🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas cuatro familias de prácticas del SSDF
5 tareas · 38 min · Principiante
Detrás de cada revisión de código y de cada informe de hallazgos hay, o debería haber, un programa: alguien decidió qué se revisa, con qué criterio y qué pasa después. Cuando un cliente pregunta por ese programa, casi siempre lo hace con el vocabulario del SSDF de NIST. Oropéndola Educa, que vende una plataforma de gestión escolar, recibió el cuestionario de un cliente que va a renovar contrato. Tienes el inventario de su programa, el índice real de evidencias y un extracto de las prácticas. Antes de responder, hay que saber qué se puede sostener.
Objetivo de la sala
Detrás de cada revisión de código y de cada informe de hallazgos hay, o debería haber, un programa: alguien decidió qué se revisa, con qué criterio y qué pasa después. Cuando un cliente pregunta por ese programa, casi siempre lo hace con el vocabulario del SSDF de NIST. Oropéndola Educa, que vende una plataforma de gestión escolar, recibió el cuestionario de un cliente que va a renovar contrato. Tienes el inventario de su programa, el índice real de evidencias y un extracto de las prácticas. Antes de responder, hay que saber qué se puede sostener.El SSDF (Secure Software Development Framework) es la publicación NIST SP 800-218. Su versión 1.1 es de febrero de 2022, y en diciembre de 2025 NIST abrió a comentarios el borrador de una versión 1.2. Reúne prácticas de desarrollo seguro de alto nivel que se pueden meter en cualquier ciclo de vida, ágil o no. No dice qué herramienta usar ni cómo escribir cada línea: describe resultados. Por eso sirve como idioma común entre quien fabrica software y quien lo compra.
Las prácticas se agrupan en cuatro familias. PO, preparar la organización: requisitos, roles, herramientas, criterios y entornos. PS, proteger el software: que el código y cada publicación no se alteren ni se consulten sin permiso. PW, producir software bien protegido: diseño, revisión, código, construcción, pruebas y configuración por defecto. RV, responder a las vulnerabilidades: encontrarlas, corregirlas por riesgo y atacar su causa. Cada práctica se divide en tareas con un identificador de tres partes.
Lo que no es: no hay un organismo que certifique a una empresa en el SSDF. Lo que una empresa puede ofrecer es una declaración de qué prácticas sigue y la evidencia que la respalda, y esa declaración vale lo que valga la evidencia.
Responde para continuar
Un comercial de Oropéndola quiere poner en la web «plataforma certificada SSDF». ¿Qué le explicas?
Ver pista de ayuda
Piensa en quién podría emitir esa certificación.
Abre el laboratorio y lee inventario-programa.txt: catorce actividades, cada una con la práctica que dice cubrir y el documento que la respalda. Después lee indice-evidencias.txt, que es lo que de verdad hay en la carpeta compartida, con su estado y su fecha.
Un inventario se escribe una vez y la carpeta cambia todos los meses. Cruzarlos es la primera revisión de cualquier respuesta a un cliente: una actividad que cita un documento inexistente o que nunca se aprobó no se puede declarar como hecha, por mucho que la idea exista.
Responde para continuar
¿Qué actividad del inventario cita como evidencia un documento que no existe aprobado en la carpeta? Escribe su identificador.
Ver pista de ayuda
Compara la columna de evidencia declarada con el índice, archivo por archivo, y lee la nota final del índice.
Los cuestionarios rara vez usan los identificadores: preguntan con sus palabras y hay que traducir. La traducción fina no se hace a la práctica sino a la tarea, porque una práctica como RV.3 agrupa cosas distintas: buscar la causa de un fallo concreto, mirar patrones entre muchos fallos, buscar fallos parecidos en el resto del software y cambiar el propio proceso de desarrollo.
Lee cuestionario-cliente.txt y ssdf-tareas-extracto.txt. La pregunta C-05 tiene una tarea que le corresponde exactamente.
Responde para continuar
¿Qué tarea del SSDF corresponde a la pregunta C-05 del cuestionario? Escribe su identificador de tres partes.
Ver pista de ayuda
La pregunta habla de buscar el mismo tipo de fallo en otras partes y de no esperar a que alguien lo encuentre.
El SSDF 1.1 tiene diecinueve prácticas: cinco en PO, tres en PS, ocho en PW (la numeración salta de PW.2 a PW.4) y tres en RV. Contar cuántas no tienen ninguna actividad no es un ejercicio de vergüenza: es la lista de lo que el programa tendrá que decir que no hace, o empezar a hacer, antes de firmar.
Toma la lista de ssdf-practicas.txt y márcala con las prácticas que aparecen en el inventario. Cuenta las que quedan sin marcar. Cuenta por la práctica declarada, aunque la evidencia falle.
Responde para continuar
¿Cuántas de las diecinueve prácticas no tienen ninguna actividad en el inventario de Oropéndola? Escribe solo el número.
Ver pista de ayuda
Hay prácticas que aparecen dos veces en el inventario; cuéntalas una sola vez antes de restar.
Con lo que has cruzado, la respuesta a Montearriba tiene tres partes: lo que se hace y se puede mostrar, lo que se declara y todavía no tiene evidencia, y lo que no se hace. Un cuestionario respondido con todo en «sí» se cae en la primera auditoría del cliente y arrastra la credibilidad de las demás respuestas.
Responde para continuar
¿Cómo debe responderse la pregunta C-03, sobre los reportes de personas externas?
Ver pista de ayuda
El borrador no es la política, y el buzón sí existe.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.