Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Métricas de AppSec para el comité

5 tareas · 36 min · Principiante

Un indicador que mejora no siempre significa que la seguridad mejoró: a veces cambió la definición, a veces se achicó el alcance. En Ceibalito Apps, la jefa de seguridad prepara la página de AppSec del comité de riesgos y te pide que ningún indicador engañe. Tienes tres trimestres de 2027, la definición de cada indicador, sus notas de cambio y el registro de cierres del tercero. Lees y cuentas; no se mide nada en sistemas.

0 de 5 · 0%

Objetivo de la sala

Un indicador que mejora no siempre significa que la seguridad mejoró: a veces cambió la definición, a veces se achicó el alcance. En Ceibalito Apps, la jefa de seguridad prepara la página de AppSec del comité de riesgos y te pide que ningún indicador engañe. Tienes tres trimestres de 2027, la definición de cada indicador, sus notas de cambio y el registro de cierres del tercero. Lees y cuentas; no se mide nada en sistemas.

Una métrica útil para un comité tiene cuatro cualidades: una definición escrita que no cambia sin avisar, una fuente que otra persona puede consultar, un denominador visible (el «de cuántas») y una decisión que cambiaría según su valor. Un indicador que nadie usaría para decidir es decoración.

Cuando la definición cambia a mitad de camino, la serie histórica deja de ser comparable. Se puede cambiar, pero hay que anotarlo, recalcular el pasado o cortar la serie.

Responde para continuar

¿Qué debe hacerse cuando la definición de un indicador cambia entre trimestres?

Ver pista de ayuda

El comité no debe comparar peras con manzanas sin saberlo.

Un indicador de rapidez medido desde el aviso incluye la espera hasta que alguien confirma la vulnerabilidad; medido desde la confirmación, esa espera desaparece. La cifra baja sin que el equipo arregle más rápido.

Abre indicadores y lee la columna nota_de_cambio: busca el indicador cuyo punto de partida del conteo cambió.

Responde para continuar

Escribe el indicador cuyo punto de partida del conteo cambió entre trimestres.

Ver pista de ayuda

Una de las notas dice que el conteo ahora empieza en otro momento.

Un porcentaje solo es honesto si se ve de qué se parte. La tabla cierres_trimestre_3 da, por severidad, cuántas vulnerabilidades se cerraron y cuántas de ellas dentro del plazo de la política. El indicador para el comité es el porcentaje de críticas cerradas dentro del plazo.

Responde para continuar

Escribe el porcentaje de vulnerabilidades críticas cerradas dentro del plazo en el tercer trimestre, como número entero.

Ver pista de ayuda

Divide las cerradas dentro del plazo entre las cerradas en el trimestre, solo de severidad Crítica.

Pasar de 14 a 6 vulnerabilidades graves sin cerrar parece un gran avance. Pero si en el mismo periodo el número de aplicaciones evaluadas bajó de 40 a 25, parte de la mejora se explica porque se miran menos aplicaciones, no porque haya menos vulnerabilidades por aplicación. Un indicador absoluto necesita siempre su alcance al lado.

Busca en nota_de_cambio el indicador cuya mejora coincide con un alcance menor.

Responde para continuar

Escribe el indicador cuya mejora coincide con una reducción del alcance medido.

Ver pista de ayuda

La nota habla de cuántas aplicaciones entraban en el conteo antes y después.

El comité tiene minutos, no horas. La página de AppSec cabe en pocas líneas: lo que cambió, lo que preocupa, lo que se decide o pide. Cada cifra lleva su definición y su alcance al lado, y cada cambio de método se declara en la misma página, no en un anexo.

Responde para continuar

¿Cómo presentas los indicadores a un comité con poco tiempo?

Ver pista de ayuda

Poco, claro y honesto: el comité decide con lo que ve en la página.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad