La seguridad de la información involucra asegurar la privacidad, disponibilidad, e integridad de la información, lo que es asegurado por personas, procesos, y tecnologías.
La privacidad tiene una audiencia destino (pública, privada, top secret, etc). La disponibilidad se mide en porcentajes de tiempo.
Buenas prácticas:
- Considerar la seguridad desde el inicio del proyecto.
- Definir requisitos de seguridad y cómo medirlos.
- Identificar las amenazas posibles.
- Establecer estándares para el código.
- Utilizar librerías actualizadas.
- Monitorear los sistemas.
Top 10 vulnerabilidades de la web:
- SQL injection.
- Cross Site Scripting (XSS).
- Autenticación rota.
- Referencias en la URL a objetos internos (dan idea de la estructura interna de la aplicación).
- Cross Site Request Forgery (XSRF) (ataque que falsifica una petición HTTP).
- Configuración incorrecta en los servidores.
- Encriptación insegura.
- Error al restringir el acceso a la URL.
- Poca protección en la capa de transporte (solución: usar HTTPS).
- Redireccionamiento no válido.