Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SABSA y TOGAF, arquitectura primero

5 tareas · 45 min · Principiante

Los dos marcos que más se nombran en una oficina de arquitectura no son de controles: son de método. Uno parte del negocio y baja hasta la operación de seguridad; el otro gobierna cómo cambia toda la empresa, y la seguridad es una de sus preocupaciones. Aquí los ves a nivel conceptual, con lo que de verdad produce cada uno en Aguamarca: una matriz que une cada decisión de seguridad con un objetivo de negocio, y un registro de las solicitudes de cambio con las fases por las que pasaron. Tu trabajo es encontrar lo que el método habría detenido.

0 de 5 · 0%

Objetivo de la sala

Los dos marcos que más se nombran en una oficina de arquitectura no son de controles: son de método. Uno parte del negocio y baja hasta la operación de seguridad; el otro gobierna cómo cambia toda la empresa, y la seguridad es una de sus preocupaciones. Aquí los ves a nivel conceptual, con lo que de verdad produce cada uno en Aguamarca: una matriz que une cada decisión de seguridad con un objetivo de negocio, y un registro de las solicitudes de cambio con las fases por las que pasaron. Tu trabajo es encontrar lo que el método habría detenido.

SABSA es una metodología de arquitectura de seguridad que publica el SABSA Institute. Su idea central es que todo lo que se diseña tiene que poder explicarse hacia arriba: un componente existe por una decisión de diseño, la decisión por un requisito, y el requisito por un objetivo del negocio. Para eso organiza el trabajo en capas, de la visión del negocio (la capa contextual) al diseño conceptual, lógico y físico, hasta los componentes concretos y la operación, y cada capa se comprueba contra la de arriba.

La utilidad práctica es que un control sin un objetivo detrás es un gasto que nadie puede defender, y un objetivo sin controles es una promesa sin respaldo. La traza permite detectar los dos casos con una simple lectura de la matriz.

Responde para continuar

¿Qué problema detecta una matriz que une cada decisión de diseño con un objetivo del negocio?

Ver pista de ayuda

La matriz une dos columnas: lo que se decidió y para qué. Un hueco en cualquiera de las dos es el hallazgo.

Abre objetivos y decisiones. La dirección de Aguamarca firmó tres objetivos. Siete de las ocho decisiones cuelgan de alguno; una lleva un guion donde debería ir el objetivo. No significa que sea una mala decisión: significa que nadie anotó de qué sale, y a una decisión así la acompañan dos preguntas, de cuál de los tres objetivos cuelga o si no cuelga de ninguno, y por qué entonces se paga.

Responde para continuar

¿Qué decisión de la matriz no tiene ningún objetivo asignado?

Ver pista de ayuda

Consulta `SELECT * FROM decisiones` y mira la columna `objetivo`. Una fila trae un guion.

Las capas no son un orden de construcción: son puntos de vista de personas distintas. La capa contextual es la del negocio, la que dice qué se promete y por qué; la conceptual, la de quien concibe la arquitectura; la lógica, la del diseñador; la física, la de quien decide dónde y cómo se despliega; la de componentes, la de quien elige productos y configuraciones; y la operativa, la de quien lo mantiene funcionando. Una decisión en la capa equivocada suele delatar que se saltó una conversación: un modelo de cortafuegos escogido antes de saber qué tráfico debe permitir, por ejemplo.

Aguamarca ubicó cada decisión en su capa. Una de ellas es una promesa contractual a los clientes, que es lo más cercano al negocio.

Responde para continuar

¿Qué decisión de la matriz vive en la capa contextual?

Ver pista de ayuda

Filtra por la capa con `WHERE capa = 'contextual'`; solo hay una fila.

TOGAF es el marco de arquitectura empresarial de The Open Group; su edición vigente es la décima. Su núcleo es el ADM, un método cíclico para desarrollar y gobernar la arquitectura de toda la empresa. Tiene una fase preliminar y las fases de la A a la H: visión, arquitectura de negocio, de sistemas de información y tecnológica, oportunidades y soluciones, planificación de la migración, gobierno de la implementación y gestión del cambio. Una gestión de requisitos atraviesa todas y no es una fase.

Para el arquitecto de seguridad no es una lista de controles: es el lugar y el momento donde meter la seguridad en un cambio. Un cambio que no pasa por la visión no tiene quien pregunte qué se protege, y uno que llega directo al gobierno de la implementación ya está construido cuando alguien pregunta. En la tabla cambios hay un registro de las fases por las que pasó cada solicitud.

Responde para continuar

¿Qué solicitud de cambio en curso solo registra la fase de gobierno de la implementación?

Ver pista de ayuda

Mira la columna `fases_registradas` de `cambios` y busca la que no tiene ninguna fase anterior a la G.

El cambio SC-13 es la integración con el sistema de facturación de un municipio y está en curso, con registro solo de la fase de gobierno de la implementación. Tirar lo hecho y empezar de nuevo es la respuesta más cara y casi nunca la necesaria. Lo que cuesta poco es volver atrás un paso: hacer la visión y la evaluación de seguridad que faltan, con el trabajo ya hecho como insumo, y decidir con eso qué cambia antes de que entre en producción.

Responde para continuar

¿Qué se le pide al equipo del cambio SC-13 que ya está construyendo?

Ver pista de ayuda

El método existe para que la seguridad entre antes de producción, pero la solución más barata no es tirar lo construido.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad