Volver a Academia AppSec

Laboratorio integrador · Ruta 02

Modelo de amenazas
PagoSeguro

Consolida las seis sesiones en un entregable profesional. No se asigna calificación: utiliza la solución orientativa para comparar decisiones y detectar brechas.

Descargar libro de trabajoRevisar sesión 06
ComerciosOperadores Monnet
Frontera de identidad
Portal MerchantPortal Administrativo
Frontera de canal
Merchant BFFAdmin BFF
Frontera de servicio
API de pagosCallbacksKeycloak
Frontera de terceros y datos
Adaptadores bancariosBase de datosSIEM
Desarrollo

Cinco fases de trabajo

Completa cada bloque en el libro descargable.

01

Define alcance y activos

  • Delimita canales merchant y administrativo.
  • Identifica pagos, saldos, identidades, secretos y evidencia de auditoría.
  • Registra supuestos y elementos fuera de alcance.
02

Construye el DFD

  • Representa actores, procesos, almacenes y flujos.
  • Etiqueta identidades, protocolos y datos.
  • Marca fronteras de red, privilegio y propietario.
03

Explora amenazas

  • Caracteriza actores y accesos iniciales.
  • Aplica STRIDE a flujos críticos.
  • Redacta escenarios con precondición y consecuencia.
04

Prioriza y controla

  • Razona plausibilidad e impacto.
  • Documenta controles existentes y faltantes.
  • Construye backlog, criterios de cierre y riesgo residual.
05

Mantén el modelo vivo

  • Asigna propietario y participantes.
  • Define disparadores de revisión.
  • Enlaza amenazas con pruebas, alertas y releases.

Solución orientativa

Puntos que debería cubrir tu modelo

Arquitectura y fronteras

Separación completa de canales merchant y administrativo; identidad humana y workload diferenciada; callbacks tratados como entrada externa; adaptadores inaccesibles desde portales; auditoría central correlacionada.

Amenazas prioritarias

Autorización cruzada entre comercios, falta de separación de funciones, replay o falsificación de callbacks, secretos compartidos, bypass administrativo, manipulación de montos y pérdida de trazabilidad.

Controles esenciales

Issuer y audience estrictos, capability y ownership por recurso, maker-checker, step-up, idempotencia y anti-replay, identidad por workload, secret manager, registros inmutables y monitoreo de comportamiento.

Backlog y evidencia

Cada acción debe enlazar amenaza, propietario, criterio de aceptación, pruebas, evidencia de release, alerta operativa y riesgo residual aprobado por una autoridad humana.