Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cumulus — Cumulus. Modelado de amenazas en las nubes. | Kitploit
Herramientas/GitHubGitHub/owasp/cumulus
Seguridad en la NubeDevSecOpsAprendizaje y EducaciónRecursos CuradosLabs y Práctica
GitHubowasp/cumulus

cumulus

Cumulus. Modelado de amenazas en las nubes.

Ver Repositorio
295hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

OWASP Cumulus - Modelado de amenazas en la nube

Cartas Cumulus

Cumulus es la forma sencilla de introducir la seguridad en los equipos de cloud y devOps.

Como variante del juego de cartas Elevation of Privilege, sigue la idea de realizar modelado de amenazas de un sistema mediante la gamificación. Este enfoque ligero y de baja barrera de entrada te ayuda a encontrar amenazas en tu proyecto devOps o cloud y enseña a los desarrolladores una mentalidad orientada a la seguridad.

Encuentra la última versión aquí.

Modelado de amenazas

La idea del modelado de amenazas mediante juegos serios se remonta al juego de cartas Elevation of Privilege de Adam Shostack. La idea básica es sentar a los desarrolladores a una mesa y conseguir que empiecen a debatir sobre la seguridad de su sistema. Para ello, un juego de cartas sirve de guía a través de un catálogo de amenazas. Está diseñado para tener una baja barrera de entrada y poder integrarse de forma natural en los procesos de desarrollo ágil.

Mientras que el juego original aborda la seguridad en general y otra variante, Cornucopia, de la OWASP Foundation, se centra en la seguridad de aplicaciones (web) en particular, teníamos la sensación de que faltaban las necesidades específicas de los equipos devOps que trabajan en entornos cloud. Cumulus busca cubrir este vacío y ofrece una baraja de cartas personalizada con amenazas para sistemas cloud.

Las amenazas se clasifican en las siguientes categorías (que también son los palos de este juego):

  • Acceso y secretos
  • Entrega
  • Recuperación
  • Monitoreo
  • Recursos

Este juego explícitamente no trata de reemplazar a Elevation of Privilege ni a Cornucopia. Más bien debe verse como parte de un trío de barajas de modelado de amenazas que reflejan diferentes aspectos de los proyectos modernos de desarrollo de software.

Reglas del juego

Cumulus es un juego de cartas de bazas, similar al spades.

El objetivo es acumular tantos puntos como sea posible, ya sea ganando una baza o encontrando amenazas. Al final de la partida, el ganador es el jugador con más puntos.

Como preparación de la partida, se genera una visión general de la arquitectura. Idealmente, esto tiene la forma de un diagrama de flujo de datos, pero, en última instancia, cualquier visión general que los jugadores entiendan es suficiente. Además, los jugadores acuerdan un palo inicial, es decir, una categoría de amenaza.

Después de repartir las cartas entre los jugadores, comienza la partida. El primer repartidor es el jugador que tenga la carta más baja del palo inicial. El repartidor juega una carta del palo inicial. Cada uno de los demás jugadores debe seguir el palo durante esa ronda. Si no es posible, el jugador puede elegir cualquier carta de su mano. El ganador de la ronda se lleva la baza y es quien ha jugado la carta de mayor valor del palo de la ronda o la carta de triunfo más alta.

Los triunfos son cartas del palo Acceso y secretos.

El ganador recibe entonces un punto, comienza una nueva ronda y elige el nuevo palo. Cada vez que se juega una carta nueva, se pide a todos los jugadores que piensen si esa amenaza concreta, mencionada en la carta actual, se aplica de alguna forma a su sistema. Si se encuentra una amenaza (y el equipo está de acuerdo en que es un tema a tratar), se anota y quien la encuentra recibe un punto extra.

Agradecimientos

La idea original y maravillosa de realizar modelado de amenazas mediante juegos serios se remonta a Adam Shostack, que trabajaba para Microsoft en ese momento. Él inventó el juego Elevation of Privilege, que es el modelo sobre el que se basa Cumulus.

Otro gran juego que sigue el enfoque de Elevation of Privilege para el modelado de amenazas es Cornucopia, desarrollado por la OWASP Foundation.

Ambos juegos de cartas son excelentes herramientas para ayudar a los equipos de desarrollo a aumentar la seguridad del sistema que están construyendo.

Sin embargo, sentimos la necesidad de un juego de cartas de modelado de amenazas dirigido específicamente a proyectos devOps/cloud. De esta idea surgió Cumulus.

Versión en línea

Existe una versión en línea de este juego de cartas (y también de Elevation of Privilege y Cornucopia) para equipos remotos o geográficamente distribuidos. Se puede autoalojar fácilmente.

Puedes encontrarlo en:

https://github.com/tng/elevation-of-privilege

Alternativamente, Cumulus se puede jugar en copi.owasp.org; consulta las notas de la versión. Gracias a Johan Sydseter.

Contribuciones

Agradecemos enormemente las contribuciones a la baraja. Al fin y al cabo, esta baraja está pensada para ser un proyecto comunitario.

Los cambios en las formulaciones de las amenazas son bienvenidos como pull requests a cards.tex.

Versionado

La baraja sigue el versionado semántico. Los cambios de versión significan:

  • versión de parche: cambios no semánticos: maquetación, erratas, pequeñas reformulaciones, ...
  • versión menor: cambios semánticos: reformulaciones, cartas adicionales...
  • versión mayor: cambios semánticos sustanciales: nuevas categorías, ...

Licencia

El juego de cartas (incluidas las formulaciones de amenazas y los archivos PDF publicados) se distribuye bajo CC-BY-4.0. Al distribuir este juego, es muy apreciado mencionar a TNG Technology Consulting.

Todos los archivos utils (scripts de shell, código LaTeX para el maquetado) se distribuyen bajo Apache-2.0.

Descargar herramienta