Font size
WorksheetsSeguridad en el ciclo de vida de software
Total questions: 50
Worksheet time: 30mins
¿Qué recursos nos pueden ayudar a adoptar las mejores prácticas o touchpoints?
Analizar el código y realizar correcciones
herramientas de análisis estático
herramientas de código dinámico
¿Selecciona un factor principal práctico que determinan la utilidad de una herramienta de análisis?
La capacidad de la herramienta para comprender el programa que se analiza.
Porcentajes de resultado de ataque
Características de herramientas
1. ¿La actividad más importante de entre las mejores prácticas de seguridad es?
Testing dinámico
Análisis estático de código fuente
Factores prácticos
¿Qué debemos de hacer para obtener buenos resultados con un código?
Subir el código a productivo
Analizar el código en consola
Compilar el código antes de ser analizado
pueden llegar a descubrir mejor los problemas operacionales y de configuración normalmente pasados por alto durante el desarrollo de software
pruebas de penetración
Revisión de código
Modelado de ataques
Para alcanzar ventajas como descubrir errores comunes, hacer el proceso de seguridad más eficiente y consistente ¿Debemos de tener un?
proceso de revisión de código bien definido
control de errores
sistema de prevención de fallos
Son pruebas de caja negra y son comúnmente las más aplicadas de todas las mejores prácticas de seguridad de software, son parte del proceso de aceptación de final
Test de penetración
Revisión de código
Operaciones de seguridad
Se hace principalmente para la comprobación de la eficacia de las salvaguardas que se implementan
Revisión de código.
Test de penetración
Modelado de ataques
Selecciona una de las frases del ciclo de revisión de código
Hacer correcciones
Compilar el código
Analizar el código
están en algún sentido «probando aspectos negativos», es decir debe probar de forma directa y profunda la seguridad de la aplicación en base a los riesgos de seguridad (conducido por casos de abuso, riesgos arquitectónicos y modelos de ataque).
pruebas de penetración
Revisión de código
Modelado de ataques
Son algunas recomendaciones del test de penetración
Realizar los test más de una vez, Realimentación del resultado de las pruebas de penetración, Utilización de Pruebas de Penetración para Evaluar aplicaciones COTS
Realizar los test más de una vez cada mes, Realimentación del resultado de las pruebas de penetración
Realizar los test de vez en cuando, Utilización de Pruebas de Penetración para Evaluar aplicaciones COTS
Son pruebas de tipo de caja negra
Revisión del código
Modelado de ataques
Test de penetración
“Las características de la herramienta para hacerla fácil de usar” ¿Le pertenecen a?
Factores principales prácticos
Herramientas de código
Análisis estático de código fuente
tiene como principal misión verificar cómo el software se comporta y resiste ante diferentes tipos de ataque
Revisión de código
Test de penetración
Modelado de ataques
El proceso final a llevar a cabo previo al paso a producción de la aplicación segura, son las actividades centrales de:
Distribución. Despliegue. Operaciones
Distribución. Despliegue. Revisión
Distribución. Test de pruebas. Operaciones
¿Cuál es el objetivo de distribución segura?
desarrollado para ser extremadamente seguro, pero no lo será si sus parámetros de configuración no se establecen como el diseñador lo diseñó
argumentan que la distribución, despliegue y operaciones no son parte del proceso de desarrollo de software
reducir al mínimo las posibilidades de acceso y manipulación del software durante la transmisión de un proveedor a su consumidor (envío a través de medios físicos o descarga de red) por los agentes maliciosos
¿Cuáles son las capas del sistema a proteger?
Interfaz de usuario, seguridad de la aplicación, gestor de base de datos, sistema operativo
Interfaz de usuario, seguridad de la aplicación, gestor de base de datos
Interfaz de usuario, gestor de base de datos, sistema operativo
¿Cuál es el Ciclo de revisión de código?
Establecer objetivos, revisión de código, hacer correcciones
Establecer objetivos, ejecutar herramientas, hacer correcciones
Establecer objetivos, ejecutar herramientas, revisión de código, hacer correcciones
¿Qué tipos de test de penetración existen?
Test de penetración en la red, Test de penetración de la aplicación, Test de penetración inalámbrica, Test de suplantación de identidad simulada
Test de penetración en la red, Test de penetración de la aplicación, Test de suplantación de identidad simulada
Test de penetración en la red, Test de penetración de la aplicación, Test de penetración inalámbrica
son comúnmente las más aplicadas de todas las mejores prácticas de seguridad de software
Modelado de ataques
Test de penetración
Revisión del código
puede haber sido diseñado y desarrollado para ser extremadamente seguro, pero no lo será si sus parámetros de configuración no se establecen como el diseñador lo diseñó
Código
Modelado de ataques
Software
¿Qué es bastante eficaz y fundamental aportado por personal ajeno al equipo de diseño que aporta otra visión de la seguridad del sistema y del riesgo y contribuyendo a una mejora de la seguridad porque seguramente este análisis va a descubrir alguna amenaza y riesgo residual existente?
Test de penetración
Modelado de ataques
Análisis externo
¿En qué fase se debe de realizar el análisis de riesgo de seguridad?
Fase de diseño
Fase de implementación
Fase de análisis
¿Cuál es un factor importante a tomar en cuenta en la fase de diseño?
Factor social
Factor económico
Factor de seguridad
¿Por qué es crítico priorizar el riesgo y convencer a la alta directiva de ello?
Por la vulnerabilidad que esto puede presentar
Por los riesgos que la empresa corre
Porque las salvaguardas a utilizar pueden ser muy costosas
¿Cómo denominan algunos autores a la acción de conseguir un sistema lo más posible libre de riesgos?
Establecimiento de la barra de bugs
Establecer prioridades
Invertir en seguridad
¿Cuál es la alternativa al acercamiento ad-hoc?
Proceso de análisis de riesgo arquitectónico
Análisis de riesgo al ataque
Identificar amenazas
¿Utiliza patrones de ataque y árboles de ataque para analizar la resistencia al ataque?
Análisis de resistencia al ataque
Microsoft STRIDE
Fase de diseño
¿Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño?
Análisis de ambigüedad
Análisis de resistencia de ataque
Técnica de análisis critica
¿Qué es el modelado de ataques?
es una práctica de seguridad fundamental en cualquier proceso de desarrollo de software
El método más simple y práctico para crear casos de abuso
Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño
¿Cuál es el principal objetivo de la seguridad del software?
Establecer objetivos
El aumento de los ataques al software vulnerable
mantener sus propiedades de seguridad frente a los ataques realizados por personal malicioso sobre sus componentes y reducir al mínimo posible sus vulnerabilidades explotables
¿Cuáles son las dos perspectivas de modelado?
Patrones de ataque y Árboles de ataque
Defensor y Atacante
Documentación de entrada y Salida
¿Cuáles son las dos perspectivas del atacante?
Patrones de ataque y Árboles de ataque
Defensor y Atacante
Documentación de entrada y Salida
¿Qué constituyen los patrones de ataque?
un mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante con el suficiente detalle
Un método sistemático para caracterizar la seguridad de un sistema, basado en la combinación y dependencias de las vulnerabilidades del mismo
requisitos de las funcionalidades o servicios de seguridad del sistema
¿Qué es un árbol de ataque?
un mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante con el suficiente detalle
Un método sistemático para caracterizar la seguridad de un sistema, basado en la combinación y dependencias de las vulnerabilidades del mismo.
requisitos de las funcionalidades o servicios de seguridad del sistema
¿Dónde aplicamos el modelado de ataque?
(a)
¿Qué es un caso de abuso?
Un método sistemático para caracterizar la seguridad de un sistema
una función que el sistema no debe permitir o una secuencia completa de acciones que resulta en una pérdida para la organización
Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño
Caso de abuso es la inversa de un:
(a)
¿Qué describen los casos de abuso?
Proceso de brainstorming o tormenta de ideas
Los requisitos de las funcionalidades o servicios de seguridad del sistema
Lo que el software no debe hacer en respuesta al uso incorrecto o malintencionado del mismo por un agente malicioso
¿Cuáles son algunas diferencias entre los casos de uso de seguridad y los casos de abuso?
¿Cuál es el método más simple y práctico para crear un caso de abuso?
Proceso de brainstorming o tormenta de ideas
Los requisitos de las funcionalidades o servicios de seguridad del sistema
Modelado
¿Cuántas etapas del proceso de creación de casos de abuso son?
5
4
3
Menciona las etapas del proceso de creación de casos de abuso:
(a)
¿Qué es la ingeniería de requisitos de seguridad?
El método más simple y práctico para crear casos de abuso
Es la disciplina del ciclo de vida de desarrollo de software que influye de una forma más directa en el éxito o el fracaso final de cualquier tipo de proyecto
Es un subproceso que pretende descubrir nuevos riesgos en base al conocimiento de principios de diseño
¿Dónde se originan las vulnerabilidades y debilidades de un software?
(a)
¿Qué incluye los requisitos servicios de seguridad?
un mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante con el suficiente detalle
Un método sistemático para caracterizar la seguridad de un sistema, basado en la combinación y dependencias de las vulnerabilidades del mismo
La especificación de funciones que implementan una política de seguridad, como control de acceso, autenticación, autorización, cifrado y gestión de claves
¿Qué previenen las funciones de requisitos servicios de seguridad?
La violación de las propiedades de seguridad del sistema o de la información que procesa, como el acceso no autorizado, modificación, denegación de servicio, etc.
mecanismo o medio para capturar y representar la perspectiva y conocimiento del ciberatacante
Una solución general repetible a un problema de ingeniería de software recurrente
Menciona los 5 componentes generales de una aplicación
(a)
¿Qué son los datos críticos de seguridad?
Proceso de brainstorming o tormenta de ideas
Los requisitos de las funcionalidades o servicios de seguridad del sistema
Claves criptográficas, datos relacionados con privilegios y otros datos críticos
¿Qué son los algoritmos?
Los requisitos de las funcionalidades o servicios de seguridad del sistema
Lógica interna del programa, que procesa los datos internos
Claves criptográficas, datos relacionados con privilegios y otros datos críticos
