Temario del curso
A01:2025 - Control de Acceso Roto
A02:2025 - Configuración de Seguridad Defectuosa
A03:2025 - Fallos en la Cadena de Suministro de Software
A04:2025 - Fallos Criptográficos
A05:2025 - Inyección
A06:2025 - Diseño Inseguro
A07:2025 - Fallos de Autenticación
A08:2025 - Fallos de Integridad del Software o los Datos
A09:2025 - Fallos en el Registro de Seguridad y Alertas
A10:2025 - Manejo Incorrecto de Condiciones Excepcionales
A01:2025 Control de Acceso Roto: El control de acceso aplica políticas para que los usuarios no puedan actuar fuera de sus permisos previstos. Los fallos suelen conducir a la divulgación no autorizada, modificación o destrucción de datos, o a la ejecución de funciones comerciales fuera de los límites del usuario.
A02:2025 Configuración de Seguridad Defectuosa: Se produce cuando un sistema, aplicación o servicio en la nube está configurado incorrectamente desde una perspectiva de seguridad, creando vulnerabilidades.
A03:2025 Fallos en la Cadena de Suministro de Software: Los fallos en la cadena de suministro de software son rupturas u otras compromises en el proceso de construcción, distribución o actualización del software. A menudo son causados por vulnerabilidades o cambios maliciosos en código de terceros, herramientas u otras dependencias en las que se basa el sistema.
A04:2025 Fallos Criptográficos: En términos generales, todos los datos en tránsito deben estar cifrados en la capa de transporte (capa 4 del modelo OSI). Anteriores obstáculos como el rendimiento de la CPU y la gestión de claves privadas y certificados ahora se manejan mediante instrucciones de CPU diseñadas para acelerar el cifrado (por ejemplo, soporte AES) y la simplificación de la gestión de claves y certificados mediante servicios como LetsEncrypt.org, con los principales proveedores de nube ofreciendo incluso servicios de gestión de certificados más integrados para sus plataformas específicas. Más allá de asegurar la capa de transporte, es importante determinar qué datos necesitan cifrado en reposo y qué datos requieren cifrado adicional en tránsito (en la capa de aplicación, capa 7 del modelo OSI). Por ejemplo, contraseñas, números de tarjetas de crédito, registros de salud, información personal y secretos comerciales requieren protección adicional, especialmente si estos datos están sujetos a leyes de privacidad, como el Reglamento General de Protección de Datos (GDPR) de la UE, o regulaciones como el Estándar de Seguridad de Datos PCI (PCI DSS).
A05:2025 Inyección: Una vulnerabilidad de inyección es un defecto del sistema que permite a un atacante insertar código o comandos maliciosos (como SQL o código de shell) en los campos de entrada de un programa, engañando al sistema para que ejecute el código o comando como si formara parte del mismo. Esto puede tener consecuencias verdaderamente desastrosas.
A06:2025 Diseño Inseguro: El diseño inseguro es una categoría amplia que representa diferentes debilidades, expresadas como «falta de diseño de controles efectivos». El diseño inseguro no es la fuente de todas las demás categorías de riesgo del Top Ten. Tenga en cuenta que existe una diferencia entre diseño inseguro e implementación insegura. Diferenciamos entre defectos de diseño y defectos de implementación por razones específicas: tienen causas raíz diferentes, ocurren en momentos distintos del proceso de desarrollo y requieren remedios diferentes. Un diseño seguro puede aún tener defectos de implementación que conducen a vulnerabilidades explotables. Un diseño inseguro no puede solucionarse con una implementación perfecta, ya que los controles de seguridad necesarios nunca se crearon para defenderse de ataques específicos. Uno de los factores que contribuyen al diseño inseguro es la falta de perfilamiento de riesgos comerciales inherente al software o sistema en desarrollo, lo que resulta en la falla para determinar qué nivel de diseño de seguridad se requiere.
A07:2025 Fallos de Autenticación: Esta vulnerabilidad está presente cuando un atacante logra engañar a un sistema para que reconozca como legítimo a un usuario inválido o incorrecto.
A08:2025 Fallos de Integridad del Software o los Datos: Los fallos de integridad del software y los datos se refieren al código e infraestructura que no protege contra el tratamiento de código o datos no válidos o no confiables como si fueran de confianza y válidos. Un ejemplo de esto es cuando una aplicación depende de complementos, bibliotecas o módulos de fuentes, repositorios y redes de entrega de contenido (CDN) no confiables. Una tubería CI/CD insegura que no consume y proporciona comprobaciones de integridad del software puede introducir el potencial de acceso no autorizado, código inseguro o malicioso, o compromiso del sistema. Otro ejemplo es una CI/CD que extrae código o artefactos de lugares no confiables y/o no los verifica antes de usarlos (mediante la firma u otro mecanismo similar).
A09:2025 Fallos en el Registro de Seguridad y Alertas - Sin registro y monitoreo, los ataques y brechas de seguridad no pueden ser detectados, y sin alertas es muy difícil responder rápida y eficazmente durante un incidente de seguridad. La insatisfacción en el registro, el monitoreo continuo, la detección y las alertas para iniciar respuestas activas ocurre cuando...
A10:2025 Manejo Incorrecto de Condiciones Excepcionales: El manejo incorrecto de condiciones excepcionales en el software sucede cuando los programas fallan en prevenir, detectar y responder a situaciones inusuales e impredecibles, lo que lleva a bloqueos, comportamiento inesperado y a veces vulnerabilidades. Esto puede implicar uno o más de los siguientes fallos; la aplicación no previene que ocurra una situación inusual, no identifica la situación mientras ocurre, y/o responde mal o no responde en absoluto a la situación después de ocurrir.
Discutiremos y presentaremos aspectos prácticos de:
Control de Acceso Roto
- Ejemplos prácticos de controles de acceso rotos
- Controles de acceso seguros y mejores prácticas
Configuración de Seguridad Defectuosa
- Ejemplos del mundo real de configuraciones incorrectas
- Pasos para prevenir configuraciones defectuosas, incluidos herramientas de gestión y automatización de configuración
Fallos Criptográficos
- Análisis detallado de fallos criptográficos como algoritmos de cifrado débiles o gestión inadecuada de claves
- Importancia de mecanismos criptográficos fuertes, protocolos seguros (SSL/TLS) y ejemplos de criptografía moderna en la seguridad web
Ataques de Inyección
- Desglose detallado de inyección SQL, NoSQL, OS y LDAP
- Técnicas de mitigación usando sentencias preparadas, consultas parametrizadas y escape de entradas
Diseño Inseguro
- Exploraremos defectos de diseño que pueden llevar a vulnerabilidades, como la validación de entrada inadecuada
- Estudiaremos estrategias para una arquitectura segura y principios de diseño seguro
Fallos de Autenticación
- Problemas comunes de autenticación
- Estrategias de autenticación seguras, como la autenticación multifactor y el manejo adecuado de sesiones
Fallos de Integridad del Software y los Datos
- Enfoque en problemas como actualizaciones de software no confiables y manipulación de datos
- Mecanismos seguros de actualización y comprobaciones de integridad de datos
Fallos en el Registro y Monitoreo de Seguridad
- Importancia del registro de información relevante para la seguridad y monitoreo de actividades sospechosas
- Herramientas y prácticas para un registro adecuado y monitoreo en tiempo real para detectar brechas tempranamente
Requerimientos
- Comprensión general del ciclo de vida del desarrollo web
- Experiencia en desarrollo y seguridad de aplicaciones web
Audiencia Objetivo
- Desarrolladores web
- Líderes técnicos y de negocio
Reseñas (7)
Esta formación me permitió ampliar mis conocimientos y mi comprensión de Burp Suite. Además, me di cuenta de que lo que había aprendido por cuenta propia seguía siendo bastante limitado. El curso me resultó de gran ayuda como profesional de QA, ya que Burp Suite es una herramienta valiosa para realizar pruebas de seguridad y mejorar la calidad global de la prueba de aplicaciones. Continuaré explorando esta herramienta y profundizando en sus funciones y capacidades.
Rea Mendez - BAKAWAN Data Anallytics Inc.
Curso - OWASP Top 10 2025
Traducción Automática
Las herramientas que podemos utilizar en nuestro trabajo, así como los blogs que podemos consultar para aplicar de manera activa estas prácticas en nuestro proyecto y prevenir futuros ataques.
John Arvin Bituin - BAKAWAN Data Anallytics Inc.
Curso - OWASP Top 10 2025
Traducción Automática
Administración de una aplicación web segura conforme con los estándares OWASP Top 10
Shan Michael B. Pabustan - BAKAWAN Data Anallytics Inc.
Curso - OWASP Top 10 2025
Traducción Automática
Que siempre debemos de tener en cuenta la seguridad en todo lo que se desarrolla.
Eucario Tulian Lopez - ODESSA
Curso - OWASP Top 10 2025
La forma de pensar como un personal de Seguridad, que debemos de dar una solución integral de la infraestructura, código, políticas, redes... soluciones
Salvador Contreras Garcia - ODESSA
Curso - OWASP Top 10 2025
Todo en general
Marco Antonio Montes PAcheco - ODESSA
Curso - OWASP Top 10 2025
Crear consciencia sobre los temas de seguridad en todas las etapas del ciclo de vida de desarrollo del software y la aplicación particular de los conceptos vistos a nuestras prácticas y desarrollos.