Caso transversal · PagoSeguro

Un escenario que evolucionará contigo

PagoSeguro entra en operación y deberá incorporar nuevos bancos, agentes de soporte y cambios regulatorios sin perder trazabilidad de amenazas y decisiones.

Ciclo del modelo vivo
  1. 01Cambio
  2. 02Revisión
  3. 03Amenaza
  4. 04Control
  5. 05Telemetría
  6. 06Aprendizaje

El modelo se actualiza por cambios y evidencia, no solamente por calendario.

01 · Concepto

Contenido mínimo del modelo

Un modelo mantenible reúne alcance, supuestos, arquitectura, activos, escenarios, controles, riesgos residuales y decisiones. No necesita una herramienta compleja si sus relaciones son claras y versionables.

Las amenazas deben usar identificadores estables para enlazar requisitos, pruebas, backlog y evidencia operativa.

02 · Concepto

Eventos que obligan a revisar

Nuevas funciones, datos, integraciones, privilegios, proveedores, incidentes y cambios regulatorios pueden invalidar el modelo. El equipo debe definir disparadores y un propietario de actualización.

Una revisión basada en cambios es más sostenible que rehacer todo el análisis en fechas arbitrarias.

03 · Concepto

Cerrar el ciclo

Telemetría, incidentes y pruebas revelan si las precondiciones y controles se comportan como se esperaba. Esa evidencia actualiza prioridad, controles y criterios de detección.

El laboratorio final consolida PagoSeguro y produce un backlog accionable. Su solución orientativa permite comparar decisiones sin convertir el curso en una evaluación obligatoria.

Aplicación

Buenas prácticas para comenzar

  • Versionar alcance, diagramas y decisiones.
  • Definir disparadores de actualización.
  • Enlazar amenazas con pruebas y alertas.
  • Revisar supuestos después de incidentes.

Práctica guiada

Define el mantenimiento del modelo

Diseña gobernanza, disparadores y evidencia para mantener PagoSeguro después del lanzamiento.

  1. 01Asigna propietario y participantes.
  2. 02Define eventos de revisión.
  3. 03Versiona amenazas y decisiones.
  4. 04Enlaza pruebas, backlog y alertas.
  5. 05Ejecuta el laboratorio integrador.
Ver solución orientativa

AppSec facilita y el propietario del producto responde por mantener el alcance.

Revisar ante nuevas funciones, flujos, terceros, privilegios, incidentes y cambios normativos.

Usar identificadores estables para amenazas y decisiones.

Conservar vínculos con pruebas, releases, telemetría y riesgo residual.

Comprobación no calificada

Comprueba lo aprendido

Intenta responder antes de desplegar la explicación. No se guarda una puntuación.

01¿Cada cuánto debe rehacerse todo el modelo?

No hay una frecuencia universal; se revisa ante cambios significativos y evidencia, con controles periódicos proporcionales.

02¿Quién acepta el riesgo residual?

La autoridad de negocio definida, informada por AppSec y tecnología.

03¿Qué demuestra que el modelo está vivo?

Sus vínculos actualizados con cambios, pruebas, backlog, telemetría, incidentes y decisiones.

Cuaderno local

Tus notas de la sesión

Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.

Guardado local automático

Cierre de sesión

Ahora deberías poder

  • Gobernar un modelo vivo.
  • Definir disparadores de revisión.
  • Consolidar amenazas, controles y evidencia.

Para aplicar y profundizar

Recurso y referencias

Plantilla reutilizableRegistro de modelo de amenazas vivo

AppSec en la actualidad

Noticias relacionadas