🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRequisitos de seguridad que se pueden verificar
5 tareas · 40 min · Principiante
El modelo de amenazas de Guacamaya Corredores produjo seis amenazas y ocho requisitos. Nadie ha comprobado si esos requisitos llegan al trabajo del equipo: si cada uno se puede verificar, si tiene una historia en el sprint y si hay algo que, al terminar, demuestre que se cumple. Tienes la lista de amenazas, los requisitos, el backlog del sprint, la definición de terminado y la matriz de verificación. Es un oficio de cruzar tablas.
Objetivo de la sala
El modelo de amenazas de Guacamaya Corredores produjo seis amenazas y ocho requisitos. Nadie ha comprobado si esos requisitos llegan al trabajo del equipo: si cada uno se puede verificar, si tiene una historia en el sprint y si hay algo que, al terminar, demuestre que se cumple. Tienes la lista de amenazas, los requisitos, el backlog del sprint, la definición de terminado y la matriz de verificación. Es un oficio de cruzar tablas.El arquitecto traduce las amenazas en requisitos, y un requisito sirve cuando tres cosas son ciertas: describe un comportamiento observable, una prueba puede comprobarlo con un resultado de sí o no, y está ligado a la amenaza que cierra. «La API debe ser segura» no pasa ninguna de las tres: nadie sabría decir cuándo se cumple.
Catálogos como el ASVS de OWASP o las prácticas del Marco de Desarrollo de Software Seguro del NIST (SP 800-218, versión 1.1 de febrero de 2022) ofrecen requisitos ya redactados para no partir de cero. El trabajo del arquitecto es elegir los que corresponden al riesgo del producto, redactarlos con valores concretos y asegurarse de que llegan al backlog.
Responde para continuar
¿Qué hace útil a un requisito de seguridad?
Ver pista de ayuda
Piensa en qué necesita el equipo para saber cuándo terminó.
En requisitos/requisitos.txt están los ocho requisitos del producto, cada uno con la amenaza que cierra. Léelos como lo haría quien tiene que escribir la prueba: unos dicen qué debe devolver o qué valor máximo no se supera y otros solo expresan una intención.
Responde para continuar
¿Qué requisito no se puede verificar tal como está redactado? Escribe su id.
Ver pista de ayuda
Busca el que no trae ningún valor, regla ni comportamiento que una prueba pueda comparar.
Un requisito que no está en el backlog no se construye. La forma de comprobarlo es cruzar dos tablas: cada requisito debería aparecer en la columna «cubre» de alguna historia del sprint. Las historias están en requisitos/backlog-sprint.txt.
Responde para continuar
¿Qué requisito no está cubierto por ninguna historia del backlog del sprint? Escribe su id.
Ver pista de ayuda
Recorre los ocho requisitos y marca cada uno al encontrarlo en la columna «cubre».
Tener una historia tampoco basta: lo que demuestra que el requisito se cumple es una verificación que corra cada vez que cambia el código, o una revisión con fecha y responsable. La matriz de requisitos/verificacion.txt dice cómo se comprueba cada uno y cuándo. Una fila con «ninguna» es una promesa sin evidencia.
Responde para continuar
¿Qué requisito tiene la verificación definida como ninguna en la matriz? Escribe su id.
Ver pista de ayuda
Lee la columna de verificación; solo una fila dice que no hay ninguna.
Cuando un requisito es vago, el arquitecto no lo borra: lo reescribe con el valor concreto que el equipo y el negocio aceptan. Un límite de uso por cliente, con una cifra y un código de respuesta, se puede comprobar con una prueba automática. Una frase como «razonable» o «se vigila» no.
Compara las tres reescrituras del requisito que identificaste en la tarea 2.
Responde para continuar
¿Cuál es la reescritura verificable del requisito de protección frente al abuso de volumen?
Ver pista de ayuda
Busca la que tiene un número y un comportamiento que una prueba pueda comparar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.