Índice
1. Introducción ................................................................................................................................................................ 6
2. Modelo Simplificado de Ciclo de Desarrollo ............................................................................................................... 7
2.1
Inicio del Proyecto............................................................................................................................................. 7
2.2
Análisis de Requerimientos. .............................................................................................................................. 7
2.3
Diseño del Sistema. ........................................................................................................................................... 7
2.4
Etapa de Implementación. ................................................................................................................................ 7
2.5
Etapa de Pruebas. ............................................................................................................................................. 8
2.6
Despliegue......................................................................................................................................................... 8
2.7
Mantenimiento. ................................................................................................................................................ 8
3. Comparativa: Actividades en Modelos de SDLC Seguro. ............................................................................................ 9
4. Consideraciones al Iniciar un Proyecto ..................................................................................................................... 10
4.1
Van a Atacar la aplicación ............................................................................................................................... 10
4.2
Algún ataque va a funcionar ........................................................................................................................... 10
4.3
Privacidad de los Usuarios .............................................................................................................................. 10
4.4
Considerar la seguridad en cada decisión ....................................................................................................... 10
4.5
Intervención del Personal de seguridad ......................................................................................................... 10
5. Durante el Análisis de Requerimientos ..................................................................................................................... 12
5.1
Clasificación de Activos. .................................................................................................................................. 12
5.2
Casos de Abuso ............................................................................................................................................... 12
5.3
Requerimientos de Seguridad ......................................................................................................................... 12
5.4
Requerimientos de Privacidad ........................................................................................................................ 12
5.5
Requerimientos Arbitrarios............................................................................................................................. 12
5.6
Análisis de Riesgos. ......................................................................................................................................... 12
5.7
Priorización de Requerimientos ...................................................................................................................... 12
6. Principios para un Diseño Seguro. ............................................................................................................................ 13
6.1
Minimizar la Superficie de Ataque. ................................................................................................................. 13
6.2
Diseñar para ser Mantenido ........................................................................................................................... 13
6.3
El eslabón más débil........................................................................................................................................ 13
6.4
Seguridad por Defecto. ................................................................................................................................... 13
6.5
Mantener la Usabilidad. .................................................................................................................................. 13
6.6
Autorización para Todo por Defecto............................................................................................................... 13
6.7
Principio de Mínimo Privilegio ........................................................................................................................ 14
6.8
Separación de responsabilidades y roles. ....................................................................................................... 14
IF-2021-76718462-APN-DNCIB#JGM
Página 3 de 35