Gracias por enviar su consulta! Uno de los miembros de nuestro equipo se pondrá en contacto con usted en breve.
Gracias por enviar su reserva! Uno de los miembros de nuestro equipo se pondrá en contacto con usted en breve.
Temario del curso
1. Seguridad de la TI y codificación segura
- Principios fundamentales de seguridad: Confidencialidad, Integridad y Disponibilidad (CID) en el contexto de aplicaciones Java.
- Ciclo de Vida de Desarrollo de Software Seguro (SSDLC): Integración de la seguridad desde los requisitos hasta la implementación.
- Paradigmas de codificación segura: Defensa en profundidad, privilegio mínimo y valores predeterminados seguros.
- Clasificaciones estándar de vulnerabilidades: Comprensión de CWE (Enumeración Común de Debilidades) y OWASP.
2. Seguridad de aplicaciones web
- Análisis profundo del OWASP Top Ten: Análisis detallado de inyección, autenticación rota y exposición de datos sensibles.
- Inyección de script entre sitios (XSS): Escenarios de XSS reflejado, almacenado y basado en DOM en Java/JSP.
- Falsificación de solicitudes entre sitios (CSRF): Mecanismos de ataque e implementación de tokens Anti-CSRF.
- Gestión de sesiones: Seguridad de cookies, fijación de sesión y gestión de temporizadores de expiración.
- Seguridad de APIs: Protección de puntos de acceso REST y SOAP contra abuso.
3. Seguridad de servicios web
- Servicios web frente a aplicaciones web tradicionales: Diferencias en superficies de ataque.
- Seguridad en la capa de transporte: Configuración de SSL/TLS para clientes y servidores Java.
- Seguridad de mensajes: Integridad y confidencialidad a nivel de carga útil (payload).
- Estándares de autenticación: Implementación de OAuth 2.0, OpenID Connect y JWT (JSON Web Tokens).
4. Seguridad de XML
- Vulnerabilidades de análisis de XML: Prevención de ataques de Entidades Externas de XML (XXE).
- Validación de esquemas XML: Buenas prácticas para la aplicación estricta de esquemas.
- Firmas digitales XML: Implementación de firmas para garantizar la no repudiación.
- Cifrado de XML: Enfoques estándar para cifrar contenido XML.
5. Fundamentos de la seguridad de Java
- Arquitectura de seguridad de Java: El paquete
java.securityy la arquitectura de proveedores. - Proveedores de seguridad: Instalación y configuración de proveedores como Bouncy Castle.
- Control de acceso: Archivos de políticas, permisos y el Security Manager (legado frente a moderno).
- Gestión de KeyStores: Creación y gestión de almacenes de claves y de confianza para certificados.
6. Criptografía práctica
- Algoritmos criptográficos: Visión general de algoritmos simétricos (AES), asimétricos (RSA, ECC) y de hash (SHA-256/512).
- Generación de números aleatorios: Los peligros de
java.util.Randomfrente ajava.security.SecureRandom. - Gestión de claves: Estrategias de generación, almacenamiento y rotación de claves.
- Arquitectura de Criptografía de Java (JCA): Uso de las clases
Cipher,MessageDigestyMac. - Extensión de Criptografía de Java (JCE): Comprensión de archivos de política y jurisdicción de fuerza ilimitada.
7. Servicios de seguridad de Java
- SSL/TLS en Java: Uso de
SSLSocketFactoryyHttpsURLConnection. - Administradores de confianza: Personalización de la verificación de confianza para entornos de PKI privados.
- Autenticadores: Autenticación programática usando
Authenticator.getDefault(). - Análisis de certificados: Lectura y análisis de certificados X.509 de manera programática.
8. Seguridad de Java EE
- Seguridad declarativa: Control de acceso basado en roles (RBAC) utilizando
web.xmly anotaciones. - Seguridad programática: Uso de
HttpServletRequest.isUserInRole()ygetRemoteUser(). - JAAS (Java Authentication and Authorization Service): Configuración de
login.confe implementación deLoginModules. - Seguridad de Servlets: Restricciones de seguridad gestionadas por el contenedor y métodos de autenticación (FORM, BASIC, DIGEST).
9. Errores de codificación comunes y vulnerabilidades
- Deserialización insegura: Los riesgos de
ObjectInputStreamy la elusión de controles de seguridad. - Inyección de comandos: Mitigación de vulnerabilidades de ejecución a nivel de sistema operativo.
- Navegación por rutas (Path Traversal): Saneamiento de entradas del sistema de archivos para prevenir el recorrido de directorios.
- Abuso de reflexión: Riesgos asociados con
java.lang.reflecty la elusión del control de acceso. - Credenciales codificadas duramente: Identificación y eliminación de secretos del código fuente.
- Errores de implementación criptográfica: Uso de modo ECB, claves débiles o IVs estáticos.
10. Fuentes de conocimiento
- Herramientas de análisis estático: Uso de SonarQube, Checkmarx y Fortify para escaneos automatizados.
- Herramientas de análisis dinámico: Visión general de Burp Suite y OWASP ZAP.
- Bases de datos CVE: Cómo rastrear y reaccionar a nuevas vulnerabilidades en el framework de Java.
- Lecturas recomendadas: Lista de libros, documentación y listas de verificación de codificación segura.
Requerimientos
Ninguna.
21 Horas
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 4350 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Reseñas (4)
el conocimiento del instructor era muy alto - sabía de lo que estaba hablando y conocía las respuestas a nuestras preguntas
Adam - Fireup.PRO
Curso - Advanced Java Security
Traducción Automática
Ejercicios prácticos
Olek - Fireup.PRO
Curso - Advanced Java Security
Traducción Automática
ejercicios de codificación
Mirek - Fireup.PRO
Curso - Advanced Java Security
Traducción Automática
Abre muchos caminos y proporciona muchas perspectivas sobre la seguridad
Nolbabalo Tshotsho - Vodacom SA
Curso - Advanced Java Security
Traducción Automática