<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>0121-750X</journal-id>
<journal-title><![CDATA[Ingeniería]]></journal-title>
<abbrev-journal-title><![CDATA[ing.]]></abbrev-journal-title>
<issn>0121-750X</issn>
<publisher>
<publisher-name><![CDATA[Universidad Distrital Francisco José de Caldas]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S0121-750X2020000300264</article-id>
<article-id pub-id-type="doi">10.14483/23448393.15740</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Modelo base de conocimiento para auditorías de seguridad en servicios web con inyección SQL]]></article-title>
<article-title xml:lang="en"><![CDATA[Knowledge Base Model for Security Audits inWeb Services with SQL Injection]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Moreno Marín]]></surname>
<given-names><![CDATA[John Edison]]></given-names>
</name>
<xref ref-type="aff" rid="Aff"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Coronado Sánchez]]></surname>
<given-names><![CDATA[Paulo Cesar]]></given-names>
</name>
<xref ref-type="aff" rid="Aff"/>
</contrib>
</contrib-group>
<aff id="Af1">
<institution><![CDATA[,Universidad Distrital Francisco José de Caldas  ]]></institution>
<addr-line><![CDATA[Bogotá ]]></addr-line>
<country>Colombia</country>
</aff>
<aff id="Af2">
<institution><![CDATA[,Universidad Distrital Francisco José de Caldas  ]]></institution>
<addr-line><![CDATA[Bogotá ]]></addr-line>
<country>Colombia</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>12</month>
<year>2020</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>12</month>
<year>2020</year>
</pub-date>
<volume>25</volume>
<numero>3</numero>
<fpage>264</fpage>
<lpage>283</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://www.scielo.org.co/scielo.php?script=sci_arttext&amp;pid=S0121-750X2020000300264&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://www.scielo.org.co/scielo.php?script=sci_abstract&amp;pid=S0121-750X2020000300264&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://www.scielo.org.co/scielo.php?script=sci_pdf&amp;pid=S0121-750X2020000300264&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[Resumen  Contexto:  Debido a la gran cantidad de ciberataques a nivel internacional y nacional (Colombia), se han activado mecanismos y procedimientos preventivos en las organizaciones para contrarrestar estas vulnerabilidades en la seguridad de la información. El tema de este proyecto surge de la necesidad de hacer una propuesta a la oficina de seguridad de la información de la DIAN para implementar y dar seguimiento a la estrategia de Gobierno en línea de MinTIC en el componente de seguridad de la información y privacidad, ello a través de la política de seguridad de la información institucional y de este conocimiento aplicado al modelo base para auditorías en servicios web, aplicado a un prototipo particular.  Método:  La metodología general para el modelo base de conocimiento incluye dos partes del trabajo. La primera corresponde a la recolección, procesamiento y purificación de la base. La segunda corresponde al proceso de tematización del sistema del modelo propuesto. OpenKM (un software abierto) se implementó para sustentar la base de conocimiento. Para el desarrollo de la auditoría es importante tener en cuenta que dentro de la metodología general se incluyeron una serie de guías en cada una de las fases del modelo. El proyecto utiliza estándares, buenas prácticas, herramientas y asesoramiento profesional como ISO27000, OSSTMM, OWASP, JUnit y las guías de gestión de riesgos y auditoría emitidas por el MinTIC. Para el desarrollo del prototipo con el WS a exponer, se utilizó el método OPENUP. La implementaci ón se limitó a la construcción de dos métodos HTTP, GET y POST para consultas y acciones de entrada de información.  Resultados: Con este proyecto fue posible crear un modelo de base de conocimiento implementado en OpenKM, ejecutando una auditoría de seguridad de servicios web con inyección de SQL en un prototipo organizacional.  Conclusiones:  Se debe tener en cuenta que nunca habrá una infraestructura 100% segura, ya que siempre habrá riesgos en las plataformas debido a la naturaleza cambiante de los ataques. Sin embargo, siempre habrá alternativas como esta, un modelo base de auditoría de seguridad de la información para evitar o mitigar tales riesgos o ataques.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[Abstract  Context:  Due to the large number of cyber-attacks at international and national levels (Colombia), preventive mechanisms and procedures have been triggered by organizations in order to counteract vulnerabilities in information security. The issue studied by this project arises from the need to make a proposal to the DIAN information security office to implement and follow up on the MinTIC Online Government Strategy in the Information Security and Privacy component, through the institutional information security policy and through this knowledge base model for audits in web services, applied to a particular prototype.  Method: The general methodology for the knowledge base model the first corresponds to the collection, processing, and purification of the base, and the second corresponds to the systematization process of the proposed model. OpenKM (an open software) was implemented to support the knowledge base. For the development of the audit, it is important to keep in mind that, within the general methodology, a series of guides were included in each of the phases of the model. The project uses standards, good practices, tools, and professional advice such as ISO27000, OSSTMM, OWASP, JUnit, and the Risk Management and Audit guides issued by MinTIC. For the development of the prototype with the presented WS, the OPENUP method was used. The implementation was limited to the construction of two HTTP methods: GET and POST for consultation and information entry actions.  Results:  With this project, it was possible to create a knowledge base model implemented on OpenKM, executing a web services security audit with SQL Injection on an organizational prototype.  Conclusions:  It must be taken into account that there will never be a 100% secure infrastructure, since there will always be risks on the platforms due to the changing nature of the attacks. However, there will always be alternatives such as this base model of information security auditing to avoid or mitigate such risks or attacks.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[Auditoría de aplicaciones web]]></kwd>
<kwd lng="es"><![CDATA[base de conocimiento]]></kwd>
<kwd lng="es"><![CDATA[inyección SQL]]></kwd>
<kwd lng="es"><![CDATA[modelo de información]]></kwd>
<kwd lng="es"><![CDATA[ontologías]]></kwd>
<kwd lng="es"><![CDATA[seguridad de la información]]></kwd>
<kwd lng="es"><![CDATA[seguridad informática]]></kwd>
<kwd lng="es"><![CDATA[servicios web]]></kwd>
<kwd lng="es"><![CDATA[taxonomías.]]></kwd>
<kwd lng="en"><![CDATA[Information model]]></kwd>
<kwd lng="en"><![CDATA[information security]]></kwd>
<kwd lng="en"><![CDATA[computer security]]></kwd>
<kwd lng="en"><![CDATA[web services]]></kwd>
<kwd lng="en"><![CDATA[web application auditing]]></kwd>
<kwd lng="en"><![CDATA[SQL Injection]]></kwd>
<kwd lng="en"><![CDATA[knowledge base]]></kwd>
<kwd lng="en"><![CDATA[ontologies]]></kwd>
<kwd lng="en"><![CDATA[taxonomies.]]></kwd>
</kwd-group>
</article-meta>
</front><back>
<ref-list>
<ref id="B1">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Au]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Fung]]></surname>
<given-names><![CDATA[W.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220;Knowledge Audit Model for Information Security&#8221;]]></article-title>
<source><![CDATA[8th International Conference on Innovation and Knowledge Management in Asia Pacific]]></source>
<year>2016</year>
<publisher-name><![CDATA[Kobe]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B2">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Contreras]]></surname>
<given-names><![CDATA[J. L.]]></given-names>
</name>
</person-group>
<source><![CDATA[&#8220;Propuesta de auditor´&#305;a a las aplicaciones web de la empresa C&amp;M consultores aplicando herramientas de software libre&#8221;]]></source>
<year>2017</year>
<publisher-name><![CDATA[Universidad Nacional Abierta y a Distancia]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B3">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Coronado]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
</person-group>
<source><![CDATA[&#8220;Desarrollo de una guía metodológica basada en análisis SQL injection y formas de protección a las ´bases de datos&#8221;]]></source>
<year>2017</year>
<publisher-loc><![CDATA[Quito ]]></publisher-loc>
</nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sadeghian]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Zamani]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Manaf]]></surname>
<given-names><![CDATA[A. A.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220;A Taxonomy of SQL Injection Detection and Prevention Techniques&#8221;]]></article-title>
<source><![CDATA[Informatics and Creative Multimedia (ICICM)]]></source>
<year>2013</year>
<month>.</month>
<publisher-name><![CDATA[Kuala Lumpur]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Sadeghian]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[Zamani]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Abdullah]]></surname>
<given-names><![CDATA[S. M.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220; A taxonomy of SQL Injection Attacks&#8221;]]></article-title>
<source><![CDATA[International Conference on Informatics and Creative Multimedia]]></source>
<year>2013</year>
<publisher-name><![CDATA[Kuala Lumpur]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B6">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Rodríguez]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<source><![CDATA[&#8220;Auditoría de aplicaciones web: metodología y practica profesional&#8221;]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B7">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Mendez]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
<name>
<surname><![CDATA[Álvarez]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220;Metodología para la construccion de la base de conocimiento de un sistema experto&#8221;]]></article-title>
<source><![CDATA[Revista Ingeniería]]></source>
<year>2003</year>
<volume>8</volume>
<numero>2</numero>
<issue>2</issue>
<page-range>12-8</page-range></nlm-citation>
</ref>
<ref id="B8">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Varela]]></surname>
<given-names><![CDATA[E. A.]]></given-names>
</name>
<name>
<surname><![CDATA[Estrada]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[Acosta]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220;Wiki, herramienta informática para la base de conocimiento para el proyecto ´PROMEINFO de la Universidad de Guayaquil&#8221;]]></article-title>
<source><![CDATA[Dominio de las Ciencias Sociales]]></source>
<year>2017</year>
<volume>3</volume>
<numero>3</numero>
<issue>3</issue>
<page-range>702-27</page-range></nlm-citation>
</ref>
<ref id="B9">
<nlm-citation citation-type="">
<collab>Ministerio de las TIC [MinTIC].</collab>
<source><![CDATA[&#8220;Modelo de seguridad y privacidad de la Informacion y Guía de auditoria de Seguridad y privacidad de la informacion&#8221;]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B10">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Guaman]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[Guaman]]></surname>
<given-names><![CDATA[F.]]></given-names>
</name>
<name>
<surname><![CDATA[Jaramillo]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[Sucunuta]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220;Implementation of techniques and OWASP security recommendations to avoid SQL and XSS attacks using J2EE and WS-security&#8221;]]></article-title>
<source><![CDATA[12th Iberian Conference on Information Systems and Technologies (CISTI),]]></source>
<year>2017</year>
<publisher-name><![CDATA[Lisbon]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B11">
<nlm-citation citation-type="">
<collab>ISO/IEC 27000</collab>
<source><![CDATA[&#8220;Information technology - Security techniques - Information security management systems - Overview and vocabulary&#8221;]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B12">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Singh]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220;Analysis of SQL Injection Detection Techniques&#8221;]]></article-title>
<source><![CDATA[Theoretical and Applied Informatics]]></source>
<year>2016</year>
<volume>28</volume>
<numero>1-2</numero>
<issue>1-2</issue>
</nlm-citation>
</ref>
<ref id="B13">
<nlm-citation citation-type="">
<collab>IBM Corporation</collab>
<source><![CDATA[&#8220;X-Force IRIS Data Breach Report&#8221;. architecture&#8221;.]]></source>
<year>2019</year>
</nlm-citation>
</ref>
<ref id="B14">
<nlm-citation citation-type="">
<collab>OpenKM</collab>
<source><![CDATA[&#8221;Diagram of the system architecture&#8221;]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B15">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Shaw]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Garlan]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
</person-group>
<source><![CDATA[&#8220;Software Architecture: Perspectives on an emerging discipline&#8221;]]></source>
<year>1996</year>
<publisher-name><![CDATA[Upper Saddle River:Prentice Hall]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B16">
<nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Gunawan]]></surname>
<given-names><![CDATA[T.]]></given-names>
</name>
<name>
<surname><![CDATA[Lim]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Kartiwi]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[Malik]]></surname>
<given-names><![CDATA[N.]]></given-names>
</name>
<name>
<surname><![CDATA[Ismail]]></surname>
<given-names><![CDATA[N.]]></given-names>
</name>
</person-group>
<article-title xml:lang=""><![CDATA[&#8220;Penetration testing using Kali linux: SQL injection, XSS, wordpress, and WPA2 attacks&#8221;]]></article-title>
<source><![CDATA[Gunawan]]></source>
<year></year>
<volume>12</volume>
<numero>2</numero>
<issue>2</issue>
</nlm-citation>
</ref>
<ref id="B17">
<nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Liu]]></surname>
<given-names><![CDATA[X.]]></given-names>
</name>
<name>
<surname><![CDATA[Yu]]></surname>
<given-names><![CDATA[Q.]]></given-names>
</name>
<name>
<surname><![CDATA[Zhou]]></surname>
<given-names><![CDATA[X.]]></given-names>
</name>
<name>
<surname><![CDATA[Zhou]]></surname>
<given-names><![CDATA[Q.]]></given-names>
</name>
</person-group>
<source><![CDATA[&#8220;OwlEye: An Advanced Detection System of Web Attacks Based on HMM&#8221;]]></source>
<year></year>
<conf-name><![CDATA[ IEEE 16th Intl Conf on Dependable, Autonomic and Secure Computing, Atenas]]></conf-name>
<conf-date>agosto 2018</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
