La mayoría de los enfoques modernos siguen el marco de las cuatro preguntas de Adam Shostack («Threat Modeling: Designing for Security», 2014): ¿en qué estamos trabajando? ¿Qué puede salir mal? ¿Qué hacemos al respecto? ¿Hemos hecho un buen trabajo? Las cuatro preguntas estructuran el proceso en modelado del sistema, identificación de amenazas, derivación de medidas y validación, con independencia del método concreto que se emplee. El Threat Modeling Manifesto define en consecuencia el threat modeling como el análisis de representaciones de un sistema para poner de relieve las preocupaciones sobre sus propiedades de seguridad y privacidad. Lo decisivo es el cambio de perspectiva: no comprobar si se cumplen los requisitos, sino preguntarse sistemáticamente qué podría hacer un atacante con el diseño.
Threat Modeling: anticipar los ataques antes de escribir el código
Cómo identificar los riesgos de seguridad ya en la fase de diseño con el marco de las cuatro preguntas, STRIDE, PASTA y árboles de ataque, y cómo anclar el threat modeling de forma permanente en el SDLC y en los equipos ágiles.
Las vulnerabilidades más costosas rara vez son errores de programación, sino decisiones de diseño: un límite de confianza ausente, un flujo de datos sin proteger, un caso de abuso no contemplado. El threat modeling analiza representaciones de un sistema para hacer visibles de forma estructurada estos problemas de seguridad y privacidad antes de que se implementen. Lo que durante mucho tiempo se consideró una disciplina de expertos está hoy bien sistematizado desde el punto de vista metodológico: el marco de las cuatro preguntas aporta la estructura, métodos como STRIDE y PASTA la sistemática, y herramientas desde OWASP Threat Dragon hasta pytm reducen la barrera de entrada. Al mismo tiempo, marcos como el NIST Secure Software Development Framework anclan expresamente el modelado de amenazas en el proceso de desarrollo seguro.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
Explorador de métodos: STRIDE, PASTA, árboles de ataque
Tres métodos que se complementan en la práctica: amplitud sistemática, perspectiva de riesgo y análisis en profundidad.
- Formulado en 1999 por Loren Kohnfelder y Praerit Garg en Microsoft; más tarde, elemento central del Microsoft Security Development Lifecycle.
- Clasifica las amenazas en seis categorías, cada una de las cuales vulnera un objetivo de protección — de Spoofing a Elevation of Privilege.
- En la práctica, el método para la amplitud sistemática.
- Método centrado en el riesgo (UcedaVélez/Morana, 2015): siete etapas, desde la definición de los objetivos hasta el análisis de riesgos e impactos.
- Vincula ataques simulados con su impacto en el negocio.
- Aporta la perspectiva de riesgo en la combinación de métodos.
- Bruce Schneier (1999): un objetivo de ataque forma el nodo raíz y se descompone mediante relaciones AND/OR en rutas de ataque concretas.
- Las rutas de ataque pueden evaluarse, por ejemplo, según su coste o su probabilidad de éxito.
- El método para el análisis en profundidad de escenarios concretos.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Threat Modeling Manifesto
Define el threat modeling, remite al marco de las cuatro preguntas y formula cinco valores, cuatro principios, así como patrones y antipatrones como guías neutrales respecto al método.
Threat Modeling: Designing for Security
Obra de referencia de la que procede el marco de las cuatro preguntas que siguen la mayoría de los enfoques modernos de threat modeling.
Risk Centric Threat Modeling: Process for Attack Simulation and Threat Analysis
Fuente original de la metodología PASTA de siete etapas y centrada en el riesgo, que vincula ataques simulados con el impacto en el negocio.
Attack Trees
Artículo original sobre los árboles de ataque: objetivo de ataque como nodo raíz, rutas de ataque vinculadas mediante AND/OR, evaluables por ejemplo según coste o probabilidad de éxito.
NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1
Ancla el modelado de riesgos —incluido expresamente el threat modeling— como tarea PW.1.1 de la práctica «Produce Well-Secured Software».
Agentic AI Threat Modeling Framework: MAESTRO
Framework de threat modeling de siete capas para sistemas de IA agéntica que aborda las carencias de métodos clásicos como STRIDE y PASTA.
Servicios relacionados
¿Quiere establecer el threat modeling en su equipo?
Le acompañamos en la creación de un proceso de threat modeling aplicable en la práctica, desde el primer taller hasta la automatización en el pipeline. Hable con nosotros.