Udemy
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
Turn what you know into an opportunity and reach millions around the world.
Learn More
Your cart is empty.
Keep shopping
Aprenda OWASP TOP TEN en Node JS para principiantes
Highest Rated
Rating: 4.1 out of 5(15 ratings)
82 students

Aprenda OWASP TOP TEN en Node JS para principiantes

Entrenamiento en seguridad informática en aplicaciones Node JS con técnicas de ataque y ejemplos.
Created byLeandro Ferrari
Last updated 4/2022
Spanish

What you'll learn

  • Conocer y entender las 10 vulnerabilidades consideradas críticas por OWASP TOP TEN en Node JS
  • Entender las amenazas y vulnerabilidades a las que está expuesta cualquier aplicación.
  • Reconocer y detectar de manera proactiva las falencias del desarrollo de las aplicaciones.
  • Aprender a utilizar algunas herramientas para la auditoria de sistemas web.
  • Reconocer mitigaciones para implementar durante el análisis y desarrollo de un sistema web.
  • Iniciar un entrenamiento en base a la práctica y aventurarse por su cuenta en una dinámica de pruebas en un ambiente controlado de entrenamiento.

Course content

3 sections34 lectures1h 46m total length
  • Introducción5:40
  • OWASP TOP TEN4:34
  • OWASP TOP TEN 2017 - 20213:01

    Las siguientes vulnerabilidades A1-A10 comprenden el nuevo OWASP Top 10 para 2021.


    1. A01: 2021 — Control de acceso roto

    El modelo de control de acceso de una aplicación web está estrechamente relacionado con el contenido y las funciones que proporciona el sitio. Si no está configurado correctamente, los adversarios pueden obtener acceso a archivos confidenciales y desfigurar el sitio.

    2. A02: 2021 — Fallos criptográficos

    El software criptoanalítico implica diferentes programas de software que se utilizan para descifrar cifrados. Formalmente llamada Exposición de datos confidenciales, una falla criptográfica significa que la información que se supone que está protegida de fuentes no confiables ha sido revelada a los atacantes. Los piratas informáticos pueden acceder a información como los datos del procesador de tarjetas de crédito o cualquier otra credencial de autenticación.

    3. A03: 2021 — Inyección

    Cuando un atacante utiliza código SQL malicioso para manipular una base de datos de backend para que revele información confidencial, se denomina ataque de inyección. Las fallas de inyección, como NoSQL, OS, LDAP e inyección SQL, ocurren cuando se envían datos que no son de confianza a un intérprete como parte de un comando o consulta.

    Los ataques de Cross-Site Scripting (XSS) son otro tipo de inyección. Los scripts maliciosos se inyectan en sitios web de confianza y benignos que pueden reescribir el contenido de la página HTML.

    La falsificación de solicitud del lado del servidor (SSRF) es un tipo de ataque que puede ocurrir cuando un adversario no solo puede ver listas no autorizadas, eliminar tablas y tener acceso administrativo no autorizado, sino también realizar la ejecución remota de código desde el servidor back-end de una aplicación web vulnerable. .

    4. A04: 2021 — Diseño inseguro

    Esta es una nueva categoría para 2021 y la atención se centra en los riesgos relacionados con las fallas de diseño. Se necesitan más modelos de amenazas, patrones y principios de diseño seguros y arquitecturas de referencia para protegerse contra diseños inseguros para páginas web.

    Esta es una adición importante porque los desarrolladores deben ser conscientes de cómo el diseño y los conceptos arquitectónicos deben configurarse e implementarse correctamente en el código. La implementación incorrecta de conceptos de diseño y arquitectura en el código puede crear vulnerabilidades de seguridad.

    5. A05: 2021 — Configuración incorrecta de seguridad

    Los ataques de entidades externas XML se han incorporado a una configuración incorrecta de seguridad este año. Es una amenaza creciente debido a más cambios en las configuraciones de software.

    6. A06: 2021 — Componentes vulnerables y obsoletos

    Anteriormente titulada Uso de componentes con vulnerabilidades conocidas, esta categoría representa un problema conocido que los expertos de OWASP han descubierto que muchos continúan luchando para probar la evaluación de riesgos.

    Muchos problemas de seguridad se han atribuido a componentes de software de terceros obsoletos. Esto se ve agravado por la creciente preocupación de que el tiempo para explotar se está reduciendo y las organizaciones no están parcheando o reparando las vulnerabilidades con la suficiente rapidez.

    7. A07: 2021 — Fallos de identificación y autenticación

    Las vulnerabilidades de autenticación como categoría han caído desde la segunda posición entre los diez primeros porque la mayor disponibilidad de marcos estandarizados parece estar ayudando. Anteriormente se llamaba vulnerabilidad de autenticación rota porque puede resultar en una denegación de servicio cuando las cuentas de usuario no pueden ser autenticadas. La autenticación multifactor no se implementa en la mayoría de los casos. Ahora incluye CWE que están más relacionados con fallas de identificación.

    8. A08: 2021 — Fallos de integridad de datos y software

    Como nueva categoría para 2021, se centra en hacer suposiciones relacionadas con actualizaciones de software, datos críticos y canalizaciones de CI / CD sin verificar la integridad. A8: 2017 — La deserialización insegura ahora es parte de esta categoría más amplia.

    La creciente preocupación por los ataques recientes asociados con la brecha de SolarWinds y la protección del entorno de construcción aumenta la importancia de esta amenaza. La integridad del software ha sido mencionada específicamente en la Orden Ejecutiva sobre Ciberseguridad, sección 4.

    9. A09: 2021 — Fallos de seguimiento y registro de seguridad

    Esta categoría se ha ampliado para incluir más tipos de fallas que pueden afectar directamente a la visibilidad, las alertas de incidentes y la ciencia forense.

    10. A10: 2021 — Falsificación de solicitudes del lado del servidor

    Los datos muestran que hay una tasa de incidencia baja para esta categoría que se acaba de agregar al Top 10.

  • Metodología5:51

    Metodología del curso

    • Reconocimiento: Realizar un reconocimiento del sistema para conocer

      • Tecnologías que utiliza: versión de servidor, de base de datos, módulos del servidor de aplicaciones.

      • Librerías externas

      • Estructura del árbol de directorios

      • Peticiones con parámetros

      • Campos Hidden

      • Comentarios

      • Cual es el negocio del sistema

      • Descubrimiento de directorios

    • Análisis:

      • Análisis de peticiones y sus parámetros

      • Análisis de formularios y captchas

      • Análisis de comunicación cifrada entre cliente y servidor

      • Análisis de datos en la cookie

      • Análisis de la sesión del usuario

      • Análisis de recuperación de contraseñas

      • Análisis de registro al sistema

      • Análisis de API

    • Explotación:

      • Pruebas de inyección de html y javascript

      • Pruebas de inyección de sql

      • Pruebas de manipulación de lógica del sistema

      • Pruebas de autenticación y autorización

      • Pruebas de registro al sistema

      • Pruebas Bypass de subida de archivos

      • Pruebas de sesiones y peticiones POST a GET

      • Pruebas de inclusión de archivos locales o remotos

      • Pruebas de ejecución de comandos del sistema operativo

    • Post-Explotación:

      • Extracción de información del sistema

      • Subida y acceso a shell del sistema operativo

      • Inyección de código malicioso

      • Robo  de sesiones y credenciales de acceso

      • Robo de credenciales de sistema operativo y cracking de password

  • Herramientas0:52

    OWASP Zap Proxy

    Zapproxy es un sistema opensource completamente libre para la comunidad utilizado por desarrolladores, QA, Consultores,  analistas y auditores en seguridad.

    Algunas características

    • UI Deskop

    • API

    • Add-ons

    • Spiders

    • Ataques pasivos y activos

    • Políticas de escaneo

    • Scripting

    • Fuzzing

    Zaproxy descargar: https://github.com/zaproxy/zaproxy/wiki/Downloads

    Configuración de Zap con navegador

    Tutorial: https://www.youtube.com/embed/jV4jZL2hy1Y

    Docker Zap Proxy

    docker pull owasp/zap2docker-stable

    Referencia: https://github.com/zaproxy/zaproxy/wiki/Docker

    API Zap

    Habilitar la API de opciones y se accede http://localhost:8080/

    Utilizar el API ZAP en Docker

    docker
    run -t owasp/zap2docker-stable
    zap-api-scan.py -t https://www.example.com/openapi.json -f
    openapi

    Referencia: https://github.com/zaproxy/zap-core-help/wiki/HelpStartConceptsApi

    Baseline Scan Docker

    Característica

    • Usa Docker

    • Tiempo limite del spider 1 min por defecto

    • Escaneos Pasivos

      • Security headers

      • Cookies

      • Error disclosure

      • CSRF

    docker run -t owasp/zap2docker-stable zap-baseline.py -t https://www.example.com

    Referencia: https://github.com/zaproxy/zaproxy/wiki/ZAP-Baseline-Scan

    Desktop UI sin JAVA

    docker run -u zap -p 8080:8080 -p 8090:8090 -i owasp/zap2docker-stable zap-webswing.sh http://localhost:8080/?anonym=true&app=ZAP

    Referencia: https://github.com/zaproxy/zaproxy/wiki/WebSwing

    Recursos

    • https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project

  • Arquitectura en Capas3:35
  • Análisis de una Petición3:36
  • ¿Cuál es el negocio?1:00
  • Configurar Proxy con Navegador3:52
  • Laboratorio de entrenamiento0:31

Requirements

  • Conocimientos básico de networking
  • Conocimientos de lenguaje de programación básico

Description

Este curso del OWASP Top 10 en aplicaciones Node JS está focalizada en conocer los problemas de seguridad más comunes en aplicaciones Node JS. Se explicará en detalle cada uno de los riesgos de seguridad más comunes hoy en día, con prácticas reales en un laboratorio de entrenamiento y demostraciones.

El alumno podrá iniciarse el entrenamiento en base a la práctica y aventurarse por su cuenta en una dinámica de pruebas en un ambiente controlado de entrenamiento.

Se proponen en esta edición prácticas en modo ataque de entrenamiento y implementación de  remediaciones para mitigar el problema, como también recomendaciones.

Las prácticas de entrenamiento se basan en sistema para entrenar la búsqueda de vulnerabilidades que permite explorar las consecuencias de dichas vulnerabilidades.

Se irá actualizando el curso a medida que aparezcan nuevas vulnerabilidades comunes del OWASP TOP TEN.

Es importante en el desarrollo de un sistema contemplar el área de seguridad desde el análisis y diseño del mismo, con el fin de mitigar el impacto de nuevas vulnerabilidades, cuando el sistema se encuentra en producción. Pero es necesario conocer las vulnerabilidades comunes que se encuentran hoy en día para entender como se producen, que variables contienen y como se mitigan para poder enfocarse a mejorar la seguridad de una aplicación desde el inicio de la idea del mismo.


Who this course is for:

  • Empresas de desarrollo que necesiten capacitar a sus colaboradores para mejorar el nivel de seguridad de sus aplicaciones.
  • Desarrolladores que quieran conocer la forma de ataques a aplicaciones Node JS
  • Administradores, líderes de proyecto, analistas de sistemas y de arquitectura que quieran empezar a comprender como se realizan los ataques a sistemas web.