
A02:2021: las fallas criptográficas suben una posición al n. ° 2, anteriormente conocido como exposición de datos confidenciales, que era un síntoma general en lugar de una causa raíz. El enfoque renovado aquí está en las fallas relacionadas con la criptografía que a menudo conducen a la exposición de datos confidenciales o al compromiso del sistema.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
A04:2021: Diseño inseguro es una nueva categoría para 2021, con un enfoque en los riesgos relacionados con fallas de diseño. Si realmente queremos "movernos a la izquierda" como industria, se requiere un mayor uso del modelado de amenazas, patrones y principios de diseño seguro y arquitecturas de referencia.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
A08:2021: Fallas de integridad de datos y software es una nueva categoría para 2021, que se enfoca en hacer suposiciones relacionadas con actualizaciones de software, datos críticos y canalizaciones de CI/CD sin verificar la integridad. Uno de los impactos ponderados más altos de los datos CVE/CVSS asignados a los 10 CWE en esta categoría. La deserialización insegura de 2017 ahora forma parte de esta categoría más amplia.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
A10:2021: Se agregó falsificación de solicitud del lado del servidor de la encuesta de la industria (#1). Los datos muestran una tasa de incidencia relativamente baja con una cobertura de pruebas superior a la media, junto con calificaciones superiores a la media para el potencial de Explotación e Impacto. Esta categoría representa el escenario en el que los profesionales de la industria nos dicen que esto es importante, aunque no está ilustrado en los datos en este momento.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Este video explica la cuarta vulnerabilidad de seguridad de aplicaciones web. Entidades externas XML [OWASP top 10] Muchos procesadores XML antiguos o mal configurados evalúan las referencias de entidades externas dentro de los documentos XML. Las entidades externas se pueden usar para divulgar archivos internos mediante el controlador de URI de archivos, recursos compartidos de archivos internos, escaneo de puertos internos, ejecución remota de código y ataques de denegación de servicio.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Este video explica las ocho vulnerabilidades de seguridad de las aplicaciones web. Deserialización insegura [OWASP top 10] La deserialización insegura a menudo conduce a la ejecución remota de código. Incluso si las fallas de deserialización no dan como resultado la ejecución remota de código, se pueden usar para realizar ataques, incluidos ataques de reproducción, ataques de inyección y ataques de escalada de privilegios.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Este video explica la última vulnerabilidad de seguridad de la aplicación web. Registro y monitoreo insuficientes [OWASP top 10]El registro y el monitoreo insuficientes, junto con la integración faltante o ineficaz con la respuesta a incidentes, permite a los atacantes atacar aún más los sistemas, mantener la persistencia, pivotar a más sistemas y manipular , extraer o destruir datos. La mayoría de los estudios de brechas muestran que el tiempo para detectar una brecha es de más de 200 días, generalmente detectado por partes externas en lugar de procesos internos o monitoreo.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Para su comodidad, he combinado la lista de las 10 principales de OWASP 2017 y OWASP 2013 en una única lista de 10 amenazas comunes. Además del top 10, Open Web Application Security Project (OWASP) tiene su estándar llamado Application Security Verification Standard (ASVS). Aquí con dos enlaces a los recursos relevantes para impulsar el valor agregado de este curso; ¡inscribirse ahora!
Tenga en cuenta que los nuevos videos sobre el OWASP top 10 actualizado se pueden encontrar en una sección separada llamada: ¡Nuevos videos! Todo el conjunto de diapositivas del curso está disponible para maximizar su aprendizaje (Curso OWASP v1.4.pdf). Si eso no es suficiente, he agregado un documento de texto con URL que puede usar para identificar, proteger y mitigar las debilidades en sus sistemas de aplicaciones web (URL de recursos del curso OWASP). Este último también contiene URLS para mejorar su privacidad.
¡Feliz aprendizaje!
Alternativamente, los investigadores han escrito un gran resumen y se puede encontrar adjunto: WAS.pdf
Este video explica la primera inyección de vulnerabilidad de seguridad de aplicaciones web (SQL) [OWASP top 10] Incluso en 2021, la inyección, especialmente la inyección SQL, es un lugar común. El ataque de inyección se puede derrotar utilizando técnicas de saneamiento de entrada/salida, que se describen en los archivos adjuntos.
Sin embargo, hay varias categorías de vulnerabilidades de inyección. Las categorías se explican en:
- No pasará - Mitigación de ataques de inyección SQL en aplicaciones web heredadas
- Una técnica novedosa para prevenir ataques de inyección SQL y secuencias de comandos entre sitios.
Este video explica la segunda vulnerabilidad de seguridad de aplicaciones web, autenticación rota [OWASP top 10]. Algunos métodos de autenticación, especialmente los que se basan únicamente en nombres de usuario y contraseñas, se consideran defectuosos. De hecho, el Proyecto de seguridad de aplicaciones web abiertas u OWASP ha clasificado la autenticación rota como el número 2 en la lista de vulnerabilidades de aplicaciones más vistas. Por lo tanto, es importante comprender las amenazas que son comunes a los mecanismos de autenticación (Cita de Autenticación y control de acceso, escrito por Sirapat Boonkrong). Esta vulnerabilidad ha sido renombrada por OWASP de Autenticación rota y gestión de sesiones a Autenticación rota. La vulnerabilidad sigue siendo la misma, por lo tanto, dejo este video intacto. Si tiene alguna pregunta o comentario, no dude en ponerse en contacto conmigo.
¡Siga aprendiendo sobre ciberseguridad para prevenir el ransomware desde la perspectiva de un CISO!
Este video explica la séptima vulnerabilidad de seguridad de aplicaciones web Cross-Site Scripting [OWASP top 10]OWASP tiene una hoja de trucos que puede usar para reducir la probabilidad de ataques XSS. Ver adjuntos.
Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO.
Este video explica la quinta vulnerabilidad de seguridad de aplicaciones web: Control de acceso roto [OWASP top 10] OWASP proporciona varios consejos para resolver el Control de acceso roto, consulte el archivo adjunto.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Este video explica la sexta vulnerabilidad de seguridad de la aplicación web: Configuración incorrecta de seguridad [OWASP top 10] OWASP todavía está en proceso de documentar la configuración incorrecta en el servidor web, servidor de aplicaciones, marcos, CMS, etc. Este proceso de documentación está lejos de estar completo en este momento (20 de septiembre). 2017) y probablemente nunca estará completo. Sin embargo, crea que su documentación en línea le brinda algunos consejos.
Existen mejores prácticas de la industria para reforzar sus sistemas (aplicaciones, sistemas operativos, etc.). El Centro para la Seguridad de Internet le proporciona estas mejores prácticas (consulte el archivo adjunto).
Recursos:
- Configuración incorrecta de seguridad
- Aplicación web holística...Resultados de la prueba.pdf. Este estudio presenta métricas/medidas y una herramienta de panel para visualizar resultados dinámicos de pruebas de seguridad de aplicaciones.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Este video explica la tercera vulnerabilidad de seguridad de aplicaciones web, Exposición de datos confidenciales, del top 10 de OWASP. La documentación en línea de OWASP le brinda algunos consejos sobre cómo mitigar la exposición de datos confidenciales.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Lo mismo con la mala configuración de seguridad, OWASP todavía está en proceso de documentar una protección insuficiente contra ataques. Este proceso de documentación está lejos de estar completo en este momento (septiembre de 2017) y probablemente nunca lo esté. OWASP decidió descartar este problema (verificado en abril de 2020). Sin embargo, este tema puede seguir siendo relevante para usted.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
La falsificación de solicitudes entre sitios (CSRF) es un ataque que obliga a un usuario final a ejecutar acciones no deseadas en una aplicación web en la que está actualmente autenticado. Con un poco de ayuda de ingeniería social (como enviar un enlace por correo electrónico o chat), un atacante puede engañar a los usuarios de una aplicación web para que ejecuten acciones de su elección. Si la víctima es un usuario normal, un ataque CSRF exitoso puede obligar al usuario a realizar solicitudes de cambio de estado, como transferir fondos, cambiar su dirección de correo electrónico, etc. Si la víctima es una cuenta administrativa, CSRF puede comprometer toda la aplicación web.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Este video explica la novena vulnerabilidad de seguridad de aplicaciones web. Componentes con vulnerabilidades conocidas [OWASP top 10] OWASP proporciona varios consejos para resolver el problema utilizando componentes con vulnerabilidades conocidas.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Lo mismo con la mala configuración de seguridad, OWASP todavía está en proceso de documentar las API desprotegidas. Este proceso de documentación está lejos de estar completo en este momento (septiembre de 2017) y probablemente nunca lo esté. OWASP decidió descontinuar este problema (verificado en abril de 2020). Sin embargo, todavía puede ser relevante para usted.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Encuentre un proceso de metodología de análisis de riesgo cualitativo en los recursos de esta conferencia (defensa en profundidad revisada en una columna.pdf). Aunque este proceso es bastante tedioso, le brinda una descripción general de lo que podría pensar al estimar los riesgos que podrían ocurrir. También he incluido estrategias de mitigación de defensa en profundidad del departamento de seguridad nacional de EE. UU. Es muy completo y, por lo tanto, le brinda una buena descripción general de las estrategias que podría emplear en su organización (NCCIC_ICS-CERT_Defense_in_Depth_2016_S508C.pdf).
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Ver archivos adjuntos para más información
Adjunto algunos recursos adicionales que puede utilizar para obtener un conocimiento profundo de los procesos de desarrollo de software seguro.
1) MS SDL.
2) SAMM.
3) Puntos de contacto. Hay menos información pública sobre Touchpoints, por lo que he adjuntado algunos trabajos del autor Gary McGraw: Software_security_building_security_in.pdf.
También agregué comparaciones entre los procesos en los recursos de esta lección (es decir, (1) sobre el proceso de desarrollo de software seguro: comparación de CLASP, SSDL y puntos de contacto, (2) comparación de SDL y puntos de contacto). Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
No olvide probar siempre su sitio web para la configuración de seguridad básica.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Ver archivo adjunto
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
Si desea leer más sobre esta vulnerabilidad, consulte este recurso de OWASP.
¡Siga aprendiendo sobre seguridad cibernética para prevenir el ransomware desde la perspectiva de un CISO!
+ ¡Obtenga acceso instantáneo a las diapositivas del curso!
+ Obtenga acceso instantáneo a recursos técnicos adicionales para escanear su sitio web
Comprenda el impacto, explique las vulnerabilidades!
En 1,5 horas podrá explicar la seguridad de las aplicaciones web sin tener que codificar. Por su conveniencia:
He combinado la lista de los 10 principales de OWASP 2017 y OWASP 2013 en una sola lista de 10 amenazas comunes a la seguridad de las aplicaciones web.
He actualizado el curso con las últimas amenazas añadidas por OWASP en 2021.
Te enseñaré las amenazas más comunes identificadas por el Proyecto de seguridad de aplicaciones web abiertas (OWASP). ¡Este curso impulsará su carrera en seguridad!
Descripción general
Comprender el top 10 de OWASP,
Explicar el impacto por amenaza de seguridad,
Comprender que estas amenazas pueden ser ejecutadas por atacantes / pentesters / piratas informáticos
Explicar cómo se pueden mitigar estas amenazas de seguridad
Podrá comprender los puntos mencionados anteriormente sin tener que comprender el código.
¿Cómo es eso posible?
Las amenazas se explican conceptualmente, ya que la implementación de una amenaza puede diferir según la situación. Por lo tanto, tener una comprensión general de las amenazas a la seguridad, sus implicaciones y posibles soluciones le proporcionará el conocimiento esencial para mitigar el impacto de estas amenazas a la seguridad de las aplicaciones web. Por lo tanto, no se necesita experiencia en codificación de seguridad o pruebas de seguridad.
Contenido (el curso se actualiza continuamente, ¡así que esta lista crecerá!).
Inyección
Autenticación rota y gestión de sesiones
Secuencias de comandos entre sitios
Control de acceso roto
Configuración incorrecta de seguridad
Exposición de datos confidenciales
Protección contra ataques insuficiente
Falsificación de solicitud entre sitios
Uso de componentes con vulnerabilidades conocidas
API desprotegidas
Entidades externas XML (XXE)
Deserialización insegura
Registro y monitoreo insuficientes
Fallos criptográficos
Diseño inseguro
Fallas de integridad de software y datos
Falsificación de solicitud del lado del servidor
Mi promesa para ti
Soy consultor de seguridad a tiempo completo y profesor en línea. Estaré aquí para ti en cada paso del camino. Si tienes alguna pregunta sobre el contenido del curso o cualquier cosa relacionada con este tema, puedes enviarme un mensaje directo.
¿Qué me califica para enseñarte?
Mi nombre es Soerin y he estado asesorando y enseñando seguridad de la información durante más de una década. Enseño a más de 89.000 estudiantes en línea, 2.000 fuera de línea y he acumulado cientos de reseñas de 5 estrellas como estas:
"Me gusta mucho este formato de videos cortos seguidos de un par de preguntas, sin duda es mi forma favorita de aprender". Camila de Brasil
"Realmente una gran estructura, me encanta el aspecto "¿Qué es?" -> "¿Cuál es el impacto?" -> "Tácticas de prevención" porque permite un curso mucho más fácil de seguir". Jason de Estados Unidos
"Excelentes recursos y muy eficientes en el tiempo. Sin cosas adicionales innecesarias, ¡solo los puntos principales!" Emma de Reino Unido
Además de la experiencia como Director de Seguridad de la Información (CISO) en varias grandes organizaciones holandesas, tengo las siguientes certificaciones:
Fundación Togaf
Auditor Certificado de Sistemas de Información (CISA)
Auditor líder ISO 27001
Implementador líder de ISO 27001
Marco ágil escalado líder
Profesional certificado en seguridad de sistemas de información (CISSP)
Profesional certificado en privacidad de la información (CIPP / Europa)
Máster certificado en SCRUM
Profesional certificado en ciclo de vida de software seguro (CSSLP)
Fundamentos de Azure (AZ-900)
Fundación PRINCE 2
Junta Internacional de Calificaciones de Pruebas de Software (ISTQB)
Tengo una garantía de devolución del 100% del dinero de 30 días, por lo que si no está satisfecho con su compra, le reembolsaré su curso, ¡sin hacer preguntas!
¡No puedo esperar a verte en el curso!
¡Inscríbete ahora y te ayudaré en tu viaje a comprender la seguridad de las aplicaciones web mejor que nunca!
Saludos,
Soerin