2. Modelo Simplificado de Ciclo de Desarrollo Existen varios modelos de ciclo de vida de desarrollo seguro, cada uno con su enfoque particular (regulatorio, aplicaciones Web, desarrollo para Windows, etc). Se puede seguir alguno de estos modelos, si correspondiere, o se puede tomar el modelo simplificado que sugerimos a continuación. En la sección 3 se ofrece una comparativa de los distintos modelos. 2.1 Inicio del Proyecto Se identifica la oportunidad de mejorar un proceso y nace la idea de implementar una solución tecnológica basada en un desarrollo interno o tercerizado. Los responsables de seguridad de la información deben intervenir desde el inicio del proyecto, considerando los riesgos involucrados y el posible impacto sobre la información que gestiona el organismo y sobre los procesos involucrados. Algunas de las actividades de Seguridad a desarrollar en esta etapa son la asignación de recursos, el análisis del contexto, la definición de responsabilidades y la revisión de Marco Normativo aplicable. 2.2 Análisis de Requerimientos. Se definen las funcionalidades a cubrir con la aplicación sobre la base de los procesos y reglas del organismo y se establecen prioridades. Es la etapa en la que más se influye sobre el resultado final del proyecto, siendo también indispensable la participación de los responsables de seguridad y privacidad para definir requerimientos específicos. En esta etapa se deben tener en cuenta los requerimientos de cumplimiento establecidos en el marco normativo. Algunas de las actividades de Seguridad incluyen el análisis de riesgos y establecimiento de los requerimientos de seguridad. 2.3 Diseño del Sistema. Se determinan los elementos que establecen cómo cumplirá el sistema los requerimientos identificados durante el análisis de requerimientos. Se podrían incorporar vulnerabilidades al sistema al tomar decisiones incorrectas sobre la arquitectura de diseño del sistema. Las actividades de seguridad durante la etapa de diseño minimizan la necesidad de modificar código en etapas posteriores. Algunas de las actividades de Seguridad incluyen la definición de los principios de Diseño Seguro, las revisiones de Diseño, y el modelado de Amenazas. 2.4 Etapa de Implementación. Se escribe el código y se integran componentes construidos previamente en función del diseño establecido. Integrar las actividades de seguridad a esta etapa minimiza la cantidad de errores o fallos a repararse en etapas posteriores. Algunas de las actividades de Seguridad incluyen Técnicas de programación defensiva, Análisis estático, Revisiones del código. IF-2021-76718462-APN-DNCIB#JGM Página 7 de 35

Select target paragraph3