¿Cyber Crucible cuenta con un proceso de gestión de cambios?
Respuesta breve: Sí. Los cambios en producción siguen un proceso documentado de gestión de cambios que incluye revisión, pruebas y aprobación. Dado que el producto opera a nivel de kernel, la disciplina de cambios se trata como un control de seguridad y no simplemente como una práctica de ingeniería.
Qué abarca el proceso
Los cambios al código de la aplicación, los controladores de kernel, las configuraciones de servidor y la infraestructura de soporte pasan por etapas definidas del ciclo de vida: los requisitos de seguridad se establecen en la fase de diseño; el código fuente está controlado por versiones y los secretos nunca se incorporan en texto claro; las pruebas automatizadas validan los cambios antes de su promoción; y los cambios en producción reciben una revisión y aprobación formales. Se mantiene la segregación de funciones, de modo que el autor de un cambio no es su único aprobador. Las configuraciones base de los servidores siguen guías de configuración aprobadas, y los servicios no utilizados se deshabilitan cuando es posible.
Cambios de emergencia y de controladores
Los cambios de emergencia utilizan una vía expedita que, no obstante, sigue requiriendo autorización, pruebas específicas y una revisión posterior a la implementación. Los controladores de kernel de Windows se someten a controles internos de calidad y se envían para obtener la certificación del Programa de Compatibilidad de Hardware de Windows (WHCP) de Microsoft antes de su publicación, una verificación externa e independiente del componente con mayores privilegios.
Alineación con marcos de referencia y el límite honesto
El proceso se alinea con NIST SP 800-53 (familia CM) y con ISO/IEC 27001:2022 A.8.32. Cyber Crucible no reclama certificación alguna. El procedimiento detallado de gestión de cambios y la evidencia de respaldo se proporcionan a los evaluadores bajo un acuerdo de confidencialidad (NDA).