Introducción a OWASP OWASP. The OWASP Foundation http://www.owasp.org



Documentos relacionados
Pruebas de Seguridad en aplicaciones web segun OWASP Donde estamos... Hacia donde vamos?

OWASP: Un punto de vista. aplicaciones web seguras

OWAND de septiembre de 2011 Cádiz (España) The OWASP Foundation

Ataques XSS en Aplicaciones Web

La OWASP Foundation y los objetivos del capítulo español OWASP 16/6/2006. The OWASP Foundation

INTRODUCCIÓN A LA SEGURIDAD EN SISTEMAS Y WEBS

Año 2012 ENHACKE ENHACKE CERTIFICATE IN WEBAPP PENTESTING. Curso Oficial de Certificación ENHACKE CURSOS

Capítulo 4 Pruebas e implementación de la aplicación CAPÍTULO 4 PRUEBAS E IMPLEMENTACIÓN DE LA APLICACIÓN

Seguridad en Aplicaciones Web

Hacking Ético Web. I Jornadas Tecnológicas CEEPS Carlos García García i52gagac@uco.es

Seguridad en el desarrollo

Día 23, Hacking ético: Auditoria web y perspectiva desde la Administración Publica

Ingeniero Técnico en Informática - UCA Máster en Ingeniería del Software - US Máster en Seguridad de las TIC - US

Webinar Gratuito OWASP WebScarab

b1010 formas de escribir código (in)seguro

100% Laboratorios en Vivo

COMO ABORDAR LOS RECURSOS EN EL ENTORNO DE APRENDIZAJE PRACTICO

OWASP Top Los diez riesgos más importantes en aplicaciones web. The OWASP Foundation. Felipe Zipitría

DAW Curso GESTORES DE CONTENIDO

Desarrollo Seguro usando OWASP

Session Hijacking: Secuestro de sesiones en aplicaciones web empresariales

Pruebas de Intrusión de Aplicación

Introducción a Plone y Zope. Presentación introductoria sobre Plone y las tecnologías utilizadas, como Zope y Python.

Guía de doble autenticación

Explotación a CMSs Web

Tu Educación en Manos de Profesionales

Gestión de Seguridad en canales electrónicos. Ing. Jorge O Higgins, CISSP

Capítulo 3 Diseño del Sistema de Administración de Información de Bajo Costo para un Negocio Franquiciable

Servinómina. Servicio de Visualización de Nóminas. (Servinómina) Agosto de Página 1 de 8 MINISTERIO DE HACIENDA Y ADMINISTRACIONES PÚBLICAS

Visión General de GXportal. Última actualización: 2009

Circular de Tecnología Pautas de seguridad para el desarrollo de aplicaciones Web

Iniciativas Existentes El modelo SAMM Aplicación de SAMM Niveles y Actividades SAMM SAMM en el mundo real Proyecto OpenSAMM AppSec Latam 2011

Extensión de módulos de pruebas de seguridad de. la herramienta Webgoat Proyecto OWASP. Daniel Cabezas Molina Daniel Muñiz Marchante 1

PROGRAMADOR PHP y MySQL

Sesión 5: Instalación de aplicaciones

Capítulo VII PLAN DE IMPLEMENTACIÓN DE ALTO NIVEL

ArCERT Jornadas de Seguridad Informática 2009

FORMACIÓN PRESENCIAL ESPECIALIZADA - SEGURIDAD EN ENTORNOS WEB - MODULO I ENTORNO DE DESARROLLO WEB. MYSQL+PHP AUDITOR DE SEGURIDAD EN ENTORNOS WEB.

AUDITORÍAS TÉCNICAS PARA LA CERTIFICACIÓN DE LOS SISTEMAS DE RECOGIDA DE INICIATIVAS CIUDADANAS EUROPEAS

Web : Ataque y Defensa. Claudio Salazar Estudiante Ing. Civil Informática UTFSM Pinguinux Team

Infraestructura Tecnológica. Sesión 5: Arquitectura cliente-servidor

Sesión 17. Servicios web RESTful

Sitios y programas recomendados

Diseño dinámico de arquitecturas de información

MÁSTER UNIVERSITARIO EN INGENIERÍA WEB. Guía de Aprendizaje Información al estudiante

Seminario de SEGURIDAD WEB. Pedro Villena Fernández

(Integrated Development Environment) Herramienta de soporte para el desarrollo de sotfware: Editor (escribir y editar programas); un

WAPITI. Escaner de vulnerabilidades de aplicaciones web y auditor de seguridad. VI OWASP Spain Chapter Meeting

SECURITY DAY PERU. Ataques a las Aplicaciones Web. Explotación de Aplicaciones Web. Technologies SOLUTIONS FOR KEEPING YOUR BUSINESS UP

Web: Ataque y Defensa. my kung fu is stronger than yours, The lone Gunmen

Política de Privacidad y Condiciones de Uso del Portal

Presentación. Porqué formarte con nosotros?

Modulo I. Introducción a la Programación Web. 1.1 Servidor Web.

Servicios de Seguridad de la Información

Hacking ético y Seguridad en Red

Seguridad en Sitios Web de Alto Tráfico. Ing. Enrique Hurtarte Juárez

Web Application exploiting and Reversing Shell

Calidad y Seguridad en la programación de aplicaciones

Universidad Autónoma del Perú Ingeniería de Sistemas. Ing. Heyner Ninaquispe Castro Sesión 1

Políticas de uso Portal Terminales Medellín

Curso Online. Desarrollo Seguro en Java

Madurez del mercado español

LOS 7 PECADOS DEL DESARROLO WEB & TENTACIÓN DEL USUARIOS EN APLICACIONES MOVILES.

PROGRAMACIÓN PÁGINAS WEB CON PHP

POLITICA DE PRIVACIDAD.

Capítulo 2.- Vulnerabilidades en aplicaciones web.

Seguridad en Administración de Redes. INTEGRANTES: Santa Elena Rodríguez Calzada María de los Ángeles Ramírez Ortiz Liliana Gpe. Olivares Valdovinos.

OpenProdoc. ECM Open Source

Atutor: una alternativa accesible, usable y abierta para el e-learning y la educación a distancia

Alfredo Hidalgo Limbrick. Inteligencia de Redes de Datos

Sesión 5: Wine. Proyecto de formación en centros CEIP Benimamet Valencia

Universidad Nacional de La Matanza Escuela Internacional de Informática

Proyecto PLUMA Plataforma Universal Microcontrolada Aplicaciones didácticas e industriales

SCRUM MASTER PRODUCT OWNER

Fundamentos de Desarrollo de Software

Segurinfo NOA Seguridad en el desarrollo de aplicaciones Web

Seguridad Ofensiva en WordPress

CAPÍTULO 4. FORMA DE EVALUACIÓN CMM. 4.1 Evolución de los métodos de valoración del SEI

Formato para prácticas de laboratorio

Análisis Forense con Autopsy 2 Webinar Gratuito

Sistema de Medición de Riesgos en Enrutadores bajo el. Ing. Eduardo A. García M. Ing. Robinson J. Navarro I. Director: Ing. Siler Amador Donado

ORBERE. Memoria Técnica del Aplicativo de Gestión de la producción para ADIMDE

ELMS: Autentificació n a trave s de su Universidad

CEFIRE de Valencia Curso Iniciación a Edubuntu Código: 07VA66EA036

POLÍTICA DE PRIVACIDAD PARA APLICACIONES MÓVILES GRUPOCOPESA. 1. información que se obtiene la aplicación y su utilización

PLANEACIÓN DEL CURSO Y AVANCE PROGRAMÁTICO

Ventajas de usar Symfony

Windows Server 2012: Identidad y Acceso. Módulo 2: Descripción General de Windows Server 2012 Remote Desktop Services.

XPERTO EN DISEÑO DE PÁGINAS WEB

Auditorías de Seguridad: revisión como método de prevención. Vicente Aguilera Díaz Internet Security Auditors, S.L.

Agenda. I. Presentación II.Antecedentes III.Distintos ámbitos IV.A jugar

Capas de la arquitectura de referencia

Certified Professional Offensive and Defensive Security

Proyecto ELO-330 Administración Salas del Departamento de Electrónica RC1. Gerardo Lecaros Felipe Díaz

Servicio Nacional de Aduanas Subdirección de Informática. SMS Manual de Referencia

2524 Developing XML Web Services Using Microsoft ASP.NET

Software libre. Descripción

Taller Hacking for Forensics

Administración de Proyectos de Software - PMI. Tema: Cierre de Proyectos. Autor: Mario Hernández

Programación páginas web con ASP.NET 3.5 (C#)

Transcripción:

Introducción a Ing. Camilo Fernandez Consultor en Seguridad Informática Octubre, 2010 cfernandez@develsecurity.com Copyright 2004 - The Foundation Permission is granted to copy, distribute and/or modify this document under the terms of the GNU Free Documentation License. The Foundation http://www.owasp.org

Que es? Open Web Application Security Project Sin fines de lucro, organización de voluntarios Todos los miembros son voluntarios Todo el trabajo es donado por los patrocinadores Proporcionar recursos gratuitos para la comunidad Publicaciones, artículos, normas Software de Testeo y Capacitación Capítulos locales & Listas de correo Soportada a través de patrocinios Apoyo financiero a través de empresas o patrocinadores Patrocinios personales de los miembros

Que es? Open Web Application Security Project Promueve el desarrollo de software seguro Orientada a la prestación de servicios orientados a la Web Se centra principalmente en el "back-end" mas que en cuestiones de diseño Web Un foro abierto para el debate Un recurso gratuito para cualquier equipo de desarrollo de software

Que ofrece? Materiales de Educación Top 10 Guía de Desarrollo Guía de Testing Guía para aplicaciones Web Seguras Muchos mas Software WebGoat WebScarab ESAPI Muchos mas Capítulos Locales Comunidades interesadas en Seguridad de Aplicaciones

Que ofrece? Desarrollo de nuevos proyectos Posibilidad de utilizar las herramientas y colaboradores disponibles para generar nuevos proyectos Becas de Investigación otorga becas a investigadores de la seguridad en aplicaciones para desarrollar herramientas, guías, publicaciones, etc. Mas de $100,000 USD han sido otorgados al día de hoy en becas de investigación

Publicaciones Mayores Publicaciones TOP 10 vulnerabilidades de aplicaciones Web Guía de desarrollo Seguro de aplicaciones Web Guía de testeo de aplicaciones Web Proyecto legal Proyecto de métricas y medidas AppSec FAQ

Publicaciones Características comunes Todas las publicaciones están disponibles gratuitamente en http://www.owasp.org Son liberadas bajo las licencias de Lesser GNU Public License agreement, o la GNU Free Documentation License (GFDL) Documentos Vivos Actualizados según sea necesario Proyectos consecutivos

Publicaciones TOP 10 Top 10 Web Application Security Vulnerabilities Lista del TOP 10 de fallas de seguridad Actualizada cada año Dirigida a fallos de aplicaciones en el perímetro externo (Web) Ampliamente aceptada por la industria Federal Trade Commission (US Gov) US Defense Information Systems Agency VISA (Cardholder Information Security Program) Fuerte presentación como Estándar (SANS)

Publicaciones TOP 10 Fallos de Seguridad Actuales A1. Cross Site Scripting (XSS) A2. Fallas de Infección (SQL) A3. Ejecución de Archivos (RFI) A4. Referencia Directa a Objetos (DOR) A5. Falsificación de Petición (CSRF) A6. Gestión Incorrecta de Errores (php, db, aspx, asp) A7. Autentificación y Gestión de Sesiones (cookies) A8. Almacenamiento inseguro (Texto Claro) A9. Comunicaciones inseguras (HTTP) A10. Restricción de acceso a URL s

Publicaciones TOP 10 Convalidado con MITRE

Publicaciones Guía de desarrollo Guía para el desarrollo Web seguro Provee una guía BASE para el desarrollo Web Introducción general a la seguridad Introducción a seguridad a nivel de aplicación Discute varias áreas clave de implementación Arquitectura Autenticación Manejo de Sesión Controles de Acceso y Autorización Registro de Eventos Validación de Datos

Publicaciones Guía de Testeo Guía para el Testeo de Aplicaciones Web Provee una guía de mejores practicas para la auditoria (PenTesting) de aplicaciones Web Describe los ataques mas comunes (con ejemplos) Define las fases de una auditoria Discute varias áreas como lo son: Footprinting Fingerprinting (Sistemas Operativos) Descubrimientos de Puertos Descubrimiento de Aplicaciones Identificación de Puntos de Entrada Enumeración de Usuarios

Software Mayores Aplicaciones WebGoat WebScarab.Net Projects olab Projects

Software - WebGoat WebGoat Principalmente una aplicación Educativa Provee Una base de prueba para encontrar fallos de seguridad. Un conjunto de fallos de aplicación en una misma aplicación. Que es? Una aplicación en J2EE organizada en Lecciones de Seguridad Basada en Tomcat y JDK 1.5 Orientada al aprendizaje Fácil de Utilizar Ilustra escenarios reales Enseña ataques y soluciones viables

Software - WebGoat WebGoat Que puedes aprender? Un numero constante de ataques y soluciones Cross Site Scripting Inyección SQL Inyección XPath Manipulación de Parámetros Robo de Sesión Mecanismos de autentificación débil En donde lo adquiero http://www.owasp.org/software/webgoat.html Descarga, Descomprime, Ejecuta!

Software - WebScarab WebScarab Un Framework para analizar trafico HTTP/HTTPS Desarrollado en Java Usos Múltiples Desarrollador: Debug entre el cliente y el servidor Analista de Seguridad: Analizar trafico para identificar vulnerabilidades Herramienta Técnica Orientada a Desarrolladores Extendible mediante plugins Open Source Bastante potente En donde la consigo? http://www.owasp.org/software/webscarab.html

Software - WebScarab Que puede hacer? Características Análisis de Fragmentos extrae scripts y HTML como lo obtiene el navegador, antes de ser renderizado por el mismo Proxy Observa el trafico entre el navegador y el servidor, Habilidad de modificar la información en transito, expone campos escondidos Spider identifica nuevos URL s dentro de la pagina Web Análisis de SessionID Análisis y recopilación de Cookies

Software - WebScarab

Chapters Locales Creando Comunidades Proveen oportunidades para compartir ideas y aprender sobre seguridad informática Abiertos para cualquiera: (Neewbie Master Hax0r) Provee un foro para discusiones Oportunidad de presentar nuevas ideas y proyectos Reuniones Periódicas Listas de Correo Ambientes Neutrales de Vendedores Café Gratis!!!

Chapters Locales Un par de Reglas! Lets keep it professional! Nada de preguntas de Como hackeo una cuenta de Hotmail Como entro a la computadora de mi exnovia Como crackeo la WEP de mi vecino Nada de ventas o marketing en las listas de correos

Preguntas Alguna pregunta? Presentación estará disponible en: http://www.owasp.org/index.php/guatemala Mailing List: https://lists.owasp.org/mailman/listinfo/owasp-spain Gracias por su atención! Visiten www.owasp.org