🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas funciones de negocio de SAMM
4 tareas · 38 min · Principiante
Antes de mejorar un programa de seguridad hay que saber en qué punto está, y para eso existen los modelos de madurez. OWASP SAMM es uno de ellos: divide el trabajo de seguridad de una organización en un número fijo de funciones de negocio, cada una con sus prácticas. En Níspero Seguros tienes la estructura del modelo y la lista de actividades que el programa ya tiene en marcha. Con los dos archivos aprendes a leer la forma del modelo y a ver qué parte del trabajo cubre una organización y cuál ni siquiera existe.
Objetivo de la sala
Antes de mejorar un programa de seguridad hay que saber en qué punto está, y para eso existen los modelos de madurez. OWASP SAMM es uno de ellos: divide el trabajo de seguridad de una organización en un número fijo de funciones de negocio, cada una con sus prácticas. En Níspero Seguros tienes la estructura del modelo y la lista de actividades que el programa ya tiene en marcha. Con los dos archivos aprendes a leer la forma del modelo y a ver qué parte del trabajo cubre una organización y cuál ni siquiera existe.Un modelo de madurez no es una lista de herramientas: es un mapa del trabajo de seguridad. SAMM lo organiza en tres escalones. Arriba, cinco funciones de negocio, que son las grandes áreas en las que una empresa que produce software hace seguridad. Cada función contiene tres prácticas, y eso da quince en total. Cada práctica agrupa actividades en tres niveles de madurez: las de nivel bajo suelen ser más fáciles y requieren menos formalidad que las de nivel alto.
Que la estructura sea fija es lo que permite comparar. Dos organizaciones que no usan las mismas herramientas pueden responder las mismas preguntas sobre las mismas quince prácticas, y las respuestas se pueden poner una al lado de la otra. El modelo se publica con licencia abierta, de modo que cualquiera puede usarlo sin pagar.
Abre modelo/funciones.txt y comprueba que tiene la forma descrita.
Responde para continuar
¿Cómo está estructurado SAMM?
Ver pista de ayuda
Cinco por tres da quince; los niveles son tres.
Una práctica no se cumple por existir: se cumple por las actividades que la organización realiza. El inventario de actividades de un programa se asigna a las prácticas del modelo, y al sumar por función se ve dónde se concentra el esfuerzo. Es el primer ejercicio de cualquier evaluación, y se hace con una tabla de dos columnas: qué práctica es cada actividad y a qué función pertenece esa práctica.
El archivo programa/actividades.txt lista las doce actividades de Níspero con su práctica, y modelo/funciones.txt dice a qué función pertenece cada práctica. Cruza los dos.
Responde para continuar
¿Cuántas de las doce actividades del programa pertenecen a la función Verification? Escribe solo el número.
Ver pista de ayuda
Busca en `modelo/funciones.txt` las tres prácticas de la función y cuenta en `programa/actividades.txt` las actividades asignadas a cualquiera de ellas.
Contar actividades por función enseña algo más que el reparto: enseña el vacío. Un programa puede tener tres funciones fuertes y una que no existe, y nadie lo nota porque nada falla en esa área hasta que ocurre algo. Lo que no se mide ni se hace no aparece en ningún tablero.
El vacío no siempre es un descuido: a veces esa función la cubre otro equipo, por ejemplo operaciones o plataforma, y simplemente no se anotó. La primera pregunta ante un vacío es si falta el trabajo o falta la anotación.
Responde para continuar
Escribe el nombre de la función de negocio que no tiene ninguna actividad en el programa de Níspero.
Ver pista de ayuda
Haz el mismo cruce de la tarea anterior para cada función y fíjate en la que queda en cero.
Ante un mapa de quince prácticas surge la tentación de querer el nivel más alto en todas. SAMM no lo pide: el propio modelo dice que no exige a todas las organizaciones llegar al nivel máximo en cada categoría. El objetivo es una decisión de cada organización, y depende de qué protege, de qué amenazas enfrenta y de cuánto puede sostener.
Un nivel alto en una práctica que no mueve el riesgo es costo sin retorno; un nivel bajo en una que sí lo mueve es una exposición. Por eso la evaluación se completa con un objetivo por práctica, y la hoja de ruta se arma sobre la distancia entre ambos.
Responde para continuar
Níspero quiere fijar su objetivo de madurez. ¿Qué criterio es el correcto?
Ver pista de ayuda
El modelo no pide el nivel máximo en todo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.