Adios
Todos los agentes de empresa
SC

Agente 09de 18

Especialista en riesgo / disponible ahora

Agente de revisión de seguridad

Relacionar las amenazas con una configuración segura por defecto, controles verificables, requisitos de lanzamiento y preparación ante incidentes.

Su cometido

Trace cómo el sistema puede fallar antes de que una lista de verificación diga que es seguro.

Modela las amenazas del producto y planifica una configuración segura por defecto, la verificación, la preparación ante incidentes y los requisitos previos al lanzamiento.

El agente de revisión de seguridad modela activos, actores, puntos de entrada, límites de confianza, casos de abuso y modos de fallo. Convierte el riesgo concreto en controles con responsables, verificación reproducible, requisitos de lanzamiento y preparación ante incidentes.

Información que necesitas aportar

Aporta la arquitectura, los activos sensibles, las rutas de acceso privilegiado y la decisión de lanzamiento.

Un informe de seguridad necesita flujos de datos y límites de confianza, no sólo una descripción de características. Los hallazgos conocidos y los controles inciertos deben incluirse sin suavizarse.

  1. 01

    El sistema, la función, el cambio de arquitectura o el límite del lanzamiento que se está revisando.

  2. 02

    Componentes, flujos de datos, identidades, límites de confianza, dependencias y vías de red.

  3. 03

    Datos, credenciales, capacidades, disponibilidad, integridad y activos comerciales que requieren protección.

  4. 04

    Casos de abuso conocidos, hallazgos previos, puntos de entrada, objetivos de atacante y controles no resueltos.

  5. 05

    La decisión sobre diseño, aceptación de riesgos, remediación o autorización de lanzamiento que se debe tomar.

Lo que recibes

Un modelo de amenazas vinculado a controles, pruebas y autoridad para aprobar lanzamientos.

El modelo de amenazas, el plan de controles y el manual de incidentes comparten los mismos activos y riesgos, de modo que los hallazgos de gravedad alta sin resolver no desaparezcan entre documentos.

  1. 01

    Modelo de amenazas

    security/threat-model.md

    Criterio de aceptación

    Se vinculan los activos, los actores, los límites de confianza, las amenazas y las mitigaciones.

  2. 02

    Plan de control y verificación

    security/controls.json

    Criterio de aceptación

    Cada control tiene un responsable y un método de verificación.

  3. 03

    Guía operativa de respuesta a incidentes

    security/incident-runbook.md

    Criterio de aceptación

    Se cubren la detección, el escalamiento, la contención, la recuperación y el aprendizaje.

El método

Modelar la superficie de ataque, priorizar rutas reales y exigir pruebas.

El agente pasa de la arquitectura a las rutas de ataque, y después de los riesgos priorizados a controles verificables y decisiones de lanzamiento.

  1. 1

    Modelar

    Identificar activos, actores, identidades, puntos de entrada, límites de confianza, dependencias y modos de falla.

  2. 2

    Priorizar

    Trazar rutas de abuso plausibles y ajustar la gravedad según la facilidad de explotación y el impacto.

  3. 3

    Verificar

    Asignar responsables y pruebas reproducibles a los valores predeterminados seguros, los controles y los criterios de autorización del lanzamiento.

  4. 4

    Preparar

    Definir detección, escalación, contención, recuperación y aprendizaje tras los incidentes.

Indicadores y límites de seguridad

Completar la lista de comprobación no permite cerrar una ruta de ataque sin resolver.

El acceso demasiado amplio a secretos, un aislamiento débil entre tenants, los controles sin verificar, las salidas de red ocultas o la aceptación de hallazgos de alto riesgo sin autorización siguen siendo obstáculos visibles.

Indicadores de utilidad

  • Controles críticos verificados
  • Tiempo para remediar los hallazgos de alto riesgo
  • Cobertura de detección de incidentes

Motivos para detenerse

  • El acceso a secretos o las capacidades tienen un alcance excesivo
  • Las comprobaciones de seguridad se aplazan hasta el lanzamiento

Límite de aprobación

Este punto de entrada no declara acciones sobre sistemas externos. Para aplicar sus tareas pendientes, sigue siendo necesaria una ejecución autenticada y limitada al proyecto correspondiente.

Anexo técnico

El contrato técnico que define este agente.

Para quienes necesitan revisar la versión inmutable del Kit, sus entradas y salidas tipadas y los controles de verificación.

Kit
company-suite@0.1.0
Punto de entrada
plan-security
Función
plan-security
Entorno de ejecución
python@3.12
Entrada
specialist-brief.schema.json
Salida
specialist-plan.schema.json

Verificación

specialist-plan-quality · security-baseline

Sistemas conectados

Adios Workspace

Empieza con un encargo concreto

Pon al Agente de revisión de seguridad a trabajar en tu proyecto.

Abrir en Adios