El modelado de amenazas es un proceso mediante el cual se pueden identificar y enumerar amenazas potenciales, como vulnerabilidades estructurales o la ausencia de salvaguardas adecuadas, y priorizar las contramedidas. [ 1 ] El propósito del modelado de amenazas es proporcionar a los defensores un análisis sistemático de qué controles o defensas deben incluirse, dada la naturaleza del sistema, el perfil probable del atacante, los vectores de ataque más probables y los activos más deseados por un atacante. El modelado de amenazas responde a preguntas como "¿Dónde soy más vulnerable a un ataque?" , "¿Cuáles son las amenazas más relevantes?" y "¿Qué necesito hacer para protegerme contra estas amenazas?" .
Conceptualmente, la mayoría de las personas incorporan algún tipo de modelado de amenazas en su vida diaria sin siquiera darse cuenta. Quienes se desplazan al trabajo utilizan el modelado de amenazas para prever posibles problemas durante su trayecto matutino y tomar medidas preventivas para evitar accidentes. Los niños recurren al modelado de amenazas al determinar el mejor camino hacia un objetivo mientras evitan al acosador en el patio de recreo. En un sentido más formal, el modelado de amenazas se ha utilizado para priorizar los preparativos defensivos militares desde la antigüedad.
Evolución del modelado de amenazas centrado en la tecnología
Poco después de que la computación compartida hiciera su aparición a principios de la década de 1960, algunas personas comenzaron a buscar formas de explotar las vulnerabilidades de seguridad para obtener beneficios personales. [ 2 ] Como resultado, los ingenieros y científicos informáticos pronto comenzaron a desarrollar conceptos de modelado de amenazas para los sistemas de tecnología de la información.
Las primeras metodologías de modelado de amenazas centradas en la tecnología se basaron en el concepto de patrones arquitectónicos [ 3 ] presentado por primera vez por Christopher Alexander en 1977. En 1988, Robert Barnard desarrolló y aplicó con éxito el primer perfil para un atacante de sistemas de TI.
En 1994, Edward Amoroso presentó el concepto de "árbol de amenazas" en su libro "Fundamentos de la tecnología de seguridad informática ". [ 4 ] " El concepto de árbol de amenazas se basó en diagramas de árboles de decisión. Los árboles de amenazas representan gráficamente cómo se puede explotar una amenaza potencial para un sistema de TI.
De forma independiente, la NSA y la DARPA realizaron trabajos similares sobre una representación gráfica estructurada de cómo se podrían ejecutar ataques específicos contra sistemas de TI. La representación resultante se denominó " árboles de ataque ". En 1998, Bruce Schneier publicó su análisis de los riesgos cibernéticos utilizando árboles de ataque en su artículo titulado "Hacia una metodología de ingeniería de sistemas seguros". [ 5 ] El artículo demostró ser una contribución fundamental en la evolución del modelado de amenazas para sistemas de TI. En el análisis de Schneier, el objetivo del atacante se representa como un "nodo raíz", y los medios potenciales para alcanzar dicho objetivo se representan como "nodos hoja". Utilizar el árbol de ataque de esta manera permitió a los profesionales de la ciberseguridad considerar sistemáticamente múltiples vectores de ataque contra cualquier objetivo definido.
En 1999, los profesionales de ciberseguridad de Microsoft, Loren Kohnfelder y Praerit Garg, desarrollaron un modelo para considerar los ataques relevantes para el entorno de desarrollo de Microsoft Windows . ( STRIDE [ 1 ] es un acróstico de: Suplantación de identidad, Manipulación de datos, Repudio, Divulgación de información, Denegación de servicio, Elevación de privilegios). El acrónimo resultante ayuda a los profesionales de seguridad a determinar sistemáticamente cómo un atacante potencial podría utilizar cualquier amenaza incluida en STRIDE.
En 2003, se introdujo el método OCTAVE [ 6 ] (Evaluación de Amenazas, Activos y Vulnerabilidades Críticas Operacionales), una metodología de modelado de amenazas centrada en las operaciones, con un enfoque en la gestión de riesgos organizacionales.
En 2004, Frank Swiderski y Window Snyder escribieron "Modelado de amenazas", publicado por Microsoft Press . En él desarrollaron el concepto de utilizar modelos de amenazas para crear aplicaciones seguras. [ 7 ]
En 2014, Ryan Stillions expresó la idea de que las ciberamenazas deberían expresarse con diferentes niveles semánticos y propuso el modelo DML (Nivel de Madurez de Detección). [ 8 ] Un ataque es una instanciación de un escenario de amenaza causada por un atacante específico con un objetivo concreto y una estrategia para alcanzarlo. El objetivo y la estrategia representan los niveles semánticos más altos del modelo DML. A continuación, se encuentran las TTP (Tácticas, Técnicas y Procedimientos), que representan niveles semánticos intermedios. Los niveles semánticos más bajos del modelo DML son las herramientas utilizadas por el atacante, el host y los artefactos de red observados, como paquetes y cargas útiles, y finalmente los indicadores atómicos, como las direcciones IP. Las herramientas SIEM ( Gestión de Información y Eventos de Seguridad ) actuales suelen proporcionar únicamente indicadores en los niveles semánticos más bajos. Por lo tanto, es necesario desarrollar herramientas SIEM que puedan proporcionar indicadores de amenazas en niveles semánticos superiores. [ 9 ]
Manifiesto sobre el modelado de amenazas
El manifiesto de modelado de amenazas es un documento publicado en 2020 por autoridades en modelado de amenazas con el fin de establecer claramente los valores y principios fundamentales que todo modelador de amenazas debe conocer y seguir. [ 10 ]
En 2024, el mismo grupo de autores complementó el Manifiesto con un documento sobre Capacidades de Modelado de Amenazas, que "...proporciona un catálogo de capacidades para ayudarle a obtener valor de su práctica de Modelado de Amenazas". [ 11 ]
Marcos de modelado de amenazas
Conceptualmente, la práctica del modelado de amenazas se deriva de una metodología. Existen numerosas metodologías de modelado de amenazas disponibles para su implementación. Por lo general, el modelado de amenazas se ha implementado utilizando uno de los cinco enfoques siguientes: centrado en los activos, centrado en el atacante, centrado en el software, centrado en el valor y las partes interesadas, e híbrido. Según el volumen de contenido publicado en línea, las metodologías que se describen a continuación son las más conocidas.
PASO
STRIDE puede utilizarse como una simple guía o lista de verificación, o en enfoques más estructurados, como STRIDE por elemento. STRIDE, Patrones y Prácticas, y Activos/Puntos de Entrada fueron algunos de los enfoques de modelado de amenazas desarrollados y publicados por Microsoft. Las referencias a la metodología de Microsoft suelen aludir a STRIDE y a los Diagramas de Flujo de Datos.
PASTAS
El Proceso para la Simulación de Ataques y el Análisis de Amenazas (PASTA) es una metodología de siete pasos centrada en el riesgo. [ 12 ] Proporciona un proceso de siete pasos para alinear los objetivos comerciales y los requisitos técnicos, teniendo en cuenta los problemas de cumplimiento y el análisis de negocio . El objetivo del método es proporcionar un proceso dinámico de identificación, enumeración y puntuación de amenazas. Una vez completado el modelo de amenazas, los expertos en seguridad desarrollan un análisis detallado de las amenazas identificadas. Finalmente, se pueden enumerar los controles de seguridad apropiados . Esta metodología tiene como objetivo proporcionar una visión de la aplicación y la infraestructura centrada en el atacante, a partir de la cual los defensores pueden desarrollar una estrategia de mitigación centrada en los activos.
Método de modelado de amenazas "híbrido"
Los investigadores crearon este método para combinar los elementos positivos de diferentes metodologías. [ 13 ] [ 14 ] [ 15 ] Esta metodología combina diferentes metodologías, incluyendo SQUARE [ 16 ] y las Tarjetas de Seguridad [ 17 ] y Personae Non Gratae. [ 18 ]
Procesos de modelado de amenazas tecnológicas generalmente aceptados
Todos los procesos de modelado de amenazas relacionados con TI comienzan con la creación de una representación visual de la aplicación, la infraestructura o ambas que se analizan. La aplicación o la infraestructura se descomponen en varios elementos para facilitar el análisis. Una vez completada, la representación visual se utiliza para identificar y enumerar las amenazas potenciales. El análisis posterior del modelo en relación con los riesgos asociados a las amenazas identificadas, la priorización de las amenazas y la enumeración de los controles de mitigación adecuados depende de la metodología empleada en el proceso de modelado de amenazas. Los enfoques de modelado de amenazas pueden centrarse en el sistema en uso, los atacantes o los activos.
Representaciones visuales basadas en diagramas de flujo de datos.

La mayoría de los enfoques de modelado de amenazas utilizan diagramas de flujo de datos (DFD). Los DFD se desarrollaron en la década de 1970 como una herramienta para que los ingenieros de sistemas comunicaran, a un alto nivel, cómo una aplicación provocaba el flujo, el almacenamiento y la manipulación de datos por parte de la infraestructura sobre la que se ejecutaba. Tradicionalmente, los DFD utilizan solo cuatro símbolos: flujos de datos, almacenes de datos, procesos e interactores. A principios de la década de 2000, se añadió un símbolo adicional, los límites de confianza, para mejorar la utilidad de los DFD en el modelado de amenazas.
Una vez que el sistema de infraestructura de la aplicación se descompone en sus cinco elementos, los expertos en seguridad analizan cada punto de entrada de amenazas identificado en relación con todas las categorías de amenazas conocidas. Una vez identificadas las amenazas potenciales, se pueden enumerar los controles de seguridad para mitigarlas o realizar análisis adicionales.
Herramientas de modelado de amenazas
- La herramienta gratuita de modelado de amenazas de Microsoft (anteriormente SDL Threat Modeling Tool), [ 19 ] que también utiliza la metodología de modelado de amenazas de Microsoft, se basa en DFD e identifica amenazas según el sistema de clasificación de amenazas STRIDE. Está destinada principalmente a un uso general.
- IriusRisk ofrece una versión comunitaria y otra comercial de la herramienta. Esta herramienta se centra en la creación y el mantenimiento de un modelo de amenazas dinámico a lo largo del ciclo de vida del desarrollo de software (SDLC ). Impulsa el proceso mediante cuestionarios y bibliotecas de modelos de riesgo totalmente personalizables, y se conecta con otras herramientas ( OWASP ZAP, BDD-Security, Threadfix) para permitir la automatización. [ 20 ]
- securiCAD es una herramienta de modelado de amenazas y gestión de riesgos de la empresa escandinava forecastti. [ 21 ] Está diseñada para la gestión de la ciberseguridad empresarial, desde el CISO hasta el ingeniero de seguridad, incluyendo al técnico. securiCAD realiza simulaciones de ataques automatizadas en arquitecturas de TI actuales y futuras, identifica y cuantifica los riesgos a nivel global, incluyendo vulnerabilidades estructurales, y proporciona apoyo a la toma de decisiones basado en los resultados. securiCAD está disponible en ediciones comerciales y comunitarias. [ 22 ]
- SD Elements de Security Compass es una plataforma de gestión de requisitos de seguridad de software que incluye capacidades de modelado de amenazas automatizadas. Se genera un conjunto de amenazas al completar un breve cuestionario sobre los detalles técnicos de la aplicación y los factores de cumplimiento. Las contramedidas se incluyen en forma de tareas prácticas para los desarrolladores, que pueden ser rastreadas y gestionadas a lo largo del ciclo de vida del desarrollo de software (SDLC). [ 23 ]
- OWASP Threat Dragon es una herramienta de modelado que se utiliza para crear diagramas de modelos de amenazas como parte de un ciclo de vida de desarrollo seguro. Threat Dragon sigue los valores y principios del manifiesto de modelado de amenazas. Se puede utilizar para registrar posibles amenazas y decidir sus mitigaciones, además de proporcionar una indicación visual de los componentes del modelo de amenazas y las superficies de amenaza. Threat Dragon se ejecuta como aplicación web o como aplicación de escritorio. Threat Dragon es compatible con STRIDE / LINDDUN / CIA / DIE / PLOT4ai, proporciona diagramas de modelado e implementa un motor de reglas para generar automáticamente amenazas y sus mitigaciones. [ 24 ]
- OWASP pytm es un marco de trabajo en Python para el modelado de amenazas y la primera herramienta de modelado de amenazas como código: el sistema se define primero en Python utilizando los elementos y propiedades descritos en el marco de trabajo pytm. A partir de esta definición, pytm puede generar un diagrama de flujo de datos (DFD), un diagrama de secuencia y, lo más importante, las amenazas al sistema. [ 25 ]
Otros campos de aplicación
El modelado de amenazas se está aplicando no solo a las TI sino también a otras áreas como la automatización de vehículos, [ 26 ] [ 27 ] edificios y hogares . [ 28 ] En este contexto, se modelan las amenazas a la seguridad y la privacidad, como la información sobre los perfiles de movimiento, los horarios de trabajo y el estado de salud de los habitantes, así como los ataques físicos o basados en la red. Estos últimos podrían aprovechar cada vez más las funciones disponibles en los edificios inteligentes, es decir, sensores (por ejemplo, para espiar a los habitantes) y actuadores (por ejemplo, para desbloquear puertas). [ 28 ]
Referencias
- 1 2 "El modelo de amenazas STRIDE" . Microsoft. 2016. Archivado del original el 3 de octubre de 2017.
- ↑ McMillan, Robert (2012). "¿La primera contraseña de computadora del mundo? También era inútil" . Wired Business. Archivado del original el 4 de mayo de 2025.
- ↑ Shostack, Adam (2014). "Modelado de amenazas: diseño para la seguridad" . John Wiley & Sons Inc: Indianápolis.
- ↑ Amoroso, Edward G (1994). Fundamentos de la tecnología de seguridad informática . AT&T Bell Labs. Prentice-Hall: Upper Saddle River. ISBN 9780131089297.
- ↑ Schneier, Bruce; et al. (1998). "Hacia una metodología de ingeniería de sistemas seguros" (PDF) . Agencia de Seguridad Nacional: Washington. Archivado (PDF) del original el 30 de junio de 2016.
- ↑ Alberts, Christopher (2003). "Introducción al enfoque OCTAVE®" (PDF) . Software Engineering Institute, Carnegie Mellon: Pittsburgh. Archivado (PDF) del original el 1 de abril de 2017.
- ↑ Swiderski, Frank (14 de julio de 2026). Modelado de amenazas (1.ª ed.). Microsoft Press. ISBN 978-0735619913.
{{cite book}}: Comprobar valores de fecha en:|year=/|date=discrepancia ( ayuda ) - ↑ Stillions, Ryan (2014). "El modelo DML" . Blog de seguridad de Ryan Stillions . Ryan Stillions.
- ↑ Bromander, Siri (2016). "Modelado semántico de ciberamenazas" (PDF) . Tecnología semántica para inteligencia, defensa y seguridad (STIDS 2016). Archivado (PDF) del original el 20 de diciembre de 2016.
- ↑ "Manifiesto de modelado de amenazas" . Archivado del original el 28 de septiembre de 2023. Consultado el 28 de septiembre de 2023 .
- ↑ "Capacidades de modelado de amenazas" .
- ↑ Ucedavélez, Tony y Marco M. Morana (2015). "Modelado de amenazas centrado en el riesgo: proceso para la simulación de ataques y el análisis de amenazas" . John Wiley & Sons: Hobekin.
- ↑ "El método de modelado de amenazas híbridas" . 22 de abril de 2018. Archivado del original el 21 de octubre de 2022. Consultado el 20 de octubre de 2022 .
- ↑ "Un método híbrido de modelado de amenazas" . 27 de marzo de 2018. Archivado del original el 21 de octubre de 2022. Consultado el 20 de octubre de 2022 .
- ↑ Tarandach, Izar; Coles, Matthew J. (24 de noviembre de 2020). Modelado de amenazas: una guía práctica para equipos de desarrollo . O'Reilly Media, Incorporated. ISBN 978-1492056553.
- ↑ "Informe técnico sobre ingeniería de requisitos de calidad de seguridad" . 31 de octubre de 2005. Archivado del original el 21 de octubre de 2022. Consultado el 20 de octubre de 2022 .
- ↑ "Inicio | Las tarjetas de seguridad: un kit de lluvia de ideas sobre amenazas a la seguridad" . securitycards.cs.washington.edu .
- ↑ "CSDL | IEEE Computer Society" . Archivado del original el 18 de octubre de 2022. Consultado el 20 de octubre de 2022 .
- ↑ "Novedades de la herramienta de modelado de amenazas de Microsoft 2016" . Blog de seguridad de Microsoft . Microsoft. 2015.
- ↑ "Herramienta de gestión de riesgos Irius Risk" Archivada el 21/02/2023 en Wayback Machine . Continuum Security. 2016.
- ↑ "foreseeti - securiCAD" . forecastti.com . Archivado del original el 27 de marzo de 2023. Consultado el 27 de noviembre de 2018 .
- ↑ "Modelado de amenazas cibernéticas y gestión de riesgos - securiCAD de forecastti" Archivado el 8 de abril de 2023 en Wayback Machine . forecastti.
- ↑ "SD Elements by Security Compass" Archivado el 25/03/2017 en Wayback Machine . www.securitycompass.com . Consultado el 24/03/2017.
- ↑ "OWASP Threat Dragon" Archivado el 6 de diciembre de 2023 en Wayback Machine .
- ↑ "OWASP pytm" Archivado el 6 de diciembre de 2023 en Wayback Machine .
- ↑ "Adaptación de métodos de modelado de amenazas para la industria automotriz" (PDF) . publications.lib.chalmers.se . Biblioteca de publicaciones de Chalmers. Archivado (PDF) del original el 13 de noviembre de 2018. Consultado el 13 de noviembre de 2018 .
- ↑ Hamad, Mohammad; Prevelakis, Vassilis; Nolte, Marcus (noviembre de 2016). "Hacia un modelado integral de amenazas para vehículos" (PDF) . Instituto de Ingeniería de Control . Publicaciones del Instituto de Ingeniería Informática y de Redes. doi : 10.24355/dbbs.084-201806251532-0 . Consultado el 11 de marzo de 2019 .
- 1 2 Meyer, D.; Haase, J.; Eckert, M.; Klauer, B. (2016-07-01). "Un modelo de amenazas para la automatización de edificios y hogares". 2016 IEEE 14th International Conference on Industrial Informatics (INDIN) . pp. 860–866 . doi : 10.1109/INDIN.2016.7819280 . ISBN 978-1-5090-2870-2. S2CID 12725362 .
- vulnerabilidades de seguridad informática
- Modelos de seguridad informática
- gestión de riesgos de TI
- Ingeniería de sistemas
- Ingeniería de software