Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué es un patrón y cómo se documenta con su amenaza y su control

5 tareas · 38 min · Principiante

Un equipo de arquitectura que resuelve cada proyecto desde cero repite aciertos por suerte y errores por costumbre. Un catálogo de patrones guarda las soluciones que ya funcionaron, y uno de antipatrones guarda los errores que ya costaron caro. Cuchavira Energía, una distribuidora de energía ficticia, tiene los dos. Aquí lees su plantilla y sus entradas como lo haría el comité: buscando la que no dice qué amenaza corta, la que corta otra cosa y la que remite a una solución que no existe.

0 de 5 · 0%

Objetivo de la sala

Un equipo de arquitectura que resuelve cada proyecto desde cero repite aciertos por suerte y errores por costumbre. Un catálogo de patrones guarda las soluciones que ya funcionaron, y uno de antipatrones guarda los errores que ya costaron caro. Cuchavira Energía, una distribuidora de energía ficticia, tiene los dos. Aquí lees su plantilla y sus entradas como lo haría el comité: buscando la que no dice qué amenaza corta, la que corta otra cosa y la que remite a una solución que no existe.

Un patrón de arquitectura de seguridad es una solución que se repite para un problema que se repite. No es una marca ni una herramienta: «pasarela de API» es un patrón; el nombre comercial de un producto que la implementa, no. Esa diferencia importa porque el patrón sobrevive al cambio de proveedor y el producto no.

Lo que convierte una buena idea en una entrada útil del catálogo es que diga, por escrito, qué problema resuelve, en qué contexto, qué amenaza mitiga, con qué control, qué cuesta y cuándo no conviene. Sin la amenaza, nadie puede comprobar si el patrón sigue haciendo falta; sin el «cuándo no», el patrón se aplica en todas partes, también donde estorba.

Un antipatrón es lo contrario: una solución que parece razonable, se repite y abre una amenaza. Se documenta con la amenaza que abre, la señal para encontrarlo en un inventario y el patrón que lo reemplaza.

Responde para continuar

Un equipo propone añadir al catálogo la entrada «usar el producto de pasarela que ya compramos». ¿Qué le falta para ser un patrón?

Ver pista de ayuda

Un patrón tiene que servir aunque mañana se cambie de producto.

La plantilla de Cuchavira marca un campo como obligatorio. Una entrada sin ese campo puede tener un control impecable, pero nadie sabrá si lo que protege sigue existiendo ni si otro control lo cubre mejor.

Abre el laboratorio. Lee plantilla-de-patron.txt y después recorre catalogo-de-patrones.txt campo por campo.

Responde para continuar

¿Qué patrón del catálogo no declara la amenaza que mitiga? Escribe su id.

Ver pista de ayuda

El campo obligatorio de la plantilla es «Amenaza que mitiga». Busca una entrada donde solo haya una raya.

La plantilla pide que el control responda a la amenaza escrita. Un error frecuente al copiar entradas es dejar la amenaza de otro patrón: la entrada queda completa a la vista, pero el control y la amenaza ya no hablan de lo mismo. Quien lea solo el título no lo notará; quien lea los dos campos juntos, sí.

Compara, en cada entrada, el campo de amenaza con el de control. Pregúntate: ¿este control corta de verdad esta amenaza?

Responde para continuar

¿Qué patrón declara una amenaza que su control no corta? Escribe su id.

Ver pista de ayuda

Busca un control sobre equipos y cuentas administrativas cuya amenaza hable de otra cosa, como del tráfico entre sedes.

Un antipatrón sin reemplazo es una prohibición sin salida: el equipo de proyecto sabe qué no hacer, pero no qué hacer en su lugar, y suele acabar pidiendo una excepción. Por eso cada antipatrón remite a un patrón por su id. Si ese id no está en el catálogo, el antipatrón no tiene salida aunque lo parezca.

Cruza los reemplazos de antipatrones.txt con los ids de catalogo-de-patrones.txt.

Responde para continuar

¿Qué antipatrón remite a un patrón que no existe en el catálogo? Escribe su id.

Ver pista de ayuda

El catálogo va de PAT-01 a PAT-08. Busca un reemplazo fuera de ese rango.

El campo «Cuándo no usarlo» es el que más se deja vacío y el que más evita errores. La pasarela de API de Cuchavira, por ejemplo, dice que no sirve para transferencias masivas por lotes; el intermediario dice que no sirve para administrar servidores. Ese campo enlaza los patrones entre sí y evita que uno bueno se use para un problema que no es el suyo.

Responde para continuar

Un equipo quiere publicar la administración de sus servidores a través del intermediario de acceso a aplicaciones. ¿Qué responde el catálogo?

Ver pista de ayuda

Lee el campo «Cuándo no usarlo» de PAT-02.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad