Mexmasi09 Grupal
Mexmasi09 Grupal
Mexmasi09 Grupal
Seguridad en Apellidos:
Aplicaciones Online Nombre:
Objetivos de la actividad:
Actividades 1
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
monitorización que intercala puertos (en amarillo) para poder ver tráfico de
mensajes entre servicios para comprender mejor las acciones que realizan los
conectores de seguridad (en rojo).
• Por último, se intercala antes del servicio de pago un firewall XML (OPEN XML
© Universidad Internacional de La Rioja (UNIR)
GATEWAY) para implementar validación de esquemas y protección de ataques
SQL – XQUERY INJECTION.
Actividades 2
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
Figura 1. Seguridad de servicios web con soluciones open source. Fuente: elaboración propia.
Instalación. Para su instalación en plataforma con Windows, hay que seguir los
pasos siguientes:
Actividades 3
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
Actividades 4
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
https://www.dropbox.com/sh/cgkzwq2z6qyy1kd/viPuZUC2ln
Actividades 5
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
• Una vez descargado, hay que sustituir el fichero config.xml que viene por
defecto en la instalación en la ubicación:
C:\Users\…\SOA-DEMO\Tomcat\webapps\WSDemo\config.xml
• http://localhost:8080/payment/
• http://localhost:8080/XMLGATEWAY/
• Hay que especificar una ruta con un subdirectorio final que no exista, fuera
Actividades 6
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
• SetsecRTEntity.
• EctractFromRequest.
• WSSecurityAddSAMLToken (SAML 1.1).
• EnvelopeInRequest.
Actividades 7
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
• Proxy para redirigir la petición al servicio web provider a través del puerto
2100 del tcpmonitor.
• SetsecRTEntity.
• EctractFromRequest.
• DecryptXPath, para descifrar el elemento Order de la petición XML.
• EnvelopeInRequest.
• Proxy para redirigir la petición al servicio web payment a través del puerto
OrderingResult.
• EnvelopeInResponse.
Actividades 8
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
• SetsecRTEntity.
• EctractFromRequest.
XMLGATEWAY.
• Ataques XQUERY INJECTION - SQLI. Para ello hay que diseñar una expresión
Actividades 9
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
Recomendaciones:
• Se necesitará generar la clave pública de cada una de las tres entidades desde
Actividades 10
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
Referencias:
[2] http://www.symantec.com/connect/articles/detection-sql-injection-and-
cross-site-scripting-attacks
Rúbrica:
Actividades 11
Asignatura Datos del alumno Fecha
Seguridad en Apellidos:
Aplicaciones Online Nombre:
El Foro de ésta actividad tendrá un valor del 10% de la puntuación. Cada grupo debe de
presentar un resumen del desarrollo de su trabajo en el Foro de la Actividad. Cada miembro
debe explicar su aportación individual al grupo. Además, se requiere que cada estudiante
haga al menos dos sugerencias, críticas o comentarios al trabajo de otros grupos.
Puntuación
Título de la Peso
Descripción máxima
actividad %
(puntos)
9 90 %
Actividades 12