🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRequisitos de verificación: ASVS por nivel
5 tareas · 40 min · Principiante
Un modelo de madurez habla de la organización; un estándar de verificación habla de cada aplicación. En Ceibalito Apps, la jefa de seguridad quiere saber si cada aplicación se verifica al nivel que su riesgo exige y cuánto de ese nivel está realmente comprobado. Al corte del 30 de septiembre de 2027 tienes la política de niveles, el inventario y la hoja de verificación de la aplicación Caja y pagos. Lees y cuentas; no se prueba ninguna aplicación.
Objetivo de la sala
Un modelo de madurez habla de la organización; un estándar de verificación habla de cada aplicación. En Ceibalito Apps, la jefa de seguridad quiere saber si cada aplicación se verifica al nivel que su riesgo exige y cuánto de ese nivel está realmente comprobado. Al corte del 30 de septiembre de 2027 tienes la política de niveles, el inventario y la hoja de verificación de la aplicación Caja y pagos. Lees y cuentas; no se prueba ninguna aplicación.OWASP ASVS (Application Security Verification Standard) es una lista de requisitos de seguridad verificables para aplicaciones. Su versión 5.0.0, publicada en 2025, los reparte en tres niveles: el 1 es la base mínima, el 2 cubre las prácticas habituales de una aplicación con datos de clientes y el 3 es para las de alto valor, donde un fallo cuesta mucho.
El nivel no se elige por el tamaño de la empresa ni por lo que cueste: se elige por lo que hay en juego en esa aplicación. Un mismo equipo puede tener un sitio público verificado al nivel 1 y una pasarela de cobro al nivel 3.
Responde para continuar
¿Con qué criterio debe asignarse el nivel de verificación a una aplicación?
Ver pista de ayuda
Un sitio público y una pasarela de cobro no arriesgan lo mismo.
La política de Ceibalito fija un nivel por clase de aplicación. El auditor compara dos columnas: el nivel que la política exige para la clase y el nivel que el equipo asignó. Si el asignado es menor, la aplicación se verifica con menos rigor del que su riesgo pide.
Abre politica_de_nivel y aplicaciones y cruza por la clase.
Responde para continuar
Escribe la aplicación cuyo nivel asignado es menor que el nivel que la política exige a su clase.
Ver pista de ayuda
Es la que maneja pagos, y la política pide para esa clase un nivel más alto que el asignado.
Una cifra de cobertura honesta cuenta solo lo verificado. Un requisito puede estar en tres estados: verificado, no verificado o no aplica. Lo no verificado es trabajo pendiente; lo que no aplica necesita una justificación que otra persona pueda leer.
En requisitos_de_caja_y_pagos aparecen los requisitos de los tres niveles, porque el nivel 3 incluye lo del 1 y el 2. La aplicación necesita el nivel 3.
Responde para continuar
Escribe cuántos requisitos de la hoja están en estado No verificado.
Ver pista de ayuda
Cuenta las filas con ese estado exacto; no incluyas las que dicen No aplica.
Declarar que un requisito no aplica es legítimo: la aplicación puede no tener esa función. Pero sin una razón escrita es indistinguible de un requisito que alguien no quiso mirar. La evidencia de un «no aplica» es su justificación: qué hay en el diseño que lo hace innecesario y dónde se comprueba.
Revisa la columna justificacion de los requisitos con estado No aplica.
Responde para continuar
Escribe el identificador del requisito marcado como No aplica sin justificación.
Ver pista de ayuda
De los dos requisitos que no aplican, uno explica por qué y el otro tiene la celda vacía.
El informe de verificación de una aplicación debe poder leerlo alguien que no estuvo. Lo mínimo: la versión de la norma usada, el nivel objetivo, los requisitos que aplican, los verificados con su evidencia y los pendientes con responsable y fecha.
Responde para continuar
¿Qué debe llevar el resumen de cobertura para ser creíble ante el comité?
Ver pista de ayuda
Un lector que no estuvo debe poder reconstruir qué se comprobó y qué falta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.