Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

LINDDUN: las categorías de amenaza a la privacidad

5 tareas · 36 min · Principiante

En el módulo 3 modelaste amenazas con STRIDE, que pregunta qué le puede pasar al sistema. La privacidad pide otra pregunta: qué le puede pasar a la persona cuyos datos trata el sistema, aunque el sistema funcione perfectamente. LINDDUN es el método abierto que ordena esa pregunta en siete categorías. El equipo de producto de Pedalia hizo su primer borrador de amenazas a la privacidad de las funciones nuevas con una hoja de trabajo de las categorías. Vas a revisarlo como se revisa un borrador ajeno.

0 de 5 · 0%

Objetivo de la sala

En el módulo 3 modelaste amenazas con STRIDE, que pregunta qué le puede pasar al sistema. La privacidad pide otra pregunta: qué le puede pasar a la persona cuyos datos trata el sistema, aunque el sistema funcione perfectamente. LINDDUN es el método abierto que ordena esa pregunta en siete categorías. El equipo de producto de Pedalia hizo su primer borrador de amenazas a la privacidad de las funciones nuevas con una hoja de trabajo de las categorías. Vas a revisarlo como se revisa un borrador ajeno.

LINDDUN nació en la unidad de investigación DistriNet de la universidad KU Leuven y hoy se publica en abierto, con una versión sistemática que recorre el diagrama de flujo de datos y otra más ligera, con cartas, para sesiones en grupo. Sus siete categorías de amenaza son vinculación, identificación, no repudio, detección, divulgación de datos, desconocimiento e imposibilidad de intervenir, e incumplimiento. Cada una describe una forma distinta en que la persona pierde privacidad.

Las dos primeras se confunden a menudo. Vincular es poder decir que varios datos o acciones son de la misma persona, aunque no se sepa quién es: con eso ya se arma una rutina, un perfil o un historial. Identificar es llegar a saber quién es. Vincular suele ser el paso previo a identificar, porque un perfil rico describe a menos gente; por eso se modelan por separado y se mitigan con medidas distintas.

Responde para continuar

Un observador junta los viajes de un mismo código fijo y descubre que alguien sale cada día a las 6:40 de la misma estación, sin saber su nombre. ¿Qué categoría aplica?

Ver pista de ayuda

El enunciado dice qué sabe el observador y qué no sabe todavía.

Para elegir la categoría no se mira la función ni la gravedad: se mira qué pierde la persona. Una amenaza de detección no necesita leer ningún dato: basta con observar que algo existe o que alguien participa. Una de divulgación de datos trata de recoger, guardar o compartir más dato del necesario. Las dos pueden empezar en la misma pantalla, y por eso se confunden.

Lee linddun/hoja-de-categorias.txt y revisa linddun/borrador-de-amenazas.txt fila por fila, preguntándote qué pierde la persona en cada una.

Responde para continuar

¿Qué amenaza del borrador tiene la categoría equivocada? Escribe su id.

Ver pista de ayuda

Busca la amenaza en la que nadie lee ningún dato personal, pero aun así se averigua algo de la persona.

Un borrador también se revisa por lo que le falta. Si todas las amenazas caen en unas pocas categorías, el equipo pensó en lo que ya conocía; la categoría vacía no significa que el sistema esté a salvo de ella, significa que nadie le hizo esa pregunta. Suele pasar con las categorías que chocan con el instinto de un equipo técnico, porque describen como daño algo que en otro contexto se considera una buena práctica.

Aplica la corrección de la tarea anterior y cuenta las amenazas por categoría.

Responde para continuar

Con la categoría corregida, ¿qué categoría de la hoja de trabajo queda sin ninguna amenaza en el borrador? Escribe su nombre como aparece en la hoja.

Ver pista de ayuda

Recorre las siete filas de la hoja y marca las que tienen al menos una amenaza en el borrador corregido.

El método da una garantía solo si se aplica a todo: cada función nueva tiene al menos una amenaza o una nota que explica por qué no la tiene. Una función sin ninguna fila no es una función segura, es una función que nadie revisó, y suele ser la que el equipo veía como «de seguridad» y no «de datos».

Cruza linddun/funciones-nuevas.txt con la columna de función del borrador.

Responde para continuar

¿Qué función nueva no tiene ninguna amenaza en el borrador? Escribe su id.

Ver pista de ayuda

Marca en la lista de funciones cada id que encuentres en el borrador; queda una sin marcar, y es la que tiene el diseño más largo.

Esa función guarda, para siempre o casi, una prueba firme de que una persona concreta denunció algo en un lugar y a una hora. Para una víctima de acoso, esa prueba puede ser el motivo para no denunciar, y en manos equivocadas, un riesgo. La mesa de usuarias pidió otra cosa, y la ciudad sigue necesitando saber dónde pasan los incidentes.

Responde para continuar

¿Qué cambio de diseño responde a la amenaza de esa función?

Ver pista de ayuda

Dos opciones mantienen la prueba que ata a la persona con el reporte.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad