Temario del curso
I. Introducción a la codificación segura y la seguridad de aplicaciones web
1. El panorama de amenazas de las aplicaciones web modernas
- Vector de ataque común de aplicaciones web
- Riesgos de seguridad en aplicaciones ASP.NET modernas
- El papel de la codificación segura en el desarrollo de software
- Introducción a la Fundación OWASP y sus recursos
2. Principios de desarrollo seguro de software
- Seguridad por diseño
- Defensa en profundidad
- Mínimo privilegio
- Fallo seguro
- Valores predeterminados seguros
- Fundamentos de modelado de amenazas
II. Ciclo de vida de desarrollo seguro (SDL)
1. Ciclo de vida de desarrollo seguro de software
- Seguridad en todo el ciclo de vida de desarrollo
- Requisitos de seguridad
- Arquitectura y diseño seguros
- Prácticas de codificación segura
- Pruebas y validación de seguridad
- Despliegue y mantenimiento seguros
2. Evaluación de riesgos y modelado de amenazas
- Identificación de activos y amenazas
- Análisis de la superficie de ataque
- Resumen de STRIDE
- Priorización de riesgos de seguridad
III. OWASP Top 10 para aplicaciones ASP.NET
1. Comprensión del OWASP Top 10
- Control de acceso roto
- Fallos criptográficos
- Inyección
- Diseño inseguro
- Configuración de seguridad incorrecta
- Componentes vulnerables y desactualizados
- Fallos de identificación y autenticación
- Fallos de integridad de software y datos
- Fallos de registro de seguridad y monitoreo
- Falsificación de solicitudes del lado del servidor (SSRF)
2. Aplicación de recomendaciones OWASP
- Técnicas de codificación segura
- Controles preventivos
- Prácticas de configuración segura
- Ejemplos del mundo real y demostraciones
IV. Seguridad de autenticación y autorización
1. Fundamentos de la autenticación
- Mecanismos de autenticación en ASP.NET
- Seguridad de contraseñas
- Autenticación multifactor
- Gestión de sesiones
- Gestión de identidades
2. Autorización y control de acceso
- Autorización basada en roles
- Autorización basada en afirmaciones (claims)
- Autorización basada en políticas
- Prevención de la escalada de privilegios
- Protección de recursos sensibles
V. Prevención de ataques de inyección
1. Vulnerabilidades de inyección
- Inyección SQL
- Inyección de comandos
- Inyección LDAP
- Inyección XML
- Resumen de inyección NoSQL
2. Técnicas de codificación segura
- Consultas parametrizadas
- Validación de entrada
- Codificación de salida
- Consideraciones de seguridad de ORM
- Prácticas seguras de acceso a bases de datos
VI. Prevención del Cross-Site Scripting (XSS)
1. Comprensión de XSS
- XSS almacenado
- XSS reflejado
- XSS basado en DOM
- Escenarios de ataque
2. Prevención de XSS
- Codificación de salida
- Validación de entrada
- Política de seguridad de contenido (CSP)
- Manejo seguro de HTML y JavaScript
- Funciones de seguridad de ASP.NET para la prevención de XSS
VII. Prevención del Cross-Site Request Forgery (CSRF)
1. Comprensión de CSRF
- Cómo funcionan los ataques CSRF
- Escenarios de ataque comunes
- Impacto empresarial
2. Protección CSRF
- Tokens antifalsificación
- Cookies SameSite
- Gestión segura de sesiones
- Mecanismos antifalsificación de ASP.NET
VIII. Configuración segura de aplicaciones ASP.NET
1. Funciones de seguridad de ASP.NET
- Seguridad de la configuración
- Encabezados HTTP seguros
- Configuración de HTTPS y TLS
- Gestión de secretos
- Manejo seguro de errores
2. Protección de datos sensibles
- APIs de protección de datos
- Almacenamiento seguro de credenciales
- Fundamentos de la cifr/li>
- Gestión de claves
IX. Validación de entrada y manejo seguro de datos
1. Validación de la entrada del usuario
- Lista blanca frente a lista negra
- Validación del lado del servidor
- Consideraciones de validación del lado del cliente
- Seguridad de la carga de archivos
2. Procesamiento seguro de datos
- Seguridad de la serialización
- Riesgos de la deserialización
- Integridad de los datos
- Prácticas seguras de registro
X. Pruebas de penetración y verificación de seguridad
1. Metodología de pruebas de penetración
- Planificación de evaluaciones de seguridad
- Identificación de vulnerabilidades
- Conceptos de explotación
- Informe de hallazgos
2. Técnicas de pruebas de seguridad
- Pruebas de seguridad de aplicaciones estáticas (SAST)
- Pruebas de seguridad de aplicaciones dinámicas (DAST)
- Pruebas de seguridad de aplicaciones interactivas (IAST)
- Análisis de dependencias y componentes
- Revisión manual de código
XI. Aseguramiento de aplicaciones ASP.NET
1. Aplicación de prácticas de codificación segura
- Implementación de autenticación segura
- Implementación de autorización segura
- Seguridad de sesiones
- Manejo de excepciones
- Registro y monitoreo
- Consideraciones de despliegue seguro
2. Buenas prácticas de seguridad
- Estándares de codificación segura
- Gestión de dependencias
- Gestión de parches
- Mejora continua de la seguridad
XII. Taller práctico de seguridad
1. Identificación y explotación de vulnerabilidades comunes
- Análisis de código ASP.NET inseguro
- Identificación de vulnerabilidades OWASP Top 10
- Comprensión de técnicas de ataque
- Evaluación de la seguridad de la aplicación
2. Remediación de problemas de seguridad
- Aplicación de correcciones de codificación segura
- Validación de mitigaciones
- Pruebas de aplicaciones remediadas
- Ejercicio de revisión de codificación segura
XIII. Resumen y revisión del curso
1. Revisión de conceptos clave
- Principios de diseño seguro
- Estrategias de mitigación OWASP Top 10
- Funciones de seguridad de ASP.NET
- Ciclo de vida de desarrollo seguro
2. Discusión final
- Buenas prácticas de codificación segura
- Integración de la seguridad en los equipos de desarrollo
- Recursos y herramientas adicionales de OWASP
- Preguntas y respuestas y próximos pasos
Requerimientos
Experiencia con ASP.net
Experiencia en la creación de aplicaciones web
Reseñas (5)
Introducción a los muchos tipos diferentes de comportamientos inseguros.
Zhongqi
Curso - Secure Developer .NET (Inc OWASP)
Traducción Automática
Tener una sesión uno a uno con Raymond fue increíble, realmente fue muy atento y se preocupó por todas mis necesidades de capacitación.
Joshua
Curso - Secure Developer .NET (Inc OWASP)
Traducción Automática
El alto nivel de conocimiento del instructor significó que obtuvimos una muy buena visión de los temas tratados.
Dafydd - TATA Steel
Curso - Secure Developer .NET (Inc OWASP)
Traducción Automática
los enlaces de referencia
Abraham Gonzalez - ATEB Servicios
Curso - Secure Developer .NET (Inc OWASP)
Traducción Automática
El conocimiento del formador sobre el tema fue excelente, y la forma en que se organizaron las sesiones para que el público pudiera seguir los ejemplos realmente ayudó a consolidar ese conocimiento, en comparación con solo sentarse y escuchar.
Jack Allan - RSM UK Management Ltd.
Curso - Secure Developer .NET (Inc OWASP)
Traducción Automática