OWASP Top 10 Infrastructure Security Risks

Infraestructura

3,2,1 … Empezamos!

Nueva entrada en el blog y, nueva sección ‘Infraestructura desde 0’ que estrenamos en el día de hoy.

Hoy abordamos el nuevo OWASP Top 10 Infrastructure Security Risks que ha sido estrenado hace apenas unos días. Esta lista de las diez principales amenazas es el último proyecto añadido por OWASP. Además de las conocidas listas Top 10 para aplicaciones web, dispositivos y aplicaciones móviles y seguridad API, otra lista, la OWASP Top 10 Infrastructure Security Risks, pretende ayudar a identificar y minimizar los riesgos para las infraestructuras internas.

En un principio iba a llamarse «Top 10 Insider Threats» pero para evitar malentendidos sobre el término «insider» y expresar con mayor claridad el problema subyacente, han decidido llamarlo «OWASP Top 10 Infrastructure Security Risks«.

Los responsables del proyecto, Nick Lorenz y Tim B. junto a Tobias Neugebauer como colaborador, todos ellos junto al equipo de OWASP® Foundation tienen previsto consolidar los riesgos identificados en la próxima publicación utilizando una base de datos más amplia y, por ello, están haciendo un llamamiento hacia la comunidad para que contribuya y participe en la elaboración de la próxima lista. Toda la información la tenéis en el siguiente enlace: Open Call For Data.

¿Por qué es importante el OWASP TOP 10 Infrastructure Security Risks?

Las vulnerabilidades de las infraestructuras internas no han ocupado el lugar que realmente tendrían que haber tenido. En algunas organizaciones sigue existiendo la idea errónea de que un cortafuegos hacia el exterior es suficiente. Sin embargo, si un atacante encuentra la forma de vulnerar la red perimetral como puede ser a través de un phishing, por ejemplo, esta protección queda inactivada, permitiendo a dicho atacante vulnerar la red interna.

Con este proyecto lo que se pretende es concienciar y proporcionar información sobre los riesgos, amenazas y vulnerabilidades a los que se puede enfrentar una organización si no se securiza correctamente la infraestructura de una empresa.

A continuación, vamos a hacer una tabla mencionando el top 10 de riesgos:

OWASP Top 10 Infrastructure Security Risks
ISR01:2024 – Software obsoleto
ISR02:2024 – Detección insuficiente de amenazas
ISR03:2024 – Configuraciones inseguras
ISR04:2024 – Gestión insegura de recursos y usuarios
ISR05:2024 – Uso inseguro de criptografía
ISR06:2024 – Gestión insegura del acceso a la red
ISR07:2024 – Métodos de autenticación inseguros y credenciales por defecto
ISR08:2024 – Fuga de información
ISR09:2024 – Acceso inseguro a recursos y componentes de gestión
ISR10:2024 – Gestión de activos y documentación insuficientes
OWASP Top 10 Infrastructure Security Risks

ISR01:2024 – Software obsoleto

Descripción

Software desactualizado se refiere a programas o sistemas operativos que no han recibido las últimas actualizaciones y/o parches de seguridad. Esto se debe a la una ausencia en la gestión del software o a la falta de recursos para implementar actualizaciones. El software obsoleto puede contener vulnerabilidades que han sido descubiertas y explotadas por atacantes. La infraestructura de TI que tiene software desactualizado es particularmente vulnerable a ataques, ya que los ciberdelincuentes pueden aprovechar estas debilidades conocidas.

Riesgo

El uso de software desactualizado expone varios riesgos graves:

  • Exposición a exploits conocidos: Los atacantes pueden explotar vulnerabilidades publicadas y ampliamente conocidas.
  • Compatibilidad y funcionamiento: El software desactualizado puede no ser compatible con sistemas más nuevos, lo que puede llevar a fallos y errores en el sistema.
  • Cumplimiento normativo: El uso de software desactualizado puede hacer que una organización no cumpla con las normativas y regulaciones de seguridad.
  • Riesgos de confidencialidad, integridad y disponibilidad: El software desactualizado puede comprometer la confidencialidad, integridad y disponibilidad de los datos y sistemas.

Ejemplo

Una empresa de salud utiliza un sistema de gestión de pacientes que no ha sido actualizado en varios años. Los registros de los pacientes contienen información sensible, incluyendo datos personales y médicos. Los ciberdelincuentes descubren una vulnerabilidad crítica en el sistema desactualizado y ejecutan un ataque, explotando esta debilidad para acceder a los datos de los pacientes. Esto resulta en una brecha de información masiva de datos, comprometiendo la privacidad de miles de pacientes y exponiendo a la empresa a sanciones regulatorias y demandas legales. La empresa se ve obligada a notificar a los pacientes afectados y a tomar medidas de remediación costosas, incluyendo la implementación de nuevas medidas de seguridad y la actualización del sistema.

Remediación

  • Implementación de un programa de gestión de parcheo: Establecer y mantener un programa regular de gestión de parches para garantizar que todo el software esté actualizado con las últimas actualizaciones de seguridad.
  • Auditorías regulares: Realizar auditorías periódicas para identificar y evaluar el software desactualizado y asegurar que todos los sistemas estén actualizados.
  • Automatización de actualizaciones: Utilizar herramientas de gestión de parches y automatización para aplicar actualizaciones y parches de forma oportuna y reducir la intervención manual.
  • Formación de los empleados: Formar los empleados sobre la importancia de mantener el software actualizado y los riesgos asociados con el software obsoleto.

ISR02:2024 – Detección insuficiente de amenazas

Descripción

La detección insuficiente de amenazas se refiere a la incapacidad de una organización para identificar y responder adecuadamente a las amenazas de seguridad. Esto puede deberse a la falta de herramientas adecuadas, empleados capacitados o procesos establecidos. Sin una detección y respuesta eficientes, las amenazas pueden pasar desapercibidas, permitiendo que los atacantes operen sin ser detectados y causando daños significativos a la infraestructura de TI.

Riesgo

  • Intrusiones prolongadas: Los atacantes pueden permanecer en la red durante largos periodos sin ser detectados, exfiltrando datos y causando daños.
  • Pérdida de datos: La falta de detección puede llevar a la pérdida o robo de datos sensibles, afectando la privacidad y la seguridad de la información.
  • Impacto en la reputación: La explotación de vulnerabilidades no detectadas pueden dañar la reputación de una organización y afectar la confianza de clientes y socios.
  • Cumplimiento normativo: No detectar y responder a amenazas puede resultar en el incumplimiento de regulaciones y normativas de seguridad.

Ejemplo

Una empresa financiera no cuenta con sistemas adecuados de detección de amenazas. Los atacantes aprovechan esta debilidad y realizan un ataque de ransomware, cifrando datos críticos y solicitando un rescate. Debido a la falta de detección, el ataque no es identificado hasta que los usuarios comienzan a notificar problemas de acceso a los sistemas. La empresa sufre una interrupción significativa en sus operaciones, pérdida de datos y daños a su reputación. Además, la falta de respuesta temprana amplifica el impacto del ataque y los costes asociados a la recuperación y remediación.

Remediación

  • Implementación de herramientas de monitoreo: Utilizar herramientas avanzadas de monitoreo de seguridad y sistemas de detección de intrusiones (IDS) para detectar actividades sospechosas y amenazas.
  • Concienciación: Capacitar al personal en la detección y respuesta a amenazas, y promover una cultura de seguridad dentro de la organización.
  • Análisis de inteligencia de amenazas: Integrar inteligencia de amenazas en los procesos de seguridad para identificar y responder a amenazas emergentes.
  • Evaluaciones y pruebas regulares: Realizar evaluaciones de seguridad y ejercicios de pentesting regularmente para identificar y mitigar posibles vulnerabilidades.

ISR03:2024 – Configuraciones inseguras

Descripción

Las configuraciones inseguras son aquellas que no siguen las mejores prácticas de seguridad y dejan los sistemas vulnerables a ataques. Estas configuraciones pueden incluir permisos excesivos, servicios innecesarios habilitados, configuraciones predeterminadas que no se modifican, y falta de cifrado adecuado. Las configuraciones inseguras son un objetivo fácil para los atacantes que buscan puntos débiles en una infraestructura.

Riesgo

  • Exposición a ataques: Las configuraciones inseguras pueden ser explotadas por atacantes para obtener acceso no autorizado a sistemas y datos.
  • Compromiso de datos sensibles: La falta de configuraciones de seguridad adecuadas puede resultar en la exposición de datos sensibles.
  • Interrupción de operaciones: Configuraciones inseguras pueden llevar a la interrupción de operaciones críticas debido a ataques exitosos.
  • Aumento de costos de remediación: Corregir configuraciones inseguras después de un incidente puede ser costoso y llevar tiempo.

Ejemplo

Una empresa de comercio electrónico tiene configuraciones predeterminadas en sus servidores de bases de datos que permiten el acceso desde cualquier dirección IP. Los atacantes identifican esta vulnerabilidad y utilizan credenciales robadas para obtener acceso a la base de datos. Consiguen acceder a la información personal y financiera de miles de clientes, resultando en una brecha de datos significativa. La empresa enfrenta pérdidas económicas, daños a su reputación además de sanciones regulatorias. Se ven obligados a implementar nuevas medidas de seguridad y a notificar a los clientes afectados sobre la brecha.

Remediación

  • Aplicación de estándares de seguridad: Adoptar y seguir estándares de seguridad reconocidos para configurar de manera segura todos los sistemas y aplicaciones.
  • Revisión y auditoría regular: Realizar revisiones y auditorías de seguridad periódicas para identificar y corregir configuraciones inseguras.
  • Eliminación de servicios y permisos innecesarios: Deshabilitar servicios innecesarios y ajustar permisos para limitar el acceso solo a lo necesario.
  • Formación continua: Formar a los administradores de sistemas y empleados de TI sobre las mejores prácticas de configuración segura.

ISR04:2024 – Gestión insegura de recursos y usuarios

Descripción

La gestión insegura de recursos y usuarios ocurre cuando los procesos y controles para administrar el acceso y el uso de recursos no son adecuados. Esto incluye la falta de políticas claras, la asignación de permisos excesivos y la falta de monitoreo y auditoría. La gestión inadecuada puede llevar a un acceso no autorizado a recursos críticos y a la exposición de información sensible.

Riesgo

  • Acceso no autorizado: La gestión insegura puede permitir que usuarios no autorizados accedan a recursos críticos.
  • Riesgo de insiders: Empleados con permisos excesivos pueden abusar de su acceso para realizar actividades maliciosas.
  • Pérdida de datos: El acceso no controlado puede resultar en la pérdida o manipulación de datos importantes.
  • Cumplimiento normativo: La falta de controles adecuados puede llevar al incumplimiento de regulaciones y estándares de seguridad.

Ejemplo

En una compañía tecnológica, un administrador de sistemas tiene permisos completos para acceder a todos los recursos de la red. Después de ser despedido, su acceso no se revoca de inmediato, lo que le permite acceder remotamente a los sistemas y robar datos sensibles de proyectos en desarrollo. La compañía descubre la brecha varios días después, resultando en una pérdida significativa de propiedad intelectual y costos elevados de remediación y recuperación de datos. La falta de una gestión adecuada de usuarios y recursos permitió que un ex empleado causara un daño considerable a la organización.

Remediación

  • Establecimiento de políticas de acceso: Crear y aplicar políticas claras de acceso que definan los niveles de permisos y el proceso de aprobación.
  • Revisión periódica de permisos: Realizar revisiones regulares de permisos para asegurarse de que los usuarios solo tengan acceso a lo necesario.
  • Monitoreo y auditoría: Implementar herramientas de monitoreo y auditoría para registrar y revisar actividades de acceso.
  • Formación en seguridad: Formar a los empleados sobre la importancia de la gestión segura de recursos y usuarios y las políticas de la empresa.

ISR05:2024 – Uso inseguro de criptografía

Descripción

El uso inseguro de la criptografía implica la implementación incorrecta o inadecuada de algoritmos criptográficos, protocolos y prácticas. Esto incluye el uso de algoritmos débiles, la gestión inadecuada de claves y la falta de cifrado en datos sensibles. La criptografía es una herramienta esencial para proteger la confidencialidad, integridad y autenticidad de la información y su uso incorrecto puede exponer datos críticos a ataques y comprometer la seguridad de la infraestructura.

Riesgo

  • Vulnerabilidades en los algoritmos: El uso de algoritmos criptográficos obsoletos o inseguros puede ser explotado por atacantes.
  • Gestión deficiente de claves: La generación, distribución, almacenamiento y rotación inadecuada de claves criptográficas puede llevar a la exposición de datos sensibles.
  • Falta de cifrado: La ausencia de cifrado en datos en reposo o en tránsito puede resultar en la interceptación y manipulación de la información por parte de actores maliciosos.
  • Cumplimiento normativo: No utilizar prácticas criptográficas adecuadas puede llevar al incumplimiento de regulaciones y estándares de seguridad.

Ejemplo

Una empresa de servicios financieros utiliza un algoritmo de cifrado desfasado para proteger las transacciones en línea. Los atacantes logran romper este cifrado debido a su debilidad conocida y acceden a la información financiera de los clientes, incluyendo números de cuenta y detalles de transacciones. Esta brecha resulta en un robo financiero significativo y en una pérdida de confianza por parte de los clientes. La empresa se ve obligada a implementar nuevas medidas de seguridad, incluyendo la adopción de algoritmos criptográficos modernos y la revisión de sus prácticas de gestión de claves.

Remediación

  • Uso de algoritmos sólidos y modernos: Emplear algoritmos criptográficos actuales y aprobados por la industria, evitando aquellos que han sido considerados inseguros.
  • Implementación de buenas prácticas de gestión de claves: Establecer procesos sólidos para la generación, almacenamiento, distribución y rotación de claves criptográficas.
  • Cifrado de datos en reposo y en tránsito: Asegurar que todos los datos sensibles estén cifrados tanto cuando están almacenados como cuando se transmiten.
  • Auditorías de seguridad criptográfica: Realizar auditorías y evaluaciones periódicas de las implementaciones criptográficas para identificar y corregir posibles vulnerabilidades.

ISR06:2024 – Gestión insegura del acceso a la red

Descripción

La gestión insegura del acceso a la red se refiere a la falta de controles y políticas adecuadas para gestionar quién puede acceder a la red y qué actividades pueden realizar. Esto incluye configuraciones de red inseguras, falta de segmentación de la red, y la ausencia de autenticación y autorización robustas. Una gestión inadecuada del acceso a la red puede permitir que actores maliciosos accedan a recursos críticos y comprometan la seguridad de la infraestructura.

Riesgo

  • Acceso no autorizado: La falta de controles de acceso adecuados puede permitir que usuarios no autorizados entren en la red y realicen actividades maliciosas.
  • Propagación de ataques: Sin segmentación adecuada, un atacante que gana acceso a una parte de la red puede moverse lateralmente y comprometer otros sistemas.
  • Riesgo para la continuidad del negocio: Las fallas en la gestión del acceso a la red pueden causar interrupciones significativas en las operaciones y afectar la continuidad del negocio.
  • Cumplimiento normativo: No gestionar adecuadamente el acceso a la red puede resultar en el incumplimiento de regulaciones y normativas de seguridad.

Ejemplo

Una empresa de manufactura no tiene segmentación de red adecuada y usa contraseñas predeterminadas para dispositivos de red. Un atacante gana acceso a la red mediante un dispositivo comprometido y se mueve lateralmente, infectando otros sistemas con malware. La producción se ve interrumpida y los datos críticos se ven comprometidos. La empresa enfrenta pérdidas económicas debido a la interrupción de operaciones y los costos de remediación. Implementar controles estrictos de acceso y segmentación de la red hubiera mitigado este riesgo y limitado el impacto del ataque.

Remediación

  • Implementación de políticas de acceso estrictas: Establecer y aplicar políticas claras y estrictas para la autenticación y autorización del acceso a la red.
  • Segmentación de la red: Dividir la red en segmentos más pequeños y controlar el acceso entre estos segmentos para limitar el movimiento lateral de los atacantes.
  • Monitoreo y detección de amenazas: Utilizar herramientas de monitoreo y sistemas de detección de intrusiones para identificar y responder a actividades sospechosas en la red.
  • Formación continua: Formar a los empleados sobre las políticas de acceso a la red y la importancia de seguir las mejores prácticas de seguridad.

ISR07:2024 – Métodos de autenticación inseguros y credenciales por defecto

Descripción

Los métodos de autenticación inseguros y el uso de credenciales predeterminadas son una vulnerabilidad común en muchas infraestructuras. Los métodos inseguros incluyen contraseñas débiles, no cifradas o fácilmente adivinables, mientras que las credenciales predeterminadas se refieren a las configuraciones iniciales que no se cambian después de la instalación. Estos fallos pueden permitir que los atacantes obtengan acceso no autorizado a sistemas críticos.

Riesgo

  • Acceso no autorizado: La autenticación débil y las credenciales predeterminadas pueden ser fácilmente explotadas por atacantes para obtener acceso no autorizado.
  • Privilegios elevados: Si un atacante compromete cuentas con privilegios elevados, puede obtener control total sobre los sistemas afectados.
  • Brecha de datos: El acceso no autorizado puede resultar en el robo o manipulación de datos sensibles.
  • Cumplimiento normativo: La falta de métodos de autenticación seguros puede llevar al incumplimiento de regulaciones y normativas de seguridad.

Ejemplo

Una empresa utiliza dispositivos de red con credenciales predeterminadas que no han sido cambiadas. Un atacante escanea la red en busca de estos dispositivos y utiliza las credenciales predeterminadas para obtener acceso. Desde allí, el atacante se mueve lateralmente por la red, comprometiendo otros sistemas y obteniendo datos sensibles. La empresa descubre la brecha cuando los clientes reportan actividades sospechosas en sus cuentas.

Remediación

  • Implementación de Autenticación Multifactor (MFA): Requerir múltiples formas de verificación para acceder a sistemas críticos, reduciendo el riesgo de comprometer cuentas solo con contraseñas.
  • Uso de contraseñas fuertes: Establecer políticas de contraseñas que requieran complejidad, longitud mínima y cambios periódicos.
  • Eliminación de credenciales predeterminadas: Cambiar todas las credenciales predeterminadas inmediatamente después de la instalación de sistemas y dispositivos.
  • Monitoreo y auditoría de accesos: Implementar el monitoreo continuo y auditorías regulares para detectar y responder a intentos de acceso no autorizados.

ISR08:2024 – Fuga de información

Descripción

Las fugas de información ocurren cuando datos sensibles se exponen a personas no autorizadas. Esto puede suceder a través de vulnerabilidades en aplicaciones, configuraciones incorrectas, errores humanos, o ataques maliciosos. Las fugas de información pueden afectar la privacidad de individuos, dañar la reputación de la organización y desembocar en sanciones regulatorias.

Riesgo

  • Pérdida de confidencialidad: La exposición de datos sensibles puede comprometer la privacidad de individuos y empresas.
  • Riesgo financiero: Las fugas de información pueden resultar en pérdidas financieras debido a fraudes, multas y sanciones regulatorias.
  • Daño a la reputación: Las organizaciones afectadas pueden sufrir daños significativos a su reputación y pérdida de confianza por parte de clientes y socios.
  • Cumplimiento normativo: Las fugas de información pueden llevar al incumplimiento de regulaciones de protección de datos y privacidad.

Ejemplo

Un empleado de una empresa de tecnología accidentalmente configura un servidor en la nube con permisos públicos, permitiendo el acceso no autorizado a los datos almacenados. Los atacantes descubren esta configuración incorrecta y acceden a información confidencial de clientes y proyectos. La empresa enfrenta una brecha de datos masiva, incluyendo la exposición de información personal y comercial crítica.

Remediación

  • Cifrado de datos sensibles: Implementar cifrado robusto para proteger datos en reposo y en tránsito.
  • Configuraciones seguras: Asegurar que todas las configuraciones de sistemas y aplicaciones sigan las mejores prácticas de seguridad.
  • Concienciación: Formar a los empleados sobre la importancia de proteger datos sensibles y cómo prevenir fugas de información.
  • Monitoreo y detección de fugas: Implementar herramientas y procesos para detectar y responder rápidamente a cualquier fuga de información.

ISR09:2024 – Acceso inseguro a recursos y componentes de gestión

Descripción

El acceso inseguro a recursos y componentes de gestión se refiere a la falta de controles adecuados para restringir el acceso a sistemas críticos y herramientas de administración. Esto incluye la falta de autenticación y autorización robusta, la exposición de paneles de gestión en Internet y el uso de credenciales predeterminadas o débiles. El acceso no controlado a estos recursos puede permitir que atacantes comprometan sistemas, manipulen configuraciones y accedan a datos sensibles.

Riesgo

  • Compromiso de sistemas críticos: Los atacantes pueden obtener control total sobre sistemas críticos si acceden a componentes de gestión sin restricciones.
  • Manipulación de configuraciones: El acceso no autorizado a herramientas de administración puede permitir que los atacantes modifiquen configuraciones y desactiven medidas de seguridad.
  • Exfiltración de datos sensibles: Los atacantes pueden acceder y exfiltrar datos sensibles si obtienen acceso a sistemas de gestión y almacenamiento.
  • Impacto en el negocio: La falta de acceso seguro puede resultar en interrupciones significativas en las operaciones y afectar la continuidad del negocio.

Ejemplo

Una empresa de telecomunicaciones utiliza una interfaz de gestión para administrar su infraestructura de red. Sin embargo, esta interfaz está expuesta a Internet sin ninguna autenticación adicional más allá de las credenciales predeterminadas. Un atacante descubre esta vulnerabilidad y utiliza las credenciales predeterminadas para obtener acceso completo a la interfaz de gestión. Desde allí, el atacante desactiva varias medidas de seguridad y obtiene acceso a datos sensibles, incluyendo información de clientes. La empresa sufre una interrupción significativa en sus servicios y enfrenta una brecha de datos masiva. La remediación incluye asegurar las interfaces de gestión, cambiar todas las credenciales predeterminadas y mejorar las políticas de autenticación y autorización.

Remediación

  • Implementación de control de acceso estricto: Establecer políticas de autenticación y autorización estrictas para todos los recursos y componentes de gestión.
  • Aseguramiento de paneles de gestión: Proteger los paneles de administración mediante el uso de redes privadas virtuales (VPN) y segmentación de red.
  • Rotación de credenciales: Cambiar regularmente las credenciales de acceso y asegurar que todas las contraseñas sean complejas y seguras.
  • Monitoreo y auditoría de accesos: Implementar el monitoreo continuo de accesos y realizar auditorías periódicas para detectar intentos de acceso no autorizados.

ISR10:2024 – Gestión de activos y documentación insuficientes

Descripción

La gestión insuficiente de activos y documentación se refiere a la falta de control y seguimiento adecuados de los recursos tecnológicos y la información relacionada. Esto incluye la ausencia de inventarios actualizados, la falta de documentación de configuraciones y cambios junto a la gestión inadecuada de los ciclos de vida de los activos. La gestión deficiente de activos puede llevar a la pérdida de control sobre los sistemas y la incapacidad de responder eficazmente a incidentes de seguridad.

Riesgo

  • Desconocimiento de recursos: La falta de inventarios precisos puede llevar a la pérdida de control sobre los recursos tecnológicos.
  • Configuraciones incorrectas: Sin documentación adecuada, las configuraciones pueden ser inconsistentes y vulnerables a errores.
  • Dificultad en la respuesta a incidentes: La gestión insuficiente puede dificultar la identificación y mitigación de incidentes de seguridad.
  • Riesgo de cumplimiento: La falta de documentación y gestión de activos puede llevar al incumplimiento de regulaciones y normativas de seguridad.

Ejemplo

Una universidad no tiene un inventario actualizado de sus recursos tecnológicos y carece de documentación adecuada sobre las configuraciones de sus sistemas. Durante un incidente de seguridad, los administradores de TI encuentran difícil identificar qué sistemas están afectados y cómo están configurados. La respuesta al incidente se retrasa significativamente, lo que permite que los atacantes exfiltren datos sensibles de estudiantes y empleados. La universidad se ve obligada a implementar un programa de gestión de activos y a mejorar sus prácticas de documentación para prevenir futuros incidentes y asegurar una respuesta más efectiva.

Remediación

  • Creación de inventarios de activos: Establecer y mantener inventarios precisos y actualizados de todos los recursos tecnológicos.
  • Documentación de configuraciones y cambios: Implementar procesos de documentación rigurosos para todas las configuraciones y cambios en los sistemas.
  • Gestión del ciclo de vida de los activos: Administrar de manera proactiva el ciclo de vida de los activos, desde su adquisición hasta su retiro.
  • Auditorías y revisiones regulares: Realizar auditorías periódicas y revisiones de los inventarios y la documentación para asegurar su precisión y efectividad.

Hasta aquí esta nueva entrada en la que hemos comentado el nuevo OWASP Top 10 Infrastructure Security Risks.

¡Nos vemos en el próximo! 😊

Referencias

https://owasp.org/www-project-top-10-infrastructure-security-risks

Contacta con nosotros

Información básica sobre el tratamiento de datos personales:

Responsable: Carolina Gómez Uriarte.
Finalidad: Responder a tu comentario, duda, solicitud de información o presupuesto.
Legitimación: Interés legítimo en atender tu petición y, cuando proceda, aplicación de medidas precontractuales.
Derechos: acceso, rectificación, supresión, limitación del tratamiento, oposición, portabilidad, a no ser objeto de decisiones individuales automatizadas sin tu consentimiento y a presentar una reclamación ante una autoridad de control.
Información adicional: En la Política de Privacidad, encontrarás información adicional sobre la recopilación y el uso de tu información personal, así como de los derechos que tienes en relación con dichos datos.