🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónNIST SSDF: prácticas y evidencia
5 tareas · 38 min · Principiante
Un cliente de Ceibalito Apps envía un cuestionario que pregunta si la empresa sigue las prácticas del marco de desarrollo seguro de NIST. El gerente comercial quiere contestar que sí. Tu trabajo es decir solo lo que la evidencia sostiene. Al corte del 30 de septiembre de 2027 tienes las doce prácticas que la empresa decidió cubrir y la carpeta de evidencia. Lees y contrastas; no se ejecuta nada.
Objetivo de la sala
Un cliente de Ceibalito Apps envía un cuestionario que pregunta si la empresa sigue las prácticas del marco de desarrollo seguro de NIST. El gerente comercial quiere contestar que sí. Tu trabajo es decir solo lo que la evidencia sostiene. Al corte del 30 de septiembre de 2027 tienes las doce prácticas que la empresa decidió cubrir y la carpeta de evidencia. Lees y contrastas; no se ejecuta nada.El SSDF (Secure Software Development Framework, NIST SP 800-218, versión 1.1) agrupa sus prácticas en cuatro grupos: PO (Preparar la organización), PS (Proteger el software), PW (Producir software bien protegido) y RV (Responder a las vulnerabilidades). Cada práctica lleva el identificador de su grupo y un número, como PW.7.
Es un marco de prácticas, no una certificación: no lo «tiene» una empresa, lo sigue en mayor o menor medida y puede demostrarlo con artefactos. Eso lo hace útil para GRC: cada práctica pide algo que deja rastro.
Responde para continuar
Una práctica trata de impedir que alguien altere el código fuente o las versiones publicadas. ¿A qué grupo pertenece?
Ver pista de ayuda
El nombre del grupo habla de proteger el software de la alteración y del acceso no autorizado.
Una evidencia solo respalda una práctica mientras sea reciente: un inventario de hace dos años describe una empresa que ya no existe. La regla de vigencia de Ceibalito es clara: la evidencia vale si su fecha cae dentro de los doce meses anteriores al corte.
Abre evidencia_entregada y compara cada fecha con el corte del 30 de septiembre de 2027.
Responde para continuar
Escribe el identificador de la evidencia cuya fecha quedó fuera de la vigencia.
Ver pista de ayuda
Busca la única fecha anterior al 30 de septiembre de 2026.
La regla de vigencia pide también un responsable con nombre de cargo. Un documento sin responsable no tiene a quién preguntar cuando alguien lo cuestiona, y suele indicar que nadie lo mantiene.
Revisa la columna responsable y, con la columna id_practica, di a qué práctica respalda ese artefacto.
Responde para continuar
Escribe el identificador de la práctica cuya evidencia no tiene responsable.
Ver pista de ayuda
Busca la celda de responsable vacía y mira a qué práctica pertenece la fila.
Para contestar el cuestionario hay que contar, y contar bien. Una práctica se puede sostener si cumple tres cosas a la vez: existe una evidencia para ella, esa evidencia está vigente y tiene responsable. Una práctica sin evidencia, o con evidencia vencida o sin responsable, no cuenta.
Cruza practicas_en_alcance con evidencia_entregada por el identificador de la práctica.
Responde para continuar
Escribe cuántas de las doce prácticas tienen evidencia existente, vigente y con responsable.
Ver pista de ayuda
Quita de las doce las que no tienen evidencia, la vencida y la que no tiene responsable.
El cliente pide una declaración de conformidad. Declarar más de lo que se puede demostrar convierte un cuestionario en una promesa incumplida y, si el cliente audita, en un problema contractual. Declarar menos de lo que se hace pierde ventas sin motivo. La salida es contestar práctica por práctica, con lo que hay y con lo que falta.
Responde para continuar
¿Cómo se responde al cliente?
Ver pista de ayuda
Ni se declara de más ni se calla: se informa cada práctica con su respaldo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.