Activos y Dataflows
Un activo con un nombre vago produce una amenaza vaga. Los activos y dataflows son lo que la IA lee para generar algo específico — mientras más detalle real le des, más útil es lo que regresa.
Qué cuenta como un activo
Cualquier componente del sistema que estás modelando: un servidor, una API, una base de datos, un servicio de terceros, un usuario, un modelo de IA. Los activos alimentan dos cosas a la vez — la IA los usa como contexto para generar amenazas, y el motor de riesgo usa sus propiedades (si es alcanzable desde internet, qué tan crítico es, qué almacena) para ajustar la probabilidad.
- TRES FORMAS DE AGREGARLOS
- un canvas interactivo para diseño arrastrar-y-soltar, un formulario para agregarlos uno por uno, o una importación CSV para configuración masiva.
El detalle que realmente cambia el análisis
Un puñado de campos hace la mayor parte del trabajo:
- NOMBRE, TIPO, VERSIÓN, TECNOLOGÍAS
- específico gana a genérico — "PostgreSQL 16 — cuentas de clientes" produce un análisis más preciso que "base de datos."
- TRUST ZONE
- internet, DMZ, interna o restringida — se usa para detectar el momento en que un dataflow cruza de una zona menos confiable a una más confiable.
- CRITICIDAD
- cuánto importa si este componente cae o es comprometido — el motor pondera qué tan seguido ese tipo de activo es blanco de ataques.
- CLASIFICACIÓN DE DATOS Y PII
- qué tipo de datos vive aquí, lo cual también determina qué activos evalúa LINDDUN cuando lo corres.
- AUTENTICACIÓN Y ESTADO DE PARCHEO
- qué protege el acceso, y si está al día, atrasado en parches, o fuera de soporte — reportado con honestidad, no con optimismo.
Dataflows: donde realmente vive la superficie de ataque
Un dataflow es la conexión entre dos activos — quién la inicia, qué datos transporta, y con qué protección. En un diagrama de sistema, los dataflows son las flechas, y importan más que las cajas: un atacante que compromete un componente se mueve por los dataflows para llegar al siguiente.
- CRUCES DE TRUST BOUNDARY
- lo más importante que un dataflow puede señalar. Un flujo que salta directo de internet a una zona restringida — saltándose todas las zonas intermedias — es exactamente el tipo de arquitectura que el threat modeling existe para detectar.
- PROTOCOLO, CIFRADO, AUTENTICACIÓN
- sobre qué corre la conexión, si está cifrada en tránsito, y qué comprueba quién está del otro lado.


Los flags que orientan lo que busca la IA
Un puñado de propiedades sí/no en cada dataflow dirigen el análisis directamente:
- CIFRADO
- el tráfico sin cifrar se lee como una puerta abierta a la interceptación, sin importar qué tan "interna" se sienta la red.
- CRUZA TRUST BOUNDARY
- activa las amenazas de validación de entrada e inyección que viven exactamente en ese cruce.
- RATE LIMITED
- su ausencia se lee como una abertura para fuerza bruta y abuso por volumen.
- INPUT VALIDATED
- su ausencia es de donde vienen las amenazas de inyección.
- AUDIT LOGGED
- sin esto, un incidente en este flujo sería efectivamente invisible después del hecho.
Cómo obtener buenos resultados
Unos cuantos hábitos hacen una diferencia desproporcionada: nombra las cosas con suficiente especificidad para que un compañero sepa exactamente a qué te refieres; marca siempre lo que de verdad es internet-facing — es uno de los campos de mayor impacto en todo el modelo; sé honesto sobre los componentes legacy y fuera de soporte en vez de marcarlos como al día; y documenta los flujos salientes hacia terceros (procesadores de pago, email, analytics), no solo los entrantes. Un canvas lleno de activos sin dataflows entre ellos es un diagrama que la IA no puede razonar de verdad — conecta lo que agregas.