Ingeniería de Sistemas y Computación · 2025
Implementación de un módulo de seguridad ofensiva para la identificación y análisis de inyección SQL y CSRF
El presente documento tiene como objetivo documentar los resultados de la práctica empresarial desarrollada en el marco del diseño e implementación de un módulo de seguridad ofensiva automatizada, orientado a la detección de vulnerabilidades web, específicamente inyección SQL (SQLi) y falsificación de solicitudes en sitios cruzados (CSRF). Esta práctica se llevó a cabo durante un periodo de seis (8) meses, tiempo en el cual se integraron herramientas de código abierto como SQLMap y OWASP ZAP dentro de un entorno modular y automatizado, permitiendo su orquestación mediante scripts en Python y contenedores Docker. El propósito del sistema desarrollado es apoyar los procesos de auditoría técnica ofensiva mediante el análisis automatizado de sitios web vulnerables, tanto en entornos autenticados (cuando se cuenta con credenciales) como en escenarios pre-autenticación mediante ataques dirigidos a formularios de inicio de sesión. Como complemento, se integró un módulo de generación de informes técnicos y otro orientado a usuarios no técnicos, alineado con los controles de la norma ISO/IEC 27001:2022 (controles 8.25, 8.26, 8.28 y 8.29).
Texto completo 66 páginas con texto de 67
Leer la tesis completa Ficha en el repositorio
Contenido
- 1. Introducciónp. 9
- 2. Justificaciónp. 10
- 3. Objetivosp. 13
- 3.1 Objetivo Generalp. 13
- 3.2 Objetivo Específicop. 13
- 4. Marco Conceptualp. 14
- 5. Marco Teóricop. 17
- 5.1 Fundamentos de Seguridad Informáticap. 17
- 5.2 Inyección SQLp. 18
- 5.3 CSRFp. 20
- 5.4 Norma ISO 27001p. 22
- 6. Estado del Artep. 26
- Relevancia de la Detección de Vulnerabilidades en el Marco ISO 27001p. 26
- Análisis de Vulnerabilidades Críticas: SQLi y CSRFp. 27
- Enfoques y Técnicas de Detección Existentesp. 44
- 7. Marco Metodológicop. 47
- 6.1 Actividadesp. 47
- 6.2 Técnicas de recolección de informaciónp. 49
- 6.3 Herramientas utilizadasp. 49
- 6.4 Criterios de validaciónp. 50
- 8. Desarrollo Prácticap. 50
- 9. Resultados de Aprendizajep. 58
- 10. Conclusionesp. 59
- 11. Referenciasp. 61
- 1. Relación Controles con el Proyecto. Fuente Propia (2025)p. 26
- 2. Empresas afectadas por Inyección SQL. Basado en Okesola (2023)p. 33
- (n.d.)p. 43
- 1. Diagrama del funcionamiento del ataque CSRF. Fuente Alexander y Paola (2025)p. 38
- 2. Falsificación CSRF con método POST. Fuente: Alexander y Paola (2025)p. 39