Ponte en Contacto

Temario del curso

I. Introducción a la Codificación Segura y la Seguridad de Aplicaciones Web

1. Panorama Actual de Amenazas en Aplicaciones Web

  • Vectores de ataque comunes en aplicaciones web
  • Riesgos de seguridad en las aplicaciones ASP.NET modernas
  • El papel de la codificación segura en el desarrollo de software
  • Introducción a la Fundación OWASP y sus recursos

2. Principios de Desarrollo de Software Seguro

  • Seguridad desde el diseño
  • Defensa en profundidad
  • Principio de mínimo privilegio
  • Fallo seguro
  • Valores predeterminados seguros
  • Fundamentos del modelado de amenazas

II. Ciclo de Vida de Desarrollo Seguro (SDL)

1. Ciclo de Vida de Desarrollo de Software Seguro

  • Seguridad durante todo el ciclo de desarrollo
  • Requisitos de seguridad
  • Arquitectura y diseño seguros
  • Prácticas de codificación segura
  • Pruebas y validación de seguridad
  • Implementación y mantenimiento seguros

2. Evaluación de Riesgos y Modelado de Amenazas

  • Identificación de activos y amenazas
  • Análisis de la superficie de ataque
  • Introducción a STRIDE
  • Priorización de riesgos de seguridad

III. Los Diez Principales de OWASP para Aplicaciones ASP.NET

1. Comprensión de los Diez Principales de OWASP

  • Control de Acceso Roto
  • Fallos Criptográficos
  • Inyección
  • Diseño Inseguro
  • Configuración Insegura
  • Componentes Vulnerables y Desactualizados
  • Fallos en Identificación y Autenticación
  • Fallos en la Integridad de Software y Datos
  • Fallos en Registro y Monitoreo de Seguridad
  • Falsificación de Petición del Lado del Servidor (SSRF)

2. Aplicación de las Recomendaciones de OWASP

  • Técnicas de codificación segura
  • Controles preventivos
  • Prácticas de configuración segura
  • Ejemplos del mundo real y demostraciones

IV. Seguridad en Autenticación y Autorización

1. Fundamentos de la Autenticación

  • Mecanismos de autenticación en ASP.NET
  • Seguridad de contraseñas
  • Autenticación multifactor
  • Gestión de sesiones
  • Gestión de identidades

2. Autorización y Control de Acceso

  • Autorización basada en roles
  • Autorización basada en reclamos
  • Autorización basada en políticas
  • Prevención de escalada de privilegios
  • Protección de recursos sensibles

V. Prevención de Ataques de Inyección

1. Vulnerabilidades de Inyección

  • Inyección SQL
  • Inyección de Comandos
  • Inyección LDAP
  • Inyección XML
  • Introducción a la inyección NoSQL

2. Técnicas de Codificación Segura

  • Consultas parametrizadas
  • Validación de entrada
  • Codificación de salida
  • Consideraciones de seguridad en ORM
  • Prácticas seguras de acceso a bases de datos

VI. Prevención de Scripting entre Sitios (XSS)

1. Comprensión de XSS

  • XSS almacenado
  • XSS reflejado
  • XSS basado en DOM
  • Escenarios de ataque

2. Prevención de XSS

  • Codificación de salida
  • Validación de entrada
  • Política de Seguridad de Contenido (CSP)
  • Manipulación segura de HTML y JavaScript
  • Características de seguridad de ASP.NET para la prevención de XSS

VII. Prevención de Falsificación de Petición entre Sitios (CSRF)

1. Comprensión de CSRF

  • Cómo funcionan los ataques CSRF
  • Escenarios de ataque comunes
  • Impacto empresarial

2. Protección contra CSRF

  • Ficheros antifalsificación (anti-forgery tokens)
  • Cookies SameSite
  • Gestión segura de sesiones
  • Mecanismos antifalsificación de ASP.NET

VIII. Configuración Segura de Aplicaciones ASP.NET

1. Características de Seguridad de ASP.NET

  • Seguridad en la configuración
  • Cabeceras HTTP seguras
  • Configuración de HTTPS y TLS
  • Gestión de secretos
  • Manejo seguro de errores

2. Protección de Datos Sensibles

  • APIs de protección de datos
  • Almacenamiento seguro de credenciales
  • Fundamentos del cifrado
  • Gestión de claves

IX. Validación de Entrada y Manejo Seguro de Datos

1. Validación de la Entrada del Usuario

  • Listas blancas frente a listas negras
  • Validación del lado del servidor
  • Consideraciones sobre la validación del lado del cliente
  • Seguridad en la carga de archivos

2. Procesamiento Seguro de Datos

  • Seguridad en la serialización
  • Riesgos de deserialización
  • Integridad de datos
  • Prácticas de registro seguro

X. Pruebas de Penetración y Verificación de Seguridad

1. Metodología de Pruebas de Penetración

  • Planificación de evaluaciones de seguridad
  • Identificación de vulnerabilidades
  • Conceptos de explotación
  • Informes de hallazgos

2. Técnicas de Pruebas de Seguridad

  • Pruebas de Seguridad de Aplicaciones Estáticas (SAST)
  • Pruebas de Seguridad de Aplicaciones Dinámicas (DAST)
  • Pruebas de Seguridad de Aplicaciones Interactivas (IAST)
  • Análisis de dependencias y componentes
  • Revisión manual del código

XI. Aseguramiento de Aplicaciones ASP.NET

1. Aplicación de Prácticas de Codificación Segura

  • Implementación segura de autenticación
  • Implementación segura de autorización
  • Seguridad de sesiones
  • Gestión de excepciones
  • Registro y monitoreo
  • Consideraciones para la implementación segura

2. Mejores Prácticas de Seguridad

  • Estándares de codificación segura
  • Gestión de dependencias
  • Gestión de parches
  • Mejora continua de la seguridad

XII. Taller Práctico de Seguridad

1. Identificación y Explotación de Vulnerabilidades Comunes

  • Análisis de código ASP.NET inseguro
  • Identificación de vulnerabilidades de los Diez Principales de OWASP
  • Comprensión de técnicas de ataque
  • Evaluación de la seguridad de la aplicación

2. Remediar Problemas de Seguridad

  • Aplicación de correcciones de codificación segura
  • Validación de mitigaciones
  • Pruebas de aplicaciones remediadas
  • Ejercicio de revisión de codificación segura

XIII. Resumen y Revisión del Curso

1. Revisión de Conceptos Clave

  • Principios de diseño seguro
  • Estrategias de mitigación de los Diez Principales de OWASP
  • Características de seguridad de ASP.NET
  • Ciclo de vida de desarrollo seguro

2. Discusión Final

  • Mejores prácticas de codificación segura
  • Incorporación de la seguridad en los equipos de desarrollo
  • Recursos y herramientas adicionales de OWASP
  • Preguntas y respuestas, y próximos pasos

Requerimientos

Experiencia con ASP.NET
Experiencia en la creación de aplicaciones web

 21 Horas

Número de participantes


Precio por participante

Reseñas (5)

Próximos cursos

Categorías Relacionadas