Su contextoContexto no definido
País de la empresa evaluadaNo informado
Lo que proporcionaNo informado
Relación con la UENo indicada
Inicio / Mantener

Mantener

Célula de seguridad de producto y CRA

Mantener la gobernanza de los productos, las vulnerabilidades, las dependencias, las correcciones, los incidentes y las pruebas en una organización continua.

En su situación

Lo que el encuadre deberá tener en cuenta.

Capacidad operada

Operar de forma sostenida la seguridad del producto, desde las versiones hasta las vulnerabilidades.

La célula relaciona cada notificación y vulnerabilidad con las versiones afectadas, las decisiones de corrección, las comunicaciones y las evidencias del ciclo de producto.

Objeto de trabajo

La célula relaciona versiones, vulnerabilidades, correcciones y decisiones de producto.

Ejemplo de demostración
01Operar el PSIRT y la divulgación coordinadaRegistro de producto
02Seguir vulnerabilidades y dependenciasProceso de vulnerabilidades
03Mantener documentación y soporteExpediente de pruebas
04Preparar los elementos necesarios para las notificacionesCalendario de preparación

Desarrollo concreto

Instaurar una capacidad que siga siendo operativa a lo largo del tiempo.

Formato de trabajo

Célula recurrente de coordinación de producto que conecta notificaciones, vulnerabilidades, versiones, correcciones, soporte y pruebas.

Movilización por parte del cliente

Los equipos de producto e ingeniería califican y luego ejecutan las decisiones; los roles de comunicación y escalado permanecen asignados.

Elementos de partida

Cartera y versiones, componentes, canales de notificación, vulnerabilidades, incidentes, políticas de soporte y obligaciones por calificar.

Construcción del calendario

El ritmo sigue las versiones entregadas, los reportes recibidos, las ventanas de corrección y los plazos de notificación aplicables al producto en cuestión.

Ritmo de explotación

Mantener una gobernanza de producto vinculada a las decisiones de ingeniería.

01Operar el PSIRT y la divulgación coordinadaEl PSIRT asigna los reportes, protege los intercambios y coordina la decisión de divulgación con los roles implicados.
02Seguir vulnerabilidades y dependenciasLas vulnerabilidades y los componentes están vinculados a los productos, versiones, explotabilidades y decisiones de corrección correspondientes.
03Mantener documentación y soporteLa documentación, el soporte y los periodos de mantenimiento evolucionan con las versiones entregadas, en lugar de en expedientes separados del producto.
04Preparar los elementos necesarios para las notificacionesLos elementos necesarios para una notificación se preparan a partir de hechos calificados y se someten a las validaciones aplicables.

Estado mantenido

El registro vivo de las decisiones de seguridad producto.

ActivoRegistro de producto

El registro conserva, para cada producto, las versiones difundidas, el período de soporte y las decisiones de seguridad aún abiertas.

PlanificadoProceso de vulnerabilidades

El proceso sigue una notificación desde su recepción hasta la calificación, la corrección y la comunicación coordinada.

Pendiente de revisiónExpediente de pruebas

La arquitectura, el SBOM, las pruebas, las vulnerabilidades y las decisiones de riesgo se mantienen vinculados a las versiones efectivamente distribuidas.

MantenidoCalendario de preparación

El calendario cruza los fines de soporte, las revisiones de componentes, los ejercicios de tratamiento y los plazos documentales de la cartera.

Encuadre de la intervención

Dimensionar la célula según la cartera y los periodos de soporte.

La cartera, los períodos de soporte y los canales de notificación permiten dimensionar la gobernanza continua de las versiones y vulnerabilidades.