Modelado de AmenazasThreat Modelling
Se identifican los ataques posibles en la fase de diseño, antes de escribir código.Identifies feasible attacks at the design stage, before any code is written.
¿Qué es este servicio?What is this service?
Es un ejercicio estructurado que se hace sobre el diseño de un sistema, antes de escribir código. Se dibuja cómo fluyen los datos, se marcan las fronteras donde el sistema deja de confiar en quien le habla y se enumeran de forma sistemática los ataques posibles en cada una, usando metodologías como STRIDE o PASTA. Sale de ahí una lista de riesgos de diseño con la contramedida que le corresponde a cada uno.
A structured exercise carried out on a system design, before any code is written. Data flows are drawn, the boundaries where the system stops trusting whoever is talking to it are marked, and the possible attacks at each one are enumerated systematically, using methodologies such as STRIDE or PASTA. The output is a list of design risks, each with its matching countermeasure.
¿Para qué se usa?What is it used for?
Sirve porque un fallo de diseño arreglado en la pizarra cuesta una reunión, y el mismo fallo arreglado después de construir cuesta un orden de magnitud más: hay que rehacer código, migrar datos y coordinar una ventana de despliegue. Ningún escáner encuentra un error de diseño, porque el sistema está haciendo exactamente lo que se le pidió. Y conviene decirlo claro: esto no es un pentest ni lo sustituye. El pentest busca fallos en lo que ya existe; el modelado evita que ese fallo llegue a existir.
A design flaw fixed on the whiteboard costs one meeting; the same flaw fixed after the build costs an order of magnitude more, because code has to be reworked, data migrated and a deployment window coordinated. No scanner finds a design error, because the system is doing exactly what it was asked to do. And it is worth saying plainly: this is not a pentest and does not replace one. A pentest looks for flaws in what already exists; threat modelling stops that flaw from existing.
Qué beneficios traeBenefits it delivers
- Corrige en la fase donde corregir es barato, que es la única ventaja económica real que ofrece la seguridad de aplicaciones.
- Deja documentado por qué el sistema está diseñado así, lo cual vale oro cuando el arquitecto original ya no está en la empresa.
- Produce requisitos de seguridad concretos y verificables, en vez del clásico "que sea seguro" en el documento funcional.
- Le da foco al pentest posterior: el equipo ofensivo comienza sabiendo dónde están las fronteras de confianza que importan.
- It corrects at the stage where correcting is cheap, the only real economic advantage application security offers.
- It documents why the system is designed the way it is, which is worth its weight in gold once the original architect has left.
- It produces concrete, verifiable security requirements instead of the classic "make it secure" line in the functional spec.
- It focuses the later pentest: the offensive team starts out knowing where the trust boundaries that matter actually are.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal de modelar amenazas en Costa Rica, y ningún regulador local lo pide por nombre.
- En el sector financiero supervisado, el Acuerdo CONASSIF 5-24 gobierna la gestión de la tecnología de información de las entidades bajo SUGEF, SUGEVAL, SUPEN y SUGESE; el modelado es la forma práctica de mostrar que el riesgo tecnológico se considera desde el diseño y no solo cuando el sistema ya está en producción.
- Si el sistema tratará datos personales, la Ley 8968 obliga a adoptar medidas de seguridad sobre ese tratamiento, y el diseño es el momento más barato para incorporarlas.
- There is no legal obligation to do threat modelling in Costa Rica, and no local regulator asks for it by name.
- In the supervised financial sector, CONASSIF Agreement 5-24 governs information technology management for entities under SUGEF, SUGEVAL, SUPEN and SUGESE; threat modelling is the practical way to show technology risk is considered at design time and not only once the system is live.
- If the system will process personal data, Law 8968 requires security measures over that processing, and the design stage is the cheapest moment to build them in.
InternacionalInternational
- Ningún marco de cumplimiento lo exige por nombre.
- ISO 27001 exige incorporar la seguridad en el ciclo de vida del desarrollo, y una revisión de diseño documentada es la evidencia más limpia de que eso ocurre.
- En la práctica se ha vuelto requisito de facto en licitaciones corporativas de software a medida y en los cuestionarios de diligencia de clientes grandes.
- No compliance framework requires it by name.
- ISO 27001 requires security to be embedded in the development lifecycle, and a documented design review is the cleanest evidence that this happens.
- In practice it has become a de facto requirement in corporate tenders for bespoke software and in the due diligence questionnaires of large clients.
Requisitos mínimosMinimum requirements
- Un diseño o arquitectura sobre el que trabajar. No hace falta que esté terminado, pero sí que exista algo más que una idea.
- Los arquitectos y desarrolladores en la sala: el modelado se hace con quien conoce el sistema, no sobre su documentación.
- Claridad sobre qué datos maneja el sistema y cuáles son los realmente sensibles, para no proteger todo por igual.
- Que el resultado entre al backlog con dueño y fecha. Un modelo de amenazas que nadie implementa es un documento de archivo.
- A design or architecture to work on. It need not be finished, but it must be more than an idea.
- Architects and developers in the room: modelling is done with the people who know the system, not on top of its documentation.
- Clarity about what data the system handles and which of it is genuinely sensitive, so as not to protect everything equally.
- A commitment that the output enters the backlog with an owner and a date. A threat model nobody implements is a filing-cabinet document.
Plazo típico de entregaTypical delivery time
El rango habitual por sistema o por componente va de una a tres semanas. Cae en el extremo bajo cuando hay documentación de arquitectura decente y el equipo se sienta dos o tres sesiones de trabajo; se va al alto cuando hay que reconstruir el diagrama de flujo de datos desde cero porque nadie lo tenía, o cuando el sistema integra a varios terceros y cada integración es una frontera de confianza distinta.
The usual range per system or component runs from one to three weeks. It lands at the low end when there is decent architecture documentation and the team commits to two or three working sessions; it stretches to the high end when the data flow diagram has to be rebuilt from scratch because nobody had one, or when the system integrates several third parties and each integration is a separate trust boundary.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.