Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las cuatro familias de prácticas del SSDF

5 tareas · 38 min · Principiante

Detrás de cada revisión de código y de cada informe de hallazgos hay, o debería haber, un programa: alguien decidió qué se revisa, con qué criterio y qué pasa después. Cuando un cliente pregunta por ese programa, casi siempre lo hace con el vocabulario del SSDF de NIST. Oropéndola Educa, que vende una plataforma de gestión escolar, recibió el cuestionario de un cliente que va a renovar contrato. Tienes el inventario de su programa, el índice real de evidencias y un extracto de las prácticas. Antes de responder, hay que saber qué se puede sostener.

0 de 5 · 0%

Objetivo de la sala

Detrás de cada revisión de código y de cada informe de hallazgos hay, o debería haber, un programa: alguien decidió qué se revisa, con qué criterio y qué pasa después. Cuando un cliente pregunta por ese programa, casi siempre lo hace con el vocabulario del SSDF de NIST. Oropéndola Educa, que vende una plataforma de gestión escolar, recibió el cuestionario de un cliente que va a renovar contrato. Tienes el inventario de su programa, el índice real de evidencias y un extracto de las prácticas. Antes de responder, hay que saber qué se puede sostener.

El SSDF (Secure Software Development Framework) es la publicación NIST SP 800-218. Su versión 1.1 es de febrero de 2022, y en diciembre de 2025 NIST abrió a comentarios el borrador de una versión 1.2. Reúne prácticas de desarrollo seguro de alto nivel que se pueden meter en cualquier ciclo de vida, ágil o no. No dice qué herramienta usar ni cómo escribir cada línea: describe resultados. Por eso sirve como idioma común entre quien fabrica software y quien lo compra.

Las prácticas se agrupan en cuatro familias. PO, preparar la organización: requisitos, roles, herramientas, criterios y entornos. PS, proteger el software: que el código y cada publicación no se alteren ni se consulten sin permiso. PW, producir software bien protegido: diseño, revisión, código, construcción, pruebas y configuración por defecto. RV, responder a las vulnerabilidades: encontrarlas, corregirlas por riesgo y atacar su causa. Cada práctica se divide en tareas con un identificador de tres partes.

Lo que no es: no hay un organismo que certifique a una empresa en el SSDF. Lo que una empresa puede ofrecer es una declaración de qué prácticas sigue y la evidencia que la respalda, y esa declaración vale lo que valga la evidencia.

Responde para continuar

Un comercial de Oropéndola quiere poner en la web «plataforma certificada SSDF». ¿Qué le explicas?

Ver pista de ayuda

Piensa en quién podría emitir esa certificación.

Abre el laboratorio y lee inventario-programa.txt: catorce actividades, cada una con la práctica que dice cubrir y el documento que la respalda. Después lee indice-evidencias.txt, que es lo que de verdad hay en la carpeta compartida, con su estado y su fecha.

Un inventario se escribe una vez y la carpeta cambia todos los meses. Cruzarlos es la primera revisión de cualquier respuesta a un cliente: una actividad que cita un documento inexistente o que nunca se aprobó no se puede declarar como hecha, por mucho que la idea exista.

Responde para continuar

¿Qué actividad del inventario cita como evidencia un documento que no existe aprobado en la carpeta? Escribe su identificador.

Ver pista de ayuda

Compara la columna de evidencia declarada con el índice, archivo por archivo, y lee la nota final del índice.

Los cuestionarios rara vez usan los identificadores: preguntan con sus palabras y hay que traducir. La traducción fina no se hace a la práctica sino a la tarea, porque una práctica como RV.3 agrupa cosas distintas: buscar la causa de un fallo concreto, mirar patrones entre muchos fallos, buscar fallos parecidos en el resto del software y cambiar el propio proceso de desarrollo.

Lee cuestionario-cliente.txt y ssdf-tareas-extracto.txt. La pregunta C-05 tiene una tarea que le corresponde exactamente.

Responde para continuar

¿Qué tarea del SSDF corresponde a la pregunta C-05 del cuestionario? Escribe su identificador de tres partes.

Ver pista de ayuda

La pregunta habla de buscar el mismo tipo de fallo en otras partes y de no esperar a que alguien lo encuentre.

El SSDF 1.1 tiene diecinueve prácticas: cinco en PO, tres en PS, ocho en PW (la numeración salta de PW.2 a PW.4) y tres en RV. Contar cuántas no tienen ninguna actividad no es un ejercicio de vergüenza: es la lista de lo que el programa tendrá que decir que no hace, o empezar a hacer, antes de firmar.

Toma la lista de ssdf-practicas.txt y márcala con las prácticas que aparecen en el inventario. Cuenta las que quedan sin marcar. Cuenta por la práctica declarada, aunque la evidencia falle.

Responde para continuar

¿Cuántas de las diecinueve prácticas no tienen ninguna actividad en el inventario de Oropéndola? Escribe solo el número.

Ver pista de ayuda

Hay prácticas que aparecen dos veces en el inventario; cuéntalas una sola vez antes de restar.

Con lo que has cruzado, la respuesta a Montearriba tiene tres partes: lo que se hace y se puede mostrar, lo que se declara y todavía no tiene evidencia, y lo que no se hace. Un cuestionario respondido con todo en «sí» se cae en la primera auditoría del cliente y arrastra la credibilidad de las demás respuestas.

Responde para continuar

¿Cómo debe responderse la pregunta C-03, sobre los reportes de personas externas?

Ver pista de ayuda

El borrador no es la política, y el buzón sí existe.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad