3
permite realizar transacciones sin previo acceso a una cuenta personal pudiendo ser un
punto débil ante ciberdelincuentes provocando graves perjuicios económicos [10].
También cuenta con una aplicación web que permite realizar transacciones a sus
asociados con credenciales de acceso personales, sin embargo, la página de inicio de
sesión no cuenta con las suficientes medidas de ciberseguridad, lo cual podría ser un
blanco fácil ante ataques automatizados. Incluso los mensajes para el inicio de sesión
incorrecta evidencian los nombres de las tablas de la base de datos pudiendo permitir
ataques de inyección. Según la OEA el robo de bases de datos crítica, el compromiso de
credenciales de usuarios privilegiados y la pérdida de datos son riesgos de seguridad
digital que merecen la mayor atención por parte de las entidades bancarias [4].
Adicionalmente, en la entrevista realizada al jefe del departamento de TI de la institución
(Ver anexo 2) se identificó que; aunque siguen el estándar ISO 27001 que es una norma
internacional sobre la gestión de la seguridad de la información [11], no se ha realizado
un análisis de vulnerabilidades enfocado a las aplicaciones web de la empresa. Además,
no cuentan con el suficiente presupuesto, personal especializado, y área independiente
para la gestión de seguridad de la información, esto se debe a que la normativa expedida
por la Superintendencia de Economía Popular y Solidaria no lo exigía anteriormente, es
por esta razón que la empresa no atendía esta necesidad, forzando al departamento de TI
a auto especializarse para poder cubrir la seguridad de la información de la empresa.
En un trabajo realizado en la Universidad de Ciencias aplicadas de Turku en Finlandia,
se evaluó la seguridad de la aplicación web del comisionado bajo el marco de OWASP
top 10, en el que se pudo detectar vulnerabilidades de autenticación rota y uso de
componentes y bibliotecas con vulnerabilidades conocidas [12]. Pese a que se obtuvo
buenos resultados con el uso del software Burp Suite que incluye varias herramientas
automáticas y manuales para realizar pruebas de seguridad de aplicaciones web [13], esto
no garantiza que el estudio se hizo de forma exhaustiva. Por esta razón en este trabajo se
utilizarán varias herramientas de software libre específicas para las pruebas de cada riesgo
del Top Ten de OWASP sobre la aplicación web de la entidad financiera de estudio y así
realizar un correcto análisis de vulnerabilidades.