Especialización en Seguridad de la Información · 2018
Evaluación del estado de seguridad de la información del aplicativo web de gestión y seguimiento de novedades de aprendices del programa de articulación con la educación media del Servicio Nacional de Aprendizaje - SENA
Hoy en día, el gran auge que se le ha dado al uso de las aplicaciones Web en el entorno laboral, las hace imprescindibles para el manejo de sus procesos de negocios, lo que obliga a la implementación de medidas de seguridad para controlar y proteger la información que se almacena dentro de ellas. Es así como atendiendo a la necesidad de agilizar los procesos administrativos propios del programa de Articulación de la Educación Media del SENA, se decidió implementar un prototipo para un sistema, que de acuerdo a los lineamientos institucionales, apoye las gestiones administrativas que exige éste programa. Con miras a que el aplicativo Web pueda ser reconocido como parte de la plataforma tecnológica institucional, se requiere implementar controles técnicos de seguridad de la información para mitigar las amenazas a las que potencialmente se encuentra expuesta y que de esta manera estar enmarcada dentro de los lineamientos del Sistema de Gestión de Seguridad de la Información que actualmente maneja el SENA como estrategia institucional y competitiva.
Texto completo 86 páginas con texto
Leer la tesis completa Ficha en el repositorio
Contenido
- RESUMENp. 6
- INTRODUCCIÓNp. 8
- Planteamiento del Problemap. 8
- Descripción de la Situación de Interésp. 8
- Red de Actores Relevantesp. 9
- Causasp. 10
- Consecuenciasp. 58
- Justificaciónp. 13
- Alcancep. 15
- Objetivos del Proyecto de Gradop. 16
- MARCO TEÓRICOp. 17
- Aplicaciones Webp. 17
- Descripción Generalp. 17
- Tecnologías de Desarrollop. 18
- Desarrollo Seguro de Softwarep. 16
- Problemática de la Seguridad en el Softwarep. 23
- Propiedades del Software Segurop. 24
- Metodologías para Desarrollar Software Segurop. 24
- El Modelado de Amenazasp. 25
- Amenazas y Vulnerabilidades en Aplicaciones Webp. 26
- Amenazas de Seguridad según OWASPp. 26
- Pruebas de Seguridad para Detección de Vulnerabilidadesp. 31
- Técnicas de Pruebas de Seguridadp. 31
- Herramientas para la Detección de Vulnerabilidadesp. 33
- ESTRATEGIA METODOLÓGICAp. 37
- Enfoque Metodológico Basado en Pruebas de Seguridadp. 37
- Componentes Fundamentales del Modelo de Pruebas de Seguridadp. 37
- Procedimiento Metodológico de Ejecución de Pruebas de Seguridadp. 52
- Enfoque Metodológico Basado en Modelado de Amenazasp. 54
- DESARROLLO E IMPLEMENTACIÓNp. 60
- Fase I: Identificación de la Aplicación Web Objetivop. 52
- Fase II: Selección de Escáneres de Vulnerabilidades Webp. 52
- Fase III: Ejecución de Escáneres de Vulnerabilidades Webp. 53
- Ejecución de la Herramienta OWASP ZAPp. 62
- Ejecución de la Herramienta ACUNETIX WVSp. 67
- Fase IV: Reporte de Vulnerabilidades Webp. 53
- Reporte de Vulnerabilidades Web con la Herramienta OWASP ZAPp. 71
- Reporte de Vulnerabilidades Web con la Herramienta ACUNETIX WVSp. 73
- RESULTADOSp. 76
- Resultados de Ejecución de Pruebas de Seguridad con la Herramienta OWASP ZAPp. 77
- DISCUSIÓN Y CONCLUSIONESp. 83
- REFERENCIASp. 82
- Tabla 1. Modelos para el Desarrollo del Softwarep. 18
- Tabla 2. Programación del Lado del Cliente y del Lado del Servidorp. 19
- Tabla 6. Evaluación del Riesgo de Seguridadp. 28
- Tabla 7. Herramientas Utilizadas para la Detectar Vulnerabilidades Webp. 33
- Tabla 8. Ficha Técnica de las Tecnologías de Desarrollo utilizadas en el Aplicativo Webp. 45
- Tabla 9. Descripción de Módulos de Gestión de Información del Aplicativo Webp. 48
- Tabla 10. Descripción de Tipos de Usuarios y Funciones Relevantes en el Aplicativo Webp. 49
- Tabla 11. Descripción de los Elementos de la Interfaz Gráfica de Usuario en el Aplicativo Webp. 50
- Tabla 12. Tabla de Modelado de Amenazas para el Escenario: Consultar Aprendicesp. 58
- Tabla 13. Ficha Técnica Herramienta OWASP ZAPp. 61
- Tabla 14. Ficha Técnica Herramienta ACUNETIX WVSp. 61
- Tabla 15. Resumen Vulnerabilidades Web por Nivel de Riesgo_Herramienta OWASP ZAPp. 71
- Tabla 16. Resumen Vulnerabilidades Web por Categoría_Herramienta OWASP ZAPp. 71
- Tabla 17. Resumen Vulnerabilidades Web por Nivel de Riesgo_Herramienta ACUNETIX WVSp. 73
- Tabla 18. Resumen Vulnerabilidades Web por Categoría_ Herramienta ACUNETIX WVSp. 74
- Tabla 19. Detalle de Alerta Según Reporte de Vulnerabilidades_ Herramienta OWASP ZAPp. 78
- Tabla 20. Detalle de Alerta Según Reporte de Vulnerabilidades_ Herramienta ACUNETIX WVSp. 81
- Figura 1. Actores Relevantes Identificados en la Situación Problemap. 9
- Figura 2. Flujograma Explicativo de la Situación Problemap. 12
- Figura 3. OWASP Top 10 Comparativa 2013 – 2017p. 14
- Figura 4. Descripción de las Tecnologías de Programación del Lado del Clientep. 20
- Figura 5. Descripción de las Tecnologías de Programación del Lado del Servidorp. 21
- Figura 6. Descripción de los Sistemas Gestores de Bases de Datosp. 22
- Figura 7. Categorías de Riesgos de Seguridad según OWASP Top 10p. 27
- Figura 8. Técnicas para Realizar Pruebas de Seguridad en Aplicaciones Webp. 31
- Figura 9. Técnicas para Detectar Vulnerabilidades en Aplicaciones Webp. 32
- Figura 10. Interfaz Gráfica de Usuario de OWASP ZAPp. 41
- Figura 11. Interfaz Gráfica de Usuario de Acunetix WVSp. 43
- Figura 12. Esquema de Ejecución de la Aplicación Web bajo la Arquitectura Cliente Servidorp. 46
- Figura 13. Estructura de la Interfaz Gráfica de Usuario del Aplicativo Webp. 51
- Figura 14. Procedimiento Metodológico para Ejecución de Pruebas de Seguridadp. 54
- Figura 15. Caso de Abuso para el Escenario: Consultar Aprendicesp. 56
- Figura 16. Diagrama de Flujo de Datos para el Escenario: Consultar Aprendicesp. 57
- Webp. 38
- Figura 18. Configuración del Proxy Local en la Herramienta OWASP ZAPp. 62
- Figura 19. Exploración de la Estructura del Sitio Web_Herramienta OWASP ZAPp. 63
- Figura 20. Activación Manual del Escaneo de Vulnerabilidades_Herramienta OWASP ZAPp. 64
- Figura 21. Proceso de Escaneo de Vulnerabilidades_Herramienta OWASP ZAPp. 64
- Figura 22. Detalle del Proceso de Escaneo de Vulnerabilidades_Herramienta OWASP ZAPp. 65
- Figura 23. Detalle Alerta Escaneada_Herramienta OWASP ZAPp. 66
- Figura 24. Resumen de Alertas Detectadas_Herramienta OWASP ZAPp. 66
- Figura 25. Opciones de Escaneo de Vulnerabilidades_Herramienta ACUNETIX WVSp. 67
- ACUNETIX WVSp. 68
- Figura 27. Proceso de Escaneo de Vulnerabilidades_Herramienta ACUNETIX WVSp. 69
- Figura 28. Resumen de Alertas Detectadas_Herramienta ACUNETIX WVSp. 69
- Figura 29. Detalle Alerta Escaneada_Herramienta ACUNETIX WVSp. 70
- ZAPp. 77
- ACUNETIX WVSp. 80
- WVSp. 81