Temario del curso
Módulo 1: Introducción a la seguridad en el ciclo de vida del software (Secure SDLC)
• Principios fundamentales del Secure SDLC
• Relación con ISO 27001 y PCI DSS (Requisito 6)
• Roles y responsabilidades en la gestión de seguridad
• Seguridad desde la fase de diseño hasta la producción
Módulo 2: Seguridad del software según función y lenguajes
• Riesgos específicos en entornos financieros
• Vulnerabilidades frecuentes en Java/Spring Boot
• Riesgos de seguridad en PL/SQL y bases de datos
• Diseño de software seguro
• Separación por capas
• Control de dependencias
• Principio del mínimo privilegio
• Técnicas de codificación segura
• Validación de entradas
• Manejo seguro de errores y excepciones
• Uso adecuado del cifrado
Módulo 3: Las 3 A – Autenticación, Autorización y Aprobación
• Conceptos y diferencias clave
• Implementación segura en entornos transaccionales
• Uso de mTLS
• OAuth2, JWT, JWE y JWS
• Ventajas y desventajas de cada enfoque en ecosistemas financieros
Módulo 4: Criptografía y gestión de claves
• Principios básicos de criptografía aplicada
• Estándares de cifrado
• AES (GCM frente a CBC)
• Gestión segura de claves
• Rotación de claves
• Almacenamiento seguro
• Protección en reposo y en tránsito
• Errores comunes y cómo evitarlos
Módulo 5: OWASP Top 10 y OWASP API Security Top 10
• Introducción al enfoque expandido de OWASP
• Inyección:
• SQL
• LDAP
• XPath
• XSS y CSRF
• Control de acceso deficiente
• Autenticación fallida
• Riesgos específicos en APIs:
• BOLA
• Exposición excesiva de datos
• SSRF
• Ejemplos aplicados a APIs y microservicios
Módulo 6: Manejo de incidentes de seguridad
• Ciclo básico de respuesta ante incidentes
• Detección
• Contención
† Recuperación
• Reporte
• Uso de registros y trazabilidad
• Monitoreo en APIs y microservicios
• Lecciones aprendidas y mejora continua
Módulo 7: Cumplimiento PCI DSS e ISO 27001 desde el desarrollo
• Impacto del desarrollo seguro en las certificaciones
• Evidencias requeridas:
• Pruebas de seguridad
• Análisis de vulnerabilidades
• Control de cambios
• Relación entre desarrollo, auditorías y cumplimiento
Módulo 8: Herramientas de prueba de seguridad
• Introducción a:
• SAST
• DAST
• SCA
• Uso de herramientas:
• OWASP ZAP
• SonarQube
• OWASP Dependency-Check
• Integración de seguridad en pipelines CI/CD
• Buenas prácticas para entornos productivos
Requerimientos
Requisitos previos
• Conocimientos básicos de desarrollo de software
• Experiencia previa en al menos una de las siguientes áreas: Java, PL/SQL, APIs o sistemas transaccionales
• No se exigen conocimientos avanzados en seguridad
Público objetivo
• Desarrolladores de software
• Arquitectos de software
• Ingenieros de integración y APIs
• Equipos de desarrollo en el sector financiero
• Personal técnico encargado del Secure SDLC y el cumplimiento normativo
Reseñas (1)
Esta formación me permitió ampliar mis conocimientos y mi comprensión de Burp Suite. Además, me di cuenta de que lo que había aprendido por cuenta propia seguía siendo bastante limitado. El curso me resultó de gran ayuda como profesional de QA, ya que Burp Suite es una herramienta valiosa para realizar pruebas de seguridad y mejorar la calidad global de la prueba de aplicaciones. Continuaré explorando esta herramienta y profundizando en sus funciones y capacidades.
Rea Mendez - BAKAWAN Data Anallytics Inc.
Curso - OWASP Top 10 2025
Traducción Automática