Activo
Dato, sistema, identidad, proceso o capacidad que tiene valor y necesita protección.
Referencia rápida
Definiciones breves para compartir un lenguaje común entre producto, desarrollo, arquitectura, seguridad y operaciones.
Dato, sistema, identidad, proceso o capacidad que tiene valor y necesita protección.
Actor o circunstancia con capacidad de producir un daño.
Disciplina que integra seguridad en todo el ciclo de vida de una aplicación.
Análisis dinámico que prueba una aplicación en ejecución desde sus interfaces expuestas.
Integración de seguridad en los flujos automatizados de desarrollo, entrega y operación.
Conjunto priorizado de acciones para reducir riesgos y mejorar controles de un producto.
Diagrama de flujo de datos que representa actores, procesos, almacenes, flujos y fronteras.
Punto donde datos o acciones cruzan entre contextos con niveles de confianza diferentes.
Condición verificable que determina si un cambio puede avanzar en el pipeline.
Escenario que describe cómo un actor podría utilizar una función de forma no prevista para causar daño.
Asignación exclusiva de los permisos necesarios para una función y un tiempo determinados.
Proceso estructurado para identificar, analizar y tratar amenazas desde el diseño y durante la evolución del sistema.
Posibilidad de que una amenaza aproveche una debilidad y produzca un impacto.
Riesgo que permanece después de aplicar los controles previstos.
Análisis del código o artefactos sin ejecutar la aplicación.
Análisis de componentes y dependencias de terceros, sus versiones, licencias y vulnerabilidades.
Ciclo de vida utilizado para definir, construir, verificar, desplegar, operar y retirar software.
Conjunto de entradas, interfaces, identidades y recursos que un atacante puede intentar utilizar.
Método para explorar suplantación, manipulación, repudio, divulgación, denegación de servicio y elevación de privilegios.
Debilidad técnica, lógica, de configuración o proceso susceptible de explotación.