actualizaciones de software no confiables y manipulación de datos
- Mecanismos seguros de actualización y comprobaciones de integridad de datos
Fallos en el Registro y Monitoreo de Seguridad
- Importancia del registro de información relevante para la seguridad y el monitoreo de actividades sospechosas
- Herramientas y prácticas para un registro adecuado y monitoreo en tiempo real para detectar intrusiones tempranamente
Requerimientos
- Conocimientos generales sobre el ciclo de vida del desarrollo web
- Experiencia en desarrollo y seguridad de aplicaciones web
Público objetivo
- Desarrolladores web
- Líderes técnicos y gerentes
Reseñas (7)
Que cada lección técnica venía acompañada de múltiples ejercicios prácticos para afianzar los conceptos.
Andrei-Calin Bajea
Curso - OWASP Top 10 2025
Traducción Automática
¡entrenamiento muy dinámico y flexible!
Valentina Giglio - Fincons SPA
Curso - OWASP Top 10
Traducción Automática
Ejercicios de laboratorio
Pietro Colonna - Fincons SPA
Curso - OWASP Top 10
Traducción Automática
Los componentes interactivos y ejemplos.
Raphael - Global Knowledge
Curso - OWASP Top 10
Traducción Automática
Enfoque práctico y conocimiento del formador
RICARDO
Curso - OWASP Top 10
Traducción Automática
El conocimiento del formador fue asombroso
Patrick - Luminus
Curso - OWASP Top 10
Traducción Automática
ejercicios, incluso si están fuera de mi zona de confort.
Nathalie - Luminus
Curso - OWASP Top 10
Traducción Automática