Caso transversal · PagoSeguro

Un escenario que evolucionará contigo

PagoSeguro incorporará una API para que comercios consulten saldos y soliciten pagos. Producto desea lanzarla en ocho semanas y aún no se han definido controles ni responsables de seguridad.

AppSec a través del ciclo de vida
  1. 01Necesidad
  2. 02Requisitos
  3. 03Arquitectura
  4. 04Código
  5. 05Verificación
  6. 06Operación

La seguridad acompaña al producto desde la necesidad inicial y vuelve a alimentarse con evidencia de producción.

01 · Concepto

Una práctica transversal

Application Security, o AppSec, reúne las prácticas utilizadas para prevenir, detectar y corregir riesgos de seguridad en aplicaciones. Su alcance incluye requisitos, arquitectura, código, dependencias, infraestructura, despliegue y operación.

Una aplicación segura no es solamente aquella que no presenta vulnerabilidades conocidas. También debe aplicar correctamente identidad, autorización, protección de datos, trazabilidad, resiliencia y respuesta ante eventos inesperados.

02 · Concepto

Seguridad como atributo del producto

Calidad, disponibilidad y seguridad se construyen juntas. Una decisión funcional —por ejemplo, permitir que un operador consulte varias cuentas— puede convertirse en un problema grave si no se define quién puede ejecutar la acción, sobre qué recurso y bajo qué condiciones.

AppSec transforma estas preguntas en requisitos verificables y controles que acompañan al cambio desde su diseño hasta producción.

03 · Concepto

Responsabilidad compartida

Producto define el comportamiento esperado; arquitectura establece fronteras; desarrollo implementa controles; AppSec acompaña el análisis; QA verifica; DevSecOps automatiza; y operaciones monitorea el comportamiento real.

El especialista AppSec no reemplaza a estos actores. Facilita decisiones, establece estándares, automatiza evidencia y concentra atención humana en los cambios de mayor riesgo.

Aplicación

Buenas prácticas para comenzar

  • Incorporar criterios de seguridad en la definición de terminado.
  • Asignar un responsable de seguridad por producto o equipo.
  • Revisar riesgos antes de implementar funcionalidades sensibles.
  • Conservar evidencia de revisión, pruebas y decisiones.

Práctica guiada

Ubica la seguridad antes del código

Para la nueva API de PagoSeguro, identifica una decisión de seguridad en requisitos, arquitectura, desarrollo, pruebas y operación, y asigna un responsable principal.

  1. 01Enumera las cinco etapas.
  2. 02Escribe una decisión verificable por etapa.
  3. 03Asigna un responsable y un colaborador.
  4. 04Indica qué evidencia confirmaría su cumplimiento.
Ver solución orientativa

Requisitos: Producto define operaciones permitidas y criterios de auditoría; AppSec asesora.

Arquitectura: Arquitectura separa identidades, canales y fronteras; AppSec revisa amenazas.

Desarrollo: Desarrollo implementa autorización por recurso y pruebas unitarias.

Verificación: QA valida abuso y DevSecOps ejecuta controles automatizados.

Operación: Operaciones monitorea anomalías y el SOC recibe señales con contexto de negocio.

Comprobación no calificada

Comprueba lo aprendido

Intenta responder antes de desplegar la explicación. No se guarda una puntuación.

01¿AppSec comienza cuando el código está listo para probarse?

No. Comienza cuando se define la necesidad, porque allí nacen las operaciones, datos y niveles de confianza que después deberá implementar el software.

02¿Quién es responsable de la seguridad de una aplicación?

La responsabilidad es compartida. Producto, arquitectura, desarrollo, QA, AppSec, DevSecOps y operaciones aportan controles diferentes.

03¿Qué diferencia una actividad de una evidencia?

La actividad es lo que se hace; la evidencia demuestra el resultado, por ejemplo una decisión documentada, una prueba aprobada o un registro operativo.

Cuaderno local

Tus notas de la sesión

Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.

Guardado local automático

Cierre de sesión

Ahora deberías poder

  • Reconocer AppSec como atributo del producto.
  • Identificar actividades de seguridad en el ciclo de vida.
  • Asignar responsabilidades y evidencia básica.

Para aplicar y profundizar

Recurso y referencias

Plantilla reutilizableMapa de responsabilidades AppSec

AppSec en la actualidad

Noticias relacionadas