Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study — Evaluación de riesgos de seguridad de la información del mundo real basada en el día cero de Oracle E-Business Suite (CVE-2025-61882). Analiza métodos de atacantes, riesgos empresariales y estrategias de mitigación utilizando ISO 27001, NIST CSF, Cyber Essentials y COBIT. | Kitploit
Herramientas/GitHubGitHub/sid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study
Análisis de VulnerabilidadesInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHubsid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study

Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study

Evaluación de riesgos de seguridad de la información del mundo real basada en el día cero de Oracle E-Business Suite (CVE-2025-61882). Analiza métodos de atacantes, riesgos empresariales y estrategias de mitigación utilizando ISO 27001, NIST CSF, Cyber Essentials y COBIT.

Ver Repositorio
11hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Seguridad de la Información: Cumplimiento del RGPD y Respuesta a Incidentes

Un marco integral de seguridad y cumplimiento de privacidad para sistemas de vigilancia biométrica de alto riesgo (CCTV, tecnología de reconocimiento facial y rastreo de contactos centralizado), que incluye análisis comparativo de marcos (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) y un estudio de caso detallado de respuesta a incidentes que analiza la brecha de Oracle E-Business Suite CVE-2025-61882 de 2025.

Tabla de Contenidos

  • Resumen del Proyecto
  • Capítulo 1: Cumplimiento de Protección de Datos
    • Protección de Datos por Diseño y por Defecto (DPbD)
    • Análisis Comparativo de Marcos
    • Implementación de Seguridad y Respuesta a Incidentes
  • Capítulo 2: Estudio de Caso de la Brecha de Oracle EBS
    • Análisis de CVE-2025-61882
    • TTPs del Atacante y Contramedidas Defensivas
    • Evaluación de Riesgos y Estrategia de Mitigación
  • Entregables Clave
  • Contexto Académico
  • Referencias
  • Autor

Resumen del Proyecto

Esta tarea aborda desafíos críticos en el despliegue de sistemas de vigilancia biométrica de alto riesgo mientras se mantiene el cumplimiento con el RGPD del Reino Unido, se implementan controles de seguridad en capas y se establecen capacidades sólidas de respuesta a incidentes.

Alcance del Sistema

Componentes de la Solución Propuesta:

  1. Red de CCTV: Infraestructura de vigilancia por video
  2. Tecnología de Reconocimiento Facial (FRT): Sistema de identificación biométrica
  3. Rastreo de Contactos Centralizado: Base de datos para rastrear interacciones

Desafíos Clave:

  • Riesgos de privacidad de alto impacto (datos biométricos de categoría especial)
  • Entorno operativo con recursos limitados
  • Panorama regulatorio complejo (Artículo 25 del RGPD del Reino Unido, guía de la ICO)
  • Requisitos de garantía de seguridad multiventor

Objetivos de Investigación

  1. Operacionalizar la Protección de Datos por Diseño y por Defecto (Artículo 25 del RGPD del Reino Unido)
  2. Mapear marcos de seguridad a los requisitos de cumplimiento del RGPD
  3. Diseñar controles de seguridad en capas para sistemas de vigilancia de alto riesgo
  4. Desarrollar procedimientos de respuesta a incidentes alineados con NIST SP 800-61 e ISO 27035
  5. Analizar una brecha real (Oracle EBS CVE-2025-61882) para extraer lecciones defensivas

Capítulo 1: Cumplimiento de Protección de Datos

Protección de Datos por Diseño y por Defecto (DPbD)

Principio Central (Artículo 25 del RGPD del Reino Unido)

La Protección de Datos por Diseño y por Defecto debe tratarse como un requisito de ingeniería y gobernanza, no como un "complemento de cumplimiento". Para sistemas que combinan CCTV, FRT y rastreo de contactos centralizado, DPbD debe ser:

  • Incorporada desde la etapa de requisitos hasta el despliegue y la operación
  • Mantenida a través de un SDLC consciente de la privacidad con "puertas" definidas
  • Evidenciada mediante controles comprobables y artefactos de auditoría

Marco de Implementación de DPbD

Ciclo de Vida de Desarrollo Seguro Consciente de la Privacidad (SDLC)

FaseRequisitos de DPbDControlesEvidencia
RequisitosDefinir propósitos, base legal, procesamiento de categoría especialDeclaraciones de propósito, inicio de EIPDDocumento de EIPD, evaluación de base legal
DiseñoLos valores predeterminados imponen minimización de datos, limitación de propósitoZonificación/enmascaramiento de cámaras, activadores de FRT restringidos, flujos de datos separadosDiagramas de arquitectura, casos de prueba de privacidad
Construcción y PruebasPrivacidad/seguridad como requisitos comprobablesRBAC con privilegio mínimo, MFA, cifrado, registros inmutablesResultados de pruebas, configuraciones de seguridad
OperacionesMonitoreo continuo, garantía del proveedor, control de cambiosRevisiones de acceso, cumplimiento de retención, controles contra la deriva funcionalRegistros de auditoría, KPI de gobernanza

Mecanismos Clave de DPbD

1. Por Diseño (Integrar en todo el procesamiento)

  • Requisitos de privacidad como requisitos no funcionales (NFR)
  • Modelado de amenazas + casos de mal uso de privacidad
  • "Puertas de privacidad" del SDLC con puntos de control de aprobación

2. Por Defecto (Solo datos necesarios)

  • Campos mínimos en la base de datos de rastreo
  • Roles con privilegio mínimo
  • Retención más corta como línea base
  • Control de cambios para expansión del alcance

3. Minimización de Datos

  • Zonificación de cámaras y enmascaramiento de privacidad
  • Evitar identificación siempre activa (usar detección/conteo cuando sea posible)
  • Recopilar solo atributos esenciales de rastreo

4. Limitación de Propósito y Antideriva Funcional

  • Controles de acceso vinculados a propósitos con etiquetas de caso de uso
  • Restricciones de consultas
  • Flujo de trabajo de aprobación para nuevos propósitos
  • Cláusulas contractuales con proveedores que impidan uso secundario

5. Seudonimización y PETs

  • Tokenización/IDs seudónimos para rastreo de contactos
  • Bases de datos divididas (identificadores vs. eventos de exposición)
  • Claves de unión protegidas en KMS/HSM
  • Regla de dos personas para reidentificación

6. Transparencia y Control del Usuario

  • Avisos de privacidad en capas (códigos QR, señalización, avisos en la aplicación)
  • Flujo de trabajo de DSAR
  • Plan de comunicación claro

7. Limitación de Acceso (Privilegio Mínimo)

  • Control de Acceso Basado en Roles (RBAC)
  • Autenticación Multifactor (MFA) para roles privilegiados
  • Gestión de Acceso Privilegiado (PAM)
  • Revisiones de acceso trimestrales

8. Integridad y Confidencialidad

  • Cifrado en tránsito/en reposo
  • Puerta de enlace API segura
  • Segmentación de red
  • Detección y Respuesta de Endpoints (EDR)
  • Registros de auditoría inmutables

9. Limitación de Almacenamiento

  • Cumplimiento automatizado de retención
  • Flujos de trabajo de eliminación
  • Borrado criptográfico de claves
  • Registros WORM para pistas de auditoría

10. EIPD como Control Vivo

  • Completado temprano en el ciclo de vida
  • Revisado en cambios del sistema
  • Mantenimiento del registro de riesgos
  • Seguimiento de mitigaciones

Análisis Comparativo de Marcos

Visión General

El RGPD del Reino Unido está basado en principios, requiriendo que las organizaciones demuestren:

  • Procesamiento lícito, justo y transparente
  • Limitación de propósito
  • Minimización de datos
  • Exactitud
  • Limitación de almacenamiento
  • Integridad y confidencialidad
  • Responsabilidad proactiva

Los marcos de seguridad y gobernanza ayudan a convertir las obligaciones de alto nivel del RGPD en controles accionables, pero no reemplazan el cumplimiento del RGPD.

Mapeo de Marcos a Principios del RGPD

Descargar herramienta