🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónModelos de madurez de AppSec: OWASP SAMM
5 tareas · 38 min · Principiante
Un modelo de madurez no mide si el software es seguro: mide si la organización hace, de forma repetible y con rastro, lo que dice que hace. En Ceibalito Apps, una empresa ficticia de software para tiendas de Bucaramanga, el líder de desarrollo llenó una autoevaluación y la gerencia quiere saber cuánto de eso se puede sostener. Al corte del 30 de septiembre de 2027 tienes el modelo, la autoevaluación y la evidencia hallada. Lees y contrastas; no se ejecuta nada.
Objetivo de la sala
Un modelo de madurez no mide si el software es seguro: mide si la organización hace, de forma repetible y con rastro, lo que dice que hace. En Ceibalito Apps, una empresa ficticia de software para tiendas de Bucaramanga, el líder de desarrollo llenó una autoevaluación y la gerencia quiere saber cuánto de eso se puede sostener. Al corte del 30 de septiembre de 2027 tienes el modelo, la autoevaluación y la evidencia hallada. Lees y contrastas; no se ejecuta nada.OWASP SAMM (Software Assurance Maturity Model) es un modelo abierto que, en su versión 2, ordena el trabajo de seguridad del software en cinco funciones de negocio (Gobierno, Diseño, Implementación, Verificación y Operaciones) y quince prácticas de seguridad, tres por función. Cada práctica se valora en niveles de madurez crecientes, del 0 (no se hace) al 3.
Para una persona de GRC el valor del modelo es doble: da un vocabulario común con el equipo técnico y permite comparar contra un objetivo sin discutir tecnologías. No dice qué herramienta comprar ni garantiza que un producto esté libre de fallos.
Responde para continuar
¿Qué te dice un puntaje de madurez alto en una práctica de SAMM?
Ver pista de ayuda
El modelo mide la práctica de la organización, no el estado de cada aplicación.
Una brecha se mide contra el objetivo, y se mide desde lo que se puede probar, no desde lo que se declara. Por eso la tabla trae tres columnas: el nivel que el equipo declaró, el nivel con evidencia y el nivel objetivo a doce meses.
Abre modelo_samm y evaluacion. Resta, práctica por práctica, el nivel con evidencia del nivel objetivo.
Responde para continuar
Escribe la práctica con la mayor brecha entre el nivel objetivo y el nivel con evidencia.
Ver pista de ayuda
Hay una práctica cuya brecha es de tres niveles; las demás no pasan de dos.
Las prácticas se agrupan por función de negocio, y un comité suele querer verlas así: una cifra por función. La tabla modelo_samm dice a qué función pertenece cada práctica. La suma de los niveles con evidencia de una función es una forma sencilla de compararla con otra.
Responde para continuar
Escribe la suma de los niveles con evidencia de las tres prácticas de la función Verificación.
Ver pista de ayuda
Toma de `modelo_samm` las tres prácticas de Verificación y busca su nivel con evidencia en `evaluacion`.
Una autoevaluación puede ser honesta y estar equivocada: quien hace el trabajo recuerda que lo hizo, pero si no quedó un documento, un acta o un registro, el analista no puede sostenerlo ante un tercero. El hallazgo no acusa a nadie; marca que el nivel declarado no es el nivel defendible.
Busca en evaluacion una práctica donde el equipo declaró nivel 2 o más y la columna de evidencia dice que no existe ninguna.
Responde para continuar
Escribe la práctica donde se declaró nivel 2 o más y no hay ninguna evidencia.
Ver pista de ayuda
Mira la columna `evidencia` y busca la palabra que indica que no hay nada.
El objetivo de un modelo de madurez no es subir todas las prácticas a la vez ni llegar al nivel 3 en todo. Se elige el nivel que el riesgo del negocio justifica, práctica por práctica, y se cierra primero lo que protege lo más valioso con el menor esfuerzo.
Responde para continuar
¿Cómo debe fijarse el nivel objetivo de cada práctica?
Ver pista de ayuda
El nivel justo no es el máximo ni el de otro: depende de lo que hay que proteger.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.