🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles compensatorios: bajar el riesgo sin el parche
4 tareas · 30 min · Principiante
Aceptar un riesgo es una salida; no es la única. Entre «se parchea» y «se acepta y punto» hay un terreno intermedio que es donde se trabaja la mayor parte del tiempo: la mitigación. Cuando el parche no se puede aplicar hoy —porque no existe aún, porque hay que esperar a una ventana de mantenimiento—, un control compensatorio baja el riesgo mientras tanto. En esta sala aprendes a distinguir una mitigación temporal de un riesgo aceptado, y por qué confundirlas cambia lo que pasa después con el hallazgo.
Objetivo de la sala
Aceptar un riesgo es una salida; no es la única. Entre «se parchea» y «se acepta y punto» hay un terreno intermedio que es donde se trabaja la mayor parte del tiempo: la mitigación. Cuando el parche no se puede aplicar hoy —porque no existe aún, porque hay que esperar a una ventana de mantenimiento—, un control compensatorio baja el riesgo mientras tanto. En esta sala aprendes a distinguir una mitigación temporal de un riesgo aceptado, y por qué confundirlas cambia lo que pasa después con el hallazgo.Un control compensatorio es una medida que baja el riesgo de un fallo sin arreglar el fallo en sí. Si una web tiene una vulnerabilidad en un formulario y el parche tardará dos semanas, una regla en el cortafuegos de aplicaciones que corte el patrón de ataque reduce el riesgo hoy, sin tocar el código. Eso es un parche virtual: no cierra el agujero, pero pone una barrera delante mientras el arreglo de verdad llega. Otros ejemplos son aislar el activo en una red más restringida, desactivar la función vulnerable, o reforzar la vigilancia sobre ese servicio.
La mitigación no resuelve; contiene. Su valor es el tiempo: convierte un fallo que estaría expuesto dos semanas en uno que está contenido durante esas dos semanas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace un control compensatorio, como una regla de cortafuegos de aplicaciones que corta el patrón de ataque?
Ver pista de ayuda
Un parche virtual pone una barrera delante del fallo; no toca el fallo. Contiene, no resuelve.
La diferencia clave es qué pasa después. Una mitigación es temporal y sigue camino al parche: se pone la barrera hoy y el hallazgo queda en la cola para arreglarse cuando se pueda. Un riesgo aceptado es la decisión de no arreglar el fallo: no hay parche en camino, se convive con él detrás de sus medidas. Las dos bajan el riesgo y las dos llevan medidas compensatorias, pero una avanza hacia cerrar el hallazgo y la otra se detiene. Etiquetar una mitigación como riesgo aceptado hace que nadie vuelva a por el parche; etiquetar un riesgo aceptado como mitigación mantiene en la cola algo que ya se decidió no tocar.
Lo que distingue a las dos no es la medida —puede ser la misma—, sino si hay un arreglo pendiente detrás. La etiqueta tiene que decir si el hallazgo sigue vivo o ya descansó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué distingue una mitigación de un riesgo aceptado, si las dos bajan el riesgo con medidas?
Ver pista de ayuda
Las dos ponen barreras. La pregunta es si detrás hay un arreglo pendiente o la cosa se detiene aquí.
Como la excepción, una mitigación lleva fecha —pero por un motivo distinto—. La excepción se revisa por si el mundo cambia; la mitigación se revisa porque tiene un destino: el parche. Su fecha no es «cuándo volvemos a mirar», es «para cuándo esperamos el arreglo que la hace innecesaria». Una mitigación sin esa fecha se vuelve permanente por inercia: la barrera temporal se queda años, nadie aplica el parche, y lo que iba a durar dos semanas lleva dos años tapando un fallo que sigue ahí. Poner la fecha del parche al lado de la mitigación es lo que impide que el remedio provisional se convierta en el final.
Un parche virtual que dura para siempre dejó de ser un puente y se volvió el edificio. El control compensatorio es bueno mientras recuerda que es temporal.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué una mitigación lleva una fecha asociada al parche que espera?
Ver pista de ayuda
La mitigación tiene un destino: el arreglo. Sin su fecha, el remedio provisional se queda de por vida.
Una mitigación contiene el fallo mientras llega el parche. Abre el registro de controles de Ferranova y aísla la mitigación de la web pública: el parche virtual de cortafuegos de aplicaciones que corta el patrón mientras se corrige el código. La nota de ese resultado trae un código de la sala.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla el control de tipo mitigación sobre la web pública, el que contiene el fallo con una regla de cortafuegos mientras se corrige el código. La nota de ese resultado lleva un código de la sala. Escríbelo tal cual.
Formato esperado: VUL-____
Ver pista de ayuda
Filtra la tabla `controles` por `tipo` igual a `mitigacion` y el activo `web-tienda`. El código está en la nota de ese resultado, no en la teoría.
Conectando con la base…
Tablas
controles
- id
- activo
- fallo
- control
- tipo
- hasta
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.