 {"id":879,"date":"2020-06-10T12:16:14","date_gmt":"2020-06-10T17:16:14","guid":{"rendered":"https:\/\/www.datazucar.cu\/?p=879"},"modified":"2020-06-11T16:34:16","modified_gmt":"2020-06-11T21:34:16","slug":"pruebas-de-seguridad-en-aplicaciones-web-segun-owasp","status":"publish","type":"post","link":"https:\/\/www.datazucar.cu\/?p=879","title":{"rendered":"Pruebas de Seguridad en aplicaciones web seg\u00fan OWASP"},"content":{"rendered":"\n<p>RESUMEN<\/p>\n\n\n\n<p>Entre las diversas facetas de la ciberseguridad, la seguridad del software desempe\u00f1a un papel crucial. Esto requiere la evaluaci\u00f3n de la seguridad de los programas y aplicaciones web expuestas al mundo externo y, en consecuencia, los posibles objetivos de ataques como inyecciones de SQL, secuencias de comandos entre sitios, violaciones de l\u00edmites e inyecciones de comandos.<\/p>\n\n\n\n<p>El grupo AZCUBA, se desarrollan varios sistemas inform\u00e1ticos que requieren de una correcta y continua evaluaci\u00f3n para garantizar su seguridad. A ra\u00edz de esto surge la necesidad de utilizar alg\u00fan patr\u00f3n o arquitectura que nos brindara la infraestructura para determinar y combatir las causas que hacen que el software sea inseguro.<\/p>\n\n\n\n<p>El Proyecto Abierto de Seguridad en Aplicaciones Web (OWASP por sus siglas en ingl\u00e9s) es una comunidad abierta dedicada a permitir que las organizaciones desarrollen, adquieran y mantengan aplicaciones y APIs en las que se pueda confiar. OWASP brinda herramientas, est\u00e1ndares, libros, presentaciones, investigaciones, entre otros materiales que apoyen el proceso de garantizar la seguridad del producto final.<\/p>\n\n\n\n<p>ABSTRACT<\/p>\n\n\n\n<p>Among the various facets of cybersecurity, software security plays a crucial role. This requires the evaluation of the security of the programs and web applications exposed to the external world and, consequently, the possible targets of attacks such as SQL injections, cross-site scripts, boundary violations and command injections.<\/p>\n\n\n\n<p>The AZCUBA group, develops several computer systems that require a correct and continuous evaluation to guarantee their security. Because of this, there is a need to use some pattern or architecture that will provide us with the infrastructure to determine and combat the causes that make software unsafe.<\/p>\n\n\n\n<p>The Open Web Applications Security Project (OWASP) is an open community dedicated to enabling organizations to develop, acquire and maintain applications and APIs that can be trusted. OWASP provides tools, standards, books, presentations, research, among other materials that support the process of ensuring the safety of the final product.<\/p>\n\n\n\n<p>INTRODUCCI\u00d3N<\/p>\n\n\n\n<p>OWASP (Open Web Application Security Project) es una metodolog\u00eda de seguridad de auditor\u00eda web, abierta y colaborativa, orientada al an\u00e1lisis de seguridad de aplicaciones Web, y usada como referente en auditor\u00edas de seguridad. La comunidad est\u00e1 formada por empresas, organizaciones educativas y particulares de todo el mundo.<\/p>\n\n\n\n<p>En OWASP, encontrar\u00e1 de forma abierta y gratuita:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Herramientas y est\u00e1ndares de seguridad en aplicaciones.<\/li><li>Libros completos de revisiones de seguridad en aplicaciones, desarrollo de c\u00f3digo fuente seguro y revisiones de seguridad en c\u00f3digo fuente.<\/li><li>Presentaciones y videos.<\/li><li>Hojas de trucos en varios temas comunes.<\/li><li>Controles de seguridad est\u00e1ndar y bibliotecas.<\/li><li>Investigaciones vanguardias.<\/li><li>Numerosas conferencias alrededor del mundo.<\/li><\/ul>\n\n\n\n<p>Todas las herramientas de OWASP, documentos, videos, presentaciones y cap\u00edtulos son gratuitos y abiertos a cualquier interesado en mejorar la seguridad en aplicaciones.<\/p>\n\n\n\n<p>Entre todas las herramientas que brinda la metodolog\u00eda se encuentra el OWASP Guide Project, una gu\u00eda para el analista de seguridad donde se establecen los principales controles a auditar en cualquier aplicaci\u00f3n web. Estos controles se pueden agrupar entre las siguientes categor\u00edas:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Recopilaci\u00f3n de informaci\u00f3n<\/strong>: Pruebas para obtener la mayor cantidad de informaci\u00f3n posible de la aplicaci\u00f3n\/web que sirvan posteriormente para obtener informaci\u00f3n sensible o realizar ataques que vulneren la seguridad del sitio.<\/li><li><strong>Configuraci\u00f3n y despliegue<\/strong>: Controles de seguridad en la configuraci\u00f3n del servidor de la aplicaci\u00f3n, la red, conexiones a la web, etc.<\/li><li><strong>Gesti\u00f3n de la Identidad<\/strong>: Controles de seguridad en la definici\u00f3n de roles, usuarios, numeraci\u00f3n de cuentas y pol\u00edticas de acceso en la aplicaci\u00f3n\/web.<\/li><li><strong>Autenticaci\u00f3n<\/strong>: Controles de seguridad relacionado con el acceso a la aplicaci\u00f3n\/web como las contrase\u00f1as.<\/li><li><strong>Autorizaci\u00f3n<\/strong>: Controles de seguridad para probar las posibles escaladas de privilegios o evasi\u00f3n de m\u00e9todos de autorizaci\u00f3n en el portal.<\/li><li><strong>Control de la sesi\u00f3n<\/strong>: Controles de seguridad relacionados con las cookies y tiempos de sesi\u00f3n.<\/li><li><strong>Validaci\u00f3n de entrada de datos<\/strong>: Controles de seguridad en todas las entradas de informaci\u00f3n que disponga la aplicaci\u00f3n\/web (formularios de contacto, b\u00fasquedas, registros de informaci\u00f3n).<\/li><li><strong>Manejo de errores<\/strong>: Seguridad y correcto funcionamiento de los mensajes de error que muestra la aplicaci\u00f3n.<\/li><li><strong>Criptograf\u00eda<\/strong>: Controles para probar la seguridad y robustez de los mecanismos de cifrado que implemente la aplicaci\u00f3n\/web.<\/li><li><strong>L\u00f3gica de la aplicaci\u00f3n<\/strong>: Controles de comportamiento de la aplicaci\u00f3n frente a usos inesperados que pueden ocasionar brechas de seguridad.<\/li><li><strong>Pruebas de cliente<\/strong>: Todas las pruebas de seguridad realizadas desde el punto de vista del usuario.<\/li><\/ul>\n\n\n\n<p>Dichos controles est\u00e1n enfocados en combatir las principales vulnerabilidades que OWASP agrupa en su TOP 10, ver Imagen 1<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"412\" height=\"384\" src=\"https:\/\/www.datazucar.cu\/wp-content\/uploads\/2020\/06\/imagen-14.png\" alt=\"\" class=\"wp-image-880\" srcset=\"https:\/\/www.datazucar.cu\/wp-content\/uploads\/2020\/06\/imagen-14.png 412w, https:\/\/www.datazucar.cu\/wp-content\/uploads\/2020\/06\/imagen-14-300x280.png 300w\" sizes=\"auto, (max-width: 412px) 100vw, 412px\" \/><\/figure>\n\n\n\n<p>A continuaci\u00f3n, se detallan cada una de ellas:<\/p>\n\n\n\n<p><strong>A1:2017-Inyecciones<\/strong><\/p>\n\n\n\n<p>Dentro de esta categor\u00eda se engloban las vulnerabilidades que permiten la inyecci\u00f3n de c\u00f3digo en herramientas como SQL, NoSQL, OS o LDAP, lo que permite a los servidores interpretar una cadena como si fuese c\u00f3digo, pudiendo acceder a la base de datos sin autorizaci\u00f3n.<\/p>\n\n\n\n<p><strong>A2:2017-Ruptura de autenticaci\u00f3n<\/strong><\/p>\n\n\n\n<p>Fallos en las implementaciones de inicio o gesti\u00f3n de sesi\u00f3n que permite a los atacantes hacerse con contrase\u00f1as, claves o cualquier otra informaci\u00f3n para autenticarse en un sistema, temporalmente o de forma permanente.<\/p>\n\n\n\n<p><strong>A3:2017-Informaci\u00f3n sensible expuesta<\/strong><\/p>\n\n\n\n<p>Debido a fallos en la implementaci\u00f3n de distintas APIs, muchas veces no se protege correctamente la informaci\u00f3n sensible, lo que permite a piratas inform\u00e1ticos hacerse, por ejemplo, con datos personales, bancarios o de salud de los usuarios.<\/p>\n\n\n\n<p><strong>A4:2017-Vulnerabilidad XXE<\/strong><\/p>\n\n\n\n<p>Procesadores XLM mal configurados pueden procesar ciertas referencias como si no se tratasen de entradas XML, lo que puede permitir revelar ficheros y recursos ocultos, e incluso ejecutar c\u00f3digo o causar un ataque DoS.<\/p>\n\n\n\n<p><strong>A5:2017-Ruptura de control de acceso<\/strong><\/p>\n\n\n\n<p>Errores en la configuraci\u00f3n de los sistemas de control de acceso, pueden permitir a un atacante acceder a recursos y archivos para los que no deber\u00eda tener permiso.<\/p>\n\n\n\n<p><strong>A6:2017-Desconfiguraci\u00f3n de seguridad<\/strong><\/p>\n\n\n\n<p>Aqu\u00ed se engloba todo tipo de fallos relacionados con la configuraci\u00f3n de todo tipo de sistemas de seguridad, desde las conexiones HTTPS hasta las aplicaciones de seguridad de cualquier sistema o servidor.<\/p>\n\n\n\n<p><strong>A7:2017-Cross-Site Scripting (XSS)<\/strong><\/p>\n\n\n\n<p>Todo tipo de ataques XSS que se originan cuando una web incluye datos no validados para ejecutar alg\u00fan script peligroso desde una web que supuestamente es de confianza, permitiendo as\u00ed que la web en cuesti\u00f3n ejecute c\u00f3digo en el equipo de la v\u00edctima.<\/p>\n\n\n\n<p><strong>A8:2017-Fallos en la serializaci\u00f3n<\/strong><\/p>\n\n\n\n<p>Fallos en la serializaci\u00f3n que pueden permitir la ejecuci\u00f3n de c\u00f3digo directamente en la memoria.<\/p>\n\n\n\n<p><strong>A9:2017-Uso de componentes vulnerables<\/strong><\/p>\n\n\n\n<p>Como su nombre indica, en esta categor\u00eda se recogen todos los usos de librer\u00edas, frameworks y otros recursos de software que tienen vulnerabilidades, por lo que al utilizarlos en una plataforma o un proyecto, autom\u00e1ticamente se vuelve vulnerable, quedando en peligro a trav\u00e9s de estos recursos.<\/p>\n\n\n\n<p><strong>A10:2017-Logs y monitorizaci\u00f3n insuficiente<\/strong><\/p>\n\n\n\n<p>Debido a la falta de monitorizaci\u00f3n, la mayor\u00eda de las veces se tarda hasta 200 d\u00edas en detectar una vulnerabilidad en un software o una plataforma web, tiempo que se podr\u00eda reducir notablemente tan solo configurando mayores controles, mejorando la monitorizaci\u00f3n y con m\u00e1s registros a estas plataformas.<\/p>\n\n\n\n<p>Para cada una de las vulnerabilidades o riesgos agrupados en el TOP 10, se proporciona informaci\u00f3n gen\u00e9rica sobre la probabilidad y el impacto t\u00e9cnico utilizando un esquema de evaluaci\u00f3n, basado en la Metodolog\u00eda de Evaluaci\u00f3n de Riesgos de OWASP.<\/p>\n\n\n\n<p>Dicha metodolog\u00eda permite estimar la gravedad de todos los riesgos e informa sobre qu\u00e9 hacer con respecto a estos. Adem\u00e1s, este enfoque permite evaluar los riesgos, garantizando la prioridad de los mismos seg\u00fan su gravedad.<\/p>\n\n\n\n<p>CONCLUSIONES<\/p>\n\n\n\n<p>Se propone aplicar la metodolog\u00eda OWASP en el proceso de desarrollo de software para combatir y prevenir los riesgos que se puedan presentar en las aplicaciones que se desarrollan, minimizando los da\u00f1os que estos puedan ocasionar y detectando a tiempo posibles ataques, que se puedan corregir o parchear en el menor tiempo posible.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>RESUMEN Entre las diversas facetas de la ciberseguridad, la seguridad del software desempe\u00f1a un papel crucial. Esto requiere la evaluaci\u00f3n de la seguridad de los programas y aplicaciones web expuestas al mundo externo y, en consecuencia, los posibles objetivos de ataques como inyecciones de SQL, secuencias de comandos entre sitios, violaciones de l\u00edmites e inyecciones [&#8230;]\n","protected":false},"author":16,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_bbp_topic_count":0,"_bbp_reply_count":0,"_bbp_total_topic_count":0,"_bbp_total_reply_count":0,"_bbp_voice_count":0,"_bbp_anonymous_reply_count":0,"_bbp_topic_count_hidden":0,"_bbp_reply_count_hidden":0,"_bbp_forum_subforum_count":0,"_exactmetrics_skip_tracking":false,"_exactmetrics_sitenote_active":false,"_exactmetrics_sitenote_note":"","_exactmetrics_sitenote_category":0,"footnotes":""},"categories":[107],"tags":[],"class_list":["post-879","post","type-post","status-publish","format-standard","hentry","category-pruebas"],"_links":{"self":[{"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=\/wp\/v2\/posts\/879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=\/wp\/v2\/users\/16"}],"replies":[{"embeddable":true,"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=879"}],"version-history":[{"count":1,"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=\/wp\/v2\/posts\/879\/revisions"}],"predecessor-version":[{"id":881,"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=\/wp\/v2\/posts\/879\/revisions\/881"}],"wp:attachment":[{"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.datazucar.cu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}