6.9
Defensa en profundidad. ................................................................................................................................ 14
6.10
Los controles en el Cliente no son suficientes. ............................................................................................... 14
6.11
Ayudar a los Administradores. ........................................................................................................................ 14
6.12
Diseño sin secretos. ........................................................................................................................................ 14
6.13
Modelado de amenazas. ................................................................................................................................. 14
7. Seguridad en procesos de implementación .............................................................................................................. 16
7.1
Seguridad de Herramientas ............................................................................................................................ 16
7.2
Mantenibilidad y Seguridad ............................................................................................................................ 16
7.3
Sistemas de Control de Versiones................................................................................................................... 16
7.4
Seguimiento de errores y fallos ...................................................................................................................... 16
7.5
Prudencia al confiar en terceros. .................................................................................................................... 16
7.6
Arquitectura de red......................................................................................................................................... 17
8. Programación Segura ............................................................................................................................................... 18
8.1
Validar Todas las Entradas. ............................................................................................................................. 18
8.2
Codificar apropiadamente todas las salidas. .................................................................................................. 18
8.3
Centralizar las Rutinas de Control. .................................................................................................................. 19
8.4
Autenticación, contraseñas y sesiones ........................................................................................................... 19
8.5
Control de Accesos. ......................................................................................................................................... 19
8.6
Excepciones y Errores Seguros........................................................................................................................ 20
8.7
Carga de Archivos............................................................................................................................................ 20
8.8
Existencia de backdoors administrativas ........................................................................................................ 20
8.9
Recomendaciones generales .......................................................................................................................... 20
9. Ataques comunes: OWASP Top 10 ........................................................................................................................... 21
10. Pruebas de Seguridad.......................................................................................................................................... 23
10.1 Comienzo Temprano de la Etapa de Pruebas ................................................................................................. 23
10.2
Revisiones de Código entre Pares. .................................................................................................................. 23
10.3
Herramientas de escaneo estático. ................................................................................................................ 23
10.4
Pruebas de Penetración .................................................................................................................................. 23
10.5
Auditorías Manuales de Código ...................................................................................................................... 23
10.6
Pruebas Tercerizadas y Confidencialidad........................................................................................................ 23
11. Puesta en producción .......................................................................................................................................... 25
11.1 Segregación de ambientes .............................................................................................................................. 25
11.2
Hardenizado de equipos ................................................................................................................................. 25
12. Mantenimiento ................................................................................................................................................... 26
12.1 Protocolo de Backups...................................................................................................................................... 26
12.2
Monitoreos periódicos de seguridad y alertas ............................................................................................... 26
IF-2021-76718462-APN-DNCIB#JGM
Página 4 de 35