Temario del curso
Fundamentos de la seguridad informática y la programación segura
- Conceptos básicos sobre modelado de amenazas: STRIDE, superficies de ataque y vectores de escalada de privilegios
- Integración en el ciclo de vida del desarrollo seguro de software (SDLC): implementación preventiva, revisiones de diseño orientadas a amenazas y estrategias de defensa profunda
- Principios clave: mínimo privilegio, defensa mediante contratos entre componentes y configuraciones predeterminadas seguras
- Taller: Mapeo de un microservicio .NET al modelo de amenazas correspondiente e identificación de controles arquitectónicos a aplicar
Seguridad en aplicaciones web con ASP.NET
- Estructura del flujo de peticiones en ASP.NET, orden de ejecución de componentes intermedios y puntos clave para la intercepción mediante filtros
- Riesgos derivados del protocolo HTTP: inyección en cabeceras, suplantación de solicitudes y configuraciones erróneas relacionadas con CORS
- Prácticas recomendadas para la gestión segura de sesiones, almacenamiento persistente e implementación segura de cookies
- Técnicas eficaces para establecer llamadas remotas entre procesos y consumir APIs externas de forma protegida
- Laboratorio: Identificación y solución de fallos en una cadena de componentes intermedios desprotegidos dentro de una aplicación ASP.NET ejemplar
Arquitectura de seguridad en .NET y servicios incorporados
- Modelo de seguridad del CLR: evidencias, permisos y evolución histórica del mecanismo CAS (Control de Acceso al Código)
- ASP.NET Core Identity, esquemas de autenticación soportados y enfoques basados en tokens para garantizar seguridad: JWT, OAuth2 y OpenID Connect
- Servicio de protección de datos: cifrado de información sensible, rotación periódica de claves y serialización segura de datos
- Utilización segura de primitivas criptográficas dentro del entorno .NET: generadores de números aleatorios, algoritmos hash y mecanismos simétricos o asimétricos para el intercambio y validación de datos
- Laboratorio práctico: Configuración segura del sistema, incluyendo la emisión controlada de tokens, rotación periódica de claves criptográficas e implementación de mecanismos de protección en distintos microservicios dentro del entorno actual
Errores comunes al programar, vulnerabilidades frecuentes y estrategias de mitigación
- Mecanismos de deserialización inseguros, manipulaciones no autorizadas del ViewState así como riesgos derivados de la terminación indebida o el desbordamiento de cadenas de texto en entornos .NET
- Desviación de configuraciones por omisión: riesgos inherentes a los ficheros web.config o appsettings.json, exposición inadvertida de variables ambientales y falta de un control riguroso sobre las claves privadas
- Puntos vulnerables derivados de múltiples mecanismos de inyección: SQL, ejecución no autorizada de comandos del sistema, ataques XSS o manipulaciones no esperadas a nivel de rutas y componentes en C#
- Configuraciones predeterminadas poco seguras, codificación directa de parámetros de acceso y manejo inadecuado de errores como desencadenantes frecuentes de filtraciones inadvertidas de datos sensibles
- Laboratorio intensivo: Análisis forense técnico del código fuente de un módulo vulnerable, aplicación inmediata de prácticas de programación protegida y validación exhaustiva mediante herramientas tanto estáticas como dinámicas de detección de vulnerabilidades
Evaluación continua de la seguridad, verificación y mejora sostenible del sistema
- Metodologías SAST: uso de analizadores Roslyn, Security Code Scan e integración eficaz en procesos automáticos de entrega continua o CI/CD
- Estrategias DAST para la identificación temprana y mitigación estructurada de riesgos: uso efectivo de OWASP ZAP, flujos de trabajo compatibles con Burp Suite así como ejecuciones sistemáticas del escaneo automatizado
- Técnicas para la protección dinámica en tiempo real mediante controles perimetrales inteligentes y protocolos de protección contra fallos operativos, combinados con prácticas robustas de registro seguro de actividades y auditoría constante
- Protocolos efectivos para la gestión coherente de actualizaciones críticas: seguimiento detallado del estado de paquetes de software subyacentes, identificación pronta de alertas referentes a riesgos en .NET y ASP.NET
- Laboratorio estratégico: Elaboración de barreras de seguridad automatizadas para la fase pre-commit e integración de herramientas verificadoras al flujo principal de desarrollo software en un proyecto basado en .NET
Fuentes informativas y ecosistema global de apoyo a las buenas prácticas de programación segura
- Documentación oficial Microsoft, guías avanzadas referentes a la configuración defensiva en .NET y referencias específicas destinadas al robustecimiento arquitectónico de entornos ASP.NET
- Acceso periódico a bases datos globales como CVE o canales propios de notificación rápida sobre hallazgos críticos, junto con marcos operativos para el intercambio responsable de vulnerabilidades detectadas en código libremente distribuible
- Comunidades colaborativas que promueven la adopción práctica y segura de componentes externos: paquetes criptográficos validados, utilitarios para la generación y verificación digital, marcos estructurados en materia de identidad y metodologías basadas en el cumplimiento normativo de prácticas matemáticas protegidas por protocolos seguros
- Creación de estándares internos organizados, capacitación permanente para personal especializado y estrategias institucionales para fomentar activamente el liderazgo en materia de ciberseguridad entre los miembros del equipo técnico
- Taller estructurado: Diseño e implementación colectiva de un set completo y altamente funcional destinado al aprendizaje constante sobre buenas prácticas, acompañado de planes claros para la observación continua del estado operativo de los sistemas desarrollados
Requerimientos
- Conocimientos sólidos en el lenguaje C# y fundamentos del framework .NET
- Dominio básico del desarrollo web con ASP.NET (Razor Pages, MVC o APIs Mínimas)
- Comprensión de los conceptos fundamentales sobre el protocolo HTTP, enrutamiento y servidores web
- No es obligatorio contar con certificaciones previas en seguridad; no obstante, se exige experiencia práctica en programación para entornos productivos
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 2900 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Reseñas (5)
Muy bueno para entender cómo un hacker podría analizar sitios en busca de debilidades y las herramientas que podrían emplear.
Roger - OTT Mobile
Curso - .NET, C# and ASP.NET Security Development
Traducción Automática
los chistes cursis. Amo la sesión de los primeros 2 días por las prácticas.
Kevin Galacgac - Human Edge Software Philippines, Inc.
Curso - .NET, C# and ASP.NET Security Development
Traducción Automática
El formador se está conectando realmente con nosotros y asegurándose de que nadie quede excluido del tema actual. Explica bien cada tema y proporciona un ejemplo que es fácil de entender.
Edgarico Llaneta - Human Edge Software Philippines, Inc.
Curso - .NET, C# and ASP.NET Security Development
Traducción Automática
La formación práctica y los ejemplos.
Lord-Sam Lamparero - Human Edge Software Philippines, Inc.
Curso - .NET, C# and ASP.NET Security Development
Traducción Automática
I was benefit from the exercises (SQL injection, XSS, CRSF. .).
David Lemoine - Statistical Solutions
Curso - .NET, C# and ASP.NET Security Development
Traducción Automática