🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa matriz de DSOMM por dimensión
4 tareas · 40 min · Principiante
SAMM mira el programa de seguridad entero; el modelo de madurez de DevSecOps de OWASP, DSOMM, mira sobre todo la cadena que lleva el código a producción. Su forma es una matriz: dimensiones en un eje, niveles en el otro y, en cada casilla, actividades concretas con sus dependencias. Aquí lees un extracto de la matriz de Níspero Seguros para ver qué dimensión va rezagada, qué falta por hacer en los niveles bajos y en qué orden conviene hacerlo.
Objetivo de la sala
SAMM mira el programa de seguridad entero; el modelo de madurez de DevSecOps de OWASP, DSOMM, mira sobre todo la cadena que lleva el código a producción. Su forma es una matriz: dimensiones en un eje, niveles en el otro y, en cada casilla, actividades concretas con sus dependencias. Aquí lees un extracto de la matriz de Níspero Seguros para ver qué dimensión va rezagada, qué falta por hacer en los niveles bajos y en qué orden conviene hacerlo.DSOMM organiza su contenido en dimensiones, que son áreas de trabajo de la cadena de entrega: construcción y despliegue, cultura y organización, implementación, recopilación de información, y pruebas y verificación. Dentro de cada dimensión hay actividades: cosas concretas que se hacen o no se hacen. Cada actividad lleva un nivel, que indica cuánta madurez presupone, y puede declarar de qué otra actividad depende.
La diferencia con SAMM es de grano. SAMM pregunta por prácticas amplias y puntúa niveles; DSOMM enumera actividades específicas y se marca cada una como implantada o no. Los datos del modelo se publican en un repositorio abierto, con una licencia de atribución y compartir igual para el contenido, y cada actividad referencia su equivalente en otros marcos, SAMM entre ellos, lo que permite usar los dos juntos.
El extracto de Níspero está en dsomm/matriz.txt; la leyenda en dsomm/leyenda.txt aclara qué es oficial y qué es inventado.
Responde para continuar
¿Qué contiene una casilla de la matriz de DSOMM?
Ver pista de ayuda
DSOMM enumera actividades que se marcan como hechas o no, no promedios.
Una matriz se lee por columnas antes que por casillas. Para cada dimensión conviene preguntar hasta dónde llega: si solo tiene hechas las actividades de nivel 1, sus cimientos están puestos pero nada más. Una dimensión que se quedó en el primer escalón mientras las demás ya hicieron actividades de nivel 2 es la más rezagada, y suele ser la cultural, porque es la que ninguna herramienta resuelve sola.
Recorre dsomm/matriz.txt dimensión por dimensión y mira el estado de sus actividades de nivel 2 o superior.
Responde para continuar
¿Qué dimensión no tiene hecha ninguna actividad de nivel 2 o superior? Escribe su nombre tal como aparece en la matriz.
Ver pista de ayuda
Descarta las dimensiones que tengan al menos una actividad de nivel 2 o 3 con estado «hecha».
Los niveles bajos son los que primero hay que cerrar: son los más baratos y los que sostienen a los demás. Una organización que presume una prueba de intrusión anual sin tener las pruebas de aceptación diarias ha construido el tejado antes que los muros. Por eso el primer conteo útil de una matriz es cuántas actividades de nivel 1 o 2 faltan, y no cuántas actividades hay en total.
Cuenta en dsomm/matriz.txt las actividades de nivel 1 o 2 cuyo estado es «no». Las de nivel 3 no entran en la cuenta.
Responde para continuar
¿Cuántas actividades de nivel 1 o 2 faltan por hacer? Escribe solo el número.
Ver pista de ayuda
Filtra la columna de estado por «no» y descarta las de nivel 3.
No todo lo que falta se puede hacer ya. Una actividad que depende de otra no tiene sentido sin ella: no se revisan las prácticas entre equipos si ningún equipo tiene todavía un responsable de seguridad. La columna de dependencias convierte la lista de pendientes en un orden de trabajo, y evita el error de empezar por lo más llamativo.
Mira en la matriz de qué actividad depende la revisión de prácticas entre equipos y si esa actividad ya está hecha.
Responde para continuar
¿Qué actividad debe hacerse antes que la revisión de prácticas entre equipos? Escribe su identificador.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.