Ponte en Contacto

Temario del curso

I. Introducción a la codificación segura y la seguridad de aplicaciones web

1. Panorama de amenazas de las aplicaciones web modernas

  • Vectores de ataque comunes en aplicaciones web.
  • Riesgos de seguridad en aplicaciones ASP.NET modernas.
  • El papel de la codificación segura en el desarrollo de software.
  • Introducción a la Fundación OWASP y sus recursos.

2. Principios del desarrollo de software seguro

  • Seguridad por diseño.
  • Defensa en profundidad.
  • Principio de mínimo privilegio.
  • Fallo seguro.
  • Valores predeterminados seguros.
  • Fundamentos del modelado de amenazas.

II. Ciclo de vida de desarrollo seguro (SDL)

1. Ciclo de vida del desarrollo de software seguro

  • Seguridad a lo largo del ciclo de vida del desarrollo.
  • Requisitos de seguridad.
  • Arquitectura y diseño seguros.
  • Prácticas de codificación segura.
  • Pruebas y validación de seguridad.
  • Implementación y mantenimiento seguros.

2. Evaluación de riesgos y modelado de amenazas

  • Identificación de activos y amenazas.
  • Análisis de la superficie de ataque.
  • Vista general de STRIDE.
  • Priorización de riesgos de seguridad.

III. OWASP Top 10 para aplicaciones ASP.NET

1. Comprensión del OWASP Top 10

  • Control de acceso roto.
  • Fallos criptográficos.
  • Inyección.
  • Diseño inseguro.
  • Mala configuración de seguridad.
  • Componentes vulnerables y desactualizados.
  • Fallos en la identificación y autenticación.
  • Fallos en la integridad de software y datos.
  • Fallos en el registro y monitoreo de seguridad.
  • Falsificación de solicitudes del lado del servidor (SSRF).

2. Aplicación de las recomendaciones de OWASP

  • Técnicas de codificación segura.
  • Controles preventivos.
  • Prácticas de configuración segura.
  • Ejemplos y demostraciones del mundo real.

IV. Seguridad en autenticación y autorización

1. Fundamentos de la autenticación

  • Mecanismos de autenticación en ASP.NET.
  • Seguridad de las contraseñas.
  • Autenticación multifactor.
  • Gestión de sesiones.
  • Gestión de identidades.

2. Autorización y control de acceso

  • Autorización basada en roles.
  • Autorización basada en reclamaciones.
  • Autorización basada en políticas.
  • Prevención de escalada de privilegios.
  • Protección de recursos sensibles.

V. Prevención de ataques de inyección

1. Vulnerabilidades de inyección

  • Inyección SQL.
  • Inyección de comandos.
  • Inyección LDAP.
  • Inyección XML.
  • Vista general de la inyección NoSQL.

2. Técnicas de codificación segura

  • Consultas parametrizadas.
  • Validación de entrada.
  • Codificación de salida.
  • Consideraciones de seguridad en ORM.
  • Prácticas seguras de acceso a la base de datos.

VI. Prevención de scripts entre sitios (XSS)

1. Comprensión de XSS

  • XSS almacenado.
  • XSS reflejado.
  • XSS basado en el DOM.
  • Escenarios de ataque.

2. Prevención de XSS

  • Codificación de salida.
  • Validación de entrada.
  • Política de seguridad de contenido (CSP).
  • Gestión segura de HTML y JavaScript.
  • Características de seguridad de ASP.NET para la prevención de XSS.

VII. Prevención de falsificación de solicitudes entre sitios (CSRF)

1. Comprensión de CSRF

  • Cómo funcionan los ataques CSRF.
  • Escenarios comunes de ataque.
  • Impacto empresarial.

2. Protección contra CSRF

  • Ficheros antifalsificación.
  • Cookies SameSite.
  • Gestión segura de sesiones.
  • Mecanismos antifalsificación de ASP.NET.

VIII. Configuración segura de aplicaciones ASP.NET

1. Características de seguridad de ASP.NET

  • Seguridad de la configuración.
  • Cabeceras HTTP seguras.
  • Configuración de HTTPS y TLS.
  • Gestión de secretos.
  • Gestión de errores segura.

2. Protección de datos sensibles

  • APIs de protección de datos.
  • Almacenamiento seguro de credenciales.
  • Fundamentos del cifrado.
  • Gestión de claves.

IX. Validación de entrada y manejo seguro de datos

1. Validación de la entrada del usuario

  • Listas blancas frente a listas negras.
  • Validación del lado del servidor.
  • Consideraciones sobre la validación del lado del cliente.
  • Seguridad en las cargas de archivos.

2. Procesamiento seguro de datos

  • Seguridad en la serialización.
  • Riesgos de deserialización.
  • Integridad de los datos.
  • Prácticas seguras de registro.

X. Pruebas de penetración y verificación de seguridad

1. Metodología de pruebas de penetración

  • Planificación de evaluaciones de seguridad.
  • Identificación de vulnerabilidades.
  • Conceptos de explotación.
  • Informe de hallazgos.

2. Técnicas de pruebas de seguridad

  • Pruebas estáticas de seguridad de aplicaciones (SAST).
  • Pruebas dinámicas de seguridad de aplicaciones (DAST).
  • Pruebas interactivas de seguridad de aplicaciones (IAST).
  • Análisis de dependencias y componentes.
  • Revisión manual del código.

XI. Aseguramiento de aplicaciones ASP.NET

1. Aplicación de prácticas de codificación segura

  • Implementación segura de la autenticación.
  • Implementación segura de la autorización.
  • Seguridad de sesiones.
  • Gestión de excepciones.
  • Registro y monitoreo.
  • Consideraciones para implementaciones seguras.

2. Mejores prácticas de seguridad

  • Estandares de codificación segura.
  • Gestión de dependencias.
  • Gestión de parches.
  • Mejora continua de la seguridad.

XII. Taller práctico de seguridad

1. Identificación y explotación de vulnerabilidades comunes

  • Análisis de código ASP.NET inseguro.
  • Identificación de vulnerabilidades del OWASP Top 10.
  • Comprensión de técnicas de ataque.
  • Evaluación de la seguridad de la aplicación.

2. Remediación de problemas de seguridad

  • Aplicación de correcciones de codificación segura.
  • Validación de mitigaciones.
  • Pruebas de aplicaciones remediadas.
  • Ejercicio de revisión de codificación segura.

XIII. Resumen y revisión del curso

1. Revisión de conceptos clave

  • Principios de diseño seguro.
  • Estrategias de mitigación del OWASP Top 10.
  • Características de seguridad de ASP.NET.
  • Ciclo de vida de desarrollo seguro.

2. Discusión final

  • Mejores prácticas de codificación segura.
  • Incorporación de la seguridad en equipos de desarrollo.
  • Recursos y herramientas adicionales de OWASP.
  • Preguntas y respuestas, así como próximos pasos.

Requerimientos

Experiencia con ASP.NET.
Experiencia en la creación de aplicaciones web.

 21 Horas

Número de participantes


Precio por participante

Reseñas (5)

Próximos cursos

Categorías Relacionadas