Caso transversal · PagoSeguro
Un escenario que evolucionará contigo
La API de PagoSeguro procesa identidades de comercios, saldos, órdenes de pago y credenciales técnicas. Un endpoint de consulta permite indicar un merchantId sin verificar que pertenezca al usuario autenticado.
- 01Activo
- 02Amenaza
- 03Vulnerabilidad
- 04Exposición
- 05Impacto
- 06Control
La severidad técnica adquiere sentido cuando se relaciona con un activo, una ruta plausible y una consecuencia para el negocio.
01 · Concepto
Comenzar por los activos
Los activos incluyen datos, identidades, procesos, servicios, reputación y capacidad operativa. Identificarlos evita reducir AppSec a una lista de fallas técnicas sin contexto.
La criticidad depende del daño que produciría una pérdida de confidencialidad, integridad, disponibilidad o trazabilidad. Por eso una misma vulnerabilidad puede tener prioridades diferentes en dos sistemas.
02 · Concepto
Amenazas y vulnerabilidades
Una amenaza es una circunstancia o actor capaz de causar daño. Una vulnerabilidad es una debilidad que puede ser explotada. La exposición describe qué tan accesible resulta esa debilidad desde una posición realista del atacante.
El análisis mejora cuando se formula como una cadena: actor, punto de entrada, precondiciones, acción, activo afectado y consecuencia.
03 · Concepto
Controles y riesgo residual
Los controles reducen probabilidad o impacto. Pueden ser preventivos, detectivos, correctivos o compensatorios, pero deben probarse y monitorearse para demostrar que funcionan.
Después de aplicar controles permanece un riesgo residual. Aceptarlo, reducirlo, transferirlo o evitarlo es una decisión explícita de negocio, no una conclusión automática de la herramienta.
Aplicación
Buenas prácticas para comenzar
- Relacionar cada hallazgo con un activo y una consecuencia.
- Priorizar exposición y explotabilidad además de severidad.
- Verificar la eficacia del control con evidencia.
- Documentar propietario, plazo y tratamiento del riesgo residual.
Práctica guiada
Construye un escenario de riesgo
Analiza el endpoint de PagoSeguro y completa activo, amenaza, vulnerabilidad, exposición, impacto, controles y riesgo residual.
- 01Identifica el activo principal y su propietario.
- 02Describe un actor y una acción plausible.
- 03Explica la consecuencia para comercio y plataforma.
- 04Propón un control preventivo y uno detectivo.
- 05Define qué riesgo permanecería después de aplicarlos.
Ver solución orientativa
Activo: saldos y órdenes del comercio; propietario: negocio de pagos.
Amenaza: usuario autenticado que cambia merchantId para consultar información ajena.
Vulnerabilidad: ausencia de autorización por objeto o tenant.
Impacto: exposición de datos, fraude, reclamos y obligación de respuesta.
Controles: validar ownership en servidor y alertar accesos cruzados; el riesgo residual incluye defectos de implementación que requieren pruebas y monitoreo.
Comprobación no calificada
Comprueba lo aprendido
Intenta responder antes de desplegar la explicación. No se guarda una puntuación.
01¿Toda vulnerabilidad crítica representa automáticamente el mayor riesgo?
No. También deben considerarse activo, exposición, explotabilidad, controles existentes e impacto real.
02¿Qué diferencia una amenaza de una vulnerabilidad?
La amenaza tiene capacidad o intención de causar daño; la vulnerabilidad es la debilidad que puede aprovechar.
03¿Quién acepta el riesgo residual?
La autoridad de negocio competente, informada por seguridad y tecnología; no la herramienta ni el analista de forma unilateral.
Cuaderno local
Tus notas de la sesión
Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.
Cierre de sesión
Ahora deberías poder
- Relacionar un hallazgo con activos y consecuencias.
- Redactar una cadena de riesgo comprensible.
- Diferenciar control aplicado y riesgo residual.
Para aplicar y profundizar
Recurso y referencias
Plantilla reutilizableFicha de escenario de riesgoAppSec en la actualidad