Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

ISO 27001 y 27034 en una cadena de desarrollo

5 tareas · 40 min · Principiante

Cuando un cliente pide una certificación, casi siempre pide ISO/IEC 27001. Esa norma no habla de pipelines, pero su Anexo A trae controles que sí tocan el desarrollo, y la serie ISO/IEC 27034 baja la seguridad al nivel de cada aplicación. Con un extracto de la declaración de aplicabilidad de Tarabita Software, su registro de proveedores y el estado de sus aplicaciones lees qué controles declara, cuáles contradice su propia evidencia y qué aplicación no llega al nivel que se fijó. Es lectura de documentos guardados; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Cuando un cliente pide una certificación, casi siempre pide ISO/IEC 27001. Esa norma no habla de pipelines, pero su Anexo A trae controles que sí tocan el desarrollo, y la serie ISO/IEC 27034 baja la seguridad al nivel de cada aplicación. Con un extracto de la declaración de aplicabilidad de Tarabita Software, su registro de proveedores y el estado de sus aplicaciones lees qué controles declara, cuáles contradice su propia evidencia y qué aplicación no llega al nivel que se fijó. Es lectura de documentos guardados; no se ejecuta nada.

ISO/IEC 27001:2022 especifica los requisitos de un sistema de gestión de la seguridad de la información, que una entidad externa puede certificar. Su Anexo A reúne 93 controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos. La organización decide cuáles aplican en su declaración de aplicabilidad y justifica los que deja fuera.

Para el desarrollo importan sobre todo los controles A.8.4 (acceso al código fuente) y A.8.25 a A.8.33: ciclo de vida de desarrollo seguro, requisitos de seguridad de las aplicaciones, arquitectura segura, codificación segura, pruebas de seguridad, desarrollo subcontratado, separación de entornos, gestión de cambios e información de prueba.

ISO/IEC 27034 es otra cosa: una serie sobre seguridad de aplicaciones. Pide un marco normativo de la organización (ONF) y, por cada aplicación, uno propio (ANF) con los controles de seguridad de aplicación (ASC) que le tocan. Cada aplicación tiene un nivel de confianza objetivo y se mide su nivel real.

Responde para continuar

¿Cuál es la diferencia entre 27001 y 27034 en una empresa que desarrolla software?

Ver pista de ayuda

Una exige un sistema de gestión certificable; la otra baja a la aplicación con un nivel objetivo y uno real.

Un control marcado «no aplica» necesita una justificación cierta. Cruza el extracto de la declaración con el registro de proveedores: una justificación que afirma algo que otro documento de la misma empresa desmiente es de lo primero que encuentra un auditor.

Responde para continuar

Escribe el número del control marcado como no aplicable cuya justificación contradice el registro de proveedores.

Ver pista de ayuda

Lee la columna aplica y su justificación en la declaración, y compárala con la columna «escribe código del producto» de proveedores.txt.

En el enfoque de 27034, cada aplicación tiene un nivel de confianza objetivo y se verifica el real. Si el real está por debajo del objetivo, la brecha son controles de seguridad de aplicación sin implementar o sin verificar. El archivo aplicaciones-27034.txt trae las cuatro aplicaciones de Tarabita.

Responde para continuar

Escribe el nombre de la aplicación cuyo nivel real es menor que su nivel objetivo.

Ver pista de ayuda

Compara la columna nivel objetivo con la de nivel real, fila por fila.

Una declaración de aplicabilidad se lee contando: cuántos controles se aceptan y cuántos se dejan fuera. Cuenta solo los diez controles del extracto, los del desarrollo, no los 93 del Anexo A.

Responde para continuar

¿Cuántos controles del extracto están declarados como aplicables?

Ver pista de ayuda

Cuenta las filas cuya columna aplica dice si.

La declaración dice que todo el desarrollo es interno, pero el registro muestra un módulo de la aplicación móvil escrito por un taller externo. El control de desarrollo subcontratado pide dirigir, supervisar y revisar esa actividad. La declaración se revisa en la próxima auditoría interna.

Responde para continuar

¿Qué corrección propones para la declaración?

Ver pista de ayuda

La declaración debe describir lo que la empresa realmente hace, no lo contrario.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad