SlideShare una empresa de Scribd logo
1 de 16
Descargar para leer sin conexión
The OWASP Foundation
http://www.owasp.org
¿Que es OWASP?
John Vargas
OWASP Perú Chapter Leader, CISA CPTE
John.Vargas@owasp.org
The OWASP Foundation
http://www.owasp.org
Derechos de Autor y Licencia
Copyright © 2003 – 2014 Fundación OWASP
Este documento es publicado bajo la licencia Creative Commons Attribution
ShareAlike 3.0. Para cualquier reutilización o distribución, usted debe dejar en claro
a otros los términos de la licencia sobre este trabajo.
The OWASP Foundation
http://www.owasp.org
3
¿Qué es OWASP?¿Qué es OWASP?
Open Web Application Security Project
 Comunidad abierta sin fines de lucro
 Organización de voluntarios
 Desarrolladores
 Profesionales de la seguridad
 Entusiastas de la seguridad
 Proporcionar recursos gratuitos para la comunidad
http://www.owasp.org
4
Capítulos distribuidos en todo el mundo.
http://www.owasp.org
¿Qué es OWASP?¿Qué es OWASP?
5
¿Qué es OWASP?¿Qué es OWASP?
La misión de OWASP es dar visibilidad a la seguridad en
las aplicaciones y combatir las causas que hacen
inseguro el software. Todo el material que genera está
disponible bajo licencias abiertas y no se alinea ni
recomienda determinadas marcas o proveedores.
http://www.owasp.org
AlgunosAlgunos SponsorsSponsors
6http://www.owasp.org
Soporte AcademicoSoporte Academico
7http://www.owasp.org
¿Que Ofrece
OWASP?
9
HerramientasHerramientas
 Plataforma O2
 Enterprise Security API (ESAPI)
 OpenSAMM
 ZAP
 WebGoat
 ModSecurity Core Rule Set Project (WAF)
 AntiSamy
 Mantra (Firefox Framework)
http://www.owasp.org
1
Guías y Buenas PracticasGuías y Buenas Practicas
 Top 10/Mobile Top 10
 Development Guide
 Comprehensive, Lightweight Application Security
Process (CLASP)
 Secure Coding Practices
 Code Review Guide
 Application Security Verification Standard (ASVS)
 Testing Guide
 Software Assurance Maturity Model (SAMM)
http://www.owasp.org
1
 OWASP Top 10 (The OWASP Top Ten provee documentación que ayuda a la concientización sobre la seguridad en aplicaciones web. El OWASP
Top Ten representa una estadistica sobre cuáles son las más importantes fallas de seguridad de aplicaciones web.
 OWASP WebGoat (WebGoat es una aplicacion dleiberadamente insegura en J2EE la cual esta diseñada para evidenciar de manera practica las
vulnerabilidades mas comunes en una aplicación web, explotando las vulnerabilidades
persentes.http://www.owasp.org/index.php/Category:OWASP_WebGoat_Project
 OWASP ESAPI - Security Library for Java, PHP, .NET, ASP and Haskell)
http://www.owasp.org/index.php/Category:OWASP_Enterprise_Security_API
 OWASP Live CD! Collection of OWASP tools on a CD that you can boot from any computer!
http://www.owasp.org/index.php/Category:OWASP_Live_CD_Project
 OWASP Application Security Verification Standard
http://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project
 OWASP Code Review Guide http://www.owasp.org/index.php/Category:OWASP_Code_Review_Project
 OWASP Developers Guide http://www.owasp.org/index.php/Category:OWASP_Guide_Project
 OWASP.NET Project http://www.owasp.org/index.php/Category:OWASP_.NET_Project
 OWASP Legal Project (Secure Software Contracts for Developers/Clients) http://www.owasp.org/index.php/Category:OWASP_Legal_Project
 OWASP SAMM (Software Assurance Maturity Model) es un marco de trabajo abierto que pretende ayudar a las organizaciones en el proceso de
formulación y aplicación de estrategías de seguridad en el software.
http://www.owasp.org/index.php/Category:OWASP_Software_Assurance_Maturity_Model_Project
 OWASP Testing Guide (Framework para la realización de un Pentesting Web ) http://www.owasp.org/index.php/Category:OWASP_Testing_Project
http://www.owasp.org
HerramientasHerramientas
1
Trainings y CapacitaciónTrainings y Capacitación
• Plataforma O2
• Top 10
• Code Review
• Testing Guide
• Development Guide
• Secure Coding Practices
http://www.owasp.org
• Threat Modeling
• ESAPI
• CLASP
• ASVS
• SAMM
1
Instituciones referentes que respaldanInstituciones referentes que respaldan
OWASPOWASP
• Canadian Cyber Incident Response Centre (Canada)
• L'Agence Nationale de la Sécurité des Systèmes d’Information
(ANSSI - Francia)
• Center for Internet Security (CIS - USA)
• Centre for the Protection of National Infrastructure (CPNI - UK)
• National Institute of Standards and Technology (NIST - USA)
• Payment Card Industry Security Standards Council (PCI SSC)
• SANS Institute (USA)
• Banco Central Do Brasil (Brasil)
• Australian Computer Emergency Response Team (AusCERT -
Australia)
• World Wide Web Consortium (W3C)
• GovCertUK (UK)
http://www.owasp.org
1
EventosEventos
• AppSec
• LATAM
• USA
• Europa
• Asia
• OWASP Perú Chapter Meeting
• OWASP LATAM Tour 2014
• Google Summer of Code (SoC)
http://www.owasp.org
1http://www.owasp.org
Viernes 25 de Abril (Talleres)
Sábado 26 de Abril (Conferencia)
Escuela de Postgrado de la Universidad Tecnológica del Perú
Av. Salaverry Nº 2443, San Isidro
https://www.owasp.org/index.php/Peruhttps://www.owasp.org/index.php/Peru
https://www.owasp.org/index.php/LatamTour2014https://www.owasp.org/index.php/LatamTour2014
¿Preguntas?
John Vargas
OWASP Peru Chapter Leader
John.vargas@owasp.org

Más contenido relacionado

Similar a Review OWASP 2014 - OWASP Perú

Meetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASP
Meetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASPMeetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASP
Meetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASPTestingUy
 
Open Web Application Security Project OWASP
Open Web Application Security Project OWASPOpen Web Application Security Project OWASP
Open Web Application Security Project OWASPEdwardZarate2
 
Herramientas Libres para el Análisis de Vulnerabilidades OWASP ZAP
Herramientas Libres para el Análisis de Vulnerabilidades OWASP ZAPHerramientas Libres para el Análisis de Vulnerabilidades OWASP ZAP
Herramientas Libres para el Análisis de Vulnerabilidades OWASP ZAPAlvaro Machaca Tola
 
Seguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRIS
Seguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRISSeguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRIS
Seguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRISInternet Security Auditors
 
OWASP Foundation y los objetivos del Capítulo Español
OWASP Foundation y los objetivos del Capítulo EspañolOWASP Foundation y los objetivos del Capítulo Español
OWASP Foundation y los objetivos del Capítulo EspañolInternet Security Auditors
 
Webinar Gratuito: "Zed Attack Proxy"
Webinar Gratuito: "Zed Attack Proxy"Webinar Gratuito: "Zed Attack Proxy"
Webinar Gratuito: "Zed Attack Proxy"Alonso Caballero
 
Owasp top 10_-_2013_final_-_español
Owasp top 10_-_2013_final_-_españolOwasp top 10_-_2013_final_-_español
Owasp top 10_-_2013_final_-_españolfosoSSS
 
Owasp top 10 - 2013 final - español
Owasp top 10 - 2013 final - españolOwasp top 10 - 2013 final - español
Owasp top 10 - 2013 final - españoldavimoryz
 
10 Riesgos más importantes en aplicaciones Web
10 Riesgos más importantes en aplicaciones Web10 Riesgos más importantes en aplicaciones Web
10 Riesgos más importantes en aplicaciones Webeliseo ortiz
 
Owasp top 10 2010 final (spanish)
Owasp top 10   2010 final (spanish)Owasp top 10   2010 final (spanish)
Owasp top 10 2010 final (spanish)Fabio Cerullo
 
10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...
10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...
10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...Internet Security Auditors
 
Argentesting 2017 - Proyecto OWASP Top 10
Argentesting 2017 - Proyecto OWASP Top 10Argentesting 2017 - Proyecto OWASP Top 10
Argentesting 2017 - Proyecto OWASP Top 10Argentesting
 
Owsap y web security
Owsap y web securityOwsap y web security
Owsap y web securityLuis Toscano
 
Introduccion a la OWASP Guatemala
Introduccion a la OWASP GuatemalaIntroduccion a la OWASP Guatemala
Introduccion a la OWASP GuatemalaCamilo Fernandez
 
Webinar OWASP Zed Attack Proxy (ZAP)
Webinar OWASP Zed Attack Proxy (ZAP)Webinar OWASP Zed Attack Proxy (ZAP)
Webinar OWASP Zed Attack Proxy (ZAP)Alonso Caballero
 
Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"
Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"
Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"Alonso Caballero
 

Similar a Review OWASP 2014 - OWASP Perú (20)

Meetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASP
Meetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASPMeetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASP
Meetup TestingUy 2017 - Testing de Seguridad con Herramientas de OWASP
 
Open Web Application Security Project OWASP
Open Web Application Security Project OWASPOpen Web Application Security Project OWASP
Open Web Application Security Project OWASP
 
Herramientas Libres para el Análisis de Vulnerabilidades OWASP ZAP
Herramientas Libres para el Análisis de Vulnerabilidades OWASP ZAPHerramientas Libres para el Análisis de Vulnerabilidades OWASP ZAP
Herramientas Libres para el Análisis de Vulnerabilidades OWASP ZAP
 
Seguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRIS
Seguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRISSeguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRIS
Seguridad en las relaciones de confianza. VI Foro de Seguridad de RedIRIS
 
OWASP Foundation y los objetivos del Capítulo Español
OWASP Foundation y los objetivos del Capítulo EspañolOWASP Foundation y los objetivos del Capítulo Español
OWASP Foundation y los objetivos del Capítulo Español
 
Presentacion Guia OWASP 2014
Presentacion Guia OWASP 2014Presentacion Guia OWASP 2014
Presentacion Guia OWASP 2014
 
Webinar Gratuito: "Zed Attack Proxy"
Webinar Gratuito: "Zed Attack Proxy"Webinar Gratuito: "Zed Attack Proxy"
Webinar Gratuito: "Zed Attack Proxy"
 
Owasp
OwaspOwasp
Owasp
 
Owasp top 10_-_2013_final_-_español
Owasp top 10_-_2013_final_-_españolOwasp top 10_-_2013_final_-_español
Owasp top 10_-_2013_final_-_español
 
Owasp top 10 - 2013 final - español
Owasp top 10 - 2013 final - españolOwasp top 10 - 2013 final - español
Owasp top 10 - 2013 final - español
 
10 Riesgos más importantes en aplicaciones Web
10 Riesgos más importantes en aplicaciones Web10 Riesgos más importantes en aplicaciones Web
10 Riesgos más importantes en aplicaciones Web
 
Owasp top 10 2010 final (spanish)
Owasp top 10   2010 final (spanish)Owasp top 10   2010 final (spanish)
Owasp top 10 2010 final (spanish)
 
10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...
10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...
10 riesgos más críticos que deben afrontar las organizaciones sobre sus aplic...
 
Argentesting 2017 - Proyecto OWASP Top 10
Argentesting 2017 - Proyecto OWASP Top 10Argentesting 2017 - Proyecto OWASP Top 10
Argentesting 2017 - Proyecto OWASP Top 10
 
OWASP
OWASPOWASP
OWASP
 
Owsap y web security
Owsap y web securityOwsap y web security
Owsap y web security
 
ESAPI
ESAPIESAPI
ESAPI
 
Introduccion a la OWASP Guatemala
Introduccion a la OWASP GuatemalaIntroduccion a la OWASP Guatemala
Introduccion a la OWASP Guatemala
 
Webinar OWASP Zed Attack Proxy (ZAP)
Webinar OWASP Zed Attack Proxy (ZAP)Webinar OWASP Zed Attack Proxy (ZAP)
Webinar OWASP Zed Attack Proxy (ZAP)
 
Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"
Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"
Webinar Gratuito: "Maquinas Vulnerables para Hacking Web"
 

Review OWASP 2014 - OWASP Perú

  • 1. The OWASP Foundation http://www.owasp.org ¿Que es OWASP? John Vargas OWASP Perú Chapter Leader, CISA CPTE John.Vargas@owasp.org
  • 2. The OWASP Foundation http://www.owasp.org Derechos de Autor y Licencia Copyright © 2003 – 2014 Fundación OWASP Este documento es publicado bajo la licencia Creative Commons Attribution ShareAlike 3.0. Para cualquier reutilización o distribución, usted debe dejar en claro a otros los términos de la licencia sobre este trabajo. The OWASP Foundation http://www.owasp.org
  • 3. 3 ¿Qué es OWASP?¿Qué es OWASP? Open Web Application Security Project  Comunidad abierta sin fines de lucro  Organización de voluntarios  Desarrolladores  Profesionales de la seguridad  Entusiastas de la seguridad  Proporcionar recursos gratuitos para la comunidad http://www.owasp.org
  • 4. 4 Capítulos distribuidos en todo el mundo. http://www.owasp.org ¿Qué es OWASP?¿Qué es OWASP?
  • 5. 5 ¿Qué es OWASP?¿Qué es OWASP? La misión de OWASP es dar visibilidad a la seguridad en las aplicaciones y combatir las causas que hacen inseguro el software. Todo el material que genera está disponible bajo licencias abiertas y no se alinea ni recomienda determinadas marcas o proveedores. http://www.owasp.org
  • 9. 9 HerramientasHerramientas  Plataforma O2  Enterprise Security API (ESAPI)  OpenSAMM  ZAP  WebGoat  ModSecurity Core Rule Set Project (WAF)  AntiSamy  Mantra (Firefox Framework) http://www.owasp.org
  • 10. 1 Guías y Buenas PracticasGuías y Buenas Practicas  Top 10/Mobile Top 10  Development Guide  Comprehensive, Lightweight Application Security Process (CLASP)  Secure Coding Practices  Code Review Guide  Application Security Verification Standard (ASVS)  Testing Guide  Software Assurance Maturity Model (SAMM) http://www.owasp.org
  • 11. 1  OWASP Top 10 (The OWASP Top Ten provee documentación que ayuda a la concientización sobre la seguridad en aplicaciones web. El OWASP Top Ten representa una estadistica sobre cuáles son las más importantes fallas de seguridad de aplicaciones web.  OWASP WebGoat (WebGoat es una aplicacion dleiberadamente insegura en J2EE la cual esta diseñada para evidenciar de manera practica las vulnerabilidades mas comunes en una aplicación web, explotando las vulnerabilidades persentes.http://www.owasp.org/index.php/Category:OWASP_WebGoat_Project  OWASP ESAPI - Security Library for Java, PHP, .NET, ASP and Haskell) http://www.owasp.org/index.php/Category:OWASP_Enterprise_Security_API  OWASP Live CD! Collection of OWASP tools on a CD that you can boot from any computer! http://www.owasp.org/index.php/Category:OWASP_Live_CD_Project  OWASP Application Security Verification Standard http://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project  OWASP Code Review Guide http://www.owasp.org/index.php/Category:OWASP_Code_Review_Project  OWASP Developers Guide http://www.owasp.org/index.php/Category:OWASP_Guide_Project  OWASP.NET Project http://www.owasp.org/index.php/Category:OWASP_.NET_Project  OWASP Legal Project (Secure Software Contracts for Developers/Clients) http://www.owasp.org/index.php/Category:OWASP_Legal_Project  OWASP SAMM (Software Assurance Maturity Model) es un marco de trabajo abierto que pretende ayudar a las organizaciones en el proceso de formulación y aplicación de estrategías de seguridad en el software. http://www.owasp.org/index.php/Category:OWASP_Software_Assurance_Maturity_Model_Project  OWASP Testing Guide (Framework para la realización de un Pentesting Web ) http://www.owasp.org/index.php/Category:OWASP_Testing_Project http://www.owasp.org HerramientasHerramientas
  • 12. 1 Trainings y CapacitaciónTrainings y Capacitación • Plataforma O2 • Top 10 • Code Review • Testing Guide • Development Guide • Secure Coding Practices http://www.owasp.org • Threat Modeling • ESAPI • CLASP • ASVS • SAMM
  • 13. 1 Instituciones referentes que respaldanInstituciones referentes que respaldan OWASPOWASP • Canadian Cyber Incident Response Centre (Canada) • L'Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI - Francia) • Center for Internet Security (CIS - USA) • Centre for the Protection of National Infrastructure (CPNI - UK) • National Institute of Standards and Technology (NIST - USA) • Payment Card Industry Security Standards Council (PCI SSC) • SANS Institute (USA) • Banco Central Do Brasil (Brasil) • Australian Computer Emergency Response Team (AusCERT - Australia) • World Wide Web Consortium (W3C) • GovCertUK (UK) http://www.owasp.org
  • 14. 1 EventosEventos • AppSec • LATAM • USA • Europa • Asia • OWASP Perú Chapter Meeting • OWASP LATAM Tour 2014 • Google Summer of Code (SoC) http://www.owasp.org
  • 15. 1http://www.owasp.org Viernes 25 de Abril (Talleres) Sábado 26 de Abril (Conferencia) Escuela de Postgrado de la Universidad Tecnológica del Perú Av. Salaverry Nº 2443, San Isidro https://www.owasp.org/index.php/Peruhttps://www.owasp.org/index.php/Peru https://www.owasp.org/index.php/LatamTour2014https://www.owasp.org/index.php/LatamTour2014
  • 16. ¿Preguntas? John Vargas OWASP Peru Chapter Leader John.vargas@owasp.org