Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Mapear ASVS a los controles proactivos y a OpenCRE

5 tareas · 35 min · Principiante

Los requisitos no viven solos: el equipo de desarrollo aprende con otra guía de OWASP, los controles proactivos, y un cliente o un auditor puede preguntar por otra norma. Mapear sirve para hablar con todos sin reescribir nada, siempre que no se confunda «tratan el mismo tema» con «cumplir uno es cumplir el otro». En esta sala se revisa el mapa que armó el equipo de Inmobiliaria Chirimoyo entre los requisitos del portal y los controles proactivos, y su hoja de ruta. Todo es lectura de documentos ficticios.

0 de 5 · 0%

Objetivo de la sala

Los requisitos no viven solos: el equipo de desarrollo aprende con otra guía de OWASP, los controles proactivos, y un cliente o un auditor puede preguntar por otra norma. Mapear sirve para hablar con todos sin reescribir nada, siempre que no se confunda «tratan el mismo tema» con «cumplir uno es cumplir el otro». En esta sala se revisa el mapa que armó el equipo de Inmobiliaria Chirimoyo entre los requisitos del portal y los controles proactivos, y su hoja de ruta. Todo es lectura de documentos ficticios.

Los controles proactivos de OWASP (la edición vigente es la de 2024) son diez prácticas que todo desarrollador debería aplicar al construir: van del control de acceso a la protección contra peticiones que el servidor hace en nombre del usuario. Están escritos para enseñar y para guiar el diseño, con ejemplos y recomendaciones. ASVS, en cambio, está escrito para comprobar: frases que se pueden verificar una por una.

Por eso se complementan. La formación del equipo se puede organizar por los diez controles, y el documento de requisitos y las pruebas, por ASVS. El mapa entre los dos le dice a cada desarrollador qué requisitos de su aplicación corresponden a lo que aprendió.

Responde para continuar

¿Qué diferencia a los controles proactivos de ASVS?

Ver pista de ayuda

Una guía enseña a hacer; un estándar de verificación dice qué comprobar.

Ni ASVS ni los controles proactivos traen un mapa oficial del uno al otro: el que existe lo arma el equipo, y por eso hay que revisarlo como cualquier otro documento. Un requisito mal mapeado manda a quien lo construye a estudiar el tema equivocado.

Abre el laboratorio: lee controles-proactivos-2024.txt y después mapa-del-equipo.txt. Hay una nota del equipo que justifica un mapeo con un argumento de palabras, no de tema.

Responde para continuar

Un requisito del mapa quedó en un control que no le corresponde. ¿A qué control debería ir? Escribe su identificador.

Ver pista de ayuda

Piensa en quién aplica la política de contenido: el servidor la envía, pero quien la hace cumplir es otro.

Un control proactivo sin ningún requisito mapeado puede ser un hueco (algo que la aplicación hace y nadie pidió verificar) o una decisión (algo que la aplicación no hace). La diferencia está escrita, o debería estarlo, en el documento de requisitos.

Responde para continuar

¿Qué control proactivo queda sin ningún requisito en el mapa del equipo? Escribe su identificador.

Ver pista de ayuda

Recorre los diez controles y busca cada uno en la columna «control» del mapa.

OpenCRE es un proyecto abierto de OWASP que funciona como un índice común de requisitos de seguridad: define temas comunes y enlaza con cada uno las secciones de muchos estándares y guías que tratan ese tema (ASVS, los controles proactivos, CWE, normas ISO y de NIST, entre otros). Desde un requisito de ASVS se llega al tema común y desde ahí a todo lo que otros documentos dicen sobre lo mismo. La edición 5.0 de ASVS quitó de su texto los mapeos directos a otros estándares, incluidos los de CWE, y anunció que los relacionará a través de este índice.

Un enlace dice que dos textos hablan del mismo tema; no que digan lo mismo, ni con la misma exigencia.

Responde para continuar

Un propietario corporativo pide pruebas de que el portal no tiene una debilidad concreta de CWE. Alguien propone responder con el enlace de OpenCRE entre esa debilidad y un requisito que el portal cumple. ¿Qué se le dice?

Ver pista de ayuda

Tratar el mismo tema no es tener la misma exigencia; lo que demuestra algo es la evidencia.

El mapa termina con un requisito marcado «no aplica» y su motivo. Un motivo así es verdad mientras la aplicación no cambie. Lee hoja-de-ruta.txt: una de las funciones previstas para el trimestre siguiente hace falso el motivo.

Responde para continuar

¿Qué se hace con el requisito marcado «no aplica» cuando esa función entra al backlog?

Ver pista de ayuda

El motivo decía que el servidor no descarga nada desde direcciones del usuario.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad