Hoy les comparto un cuadro resumene sobre la seguidad en plataformas tipo chat, espero puedan analizarla y que les oriente.
Soma Messenger
|
METODOLOGÍA CAJA NEGRA
|
En las diferentes áreas de la
ciencia y tecnología encontraran este tipo de pruebas o metodologías, las
pruebas de caja negra son aquellas que se hacen sin conocer absolutamente
nada de información del sistema con el que se está trabajando, simulando así
un ataque o intento de penetración real sobre el sistema desde el exterior.
Este tipo de pruebas son las más importantes ya que con ellas se puede
evaluar el impacto que tendría un ataque a nuestro sistema.
Técnicas de caja negra:
·
Vulnerabilidades de tipo 'deface';
·
Vulnerabilidades de tipo 'cross-site
scripting';
·
Vulnerabilidades de tipo 'spoofing';
·
Vulnerabilidades de tipo inyección
de SQL;
·
Vulnerabilidades de tipo inyección
de código;
·
Vulnerabilidades derivadas de la
validación de entrada / salida;
·
Vulnerabilidades de tipo
desbordamiento de memoria;
·
Vulnerabilidades basadas en
secuestro de sesiones;
·
Vulnerabilidades basadas en
'sniffing' de la red;
·
Vulnerabilidades basadas en
escaladas de privilegio;
·
Vulnerabilidades en la gestión de
contraseñas.
·
Autentificación incompleta y gestión
de sesiones;
·
Referencias directas a objetos
inseguros;
·
Configuración incorrecta de la
seguridad de aplicaciones;
·
Almacenamiento criptográfico
inseguro;
·
Problemas de acceso a URLs
restringidas;
·
Protección del nivel de transporte
insuficiente;
·
Redirecciones no validadas.
|
|
METODOLOGÍA CAJA BLANCA
|
Esta metodología al contrario de la
de caja negra se tiene un conocimiento total del sistema con el que se está
trabajando y se centra más en los procesos del sistema así como sus códigos
fuentes y configuraciones de software y hardware en búsqueda de errores en
códigos fuentes de las aplicaciones o malas configuraciones en software y
hardware.
·
Ataques
con conocimientos de la arquitectura del sistema;
·
Ataques
con acceso a los detalles de las aplicaciones implantadas en la organización;
·
Vulnerabilidades
de abuso contra interfaces de programación de aplicaciones;
·
Vulnerabilidades
de calidad de código;
·
Vulnerabilidades
derivadas de la configuración del sistema;
·
Vulnerabilidades
de los protocolos;
·
Vulnerabilidades
criptográficas;
·
Vulnerabilidades
en la gestión de contraseñas.
|
|
METODOLOGÍA CAJA GRIS
|
La
metodología de caja gris se hace con la metodología usada en las pruebas de
caja negra pero con información del sistema para simular una fuga de
información y así el auditor del sistema pueda simular ataques con dicha
información.
·
Aplicación
de pruebas de penetración (con la revisión de código parcial).
·
Test
de la infraestructura y la red de penetración (con revisión de la red y la
configuración del servidor.)
·
Examen
de alto nivel de diseño y construcción.
|