🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué se puede romper
3 tareas · 15 min · Principiante
Rompiste algo en la clínica y lo cortaste desde el otro lado. Ahora ponle nombre: hay tres formas de hacerle daño a un sistema, y solo usaste una.
Objetivo de la sala
Rompiste algo en la clínica y lo cortaste desde el otro lado. Ahora ponle nombre: hay tres formas de hacerle daño a un sistema, y solo usaste una.Cuando abriste /agenda-interna y viste la agenda del día, rompiste una cosa concreta: la confidencialidad.
Nadie cambió un dato. Nadie apagó nada. La clínica siguió funcionando exactamente igual — y sin embargo pasó algo grave: información que solo debía verse dentro salió afuera.
Esa es la primera de tres, y las tres juntas son lo que se protege en cualquier sistema:
Confidencialidad — que lo privado siga siendo privado. Integridad — que los datos sean los que deben ser. Disponibilidad — que el sistema esté cuando hace falta.
Se les llama la tríada CIA, por sus iniciales en inglés. Y no es vocabulario de examen: es la lista de preguntas que se hace quien evalúa cualquier sistema. ¿Qué pasa si alguien lo ve? ¿Qué pasa si alguien lo cambia? ¿Qué pasa si no está?
Responde para continuar
Alguien lee la agenda de pacientes sin permiso. No cambia nada. ¿Qué se rompió?
Ver pista de ayuda
Nadie modificó ni apagó nada.
De las tres, la integridad es la que más se subestima, y probablemente la más peligrosa.
Vuelve a la clínica e imagina que el atacante, en vez de mirar la agenda, hubiera cambiado una cita. Mover a un paciente de hora. Borrar una cirugía. Cambiar el profesional asignado.
Piénsalo bien: nadie se entera. La pantalla sigue funcionando, no hay error, no hay alerta. Se entera el martes a las nueve, cuando alguien no aparece o cuando dos pacientes llegan a la misma hora.
Y aquí está lo que la hace peor que la filtración:
Una filtración se nota. Tarde, pero se nota — los datos aparecen en algún sitio, alguien avisa, salta en los registros.
Una manipulación no. Y cuando por fin se descubre, la pregunta es devastadora: ¿desde cuándo? Si no lo sabes, no puedes confiar en ningún dato, y tienes que restaurar un respaldo sin saber cuál está limpio.
En una clínica eso es especialmente serio, porque un dato alterado en un historial médico puede acabar en una decisión clínica equivocada.
Responde para continuar
¿Por qué una manipulación suele ser peor que una filtración?
Ver pista de ayuda
Piensa en qué pregunta te haces al descubrirla.
La disponibilidad es la más fácil de entender y la más fácil de subestimar por lo contrario: parece menos grave porque no se lleva nada.
Si la agenda de la clínica no abre un lunes a las ocho de la mañana, la clínica no atiende. No hicieron falta datos robados ni alterados: basta con que el sistema no responda.
Y fíjate en algo que casi nunca se dice: para romper la disponibilidad no hace falta un ataque. Un disco lleno, una actualización mal aplicada, un cable — el resultado para el paciente que está en la puerta es exactamente el mismo.
Por eso quien defiende no distingue tanto entre «ataque» y «avería» como uno esperaría. El objetivo es que el servicio esté; la causa de que no esté se investiga después.
Ahora la parte que conecta las tres. Un mismo fallo puede afectar a una, a dos o a las tres, y eso decide la gravedad:
/agenda-internacomo estaba → rompe confidencialidad- Si esa pantalla además permitiera editar citas → rompe también integridad, y sería mucho más grave sin que la vulnerabilidad cambiara en nada
- Si permitiera borrar la agenda → las tres
Misma puerta abierta, tres niveles de desastre según lo que hay detrás. Y de ahí sale la pregunta que abre cualquier informe: no «qué fallo hay», sino «qué puede hacer alguien con él».
El mismo incidente, roto de tres formas
Responde para continuar
La misma pantalla sin control de acceso, pero que además permite editar citas. ¿Qué cambia?
Ver pista de ayuda
La vulnerabilidad no cambia. Cambia lo que se puede hacer con ella.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.