Ponte en Contacto

Temario del curso

I. Introducción a la codificación segura y la seguridad de aplicaciones web

1. Panorama de las amenazas en aplicaciones web modernas

  • Vectores de ataque comunes en aplicaciones web
  • Riesgos de seguridad en aplicaciones ASP.NET modernas
  • El papel de la codificación segura en el desarrollo de software
  • Introducción a la Fundación OWASP y sus recursos

2. Principios de desarrollo de software seguro

  • Seguridad por diseño
  • Defensa en profundidad
  • Principio de menor privilegio
  • Fallo seguro
  • Configuraciones seguras por defecto
  • Fundamentos de modelado de amenazas

II. Ciclo de vida de desarrollo seguro (SDL)

1. Ciclo de vida de desarrollo de software seguro

  • Seguridad a lo largo de todo el ciclo de vida de desarrollo
  • Requisitos de seguridad
  • Arquitectura y diseño seguro
  • Prácticas de codificación segura
  • Pruebas y validación de seguridad
  • Despliegue y mantenimiento seguro

2. Evaluación de riesgos y modelado de amenazas

  • Identificación de activos y amenazas
  • Análisis de la superficie de ataque
  • Resumen de STRIDE
  • Priorización de riesgos de seguridad

III. OWASP Top 10 para aplicaciones ASP.NET

1. Comprensión de OWASP Top 10

  • Control de acceso deficiente
  • Fallas criptográficas
  • Inyección
  • Diseño inseguro
  • Configuración de seguridad incorrecta
  • Componentes vulnerables y obsoletos
  • Fallas de identificación y autenticación
  • Fallas de integridad de software y datos
  • Fallas en el registro y monitoreo de seguridad
  • Falsificación de solicitudes del servidor (SSRF)

2. Aplicación de las recomendaciones de OWASP

  • Técnicas de codificación segura
  • Controles preventivos
  • Prácticas de configuración segura
  • Ejemplos y demostraciones del mundo real

IV. Seguridad de autenticación y autorización

1. Fundamentos de autenticación

  • Mecanismos de autenticación en ASP.NET
  • Seguridad de contraseñas
  • Autenticación multifactor
  • Gestión de sesiones
  • Gestión de identidad

2. Autorización y control de acceso

  • Autorización basada en roles
  • Autorización basada en atributos (claims)
  • Autorización basada en políticas
  • Prevención de la elevación de privilegios
  • Protección de recursos sensibles

V. Prevención de ataques de inyección

1. Vulnerabilidades de inyección

  • Inyección SQL
  • Inyección de comandos
  • Inyección LDAP
  • Inyección XML
  • Resumen de inyección NoSQL

2. Técnicas de codificación segura

  • Consultas parametrizadas
  • Validación de entradas
  • Codificación de salidas
  • Consideraciones de seguridad en ORMs
  • Prácticas seguras de acceso a bases de datos

VI. Prevención del scripting entre sitios (XSS)

1. Comprensión del XSS

  • XSS almacenado
  • XSS reflejado
  • XSS basado en DOM
  • Escenarios de ataque

2. Prevención de XSS

  • Codificación de salidas
  • Validación de entradas
  • Política de seguridad de contenido (CSP)
  • Manejo seguro de HTML y JavaScript
  • Funciones de seguridad de ASP.NET para la prevención de XSS

VII. Prevención de la falsificación de solicitudes entre sitios (CSRF)

1. Comprensión del CSRF

  • Cómo funcionan los ataques CSRF
  • Escenarios de ataque comunes
  • Impacto en el negocio

2. Protección contra CSRF

  • Tokens antifalsificación
  • Cookies SameSite
  • Gestión segura de sesiones
  • Mecanismos antifalsificación de ASP.NET

VIII. Configuración segura de aplicaciones ASP.NET

1. Funciones de seguridad de ASP.NET

  • Seguridad de la configuración
  • Encabezados HTTP seguros
  • Configuración de HTTPS y TLS
  • Gestión de secretos
  • Manejo seguro de errores

2. Protección de datos sensibles

  • APIs de protección de datos
  • Almacenamiento seguro de credenciales
  • Fundamentos de cifrado
  • Gestión de claves

IX. Validación de entradas y manejo seguro de datos

1. Validación de la entrada del usuario

  • Listas de permitidos frente a listas de bloqueados
  • Validación en el servidor
  • Consideraciones sobre la validación en el cliente
  • Seguridad en la carga de archivos

2. Procesamiento seguro de datos

  • Seguridad en la serialización
  • Riesgos de deserialización
  • Integridad de los datos
  • Prácticas seguras de registro de eventos

X. Pruebas de penetración y verificación de seguridad

1. Metodología de pruebas de penetración

  • Planificación de evaluaciones de seguridad
  • Identificación de vulnerabilidades
  • Conceptos de explotación
  • Reporte de hallazgos

2. Técnicas de pruebas de seguridad

  • Pruebas estáticas de seguridad de aplicaciones (SAST)
  • Pruebas dinámicas de seguridad de aplicaciones (DAST)
  • Pruebas interactivas de seguridad de aplicaciones (IAST)
  • Análisis de dependencias y componentes
  • Revisión manual de código

XI. Aseguramiento de aplicaciones ASP.NET

1. Aplicación de prácticas de codificación segura

  • Implementación segura de autenticación
  • Implementación segura de autorización
  • Seguridad de sesiones
  • Manejo de excepciones
  • Registro de eventos y monitoreo
  • Consideraciones para el despliegue seguro

2. Mejores prácticas de seguridad

  • Estándares de codificación segura
  • Gestión de dependencias
  • Gestión de parches
  • Mejora continua de la seguridad

XII. Taller práctico de seguridad

1. Identificación y explotación de vulnerabilidades comunes

  • Análisis de código ASP.NET inseguro
  • Identificación de vulnerabilidades OWASP Top 10
  • Comprensión de técnicas de ataque
  • Evaluación de la seguridad de la aplicación

2. Remediación de problemas de seguridad

  • Aplicación de correcciones de codificación segura
  • Validación de mitigaciones
  • Pruebas de aplicaciones remediadas
  • Ejercicio de revisión de codificación segura

XIII. Resumen y repaso del curso

1. Repaso de conceptos clave

  • Principios de diseño seguro
  • Estrategias de mitigación de OWASP Top 10
  • Funciones de seguridad de ASP.NET
  • Ciclo de vida de desarrollo seguro

2. Discusión final

  • Mejores prácticas de codificación segura
  • Integración de la seguridad en los equipos de desarrollo
  • Recursos y herramientas adicionales de OWASP
  • Preguntas y respuestas y próximos pasos

Requerimientos

Experiencia con ASP.NET     
Experiencia en la creación de aplicaciones web     

 21 Horas

Número de participantes


Precio por participante

Reseñas (5)

Próximos cursos

Categorías Relacionadas