🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAceptar, transferir, evitar, mitigar o parchear
4 tareas · 40 min · Principiante
Parchear no es la única respuesta a una vulnerabilidad, y a veces ni siquiera es la mejor. La guía SP 800-40 r4 recoge cuatro respuestas al riesgo, aceptar, mitigar, transferir y evitar, y deja claro que parchear es la forma de mitigar que elimina la vulnerabilidad sin quitar funcionalidad. En esta sala lees el registro de decisiones de Clínicas Vitalcor, una empresa ficticia, y revisas cuáles están bien razonadas y cuál no. Todo es lectura de tablas ficticias en la consola de la página.
Objetivo de la sala
Parchear no es la única respuesta a una vulnerabilidad, y a veces ni siquiera es la mejor. La guía SP 800-40 r4 recoge cuatro respuestas al riesgo, aceptar, mitigar, transferir y evitar, y deja claro que parchear es la forma de mitigar que elimina la vulnerabilidad sin quitar funcionalidad. En esta sala lees el registro de decisiones de Clínicas Vitalcor, una empresa ficticia, y revisas cuáles están bien razonadas y cuál no. Todo es lectura de tablas ficticias en la consola de la página.Aceptar es convivir con el riesgo tal como está, porque hay controles que ya lo contienen o porque el impacto es bajo. Mitigar es reducirlo, ya sea eliminando la vulnerabilidad (parchear, desactivar la función, subir de versión) o añadiendo controles que dificulten explotarla, como filtrar o segmentar. Transferir es compartir parte de las consecuencias con un tercero. Evitar es eliminar la superficie para que el riesgo no ocurra.
Por defecto, toda organización acepta el riesgo de usar su software. Lo que cambia con un aviso nuevo es que el riesgo suele subir, porque quien ataca tiene más motivos para desarrollar una explotación. La tabla respuestas resume las cuatro con un ejemplo de Vitalcor.
Responde para continuar
Vitalcor pasa un sistema a un servicio donde el proveedor se encarga de mantenerlo parcheado. ¿Qué respuesta al riesgo es?
Ver pista de ayuda
Parte de las consecuencias pasa a un tercero, que es quien aplica los parches.
Evitar es la única respuesta que no deja nada que defender: si el servidor no existe, no hay vulnerabilidad que explotar en él. Es frecuente en la práctica con software que ya nadie usa y que sigue encendido porque nadie lo apagó. Cada activo de ese tipo agrega hallazgos al informe sin dar valor a nadie.
El registro de decisiones de Vitalcor, la tabla decisiones, tiene una decisión de este tipo.
Responde para continuar
¿Qué identificador tiene la decisión que eligió evitar el riesgo dando de baja un servidor?
Ver pista de ayuda
Filtra decisiones por la columna respuesta con el valor evitar.
Cuando no hay parche, la respuesta es mitigar con otras medidas, como aislar el activo. Pero la decisión no se cierra: la guía pide reevaluar periódicamente las alternativas al parcheo, por dos motivos. El primero, comprobar con una evaluación de riesgo que esas alternativas siguen siendo eficaces. El segundo, un análisis de costo y beneficio para ver si el activo aporta valor suficiente frente al costo de seguir mitigando, transfiriendo o aceptando su riesgo.
Lee la decisión sobre el analizador de laboratorio, que no tiene soporte del fabricante.
Responde para continuar
¿Qué debe pasar con la decisión de aislar el analizador de laboratorio cuando llegue su fecha de revisión?
Ver pista de ayuda
Una mitigación sin parche es una respuesta con fecha de revisión, no una solución definitiva.
Aceptar un riesgo es una decisión legítima, pero es una decisión. Necesita quien la apruebe y una fecha en la que alguien vuelva a mirarla. Sin eso deja de ser una decisión y pasa a ser un olvido con buena presentación. La medida existente que la sostiene también debe estar escrita, porque aceptar «apoyándose en los controles que ya hay» exige saber cuáles son.
Revisa las decisiones de aceptar del registro y busca la que no cumple.
Responde para continuar
¿Qué identificador tiene la decisión de aceptar el riesgo que no tiene aprobador ni fecha de revisión?
Ver pista de ayuda
Filtra decisiones por respuesta igual a aceptar y mira las columnas aprobador y fecha_de_revision.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.