0% encontró este documento útil (0 votos)
1 vistas123 páginas

Modulo 2 Parte 1

El documento aborda la ciberseguridad operativa, incluyendo principios, tipos de hackers, motivaciones detrás de los ataques y técnicas utilizadas. Se discuten los métodos de ataque, como la ingeniería social y ataques dirigidos, así como la diferencia entre hacking ético y no ético. Además, se presentan metodologías para la evaluación de seguridad y la importancia de la ciberseguridad en la protección de datos y sistemas.

Cargado por

degearh95
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
1 vistas123 páginas

Modulo 2 Parte 1

El documento aborda la ciberseguridad operativa, incluyendo principios, tipos de hackers, motivaciones detrás de los ataques y técnicas utilizadas. Se discuten los métodos de ataque, como la ingeniería social y ataques dirigidos, así como la diferencia entre hacking ético y no ético. Además, se presentan metodologías para la evaluación de seguridad y la importancia de la ciberseguridad en la protección de datos y sistemas.

Cargado por

degearh95
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Educación Continua

Módulo II.
Ciberseguridad Operativa
Agenda
▪ Principios de ciberseguridad
▪ El proceder de un hacker
▪ Contraseñas
▪ Controles de acceso
▪ Técnicas generales de ataques
▪ Vulnerabilidades en la programación
▪ Seguridad en las transacciones
electrónicas
▪ Ethical hacking
¿Qué es
Ciberseguridad?
La ciberseguridad es la práctica de
defender las computadoras y los
servidores, los dispositivos móviles, los
sistemas electrónicos, las redes y los datos
de ataques maliciosos.

[Link]
Ciberseguridad
▪ ¿Qué es ciberseguridad?
• Cibercrimen
• Ciberdefensa
• Ciberextorsión
• Ciberbullying
• Ciberacoso
• Ciberataques
• Ciberamenazas

• Estrategia nacional de ciberseguridad (en


México)
• Documentación para una estrategia
nacional de ciberseguridad
Hackers
▪ ¿Qué es un hacker?
• Hackear:
Acceder sin autorización a computadoras,
redes o sistemas informáticos o a sus datos
.

[Link]
Tipos de Hackers
Dentro de los hackers hay clasificaciones, estas se manejan de acuerdo a los objetivos e
intereses de cada uno. Puede haber intereses y beneficios propios, ayuda la comunidad,
investigación y mejora e incluso una mezcla de todas las anteriores.

▪ Sombrero negro
▪ Sombrero blanco
▪ Sombrero gris
▪ Hackers suicidas
El Proceder de un Hacker
Tipos de hacker
El Proceder de un Hacker
▪ ¿Qué motiva a un hacker a atacar en una persona o empresa?
Existen distintos factores que motivan a un atacante a dañar los activos de la empresa.
Muchas ocasiones el motivo dependerá de los beneficios que obtenga al proporcionar el
daño. Dentro de los principales motivos, tenemos:

• Hacktivismo
• Ego
• Ganancias económicas
• Venganza
• Delincuencia organizada
El Proceder de un Hacker
▪ ¿Qué motiva a un hacker a atacar en una
persona o empresa?
Ganancias económicas: Existen organizaciones
que se dedican a utilizar el hacking con fines de
lucro y generan ganancias más altas que el mismo
PIB de países de bajo y mediano desarrollo. Existen
diversas maneras de proceder, tal es el caso de:

• Carding
• Venta de información de tarjetas
• Clonado de tarjetas
• Venta de Información
• Bases de datos
• Contraseñas
• Información empresarial
• Robo de identidad
• Falsificación de documentos
• Espionaje
El Proceder de un Hacker
¿Qué motiva a un hacker a atacar en una persona o empresa?
Venganza: Existen empleados o conocidos cercanos que están descontentos con una
persona u organización, tal es el caso de empleados o exempleados, proveedores de
servicios, etc.

Estas personas en ocasiones cuentan con credenciales de acceso con altos privilegios, lo
cual les permitirá realizar la edición o borrado de la información.

Acceso a paneles de administración, consolas de acceso a sistemas operativos y sitios web.


El Proceder de un Hacker
¿Qué motiva a un hacker a atacar en una persona o empresa?

Hacktivismo. El denominado “Hacktivismo” es un término que se le da a las


operaciones de activistas en medios informáticos. Estas actividades pueden
tener connotaciones políticas o sociales y aplican para medios nacionales o
internacionales.

Los principales objetivos de un defacement (modificación web) es dañar la


imagen corporativa de las empresas y esto se realiza modificando sus sitios web
originales.
El Proceder de un Hacker
El Proceder de un Hacker
El Proceder de un Hacker
El Proceder de un Hacker
El Proceder de un Hacker
El Proceder de un Hacker
El Proceder de un Hacker
El Proceder de un Hacker
¿Cómo lo Hacen?
▪ Alguna vez escuchamos que “hackearon” una empresa, un gobierno e incluso a un
familiar, amigo o persona cercana a nosotros. Pero la pregunta es...

¿Cómo lo hacen los hackers?

¿Usan Windows o Linux? ¿Será seguro mi IPhone?

¿Qué técnicas o programas ¿ Y mi MAC?


usan?

¿Es tan fácil como en las ¿Hasta dónde podría llegar un


películas? hacker?
¿Cómo lo hacen?

▪ Existen muchos métodos para poder


“hackear” un objetivo (empresa, sitio
web, persona). De acuerdo al tipo de
alcance que se tenga, será la
técnica usada.
• Ingeniería social
• Phishing
• Ataques dirigidos
• Spear phishing
• Mala configuración en servicios /
Programas apócrifos
• Ataques a sistemas operativos
(Windows / MAC / Linux Android
/IPhone/Windows Phone), etcétera.
¿Cómo lo hacen?

▪ Ingeniería Social
• Es una técnica que se utiliza para hacer que un usuario realice una
acción que normalmente no haría. Para esto, es necesario llamar su
atención de acuerdo a los intereses y necesidades de la persona.
¿Cómo lo hacen?

▪ Tarea
• Buscar un ejemplo de cada uno de los pecados capitales en escenarios
reales, que permitan un caso de estudio de ingeniería social. Realizar
una impresión de pantalla y presentarlo.
¿Cómo lo hacen?
¿Cómo lo hacen?

▪ Ingeniería Social

Involucra un contacto físico con el objetivo


(persona o empresa) y se realiza la interacción
directa o indirectamente.

• Llamadas telefónicas
• Visitas a la oficina
• Envío de paquetes
• Envío de dispositivos de almacenamiento
¿Cómo lo hacen?
▪ Ingeniería Social

Involucra un contacto digital con el objetivo (persona o empresa) y se realiza la


interacción directa o indirectamente.

Entre las técnicas más reconocidas, tenemos:

• Envío de correos apócrifos


• Suplantación de sitios
• Correos dirigidos a personas en específico
• Banners en sitios web
• Invitaciones de desconocidos
• Regalos de productos
¿Cómo lo hacen?

▪ Ingeniería Social
¿Cómo lo hacen?
▪ Ingeniería Social
¿Cómo lo hacen?
▪ Ingeniería Social
¿Cómo lo hacen?
▪ Caso Stuxnet
¿Cómo lo hacen?
▪ Demo de Ingeniería Social
¿Cómo lo hacen?
¿Cómo lo hacen?
▪ ¿Qué necesitamos?
¿Cómo lo hacen?

▪ Ataques dirigidos
Son ataques que tienen un objetivo específico,
pueden ser ataques directos o por medio de
técnicas como ingeniería social. Normalmente
se tiene un conocimiento previo sobre el
entorno del usuario, como:

• Infraestructura (Sistemas operativos,


segmentos de red, etc.)
• Usuarios
• Gustos / creencias
• Cuentas bancarias
• Círculo social
• Ubicaciones, etcétera.
¿Cómo lo hacen?

▪ Ataques dirigidos
¿Cómo lo hacen?

▪ Ataques dirigidos
¿Cómo lo hacen?

▪ Ataques dirigidos
¿Cómo lo hacen?

▪ Ataques dirigidos
¿Cómo lo hacen?

▪ Ataques dirigidos
Existen vulnerabilidades en los
sistemas operativos, permitiéndole
a un atacante tomar el control del
equipo y obtener información
como:

• Contraseñas
• Fotografías
• Documentos
• Archivos bancarios, etcétera.
¿Cómo lo hacen?

▪ Ataques dirigidos

Ejemplo de ataque dirigido


¿Cómo lo hacen?

▪ Ataques dirigidos

Mala configuración de servicios / Instalación de programas apócrifos


¿Cómo lo hacen?

Mala configuración de servicios / Instalación de programas apócrifos

Al instalar algún programa o dar de alta servicios informáticos, generalmente las


configuraciones se realizan por defecto “Siguiente > siguiente > ….”. Esto puede
ocasionar actividades como creación de usuarios sin contraseña o contraseñas
fáciles de predecir, se pueden abrir puertos que no son necesarios o se instalan
componentes y librerías obsoletas. En muchas ocasiones, el usuario o el administrador
de sistemas desconoce este tipo de operación y genera brechas de seguridad.
¿Cómo lo hacen?

▪ Ataques dirigidos

Mala configuración de servicios / Instalación de programas apócrifos


¿Cómo lo hacen?

▪ Ataques dirigidos

• Ejemplo de programas apócrifos


¿Cómo lo hacen?
▪ Mala configuración de servicios / Instalación
de programas apócrifos
Ataques informáticos
▪ Ataque informático: Método por el cual un
individuo, mediante un sistema informático,
intenta tomar el control, desestabilizar o
dañar otro sistema informático (ordenador
personal, red privada, etcétera).

[Link]
Ataque Informático

▪ Ataque informático: Método por el cual un


individuo, mediante un sistema informático,
intenta tomar el control, desestabilizar o dañar
otro sistema informático (ordenador personal,
red privada, etcétera).
Ataques Informáticos

▪ Los ataques informáticos se pueden dividir en


dos tipos: los ataques pasivos y los ataques
activos. No importa qué tipo de
infraestructura, sistema operativo o servicio se
tenga como objetivo; todos los ataques
entran en esta clasificación.
Ataque Informáticos

▪ Ataques pasivos: Son los ataques en los que el individuo


no altera el ecosistema informático al que ya logró
obtener acceso.
Ataque Informáticos

▪ Ataques activos: Son los ataques que permiten alterar


los activos informáticos.
Ataque Informáticos
Ataque Informáticos

▪ Ataques activos: Son los ataques que permiten alterar


los activos informáticos.
Ataques activos

Ataques pasivos
Ataques informáticos

▪ Los ataques informáticos, a su vez, se pueden clasificar en varios tipos. Cada


uno va a tener ciertas tendencias, las cuales indicarán el grado de
afectación con respecto a la confidencialidad, integridad y disponibilidad de
la información y activos informáticos.
▪ Para ello, veremos una analogía en la cual tenemos a tres usuarios, los cuales
intercambian información por medio de canales de comunicación.

Pepe Clavel Karen Mensaje Canal


Ataques informáticos

▪ Pepe intercambia información con Karen por medio de un canal. Los


mensajes que se envían no tienen ningún “protocolo” que pueda decir que el
emisor es quien dice ser y el receptor quien dice ser. A su vez, el canal y el
envío de la información tampoco es seguro.

▪ Es un escenario donde los usuarios representan un ambiente cotidiano.

Pepe Karen
Ataques informáticos

▪ Existe un tercer usuario que está interesado en la información que


intercambian Pepe y Karen. Este usuario va a hacer lo que sea necesario por
saber qué contiene el mensaje enviado y el mensaje de respuesta.

▪ Sabiendo que no se emplean las medidas de seguridad recomendadas,


utilizará ataques pasivos y activos para poder lograr su cometido. Está en
juego la confidencialidad, integridad y disponibilidad de la información.

Pepe Karen

Clavel
Ataques informáticos

▪ Clavel ha logrado un acceso al medio de comunicación y mediante


herramientas de captura y análisis de flujo de información, logró interceptar
las comunicaciones entre Pepe y Karen.

▪ Ni Karen ni Pepe tienen idea de que Clavel está realizando esta actividad y
por ahora no tienen manera de identificar este tipo de problemas en su canal
de comunicación. Clavel está realizando un ataque de INTERCEPCIÓN

¿Tienes planes para el


viernes?

Pepe Karen

Clavel
Ataques informáticos

▪ Después de analizar la información capturada en el canal, Clavel comienza a


identificar que los usuarios tienen planes de verse el viernes por la noche. El
objetivo de ella es impedir que esto suceda y captura el mensaje original y lo
edita. Posteriormente, lo envía al destinatario. Clavel está haciendo un
ataque de MODIFICACIÓN.

¿Te veo a las 20:00? No te podré ver



Pepe Karen

Clavel
Ataques informáticos

▪ Clavel decide enviar un mensaje a Pepe a nombre de Karen. Hay que tener en
cuenta que Karen no es la emisora del mensaje, sin embargo Pepe no lo sabe.
Clavel está realizando un ataque de FABRICACIÓN.

No puedo el viernes,
tengo cosas que
hacer

Pepe Karen

Clavel
Ataques informáticos

▪ Después de estar monitoreando el canal de comunicación y la información, Clavel


se ha dado cuenta de que Pepe y Karen se van a ver el viernes por la noche. Ella
no está de acuerdo en esto y decide interrumpir la comunicación entre ambos
usuarios. Clavel está realizando un ataque de INTERRUPCIÓN.

Pepe Karen

Clavel
Ataques informáticos

▪ Actividades:
• De acuerdo a los cuatro tipos de ataques expuestos anteriormente, clasifique cada
uno en pasivo y/o activo.
• Indique qué eslabón de los servicios de seguridad (integridad, confidencialidad y
disponibilidad) se ha comprometido.

▪ Tareas:
• Explique, ¿de qué manera se pueden contrarrestar los ataques realizados por Clavel?
• Explique, ¿de qué manera Pepe y Karen podrían haber detectado actividades
sospechosas en el canal de comunicación?

Pepe Clavel Karen Mensaje Canal


Hacking vs Hacking Ético

▪ Detectar las fallas en un sistema se realiza de


la misma manera en la que un hacker
Sombrero Negro o un hacker Sombrero Blanco
lo llevarían a cabo.

▪ La diferencia está en el uso que le den a la


información obtenida en esos fallos.
Principalmente, un hacker Sombrero Negro
explotará esas vulnerabilidades y las utilizará
para obtener un beneficio propio. Un hacker
Sombrero Blanco reportará y aportará
conocimiento para la mitigación de las
vulnerabilidades, sin realizar afectaciones a los
sistemas o su información.

Ético o no, al final es hacking.


Hacking vs Hacking Ético
Hacking vs Hacking Ético
METODOLOGÍAS EN CYBERSEC

▪ En ciberseguridad existen distintos tipos de


metodologías y cada una aplica para un
proceso en específico.

• Metodologías de desarrollo
• Metodologías de hacking
• Metodologías de análisis forense
• Metodologías de fortalecimiento,
etcétera.

▪ Estas metodologías las generan organismos


especializados en el tema o en el área.
Generalmente, son avaladas por instituciones
de renombre o comunidades sin fines de
lucro.

▪ Las metodologías se van complementando y


actualizando constantemente.
Metodologías de Hacking
▪ Para realizar una evaluación de seguridad,
es necesario seguir una metodología. Las
metodologías se manejan para que todos
realicemos ciertos procesos y lleguemos a
un mismo resultado o similar .
Hacking vs Hacking Ético
Hacking vs Hacking Ético
Hacking vs Hacking Ético
▪ Para realizar pruebas de penetración se
utilizan principalmente dos metodologías,
una es para el análisis de aplicaciones web
y la segunda para el análisis de
infraestructura.

▪ Aunque ambas metodologías son similares,


las actividades a realizar en cada una de
ellas son distintas.
Fases del Hacking Ético

▪ Fase 1: Nos enfocaremos en identificar toda


la información posible del objetivo. Esto nos
servirá para realizar la planeación de una
prueba de penetración y delimitar el alcance
de la misma.
Fases del Hacking Ético

▪ Práctica de recolección e información


Fases del Hacking Ético

▪ Fase 2: En esta etapa analizaremos a detalle


la información obtenida en la etapa anterior.
Se analizará:
• Puertos abiertos
• Servicios detectados
• Versiones de sistema operativo y
servicios
• Análisis de usuarios
• Generar diccionarios a la medida
• Detectar detalles de las soluciones
tecnológicas implementadas
• Análisis de vulnerabilidades

Todo esto con la finalidad de conformar nuestro


vector de ataque.
Fases del Hacking Ético

▪ El vector de ataque nos dará una mejor idea de la ruta que tenemos que seguir
para tener una mayor probabilidad de éxito a la hora de realizar la prueba.
Fases del Hacking Ético

▪ Fase 3: Explotación. En esta fase realizaremos


la explotación de los hallazgos obtenidos en
la prueba anterior. Veremos las
vulnerabilidades por sistema operativo, tipos
de plataformas, servicios disponibles,
etcétera.
Fases del Hacking Ético

▪ Fase 4: Post explotación. En esta fase


contamos con acceso al sistema, por lo
que ejecutaremos las actividades que
podrán permitirnos obtener el control del
equipo de una manera total, generar
usuarios, elevar privilegios, ingresar a la
información, etcétera.
Contraseñas

▪ Contar con un mecanismo de acceso a un


sistema es una manera en la que podemos
asegurar que sólo la o las personas que
conocen el secreto, puedan ingresar.

▪ En la actualidad, hay diversas maneras de


ASEGURAR SER QUIEN DIGO SER. Existen
métodos básicos y métodos bastante
complejos, que involucran más de una
forma de verificar la autenticidad de la
persona.
Origen de las Contraseñas

▪ La necesidad de proteger los instrumentos valiosos de las personas nace en la prehistoria,


cuando el hombre comenzó una vida sedentaria y se estableció en un punto
determinado. En aquellas épocas los neandertales se refugiaban en cuevas. Sin embargo,
había animales que los atacaban buscando refugio. Otros neandertales podrían intentar
quitarles la cueva, sus alimentos e incluso usurpar sus bienes. Esto dio origen a las primeras
puertas, las cuales se hacían de roca sólida.

Para ingresar, se abría un poco la puerta


y se veía a la persona que quería entrar.
Este tipo de métodos se basaba en la
memoria, lo cual no era muy eficiente.

La entrada podía ser forzada por sujetos


muy fuertes y los activos se verían
comprometidos.
Complejidad de las Contraseñas

▪ Con el tiempo, las contraseñas


evolucionaron y comenzaron a utilizarse
palabras. Una palabra es un “secreto”
que sólo la persona que la conoce
podrá utilizar para ingresar. Sin embargo,
existen fallas en esta lógica. La fortaleza
del secreto dependerá de:

• Longitud de la palabra secreta


• Complejidad de la palabra
(mayúsculas, minúsculas,
números)
• Relación con el objetivo,
etcétera.
Contraseñas

▪ Si… Tenemos 26 letras en el alfabeto (en


promedio), y queremos adivinar qué letra es
la que corresponde a esa casilla, lo ideal es
probar letra por letra. ¿Cuánto tiempo nos
tardaríamos ?

▪ Si... En vez de que fuera una letra, ¿fueran


dos espacios?

▪ Si… Adicional a la letra minúscula, ¿el


secreto incluyera una letra mayúscula ?

▪ Si... ¿Fueran mayúsculas, minúsculas y


números?
Complejidad de las Contraseñas

▪ Ejercicio:

Imaginemos que tenemos una contraseña de longitud 10. Contiene mayúsculas y


minúsculas, números y caracteres especiales. Indique cuál sería el tiempo que una
computadora actual tardaría en descifrar la contraseña.

A a 1 * L G 7 z H Y
Contraseñas

▪ Cuando las palabras son tan complejas,


podemos usar diccionarios de palabras
y probar permutaciones conocidas.
Realizar este tipo de pruebas tiene
bastantes puntos a considerar:

• Complejidad (uso de poli


alfabetos, longitud)
• Idioma
• Procesador
• Tamaño del diccionario
• Tiempo

[Link]
Contraseñas

▪ Cuando se logra vulnerar un sitio web y


se extrae información de los usuarios, es
común que esta información se dé a
conocer en foros, Git y medios
especializados en la recopilación de
palabras. Esto le permitirá a un atacante
ahorrarse tiempo en el descifrado de las
contraseñas.

[Link]
Contraseñas

▪ ¿Cómo saber si mi contraseña ha sido comprometida?

Como ya mencionamos, existen sitios que se dedican al análisis de este tipo de


información y la almacenan para consultas. De esta manera, podremos saber si
nuestra contraseña ha sido comprometida y en dónde sucedió la fuga de
información.

[Link]
Contraseñas

▪ ¿Cómo saber si mi contraseña ha sido comprometida?

Los hallazgos provienen de sitios conocidos como redes sociales, sistemas de


hosting, páginas de citas, etcétera.

[Link]
Contraseñas

▪ Ejercicio de contraseñas comprometidas

[Link]
Contraseñas

• ¿Cómo almacena las contraseñas en una base de datos, un sistema operativo?

Pa$$w0rd
Contraseñas

• ¿Cómo almacena las contraseñas un sistema operativo en una base de datos?

Pa$$w0rd #R4fweF43tr45w
Proceso de
cifrado
Contraseñas

▪ Tarea
Investigar de qué manera puedo extraer la SAM de un equipo de cómputo
Contraseñas

▪ Función hash
Algoritmo de cifrado no reversible que se emplea para cifrar palabras, o generar el
valor hash de un documento. No hay dos valores hash iguales (excepciones) en
palabras o documentos distintos.

Pa$$w0rd 3cc31cd246149aec68079241e71e98f6

Algoritmo XXX
Contraseñas Algoritmo XXX

Pa$$w0rd 3cc31cd246149aec68079241e71e98f6

Pa$$w0rd! f3ed11bbdb94fd9ebdefbaf646ab94d3

Algoritmo XXX
Contraseñas

▪ Existen maneras de obtener las contraseñas en texto plano a partir de una función
hash. Esto no significa que exista una falla en el algoritmo, significa que existen
métodos para comparar los resultados.
Contraseñas

▪ Ejercicio:
Encontrar los siguientes valores hash:

• E10ADC3949BA59ABBE56E057F20F883E
• D8578EDF8458CE06FBC5BB76A58C5CA4
• 7B08B9EB96845B169B713669020F6BE4
• 0D94D92E3DC096F64213A5B34FA9D098
Contraseñas

▪ Ataques de diccionario
Contraseñas

▪ Controles de acceso
La necesidad de que algunas personas
sólo tengan acceso a ciertos lugares, da
origen a los controles de acceso. Los
controles de acceso son mecanismos que
van a permitir autenticar a un ente.

Existen dos tipos de controles de acceso y


cada uno va a depender de ciertos
factores:
Controles de acceso

▪ Controles de acceso físico:


Son los controles tangibles que nos ayudarán a
salvaguardar los activos físicos de la
organización.
Controles de acceso

▪ Controles de acceso lógico

Son los controles intangibles que nos ayudarán a salvaguardar la información lógica
de la organización. Para este tipo de mecanismos, se manejan perfiles y cada perfil
va a realizar ciertas actividades.
Controles de acceso

• ¿Por qué es importante una correcta implementación de controles de acceso?


Controles de acceso
Controles de acceso
Controles de acceso
Controles de acceso
Controles de acceso
Controles de acceso
Vulnerabilidades en Programación

▪ Aunque existen diversas metodologías


de desarrollo, muy pocas veces dedican
tiempo al desarrollo seguro. Esto
provoca fallos que pueden
comprometer el aplicativo, la
información y hasta el sistema operativo.
La organización encargada de evaluar
el impacto de estos fallos se llama
OWASP y nos proporciona estándares de
desarrollo, guías y recomendaciones
para evitar caer en estas
vulnerabilidades. Adicional a ello,
generan un ranking de las diez
vulnerabilidades más críticas.
Vulnerabilidades en Programación

▪ OWASP nos muestra los motivos por los que cataloga las vulnerabilidades de esa
manera y las clasifica según su nivel de riesgo:
Vulnerabilidades en Programación

▪ 1. Inyección
Las fallas de inyección pueden ser de tipo SQL, NoSQL, OS o LDAP, etcétera. Ocurren
cuando se envían datos no confiables a un intérprete, como parte de un comando o
consulta.

Los datos dañinos del atacante pueden engañar al intérprete, para que ejecute
comandos involuntarios o acceda a los datos sin la debida autorización.
Vulnerabilidades en Programación

▪ 2. Pérdida de autenticación
Las funciones de la aplicación relacionadas a autenticación y gestión de sesiones son
implementadas incorrectamente, permitiendo a los atacantes comprometer usuarios
y contraseñas, token de sesiones o explotar otras fallas de implementación, para
asumir la identidad de otros usuarios (temporal o permanentemente).
Vulnerabilidades en Programación

▪ 3. Exposición de datos sensibles


Muchas aplicaciones web y APIs no protegen adecuadamente los datos sensibles,
tales como información financiera, de salud o información personal. Los atacantes
pueden robar o modificar estos datos porque se encuentran protegidos
inadecuadamente, pudiendo llegar a fraudes con tarjetas de crédito, robos de
identidad u otros delitos.

Los datos sensibles requieren métodos de protección adicionales, como el cifrado en


almacenamiento y tránsito.
Vulnerabilidades en Programación

▪ 4. Entidades externas XML


Muchos procesadores XML antiguos, o mal configurados, evalúan referencias a
entidades externas en documentos XML. Las entidades externas pueden utilizarse
para revelar archivos internos mediante la URI o archivos internos en servidores no
actualizados, escanear puertos de la LAN, ejecutar código de forma remota y realizar
ataques de denegación de servicio (DoS).
Vulnerabilidades en Programación

▪ 5. Pérdida del control de acceso


Las restricciones sobre lo que los usuarios autenticados pueden hacer no se aplican
correctamente. Los atacantes pueden explotar estos defectos para acceder, de
forma no autorizada, a funcionalidades y/o datos, cuentas de otros usuarios, ver
archivos sensibles, modificar datos, cambiar derechos de acceso y permisos,
etcétera.
Vulnerabilidades en Programación

▪ 6. Configuración de seguridad incorrecta


La configuración de seguridad incorrecta es un problema muy común. Generalmente se
debe a que se establece la configuración de forma manual, ad hoc o por omisión, incluso
por la falta de configuración.

Ejemplos:
Cabeceras HTTP mal configuradas, mensajes de error con contenido sensible, falta de
parches y actualizaciones, frameworks, dependencias y componentes desactualizados,
etcétera.
Vulnerabilidades en Programación

▪ 7. Secuencia de comandos en sitios cruzados


Los XSS ocurren cuando una aplicación toma datos no confiables y los envía al navegador
web, sin una validación y codificación apropiada o actualiza una página web existente,
con datos suministrados por el usuario, utilizando una API que ejecuta JavaScript en el
navegador.

Este tipo de ataques permite ejecutar comandos en el navegador de la víctima y el


atacante puede secuestrar una sesión, modificar (defacement) los sitios web o
redireccionar al usuario hacia un sitio malicioso.
Vulnerabilidades en Programación

▪ 8. Deserialización insegura

Estos defectos ocurren cuando una aplicación recibe objetos serializados dañinos. Dichos
objetos pueden ser manipulados o borrados por el atacante para realizar ataques de
repetición, inyecciones o elevar sus privilegios de ejecución. En el peor de los casos, la
deserialización insegura puede conducir a la ejecución remota de código en el servidor.
Vulnerabilidades en Programación

▪ 9. Uso de componentes con vulnerabilidades conocidas

Los componentes como bibliotecas, frameworks, versiones de servidores web y otros


módulos, generalmente se ejecutan con los mismos privilegios que la aplicación. Si se
explota una vulnerabilidad en algún componente, el ataque puede provocar una pérdida
de datos o tomar el control del servidor. Las aplicaciones y API que utilizan componentes
con vulnerabilidades conocidas, pueden debilitar las defensas de las aplicaciones y permitir
diversos ataques e impactos.
Vulnerabilidades en Programación

▪ 10. Registro y monitoreo insuficiente

El registro y monitoreo insuficiente, junto a la falta de respuesta ante incidentes, permiten a


los atacantes mantener el ataque en el tiempo, pivotear a otros sistemas y manipular,
extraer o destruir datos.

Los estudios muestran que el tiempo de detección de una brecha de seguridad es mayor a
200 días, siendo típicamente detectado por terceros, en lugar del personal interno.
SEGURIDAD EN TRANSACCIONES
ELECTRÓNICAS
▪ Día a día, la forma y estilo de vida nos han
obligado a realizar más actividades de
manera virtual. Actualmente, es posible:
• Realizar pagos de servicios
• Realizar transacciones bancarias entre
distintos bancos
• Solicitar servicios
• Transporte
• Alimento
• Asesorías
• Compra de productos, etcétera.

▪ Con estas necesidades en nuestro día a


día, estamos confiando información
confidencial a terceros, por medio de las
aplicaciones, sin antes responder:
• ¿Realmente estaré operando
correctamente?
• ¿Mi información se encuentra
debidamente protegida?
• ¿Quién tiene acceso a mi
información?
SEGURIDAD EN TRANSACCIONES
ELECTRÓNICAS
▪ El medio
Evitemos en la medida de lo posible, conectarnos a
redes de acceso público, como cibercafés. Existen
muchos mecanismos que pueden permitirle a un
atacante extraer información, minar criptomonedas,
redirigirnos a sitios apócrifos y, en casos más extremos,
comprometer nuestro equipo móvil o laptop.
SEGURIDAD EN TRANSACCIONES
ELECTRÓNICAS
▪ Autenticidad de los sitios
Cada que se acceda a un sitio web, asegúrese de que el sitio que está visitando es el portal
original. Esto lo puede hacer verificando la dirección web o URL del sitio.

Existen atacantes que clonan a la perfección los sitios y compran nombres similares al
original para extraer la información de los clientes.
SEGURIDAD EN TRANSACCIONES
ELECTRÓNICAS
▪ Autenticidad de los sitios
SEGURIDAD EN TRANSACCIONES
ELECTRÓNICAS
▪ Autenticidad de los sitios
Seguridad en Transacciones Electrónicas

▪ Accesos Cifrados
Si usted va a ingresar algún tipo de dato, asegúrese de que el servidor esté usando
certificados de cifrado (HTTPS). Esto le garantizará que el envío de su información se hará
por un canal seguro.
Seguridad en Transacciones Electrónicas

▪ Accesos Cifrados
Usted puede darse cuenta si el sitio tiene problemas de autenticidad mediante el
certificado. Es posible que su navegador le indique que el sitio tiene problemas con el
certificado y no se pueda validar la autenticidad del sitio.
SEGURIDAD EN TRANSACCIONES
ELECTRÓNICAS
▪ Uso de Contraseñas
Trate de usar contraseñas robustas para el acceso a sus
sistemas bancarios. Evite tener las mismas contraseñas
que sus redes sociales u otros sistemas bancarios.

Cambie constantemente las credenciales de acceso y


asegúrese de que sólo usted las conozca.

Utilice doble factor de autenticación para asegurar que


sólo usted tiene acceso a la cuenta.

Utilice notificaciones de acceso a sus cuentas y


notificaciones cada que se haya realizado alguna
actividad en la cuenta.

También podría gustarte