Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los tres niveles de ASVS y cuál toca a cada aplicación

5 tareas · 38 min · Principiante

Una lista de requisitos de seguridad sirve de poco si no se sabe cuántos exigirle a cada aplicación. El Application Security Verification Standard de OWASP los reparte en tres niveles, y elegir el correcto es una decisión de riesgo, no de gusto. Con el inventario de aplicaciones de Níspero Salud Digital, una empresa ficticia de teleconsulta, y un extracto de la versión 5.0.0 del estándar, decides qué nivel toca a cada una y cuántos requisitos implica. Todo es lectura de documentos ficticios en la consola del navegador: no se prueba nada contra ningún sistema.

0 de 5 · 0%

Objetivo de la sala

Una lista de requisitos de seguridad sirve de poco si no se sabe cuántos exigirle a cada aplicación. El Application Security Verification Standard de OWASP los reparte en tres niveles, y elegir el correcto es una decisión de riesgo, no de gusto. Con el inventario de aplicaciones de Níspero Salud Digital, una empresa ficticia de teleconsulta, y un extracto de la versión 5.0.0 del estándar, decides qué nivel toca a cada una y cuántos requisitos implica. Todo es lectura de documentos ficticios en la consola del navegador: no se prueba nada contra ningún sistema.

ASVS 5.0.0 (publicada por OWASP en 2025) reúne unos 350 requisitos en 17 capítulos y los reparte en tres niveles: L1, L2 y L3. El estándar los describe por prioridad, comparando cuánto riesgo reduce cada requisito con lo que cuesta cumplirlo. L1 es el mínimo y el punto de partida; L2 es el nivel al que deberían aspirar la mayoría de las aplicaciones; L3 recoge sobre todo defensas en profundidad y controles difíciles de implementar.

Los niveles se acumulan: para cumplir L2 se cumplen los requisitos de L1 y los de L2. El propio estándar no impone un nivel a cada aplicación: dice que cada organización debe analizar sus riesgos y decidir cuál le corresponde según la sensibilidad de la aplicación y lo que esperan sus usuarios.

Responde para continuar

¿Cómo se decide qué nivel de ASVS le toca a una aplicación?

Ver pista de ayuda

El estándar describe niveles; la elección es de quien conoce el dato y a los usuarios.

Níspero Salud Digital tiene un criterio interno aprobado por su comité: qué datos y qué usuarios llevan a cada nivel. Abre el inventario de aplicaciones y el criterio con cat y cruza lo que trata cada aplicación con las reglas. Fíjate en las que parecen menos delicadas: el criterio habla también de las aplicaciones internas.

Responde para continuar

Escribe el nombre de la aplicación interna que el criterio manda a nivel 2.

Ver pista de ayuda

Busca la aplicación cuyos usuarios son solo empleados y mira qué dato personal trata.

Cumplir un nivel es cumplir todos sus requisitos y los de los niveles inferiores. El archivo asvs/extracto-asvs.txt es una muestra de 14 requisitos reales de la versión 5.0.0, parafraseados, con su nivel. Cuenta cuántos de esos 14 debería cumplir una aplicación cuyo nivel objetivo es L2.

Responde para continuar

¿Cuántos requisitos del extracto debe cumplir una aplicación con nivel objetivo L2?

Ver pista de ayuda

Suma los de L1 y los de L2; los de L3 no cuentan.

Cada requisito se cita con su número de capítulo, sección y requisito, y con la versión para evitar ambigüedades (por ejemplo, v5.0.0 seguida del número). Un requisito que no se puede localizar por su número no se puede enlazar a una prueba, que es de lo que trata esta ruta. En el extracto hay uno de L3 sobre eliminar los datos sensibles según un plazo.

Responde para continuar

Escribe el número del requisito de L3 del extracto que trata de la eliminación de datos por plazo.

Ver pista de ayuda

Mira la columna de nivel y luego la de contenido.

ASVS está dividido en capítulos para poder filtrar los que no aplican: una API que solo habla con otras máquinas no tiene interfaz web, y los requisitos del capítulo de interfaz web no le sirven. Aun así, nadie debería quitar un capítulo en silencio, porque más adelante una auditoría preguntará por qué falta.

Responde para continuar

Un equipo quiere dejar fuera un capítulo entero de ASVS porque su servicio no usa esa tecnología. ¿Qué es lo correcto?

Ver pista de ayuda

Quien audite querrá saber qué se descartó y por quién.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad