Tenim la línia base de BazarNube: un scorecard honest que diu on és cada pràctica. Però un scorecard que es guarda en un calaix no millora res. El veritable valor de SAMM apareix ara, en el cicle de millora contínua: fixar cap on volem anar, traçar el camí en fases realistes, prioritzar per risc, executar, mesurar i tornar a avaluar. En aquesta última lliçó del mòdul aprenem a definir un objectiu de maduresa, a construir un roadmap per iteracions i a tancar el cicle. Ho apliquem amb un roadmap complet de BazarNube que porta de la seva línia base a un objectiu assolible. I amb això tanquem l'estratègia per donar pas a les eines.

Contingut

  1. El cicle de millora contínua de SAMM
  2. Definir l'objectiu de maduresa (basat en risc)
  3. Calcular bretxes i prioritzar
  4. Construir un roadmap per iteracions
  5. Roadmap de BazarNube: de la línia base a l'objectiu
  6. Mesurar el progrés i reavaluar
  7. Del programa de maduresa a les eines: pont al mòdul 6

El cicle de millora contínua de SAMM

SAMM no és un projecte amb final; és un bucle que es repeteix indefinidament. Cada volta deixa l'organització una mica més madura i produeix un nou scorecard comparable amb l'anterior.

graph TD
  A[Avaluar: scorecard actual] --> B[Definir objectiu de maduresa]
  B --> C[Calcular bretxes i prioritzar]
  C --> D[Planificar roadmap per fases]
  D --> E[Executar la iteracio]
  E --> F[Mesurar progres]
  F --> A

Ja vam completar la primera casella (avaluar, a 05-03). Aquesta lliçó recorre la resta del bucle. La cadència habitual és reavaluar cada 6-12 mesos: suficient perquè les millores quallin, sense perdre el pols.

Definir l'objectiu de maduresa (basat en risc)

El primer error a evitar és voler "posar-ho tot a 3". SAMM és basat en risc: l'objectiu de cada pràctica depèn de quant risc aporta al negoci, no d'un ideal. Fixar l'objectiu és una conversa entre AppSec, CTO i Product.

Criteris per triar l'objectiu de cada pràctica:

  • Risc del negoci: BazarNube maneja pagaments i dades personals; les pràctiques lligades a això (protecció de dades, secure deployment, incident management) demanen objectiu més alt.
  • Exigències externes: clients enterprise i PCI-DSS empenyen Governance i Verification.
  • Cost/benefici: pujar de 0 a 1 sol ser barat i molt rendible; de 2 a 3, car i només justificat on el risc ho exigeix.
  • Realisme: un objectiu assolible en 12 mesos motiva; un d'inabastable desmoralitza.

Per a BazarNube, el comitè fixa un objectiu global raonable de "nivell 2 en les pràctiques clau", deixant-ne algunes en 1 (suficient per al seu risc actual) i reservant el 3 per a més endavant. No tot puja; puja el que importa.

Calcular bretxes i prioritzar

La bretxa d'una pràctica és simplement objectiu − nivell actual. Les bretxes ordenen la feina, però no n'hi ha prou amb atacar la més gran: cal creuar-les amb risc i esforç.

Matriu de priorització senzilla:

Prioritat Criteri
Alta Bretxa gran i risc alt (o pràctica en 0 sobre actiu crític)
Mitjana Bretxa moderada amb risc mitjà, o millora barata (0→1) d'alt impacte
Baixa Bretxa petita, risc baix, o cost molt alt (2→3 no exigit)

Les millores 0→1 solen ser "quick wins": barates, ràpides i amb gran salt relatiu. Convé posar-les aviat per generar impuls i credibilitat davant de direcció.

Construir un roadmap per iteracions

Un roadmap SAMM reparteix les millores en fases (iteracions), cadascuna amb objectius concrets, pràctiques a moure, responsable i horitzó temporal. No es fa tot alhora: cada fase és una volta petita del bucle.

Bones pràctiques en planificar el roadmap:

  • Poques pràctiques per fase: 3-5 moviments per iteració, no quinze.
  • Començar per quick wins i risc alt: motiva i redueix el més perillós primer.
  • Un responsable per millora: reutilitza els owners de funció (05-02).
  • Accions concretes: no "millorar formació", sinó "onboarding de seguretat obligatori + 2 champions".
  • Recordar que el "com" és del mòdul 7: el roadmap diu quina pràctica pujar; executar el threat modeling, el pipeline DevSecOps o el pla de conscienciació és contingut del mòdul 7. SAMM planifica; M7 fa.

Roadmap de BazarNube: de la línia base a l'objectiu

Partim de l'scorecard de 05-03. Aquest és el roadmap a 12 mesos en tres fases. La columna "Actual → Objectiu" fa servir la línia base de la lliçó anterior.

Fase 1 (mesos 0-4) — Quick wins i cultura

Pràctica Actual → Objectiu Acció Owner
Education & Guidance 0 → 1 Onboarding de seguretat obligatori; nomenar 2 champions CTO
Secure Build 1 → 2 SCA obligatori en CI (npm i Maven) en tots els serveis Lucía
Incident Management 1 → 2 Escriure i provar un pla de resposta a incidents SRE

Fase 2 (mesos 4-8) — Govern i verificació

Pràctica Actual → Objectiu Acció Owner
Strategy & Metrics 1 → 2 Definir mètriques de seguretat i revisió trimestral CTO
Security Testing 1 → 2 Baseline de proves (DAST/SAST) i pentest recurrent AppSec
Architecture Assessment 0 → 1 Revisió d'arquitectura enfront d'objectius en features clau AppSec + Lucía

Fase 3 (mesos 8-12) — Consolidar operacions i dades

Pràctica Actual → Objectiu Acció Owner
Secure Deployment 1 → 2 Gestor de secrets (fora de variables d'entorn) SRE
Environment Management 1 → 2 Política de pedaçat; posar al dia el legacy Java/Spring SRE
Operational Management 1 → 2 Formalitzar protecció de dades i gestió del legat SRE

Pràctiques que es deixen en el seu nivell actual aquesta volta (objectiu = actual), per risc/cost: Policy & Compliance (1), Security Architecture (1), Defect Management (1). Es revisaran en el següent cicle. I les que ja estan en 2 (Security Requirements, Requirements-driven Testing, herència del mòdul 4) es mantenen, no es deixen degradar.

Representació compacta del roadmap en pseudo-YAML, útil per versionar-lo juntament amb el repo:

roadmap_bazarnube_2026:
  objectiu_global: "Nivell 2 en practiques clau; 3 diferit"
  fase_1_quick_wins:   # mesos 0-4
    - {practica: "Education & Guidance", de: 0, a: 1, owner: CTO}
    - {practica: "Secure Build",         de: 1, a: 2, owner: Lucia}
    - {practica: "Incident Management",  de: 1, a: 2, owner: SRE}
  fase_2_govern_verif:  # mesos 4-8
    - {practica: "Strategy & Metrics",      de: 1, a: 2, owner: CTO}
    - {practica: "Security Testing",        de: 1, a: 2, owner: AppSec}
    - {practica: "Architecture Assessment", de: 0, a: 1, owner: AppSec}
  fase_3_operacions:  # mesos 8-12
    - {practica: "Secure Deployment",       de: 1, a: 2, owner: SRE}
    - {practica: "Environment Management",  de: 1, a: 2, owner: SRE}
    - {practica: "Operational Management",  de: 1, a: 2, owner: SRE}

Mesurar el progrés i reavaluar

Un roadmap sense mesura és una llista de bons desitjos. Per tancar el bucle:

  • Definir la mètrica d'èxit per millora: no "millorem el build", sinó "el 100% dels serveis executen SCA en CI". Mesurable i binari quan sigui possible.
  • Revisar l'avanç en cada fase: al final de cada iteració, comprovar quines pràctiques van assolir el seu objectiu.
  • Reavaluar l'scorecard complet cada 6-12 mesos: repetir l'autoavaluació de 05-03 i comparar amb la línia base. La comparació és la mètrica reina: ensenya la tendència i justifica la inversió davant de direcció.
  • Ajustar el següent cicle: pujar objectius on es va arribar, replanificar on no, incorporar nous riscos.

Exemple de com es veuria el progrés de BazarNube després de la Fase 1 (mitjana per funció):

Funció Línia base Després de Fase 1
Governance 0.7 1.0
Implementation 1.0 1.3
Operations 1.0 1.3

Petits passos, però mesurables i en la direcció correcta. Això és exactament el que SAMM busca: no un salt heroic, sinó una corba ascendent sostinguda.

Del programa de maduresa a les eines: pont al mòdul 6

Amb aquesta lliçó tanquem el mòdul 5 i, amb ell, la part estratègica i de govern del curs. Fem balanç del recorregut: BazarNube va aprendre a verificar la seva aplicació (ASVS, M4) i a mesurar i madurar la seva organització (SAMM, M5). Ja sap què vol aconseguir i com de madur és el seu programa de seguretat.

Fixa't en un detall del roadmap: diverses millores (Fase 2, Security Testing 1→2; Fase 1, Secure Build) parlen d'executar proves de seguretat de manera sistemàtica. Aquí és on l'estratègia toca el terra: per pujar aquestes pràctiques calen eines concretes que trobin vulnerabilitats reals a l'aplicació. Hem definit el què i el quant; toca el amb què.

Aquest és el salt al mòdul 6, OWASP ZAP. Passem de l'estratègia i la maduresa organitzativa a una eina concreta de prova dinàmica (DAST): ZAP, el proxy d'intercepció d'OWASP amb el qual BazarNube podrà escanejar la seva aplicació a la cerca de vulnerabilitats i automatitzar part de la verificació que SAMM li demana madurar. De mesurar el programa, a provar l'aplicació amb eines. Comencem per ZAP.

Errors Comuns i Consells

  • Voler pujar-ho tot a 3. SAMM és basat en risc: puja el que el negoci necessita i difereix la resta. Un objectiu realista motiva; un d'impossible paralitza.
  • Planificar sense prioritzar per risc. La bretxa més gran no sempre és la primera; cal creuar-la amb el risc de l'actiu i el cost.
  • Roadmap sense responsables ni mètriques. Cada millora necessita un owner i un criteri d'èxit mesurable, o no s'executa ni es comprova.
  • No reavaluar. Sense repetir l'scorecard i comparar-lo amb la línia base, SAMM perd tot el seu valor: es queda en foto, no en pel·lícula.
  • Ficar massa en una fase. 3-5 moviments per iteració; l'excés garanteix que res no s'acabi.
  • Consell: comença cada cicle per un o dos quick wins (0→1). L'impuls primerenc i visible facilita el suport de direcció per al més car.

Exercicis

Exercici 1. Per a aquestes tres pràctiques de BazarNube, calcula la bretxa i ordena-les de major a menor prioritat justificant amb risc i esforç: (a) Education & Guidance, actual 0, objectiu 1. (b) Security Architecture, actual 1, objectiu 1. (c) Secure Deployment (gestió de secrets), actual 1, objectiu 2, sobre un sistema que maneja pagaments.

Exercici 2. Dissenya una Fase 1 de roadmap (3 millores) per a una organització diferent el punt més feble de la qual sigui Operations (tot en 0-1). Indica pràctica, actual→objectiu, una acció concreta i un owner plausible.

Exercici 3. El CTO pregunta: "Com sabré d'aquí a un any si SAMM ha servit per a alguna cosa?". Respon en 3-4 frases explicant què mesuraries i com.

Solucions

Solució 1. Bretxes: (a) 1, (b) 0, (c) 1. Ordre de prioritat: 1r (c) Secure Deployment — bretxa 1 però sobre pagaments (risc alt), un secret exposat és crític; 2n (a) Education & Guidance — bretxa 1, és un quick win 0→1 barat i amb gran impacte cultural; 3r (b) Security Architecture — bretxa 0, ja està en el seu objectiu, no requereix acció aquest cicle. La prioritat la marca el risc (c) per sobre de la mida de bretxa, que en (a) i (c) és igual.

Solució 2. Exemple vàlid: (1) Incident Management 0→1: muntar detecció bàsica d'incidents amb alertes i un canal de guàrdia — owner SRE. (2) Environment Management 1→2: definir una política de pedaçat amb calendari i responsables — owner SRE. (3) Operational Management 0→1: inventariar dades sensibles i aplicar còpies de seguretat xifrades — owner SRE/DPO. (Qualsevol combinació de 3 pràctiques d'Operations amb accions concretes i owner plausible és correcta.)

Solució 3. "Repetiria l'autoavaluació SAMM al cap d'un any i compararia el nou scorecard amb la línia base d'avui: si les pràctiques del roadmap han pujat de nivell, SAMM ha servit. A més comprovaria les mètriques concretes de cada millora (p. ex. % de serveis amb SCA en CI, existència d'un pla d'incidents provat). El que importa és la tendència mesurable respecte a nosaltres mateixos, no una nota absoluta."

Conclusió

Hem tancat el cicle de SAMM: avaluar → objectiu → prioritzar → roadmap → executar → mesurar → reavaluar. Amb un objectiu basat en risc, un roadmap per fases amb owners i mètriques, i un compromís de reavaluació semestral, BazarNube converteix el seu scorecard estàtic en una corba de millora contínua. Amb això acaba el mòdul 5: l'organització ja sap verificar el seu producte (ASVS) i mesurar i madurar el seu programa de seguretat (SAMM). Tanca així el bloc estratègic del curs. Al mòdul 6 baixem de l'estratègia a la pràctica amb OWASP ZAP, l'eina de prova dinàmica amb la qual BazarNube començarà a trobar i automatitzar la detecció de vulnerabilitats reals a la seva aplicació.

Curs d'OWASP: Directrius i Estàndards per a la Seguretat en Aplicacions Web

Mòdul 1: Introducció a OWASP

Mòdul 2: Principals Projectes d'OWASP

Mòdul 3: OWASP Top Ten 2021 en Profunditat

Mòdul 4: OWASP ASVS (Application Security Verification Standard)

Mòdul 5: OWASP SAMM (Software Assurance Maturity Model)

Mòdul 6: OWASP ZAP (Zed Attack Proxy)

Mòdul 7: Bones Pràctiques i Recomanacions

Mòdul 8: Exercicis Pràctics i Casos d'Estudi

Mòdul 9: Avaluació i Certificació

© Copyright 2026. Tots els drets reservats