OWASP es una fundación sin ánimo de lucro que trabaja para mejorar la seguridad del software.
OWASP (Open Worldwide Application Security Project) es una comunidad abierta dedicada a facilitar a las organizaciones el diseño, desarrollo, adquisición, operación y mantenimiento de software para aplicaciones seguras en las que se pueda confiar. Sus programas incluyen proyectos de software de código abierto dirigidos por la comunidad y conferencias locales e internacionales, con cientos de delegaciones en todo el mundo y decenas de miles de miembros.
OWASP desempeña un papel crucial en la concienciación sobre los riesgos de seguridad de las aplicaciones web y proporciona recursos, herramientas, documentación y prácticas recomendadas de gran valor para abordar los crecientes desafíos de la seguridad de las aplicaciones web. OWASP ayuda a los desarrolladores, profesionales de la seguridad y organizaciones a comprender las amenazas potenciales y a adoptar prácticas de seguridad recomendadas.
OWASP mantiene una lista de los diez riesgos de seguridad más graves de las aplicaciones web, junto con procesos, procedimientos y controles efectivos para mitigarlos. OWASP también proporciona una lista de los 10 principales riesgos de seguridad de las API para informar a aquellos que participan en el desarrollo y mantenimiento de las API, y concienciar cada vez más sobre las debilidades comunes de seguridad de las API.
La comunidad OWASP anima a las personas y organizaciones a contribuir a sus proyectos y recursos. Este enfoque colaborativo y basado en encuestas permite a la comunidad aprovechar el conocimiento colectivo y la experiencia de sus miembros, lo que se traduce en recursos integrales y actualizados.
Existen riesgos de seguridad comunes tanto a las aplicaciones como a las API que deben tenerse en cuenta al implementar soluciones de seguridad. Por ejemplo:
OWASP Top 10 es una lista ampliamente reconocida con los riesgos de seguridad más graves de las aplicaciones web. La lista sirve como guía para los desarrolladores, los profesionales de la seguridad y las organizaciones a medida que priorizan sus esfuerzos para identificar y mitigar los riesgos de seguridad críticos de las aplicaciones web.
La aparición de un riesgo en la lista OWASP Top 10 no indica necesariamente su prevalencia o gravedad en todas las aplicaciones web; además, el Top 10 no se clasifica en un orden específico o por prioridad.
Los riesgos de seguridad de las aplicaciones web en OWASP Top 10 para 2021 son:
Pérdida de control de acceso. Esta vulnerabilidad se produce cuando la aplicación insuficiente de la autorización y los controles de acceso permite que los atacantes puedan acceder a funciones o datos no autorizados. Esto puede deberse a referencias directas inseguras a objetos (IDOR), que pueden surgir cuando una aplicación no puede validar o autorizar la entrada del usuario que se utiliza como referencia directa a un objeto interno. También puede producirse debido a la falta de controles de acceso a nivel de función, cuando la aplicación solo valida los controles de acceso en la fase inicial de autenticación o autorización, pero no aplica esos controles de manera consistente en todas las funciones u operaciones de la aplicación. Un cortafuegos de aplicaciones web (WAF) puede ayudar a protegerse contra estos ataques mediante la supervisión y la aplicación de controles de acceso para impedir el acceso no autorizado a objetos o recursos confidenciales.
OWASP Top 10 de 2021 refleja algunas categorías nuevas y cambios de nombres con respecto al anterior Top 10 de OWASP de 2017. Estos cambios incluyen la integración de la amenaza de riesgo de 2017 Entidades externas XML (XXE) en la categoría Configuración de seguridad incorrecta de 2021 y la adición de Cross-Site Scripting (XSS) de 2017 a la categoría de inyección de 2021. El riesgo de 2017 de Deserialización insegura ahora forma parte de la categoría Fallas en el software y en la integridad de los datos de 2021.
En la actualidad, OWASP patrocina 293 proyectos, incluidos los siguientes 16 proyectos emblemáticos de OWASP que aportan un valor estratégico a OWASP y a la seguridad de las aplicaciones en su conjunto.
OWASP desempeña un papel crucial en la continua búsqueda por mejorar la seguridad del software al concienciar sobre los riesgos de seguridad de las aplicaciones web y sugerir prácticas recomendadas entre los desarrolladores, los profesionales de la seguridad y las organizaciones. Como proyecto basado en la comunidad, OWASP reúne a expertos y entusiastas para colaborar en la mejora de la seguridad de las aplicaciones web y ayuda a crear una cultura consciente de la seguridad, en la que se promueven prácticas de codificación y metodologías de desarrollo seguras.
Además, OWASP ofrece una gran cantidad de herramientas, documentos y recursos gratuitos y de código abierto que permiten a las organizaciones mejorar su posición de seguridad, incluidos OWASP Top 10, OWASP API Security Top 10 y el proyecto Automated Threats to Web Applications. Entre otras iniciativas de OWASP se incluyen:
Para participar, hágase miembro de OWASP o asista a la reunión de una delegación local, que son gratuitas y no exigen ser miembro para asistir. Además, OWASP organiza casi una docena de eventos internacionales y regionales cada año, una excelente oportunidad para mejorar sus habilidades profesionales, construir su red profesional y conocer las nuevas tendencias en la industria.
F5 apoya a la Fundación OWASP y respalda su dedicación a mejorar la seguridad del software y a concienciar sobre los riesgos y las vulnerabilidades de la seguridad de las aplicaciones web. Las soluciones F5 Web Application Firewall bloquean y mitigan un amplio espectro de riesgos incluidos en OWASP Top 10.
Las soluciones F5 WAF combinan protecciones de firma y de comportamientos, incluida la inteligencia sobre amenazas de F5 Labs y la seguridad basada en ML, para adaptarse al ritmo de las amenazas emergentes. Alivian la carga y la complejidad de proteger de forma coherente las aplicaciones en las nubes, los entornos locales y los entornos periféricos, al tiempo que simplifican la gestión mediante una infraestructura SaaS centralizada. Las soluciones F5 WAF también optimizan la seguridad de las aplicaciones al integrar protecciones en los marcos de desarrollo y las canalizaciones CI/CD con funciones de seguridad básicas, orquestación centralizada y supervisión a través de un solo panel con una vista de 360 grados del rendimiento de las aplicaciones y de los eventos de seguridad en todas las aplicaciones distribuidas.
F5 aborda los riesgos identificados en el OWASP API Security Top 10 con soluciones que protegen la creciente superficie expuesta a ataques y las amenazas emergentes a medida que las aplicaciones evolucionan y las implementaciones de API aumentan. Las soluciones Web Application and API Protection (WAAP) de F5 defienden la totalidad de la superficie expuesta a ataques de las aplicaciones modernas con protecciones integrales que incluyen WAF, API Security, mitigación de DDoS L3-L7 y defensa ante bots contra amenazas y fraudes automatizados. La plataforma distribuida facilita la implementación de políticas coherentes y el escalado de la seguridad en todo su conjunto de aplicaciones y API independientemente de dónde estén alojadas, así como la integración de la seguridad en el ciclo de vida de las API y en ecosistemas de seguridad más amplios.
F5 también ofrece soluciones para abordar los riesgos descritos en el Proyecto Automated Threats to Web Applications de OWASP. F5 Distributed Cloud Bot Defense evita los fraudes y abusos que puedan eludir las soluciones de gestión de bots existentes y proporciona supervisión e inteligencia en tiempo real, así como análisis retrospectivos basados en ML para proteger a las organizaciones de los ataques automatizados, todo ello sin causar fricciones al usuario ni alterar la experiencia del cliente. Distributed Cloud Bot Defense mantiene su efectividad independientemente de cómo se reajusten los atacantes, aunque los ataques pasen de las aplicaciones web a las API o intenten eludir las defensas antiautomatización mediante la suplantación de telemetría o el uso de solucionadores de CAPTCHA humanos.
Además, F5 también ofrece protección contra DDoS de varios niveles para proporcionar seguridad en línea avanzada como un servicio de mitigación gestionado y distribuido en la nube que detecta y mitiga en tiempo real ataques a gran escala dirigidos a redes, protocolos y aplicaciones; las mismas protecciones también están disponibles como soluciones de hardware, software e híbridas locales. F5 Distributed Cloud DDoS Mitigation defiende frente a ataques volumétricos y específicos de aplicaciones de capa 3-4 y capa 7 avanzada antes de que lleguen a sus aplicaciones e infraestructura de red.
LIBRO ELECTRÓNICO
OWASP Top 10: una nueva ola de riesgo ›
SEMINARIO WEB
OWASP Top 10 2021: el nuevo orden de los riesgos ›
DESCRIPCIÓN GENERAL DE LA SOLUCIÓN
F5 BIG-IP Advanced WAF: protección para todas las aplicaciones, en cualquier lugar ›