Empieza aquí · Unidad 04
Marcos de seguridad: elige el mapa adecuado
Procesos, controles, debilidades y puntuaciones responden a preguntas distintas.
Después de esta lección puedes
- Elegir una referencia para una pregunta sobre procesos, controles, debilidades o comportamiento.
- Distinguir un identificador de vulnerabilidad de una clase de debilidad.
- Explicar la gravedad junto al riesgo contextual sin cambiar puntuaciones arbitrariamente.
Las referencias de seguridad resultan más útiles cuando empiezas con una pregunta. Un marco organiza un programa, una guía apoya una revisión y un catálogo da nombre a una debilidad. Pueden complementarse.
Cuatro preguntas útiles
| Pregunta | Referencia útil | Aportación |
|---|---|---|
| ¿Cómo organizar los resultados de seguridad? | NIST Cybersecurity Framework | Resultados de gobernar, identificar, proteger, detectar, responder y recuperar. |
| ¿Cómo planificar una evaluación técnica autorizada? | NIST SP 800-115 | Planificación, ejecución, análisis y tratamiento de hallazgos. |
| ¿Qué debe proteger la aplicación y cómo organizar su revisión? | OWASP ASVS y WSTG | Requisitos de seguridad y guía de pruebas web. |
| ¿Cómo describir una debilidad o un comportamiento observado? | CWE y MITRE ATT&CK | Clases de debilidad y tácticas y técnicas adversarias. |
Son referencias con propósitos distintos. No forman una única lista universal de pasos. OWASP Top 10 ofrece orientación sobre riesgos importantes de aplicaciones web, pero no constituye un estándar exhaustivo de verificación. Anota la edición consultada: las categorías y los requisitos evolucionan.
Un nombre no es una puntuación
CVE identifica una vulnerabilidad divulgada. Su registro describe productos, versiones e información de apoyo. Un registro puede abarcar varios productos; un componente compartido puede estar presente en distintos sistemas. No todo problema observado tiene un CVE.
CWE describe un tipo de debilidad, como la autorización incorrecta. Un portal escolar ficticio podría permitir leer el expediente de otro alumno porque falta una comprobación de propiedad en el servidor. La clase de debilidad ayuda a explicar el defecto aunque no tenga un CVE asignado.
Gravedad y prioridad de reparación
CVSS expresa gravedad técnica mediante métricas definidas. Incluye versión, vector y puntuación para que otra persona comprenda el cálculo. CVSS v4.0 distingue métricas Base, Threat, Environmental y Supplemental. Las suplementarias añaden información sin cambiar la puntuación.
La organización también considera exposición, datos afectados, controles, evidencia de explotación e importancia del servicio. Esto ayuda a evaluar el riesgo y priorizar la reparación. Si calculas métricas de amenaza o del entorno, documenta sus entradas; no restes puntos por intuición.
PrediceUna puntuación útil, una decisión incompleta. Una biblioteca ficticia tiene dos servicios con la misma vulnerabilidad y puntuación base. Uno publica horarios y otro guarda registros de préstamos. ¿Deben tener idéntica prioridad?
No. Conserva la información común de gravedad técnica y evalúa exposición, datos, controles y consecuencias operativas de cada servicio. Documenta las razones de la prioridad elegida.
Las referencias apoyan la evidencia
ATT&CK describe comportamiento mediante tácticas, técnicas y procedimientos. La correspondencia ayuda a discutir cobertura, pero no identifica a un actor ni demuestra que una detección funciona. Una etiqueta CWE tampoco prueba que exista un defecto. Explica hechos observados, concepto aplicable e incertidumbre pendiente.
Continúa con vocabulario de seguridad o informes claros.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Qué fuente ayuda a verificar requisitos de seguridad de una aplicación?
Ver la respuesta
Respuesta correcta: OWASP ASVS. ASVS describe requisitos verificables de seguridad de aplicaciones.
-
¿Cómo se relacionan CWE y CVE?
Ver la respuesta
Respuesta correcta: CWE nombra tipos de debilidad; CVE identifica vulnerabilidades divulgadas. Una vulnerabilidad puede clasificarse mediante una debilidad aplicable.
-
La puntuación base CVSS publicada es alta. ¿Qué debe hacer el equipo?
Ver la respuesta
Respuesta correcta: Conservar puntuación y vector, evaluar el contexto y documentar la prioridad. Un nuevo cálculo debe usar métricas definidas; el riesgo organizativo se explica aparte.
-
¿Qué establece una correspondencia pertinente con ATT&CK?
Ver la respuesta
Respuesta correcta: Una descripción compartida del comportamiento que aún necesita evidencia. La clasificación ayuda a comunicar, pero no sustituye la observación.
Pruébalo
- EscribePara un portal escolar ficticio, escribe una pregunta sobre el proceso de revisión, otra sobre un requisito de acceso y otra sobre la prioridad de una corrección. Elige una referencia adecuada para cada una.