🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLINDDUN: las categorías de amenaza a la privacidad
5 tareas · 36 min · Principiante
En el módulo 3 modelaste amenazas con STRIDE, que pregunta qué le puede pasar al sistema. La privacidad pide otra pregunta: qué le puede pasar a la persona cuyos datos trata el sistema, aunque el sistema funcione perfectamente. LINDDUN es el método abierto que ordena esa pregunta en siete categorías. El equipo de producto de Pedalia hizo su primer borrador de amenazas a la privacidad de las funciones nuevas con una hoja de trabajo de las categorías. Vas a revisarlo como se revisa un borrador ajeno.
Objetivo de la sala
En el módulo 3 modelaste amenazas con STRIDE, que pregunta qué le puede pasar al sistema. La privacidad pide otra pregunta: qué le puede pasar a la persona cuyos datos trata el sistema, aunque el sistema funcione perfectamente. LINDDUN es el método abierto que ordena esa pregunta en siete categorías. El equipo de producto de Pedalia hizo su primer borrador de amenazas a la privacidad de las funciones nuevas con una hoja de trabajo de las categorías. Vas a revisarlo como se revisa un borrador ajeno.LINDDUN nació en la unidad de investigación DistriNet de la universidad KU Leuven y hoy se publica en abierto, con una versión sistemática que recorre el diagrama de flujo de datos y otra más ligera, con cartas, para sesiones en grupo. Sus siete categorías de amenaza son vinculación, identificación, no repudio, detección, divulgación de datos, desconocimiento e imposibilidad de intervenir, e incumplimiento. Cada una describe una forma distinta en que la persona pierde privacidad.
Las dos primeras se confunden a menudo. Vincular es poder decir que varios datos o acciones son de la misma persona, aunque no se sepa quién es: con eso ya se arma una rutina, un perfil o un historial. Identificar es llegar a saber quién es. Vincular suele ser el paso previo a identificar, porque un perfil rico describe a menos gente; por eso se modelan por separado y se mitigan con medidas distintas.
Responde para continuar
Un observador junta los viajes de un mismo código fijo y descubre que alguien sale cada día a las 6:40 de la misma estación, sin saber su nombre. ¿Qué categoría aplica?
Ver pista de ayuda
El enunciado dice qué sabe el observador y qué no sabe todavía.
Para elegir la categoría no se mira la función ni la gravedad: se mira qué pierde la persona. Una amenaza de detección no necesita leer ningún dato: basta con observar que algo existe o que alguien participa. Una de divulgación de datos trata de recoger, guardar o compartir más dato del necesario. Las dos pueden empezar en la misma pantalla, y por eso se confunden.
Lee linddun/hoja-de-categorias.txt y revisa linddun/borrador-de-amenazas.txt fila por fila, preguntándote qué pierde la persona en cada una.
Responde para continuar
¿Qué amenaza del borrador tiene la categoría equivocada? Escribe su id.
Ver pista de ayuda
Busca la amenaza en la que nadie lee ningún dato personal, pero aun así se averigua algo de la persona.
Un borrador también se revisa por lo que le falta. Si todas las amenazas caen en unas pocas categorías, el equipo pensó en lo que ya conocía; la categoría vacía no significa que el sistema esté a salvo de ella, significa que nadie le hizo esa pregunta. Suele pasar con las categorías que chocan con el instinto de un equipo técnico, porque describen como daño algo que en otro contexto se considera una buena práctica.
Aplica la corrección de la tarea anterior y cuenta las amenazas por categoría.
Responde para continuar
Con la categoría corregida, ¿qué categoría de la hoja de trabajo queda sin ninguna amenaza en el borrador? Escribe su nombre como aparece en la hoja.
Ver pista de ayuda
Recorre las siete filas de la hoja y marca las que tienen al menos una amenaza en el borrador corregido.
El método da una garantía solo si se aplica a todo: cada función nueva tiene al menos una amenaza o una nota que explica por qué no la tiene. Una función sin ninguna fila no es una función segura, es una función que nadie revisó, y suele ser la que el equipo veía como «de seguridad» y no «de datos».
Cruza linddun/funciones-nuevas.txt con la columna de función del borrador.
Responde para continuar
¿Qué función nueva no tiene ninguna amenaza en el borrador? Escribe su id.
Ver pista de ayuda
Marca en la lista de funciones cada id que encuentres en el borrador; queda una sin marcar, y es la que tiene el diseño más largo.
Esa función guarda, para siempre o casi, una prueba firme de que una persona concreta denunció algo en un lugar y a una hora. Para una víctima de acoso, esa prueba puede ser el motivo para no denunciar, y en manos equivocadas, un riesgo. La mesa de usuarias pidió otra cosa, y la ciudad sigue necesitando saber dónde pasan los incidentes.
Responde para continuar
¿Qué cambio de diseño responde a la amenaza de esa función?
Ver pista de ayuda
Dos opciones mantienen la prueba que ata a la persona con el reporte.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.