Application Security · SAST · DAST · Threat Modeling
Integramos seguridad al ciclo de desarrollo para encontrar las fallas de código y de diseño antes de que lleguen a producción. El entregable usa la terminología exacta que espera el regulador: SAST, DAST y Threat Modeling nombrados como el auditor los pide.
Alcance de la evaluación
SAST
Revisión completa del código fuente contra OWASP ASVS: el análisis automatizado cubre todo el repositorio y cada hallazgo se verifica a mano antes de reportarse.
DAST
Pruebas dinámicas sobre la aplicación en ejecución, con y sin credenciales y en cada rol, para alcanzar lo que sólo aparece en tiempo de ejecución.
Cadena de suministro
Revisión completa de lo que tu aplicación hereda de terceros: dependencias directas y transitivas, versiones vulnerables, integridad de paquetes y licencias en riesgo.
Threat modeling
Modelado de amenazas sobre la arquitectura y los flujos críticos, antes de que exista una línea de código que corregir.
Diseño de APIs
Evaluación del contrato y no sólo de la implementación: autenticación, autorización por objeto y por función, validación de entrada y exposición de endpoints.
CI/CD y secretos
Evaluación completa de la cadena de construcción y despliegue: permisos del pipeline, integridad de artefactos, gestión de secretos y controles previos a producción.
- Cada hallazgo se entrega con su ubicación exacta en el código y la corrección sugerida.
- La nomenclatura del entregable es la que exige el regulador, lista para adjuntar a la auditoría.
- Los falsos positivos del análisis automatizado se descartan a mano antes de reportar.
- La redacción permite que tu equipo de desarrollo reproduzca y corrija sin acompañamiento.
- Retesting incluido para validar las correcciones aplicadas.
- Notificaciones en tiempo real de la actividad de los operadores en Breakpoint.
Agéntico y manual, en el mismo ejercicio
Las herramientas de análisis producen cientos de alertas y muy pocas son reales. La automatización agéntica cubre todo el código y todas las dependencias en cada revisión. El especialista decide cuál es explotable de verdad y cuál sólo haría perder tiempo a tu equipo.
Lo que aporta la automatización
- Cobertura completa del código base y sus dependencias en cada revisión
- Detección de patrones vulnerables conocidos en todo el repositorio
- Seguimiento de la corrección entre versiones
Lo que decide el especialista
- Cuál de los hallazgos es realmente explotable en tu contexto
- Qué fallas de diseño no detecta ninguna herramienta
- Cómo se corrige sin romper la funcionalidad existente
Esta combinación no es un extra de este servicio: es la forma en que opera METTA, la metodología con la que ejecutamos todos nuestros ejercicios. Conoce METTA
Fases del ejercicio
- 01
Entendimiento de la aplicación
Arquitectura, flujos críticos, modelo de datos y superficie expuesta.
- 02
Modelado de amenazas
Identificamos qué puede salir mal en el diseño antes de revisar una sola línea de código.
- 03
Análisis estático (SAST)
Revisión del código fuente, automatizada y verificada manualmente hallazgo por hallazgo.
- 04
Análisis dinámico (DAST)
Pruebas sobre la aplicación en ejecución, con y sin credenciales.
- 05
Cadena de suministro
Dependencias, versiones vulnerables y secretos expuestos en el repositorio.
- 06
Entrega y retesting
Reporte técnico y ejecutivo, sesión con el equipo de desarrollo y validación de las correcciones.
Entregables
- Reporte técnico con ubicación exacta en el código
- Reporte ejecutivo para dirección y auditoría
- Modelo de amenazas de la aplicación
- Inventario de dependencias con su riesgo asociado
- Plan de corrección priorizado por explotabilidad
- Retesting de las correcciones aplicadas
Más allá del reporte estándar
- Sesión de revisión con el equipo de desarrollo, no sólo un documento
- Constancia con la nomenclatura que el auditor espera
- Recomendaciones para integrar los controles al pipeline
- Seguimiento post-engagement más allá del retest
Siempre aparte, fuera del esquema de suscripción por su especificidad. Engagement puntual o continuo, según modalidad del cliente.