Caso transversal · PagoSeguro
Un escenario que evolucionará contigo
PagoSeguro incorporará una API para que comercios consulten saldos y soliciten pagos. Producto desea lanzarla en ocho semanas y aún no se han definido controles ni responsables de seguridad.
- 01Necesidad
- 02Requisitos
- 03Arquitectura
- 04Código
- 05Verificación
- 06Operación
La seguridad acompaña al producto desde la necesidad inicial y vuelve a alimentarse con evidencia de producción.
01 · Concepto
Una práctica transversal
Application Security, o AppSec, reúne las prácticas utilizadas para prevenir, detectar y corregir riesgos de seguridad en aplicaciones. Su alcance incluye requisitos, arquitectura, código, dependencias, infraestructura, despliegue y operación.
Una aplicación segura no es solamente aquella que no presenta vulnerabilidades conocidas. También debe aplicar correctamente identidad, autorización, protección de datos, trazabilidad, resiliencia y respuesta ante eventos inesperados.
02 · Concepto
Seguridad como atributo del producto
Calidad, disponibilidad y seguridad se construyen juntas. Una decisión funcional —por ejemplo, permitir que un operador consulte varias cuentas— puede convertirse en un problema grave si no se define quién puede ejecutar la acción, sobre qué recurso y bajo qué condiciones.
AppSec transforma estas preguntas en requisitos verificables y controles que acompañan al cambio desde su diseño hasta producción.
03 · Concepto
Responsabilidad compartida
Producto define el comportamiento esperado; arquitectura establece fronteras; desarrollo implementa controles; AppSec acompaña el análisis; QA verifica; DevSecOps automatiza; y operaciones monitorea el comportamiento real.
El especialista AppSec no reemplaza a estos actores. Facilita decisiones, establece estándares, automatiza evidencia y concentra atención humana en los cambios de mayor riesgo.
Aplicación
Buenas prácticas para comenzar
- Incorporar criterios de seguridad en la definición de terminado.
- Asignar un responsable de seguridad por producto o equipo.
- Revisar riesgos antes de implementar funcionalidades sensibles.
- Conservar evidencia de revisión, pruebas y decisiones.
Práctica guiada
Ubica la seguridad antes del código
Para la nueva API de PagoSeguro, identifica una decisión de seguridad en requisitos, arquitectura, desarrollo, pruebas y operación, y asigna un responsable principal.
- 01Enumera las cinco etapas.
- 02Escribe una decisión verificable por etapa.
- 03Asigna un responsable y un colaborador.
- 04Indica qué evidencia confirmaría su cumplimiento.
Ver solución orientativa
Requisitos: Producto define operaciones permitidas y criterios de auditoría; AppSec asesora.
Arquitectura: Arquitectura separa identidades, canales y fronteras; AppSec revisa amenazas.
Desarrollo: Desarrollo implementa autorización por recurso y pruebas unitarias.
Verificación: QA valida abuso y DevSecOps ejecuta controles automatizados.
Operación: Operaciones monitorea anomalías y el SOC recibe señales con contexto de negocio.
Comprobación no calificada
Comprueba lo aprendido
Intenta responder antes de desplegar la explicación. No se guarda una puntuación.
01¿AppSec comienza cuando el código está listo para probarse?
No. Comienza cuando se define la necesidad, porque allí nacen las operaciones, datos y niveles de confianza que después deberá implementar el software.
02¿Quién es responsable de la seguridad de una aplicación?
La responsabilidad es compartida. Producto, arquitectura, desarrollo, QA, AppSec, DevSecOps y operaciones aportan controles diferentes.
03¿Qué diferencia una actividad de una evidencia?
La actividad es lo que se hace; la evidencia demuestra el resultado, por ejemplo una decisión documentada, una prueba aprobada o un registro operativo.
Cuaderno local
Tus notas de la sesión
Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.
Cierre de sesión
Ahora deberías poder
- Reconocer AppSec como atributo del producto.
- Identificar actividades de seguridad en el ciclo de vida.
- Asignar responsabilidades y evidencia básica.
Para aplicar y profundizar
Recurso y referencias
Plantilla reutilizableMapa de responsabilidades AppSecAppSec en la actualidad