Metodología PASTA y su Enfoque Orientado a Riesgo
Modelado de amenazas centrado en riesgo de negocio
PASTA, siglas de Process for Attack Simulation and Threat Analysis, es una metodología de siete etapas que se distingue de enfoques como STRIDE por su fuerte orientación al riesgo de negocio, buscando explícitamente conectar cada amenaza técnica identificada con su impacto real sobre los objetivos de la organización, no solo catalogar tipos de ataque de forma abstracta y desconectada del contexto. El proceso arranca definiendo los objetivos de negocio y los requisitos de cumplimiento relevantes, continúa con el análisis técnico de la arquitectura, avanza hacia la descomposición de la aplicación y la identificación de amenazas y vulnerabilidades concretas, y culmina en un análisis de ataques simulados y en el cálculo del impacto residual sobre el negocio, lo que permite priorizar con criterio financiero y operativo, no solo técnico. Esta profundidad hace que PASTA sea especialmente valiosa para sistemas complejos y de alto riesgo, donde justificar la inversión en controles de seguridad frente a decisiones de negocio requiere hablar en términos de impacto económico y reputacional, no solo de severidad técnica de una vulnerabilidad. Su principal costo es el tiempo y la coordinación que exige entre equipos técnicos y de negocio, por lo que suele reservarse para sistemas críticos en vez de aplicarse de forma rutinaria a cada cambio menor del producto.