🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMapear ASVS a los controles proactivos y a OpenCRE
5 tareas · 35 min · Principiante
Los requisitos no viven solos: el equipo de desarrollo aprende con otra guía de OWASP, los controles proactivos, y un cliente o un auditor puede preguntar por otra norma. Mapear sirve para hablar con todos sin reescribir nada, siempre que no se confunda «tratan el mismo tema» con «cumplir uno es cumplir el otro». En esta sala se revisa el mapa que armó el equipo de Inmobiliaria Chirimoyo entre los requisitos del portal y los controles proactivos, y su hoja de ruta. Todo es lectura de documentos ficticios.
Objetivo de la sala
Los requisitos no viven solos: el equipo de desarrollo aprende con otra guía de OWASP, los controles proactivos, y un cliente o un auditor puede preguntar por otra norma. Mapear sirve para hablar con todos sin reescribir nada, siempre que no se confunda «tratan el mismo tema» con «cumplir uno es cumplir el otro». En esta sala se revisa el mapa que armó el equipo de Inmobiliaria Chirimoyo entre los requisitos del portal y los controles proactivos, y su hoja de ruta. Todo es lectura de documentos ficticios.Los controles proactivos de OWASP (la edición vigente es la de 2024) son diez prácticas que todo desarrollador debería aplicar al construir: van del control de acceso a la protección contra peticiones que el servidor hace en nombre del usuario. Están escritos para enseñar y para guiar el diseño, con ejemplos y recomendaciones. ASVS, en cambio, está escrito para comprobar: frases que se pueden verificar una por una.
Por eso se complementan. La formación del equipo se puede organizar por los diez controles, y el documento de requisitos y las pruebas, por ASVS. El mapa entre los dos le dice a cada desarrollador qué requisitos de su aplicación corresponden a lo que aprendió.
Responde para continuar
¿Qué diferencia a los controles proactivos de ASVS?
Ver pista de ayuda
Una guía enseña a hacer; un estándar de verificación dice qué comprobar.
Ni ASVS ni los controles proactivos traen un mapa oficial del uno al otro: el que existe lo arma el equipo, y por eso hay que revisarlo como cualquier otro documento. Un requisito mal mapeado manda a quien lo construye a estudiar el tema equivocado.
Abre el laboratorio: lee controles-proactivos-2024.txt y después mapa-del-equipo.txt. Hay una nota del equipo que justifica un mapeo con un argumento de palabras, no de tema.
Responde para continuar
Un requisito del mapa quedó en un control que no le corresponde. ¿A qué control debería ir? Escribe su identificador.
Ver pista de ayuda
Piensa en quién aplica la política de contenido: el servidor la envía, pero quien la hace cumplir es otro.
Un control proactivo sin ningún requisito mapeado puede ser un hueco (algo que la aplicación hace y nadie pidió verificar) o una decisión (algo que la aplicación no hace). La diferencia está escrita, o debería estarlo, en el documento de requisitos.
Responde para continuar
¿Qué control proactivo queda sin ningún requisito en el mapa del equipo? Escribe su identificador.
Ver pista de ayuda
Recorre los diez controles y busca cada uno en la columna «control» del mapa.
OpenCRE es un proyecto abierto de OWASP que funciona como un índice común de requisitos de seguridad: define temas comunes y enlaza con cada uno las secciones de muchos estándares y guías que tratan ese tema (ASVS, los controles proactivos, CWE, normas ISO y de NIST, entre otros). Desde un requisito de ASVS se llega al tema común y desde ahí a todo lo que otros documentos dicen sobre lo mismo. La edición 5.0 de ASVS quitó de su texto los mapeos directos a otros estándares, incluidos los de CWE, y anunció que los relacionará a través de este índice.
Un enlace dice que dos textos hablan del mismo tema; no que digan lo mismo, ni con la misma exigencia.
Responde para continuar
Un propietario corporativo pide pruebas de que el portal no tiene una debilidad concreta de CWE. Alguien propone responder con el enlace de OpenCRE entre esa debilidad y un requisito que el portal cumple. ¿Qué se le dice?
Ver pista de ayuda
Tratar el mismo tema no es tener la misma exigencia; lo que demuestra algo es la evidencia.
El mapa termina con un requisito marcado «no aplica» y su motivo. Un motivo así es verdad mientras la aplicación no cambie. Lee hoja-de-ruta.txt: una de las funciones previstas para el trimestre siguiente hace falso el motivo.
Responde para continuar
¿Qué se hace con el requisito marcado «no aplica» cuando esa función entra al backlog?
Ver pista de ayuda
El motivo decía que el servidor no descarga nada desde direcciones del usuario.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.