Modelado de amenazas con STRIDE y PASTA
Aplique STRIDE para descomponer sistemas y PASTA para realizar un taller de modelado de amenazas centrado en el riesgo.
Modelado de amenazas con STRIDE y PASTA es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es el modelado de amenazas?
El modelado de amenazas es un proceso estructurado para identificar, priorizar y abordar las amenazas de seguridad de un sistema antes del desarrollo o durante la revisión del diseño. Responde a estas preguntas: ¿Qué estamos construyendo? ¿Qué puede salir mal? ¿Cómo lo solucionamos? ¿Qué tan eficaz es el resultado?
Cuándo realizar el modelado de amenazas
Realice el modelado de amenazas durante el diseño (cuando aporta más valor y corregir los problemas es más barato), durante el desarrollo de funcionalidades importantes, después de cambios arquitectónicos y periódicamente en los sistemas en producción. El coste de corregir un defecto de diseño detectado mediante el modelado de amenazas es 60 veces inferior al de encontrarlo en producción.
Descripción general de STRIDE
STRIDE es un marco mnemotécnico de clasificación de amenazas desarrollado en Microsoft. Cada letra representa una categoría de amenaza: suplantación de identidad, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios. Aplique STRIDE de forma sistemática a cada componente de su arquitectura.
STRIDE: suplantación de identidad y manipulación
Suplantación de identidad: ¿Puede un atacante hacerse pasar por un usuario, servicio o componente legítimo? Mitigaciones: autenticación robusta y certificados. Manipulación: ¿Puede un atacante modificar datos en tránsito o en reposo? Mitigaciones: firmas digitales, HMAC, comprobaciones de integridad y TLS.
STRIDE: repudio, divulgación de información y DoS
Repudio: ¿Puede un usuario negar que realizó una acción? Mitigación: registros de auditoría y firmas digitales. Divulgación de información: ¿Pueden exponerse datos confidenciales? Mitigación: cifrado y control de acceso. Denegación de servicio: ¿Se puede interrumpir la disponibilidad? Mitigación: limitación de la frecuencia, redundancia y validación de entradas.
STRIDE: elevación de privilegios
¿Puede un atacante obtener privilegios superiores a los previstos? Documente todos los niveles de privilegios de su sistema. Compruebe lo siguiente: ¿Puede un usuario con pocos privilegios acceder a funciones de administración? ¿Puede un proceso de usuario salir de su sandbox? Cada ruta de escalada requiere una medida de control de acceso como mitigación.
Diagramas de flujo de datos para el modelado de amenazas
Cree un DFD que muestre los procesos, los almacenes de datos, las entidades externas y los flujos de datos, con los límites de confianza claramente marcados. Cada elemento y cada cruce de un límite de confianza genera amenazas STRIDE. Los DFD proporcionan la estructura sistemática necesaria para no pasar por alto ninguna superficie de ataque.
Metodología PASTA
El proceso de simulación de ataques y análisis de amenazas (PASTA) es una metodología de modelado de amenazas centrada en el riesgo y compuesta por siete etapas: definir los objetivos, definir el alcance técnico, descomponer la aplicación, analizar las amenazas, identificar las vulnerabilidades, enumerar los ataques y realizar el análisis de riesgos con contramedidas.
PASTA frente a STRIDE
STRIDE se centra en los componentes y genera amenazas sistemáticamente a partir de un DFD. PASTA se centra en el riesgo: parte de los objetivos empresariales y desciende hasta las amenazas técnicas. STRIDE funciona bien en los equipos de desarrollo; PASTA se alinea mejor con la gestión de riesgos y la comunicación con los directivos.
Árboles de amenazas y árboles de ataque
Los árboles de ataque descomponen un objetivo de amenaza raíz (por ejemplo, "robar un token de autenticación") en subárboles con rutas de ataque alternativas. Cada hoja representa un ataque específico y concreto. La lógica booleana (AND/OR) indica si deben cumplirse todas las subcondiciones o basta con que se cumpla alguna para que el ataque tenga éxito.
Herramientas de modelado de amenazas
OWASP Threat Dragon es una herramienta gratuita y de código abierto para el modelado de amenazas basado en DFD. Microsoft Threat Modeling Tool incluye un motor basado en STRIDE. IriusRisk y ThreatModeler son opciones comerciales que se integran con Jira y con pipelines de CI/CD para realizar un modelado continuo de amenazas.
Comprobación de conocimientos
¿Qué amenaza de STRIDE se mitiga mediante la implementación de registros de auditoría sólidos y firmas digitales?
Resumen
El modelado de amenazas con STRIDE genera sistemáticamente amenazas a partir de diagramas de flujo de datos, mientras que PASTA adopta un enfoque centrado en el riesgo que comienza con los objetivos empresariales. Ambos producen listas de amenazas priorizadas que orientan la selección de controles de seguridad antes de escribir o desplegar el código.
Preguntas frecuentes
¿La lección «Modelado de amenazas con STRIDE y PASTA» es gratis?
Sí — el texto completo de «Modelado de amenazas con STRIDE y PASTA» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Modelado de amenazas con STRIDE y PASTA»?
Aplique STRIDE para descomponer sistemas y PASTA para realizar un taller de modelado de amenazas centrado en el riesgo. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Modelado de amenazas con STRIDE y PASTA»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Modelado de amenazas con STRIDE y PASTA
- Frameworks de riesgo: NIST CSF e ISO 27001
- Selección de controles de seguridad y análisis de brechas
- Auditorías de seguridad y revisiones de cumplimiento