Temario del curso
A01:2025 - Control de acceso deficiente
A02:2025 - Configuración de seguridad incorrecta
A03:2025 - Fallas en la cadena de suministro de software
A04:2025 - Debilidades criptográficas
A05:2025 - Inyección de código
A06:2025 - Diseño inseguro
A07:2025 - Fallas en la autenticación
A08:2025 - Debilidades en la integridad del software o los datos
A09:2025 - Ausencia de registros y alertas de seguridad adecuados
A10:2025 - Manejo inadecuado de situaciones excepcionales
A01:2025 Control de acceso deficiente - Este tipo de vulnerabilidad ocurre cuando no se aplican mecanismos adecuados para restringir el acceso a los usuarios según sus permisos. El resultado suele ser la divulgación, modificación o destrucción no autorizada de datos, o la ejecución de funciones prohibidas.
A02:2025 Configuración de seguridad incorrecta - Se da cuando un sistema, aplicación o servicio en la nube se configura sin tener en cuenta los requisitos de seguridad, generando así posibles puntos débiles.
A03:2025 Fallas en la cadena de suministro de software - Son fallos que se producen durante el proceso de desarrollo, distribución o actualización del software. Generalmente, surgen debido a vulnerabilidades o alteraciones maliciosas en código externo, herramientas o dependencias utilizadas por la aplicación.
A04:2025 Debilidades criptográficas - Todo dato que se transfiere debe ser cifrado en el nivel de transporte (capa 4 del modelo OSI). En la actualidad, problemas históricos como el desempeño de los procesadores o la gestión de claves privadas y certificados se han mitigado gracias a instrucciones especializadas para acelerar el cifrado en chips (como soporte para AES), así como servicios facilitadores como LetsEncrypt.org. Aun así, resulta esencial determinar qué información requiere cifrado tanto en reposo como durante la transmisión (capa 7 del modelo OSI). Ejemplos incluyen contraseñas, números de tarjetas de crédito, datos médicos y demás información sensible, especialmente si están regulados por normativas como el Reglamento General de Protección de Datos de la UE (GDPR) o el estándar PCI DSS.
A05:2025 Inyección de código - Esta vulnerabilidad permite que un atacante introduzca comandos o fragmentos de código maliciosos (por ejemplo, consultas SQL) en los campos de entrada del programa. El sistema, al recibir dicho contenido, lo interpreta y ejecuta como parte propia, con consecuencias muy graves.
A06:2025 Diseño inseguro - Esta categoría abarca distintas deficiencias relacionadas con la falta o insuficiencia de mecanismos de control en el diseño. No obstante, no todas las vulnerabilidades derivan directamente de esto; es necesario diferenciar entre fallos de diseño e implementación, ya que sus causas y soluciones difieren. Un diseño seguro no evita necesariamente defectos durante la programación que luego generen riesgos. Por otro lado, un diseño inseguro carece incluso de controles básicos necesarios para prevenir ataques. Entre las razones que favorecen un diseño deficiente se encuentra la omisión de análisis sobre el nivel de seguridad requerido en función del riesgo empresarial.
A07:2025 Fallas en la autenticación - Ocurre cuando un atacante logra hacer pasar a un usuario no autorizado por el sistema, convenciéndolo de que se trata de una cuenta válida.
A08:2025 Debilidades en la integridad del software o los datos - Surge cuando el entorno informático no impide que código o información no fiable sean utilizados como si fueran legítimos. Un ejemplo claro es el caso de aplicaciones que emplean plugins, librerías o módulos provenientes de fuentes poco fiables, CDNs inseguras. Igualmente, pipelines de integración y despliegue (CI/CD) sin verificación previa del código podrían abrir brechas a códigos maliciosos, suplantaciones de identidad o vulnerabilidades generales.
A09:2025 Ausencia de registros y alertas de seguridad adecuados - La carencia de registros detallados, monitoreo constante y alertas oportunas impide detectar incidentes a tiempo y reaccionar ante ellos con rapidez y eficacia.
A10:2025 Manejo inadecuado de situaciones excepcionales - Sucede cuando las aplicaciones no previenen, detectan ni gestionan adecuadamente sucesos imprevistos, lo que genera fallos o comportamientos erráticos. Entre sus causas figuran la omisión de mecanismos preventivos, falta de identificación del problema y respuestas inapropiadas o inexistentes por parte del programa.
Se abordarán y explicarán aspectos prácticos relacionados con:
Control de acceso deficiente
- Ejemplos concretos de problemas en el control de acceso
- Buenas prácticas y métodos para implementar controles de seguridad adecuados
Configuración de seguridad incorrecta
- Situaciones reales en que se producen errores de configuración
- Medidas preventivas y uso de herramientas automatizadas para gestionar la configuración
Debilidades criptográficas
- Análisis profundo sobre algoritmos débiles o malas prácticas en gestión de claves
- Relevancia de utilizar protocolos seguros como SSL/TLS y técnicas modernas para la protección de datos
Inyección de código
- Explicación detallada sobre inyecciones SQL, NoSQL, OS o LDAP
- Estrategias de mitigación basadas en sentencias preparadas y el uso correcto de variables parametrizadas
Diseño inseguro
- Estudio de errores frecuentes en el diseño que favorecen vulnerabilidades, como validación incorrecta de entradas
- Métodos para elaborar arquitecturas y patrones de diseño resistentes a ataques
Fallas en la autenticación
- Problemas habituales en el proceso de autenticación
- Enfoques recomendados para crear mecanismos sólidos, como autenticación multifactor o correcta gestión de sesiones
Debilidades en la integridad del software o los datos
- Importancia de verificar la autenticidad de actualizaciones y prevenir manipulaciones no autorizadas en información crítica
- Procedimientos seguros para distribuir actualizaciones e implementar controles de integridad de datos
Ausencia de registros y alertas de seguridad adecuados
- Valor de registrar detalles significativos sobre incidentes de seguridad y vigilar constantemente actividades sospechosas
- Uso práctico de herramientas que permitan un registro riguroso y supervisión en tiempo real para detectar ataques de manera temprana.
Requerimientos
- Conocimiento básico del ciclo de vida del desarrollo web
- Experiencia previa en el desarrollo y la seguridad de aplicaciones web
Público objetivo
- Desarrolladores web
- Líderes empresariales
Formación Corporativa a Medida
Soluciones de formación diseñadas exclusivamente para empresas.
- Contenido personalizado: Adaptamos el temario y los ejercicios prácticos a los objetivos y necesidades reales del proyecto.
- Calendario flexible: Fechas y horarios adaptados a la agenda de su equipo.
- Modalidad: Online (en directo), In-company (en sus oficinas) o Híbrida.
Precio por grupo privado (formación online) desde 2900 € + IVA*
Contáctenos para obtener un presupuesto exacto y conocer nuestras promociones actuales
Reseñas (7)
Esta formación me permitió ampliar mis conocimientos y mi comprensión de Burp Suite. Además, me di cuenta de que lo que había aprendido por cuenta propia seguía siendo bastante limitado. El curso me resultó de gran ayuda como profesional de QA, ya que Burp Suite es una herramienta valiosa para realizar pruebas de seguridad y mejorar la calidad global de la prueba de aplicaciones. Continuaré explorando esta herramienta y profundizando en sus funciones y capacidades.
Rea Mendez - BAKAWAN Data Anallytics Inc.
Curso - OWASP Top 10 2025
Traducción Automática
Las herramientas que podemos utilizar en nuestro trabajo, así como los blogs que podemos consultar para aplicar de manera activa estas prácticas en nuestro proyecto y prevenir futuros ataques.
John Arvin Bituin - BAKAWAN Data Anallytics Inc.
Curso - OWASP Top 10 2025
Traducción Automática
Administración de una aplicación web segura conforme con los estándares OWASP Top 10
Shan Michael B. Pabustan - BAKAWAN Data Anallytics Inc.
Curso - OWASP Top 10 2025
Traducción Automática
Que siempre debemos de tener en cuenta la seguridad en todo lo que se desarrolla.
Eucario Tulian Lopez - ODESSA
Curso - OWASP Top 10 2025
La forma de pensar como un personal de Seguridad, que debemos de dar una solución integral de la infraestructura, código, políticas, redes... soluciones
Salvador Contreras Garcia - ODESSA
Curso - OWASP Top 10 2025
Todo en general
Marco Antonio Montes PAcheco - ODESSA
Curso - OWASP Top 10 2025
Crear consciencia sobre los temas de seguridad en todas las etapas del ciclo de vida de desarrollo del software y la aplicación particular de los conceptos vistos a nuestras prácticas y desarrollos.