🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas cuatro familias del SSDF
5 tareas · 38 min · Principiante
El Marco de desarrollo de software seguro de NIST (SSDF, SP 800-218) es el marco que más se cita cuando un cliente pregunta cómo desarrolla una empresa. Se organiza en cuatro familias: preparar la organización, proteger el software, producir software bien protegido y responder a las vulnerabilidades. Con el registro de actividades de seguridad de Tarabita Software, una empresa ficticia, lees a qué práctica corresponde cada actividad, cuál está mal archivada y qué familia nadie está cubriendo. Es lectura de un registro guardado; no se ejecuta nada.
Objetivo de la sala
El Marco de desarrollo de software seguro de NIST (SSDF, SP 800-218) es el marco que más se cita cuando un cliente pregunta cómo desarrolla una empresa. Se organiza en cuatro familias: preparar la organización, proteger el software, producir software bien protegido y responder a las vulnerabilidades. Con el registro de actividades de seguridad de Tarabita Software, una empresa ficticia, lees a qué práctica corresponde cada actividad, cuál está mal archivada y qué familia nadie está cubriendo. Es lectura de un registro guardado; no se ejecuta nada.El SSDF versión 1.1 (NIST SP 800-218, febrero de 2022) reúne un conjunto básico de prácticas de desarrollo seguro que se pueden integrar en cualquier ciclo de vida del software. No es una norma certificable: es un vocabulario común para decir qué hace una organización. Cada práctica lleva un identificador de dos letras y un número (por ejemplo PS.1), se descompone en tareas (PS.1.1) y trae ejemplos y referencias a otros marcos.
Las familias son cuatro. Prepare the Organization (PO) asegura que personas, procesos y tecnología estén listos para desarrollar con seguridad. Protect the Software (PS) protege todos los componentes del software frente a alteraciones y accesos no autorizados. Produce Well-Secured Software (PW) busca que cada lanzamiento salga con el mínimo de vulnerabilidades. Respond to Vulnerabilities (RV) identifica las que quedan en los lanzamientos, responde a ellas y evita que se repitan.
Responde para continuar
Una auditoría pregunta cómo se evita que el código fuente y los lanzamientos sean alterados o consultados sin autorización. ¿Qué familia del SSDF responde?
Ver pista de ayuda
Piensa en el verbo que usa la familia: proteger de la manipulación y del acceso indebido.
Abre el registro de actividades de Tarabita Software junto al listado oficial de prácticas. Cada actividad cita la práctica del SSDF con la que se declara. Una sola está archivada bajo una práctica cuyo título no tiene nada que ver con lo que se hace; en una atestación, eso se lee como una declaración sin sustento.
Responde para continuar
Escribe el identificador de la actividad archivada bajo una práctica que no le corresponde.
Ver pista de ayuda
Con cat ssdf/practicas.txt tienes los títulos; con cat ssdf/registro-de-actividades.txt, la práctica declarada en cada fila. Busca el título que no encaja con la actividad.
El registro trae una columna grupo con las dos letras de la práctica declarada. Contar por familia es la primera lectura de una evaluación: dónde se concentra el esfuerzo y dónde no hay nada. Cuenta solo según lo que dice la columna, no según lo que debería decir.
Responde para continuar
¿Cuántas actividades del registro tienen la letra de grupo PW en su columna?
Ver pista de ayuda
Cuenta las filas de la columna grupo que dicen PW; no hace falta fijarse en las demás columnas.
Los marcos cambian de versión. El documento previo al SSDF (el CSWP 13, de abril de 2020) tenía una práctica PW.3. Desde el borrador de septiembre de 2021 se eliminó: sus tareas se repartieron, una hacia PO.1 y otra hacia PW.4, y por eso la familia PW hoy salta de PW.2 a PW.4. Un documento antiguo de un cliente puede seguir citando PW.3.
Responde para continuar
Una matriz heredada cita PW.3 como respaldo de un control de componentes de terceros. ¿Qué haces?
Ver pista de ayuda
Un mapeo debe poder verificarse contra la versión del marco que cita.
Lee el registro entero y cruza las letras de grupo con las cuatro familias del archivo familias.txt. Hay una familia sin ninguna actividad: una evaluación honesta la nombra, no la oculta, y la convierte en trabajo pendiente.
Responde para continuar
Escribe las dos letras de la familia del SSDF que no tiene ninguna actividad en el registro.
Ver pista de ayuda
Compara las letras que aparecen en la columna grupo con las cuatro de familias.txt.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.