🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónENS y medidas de protección
5 tareas · 38 min · Principiante
El Esquema Nacional de Seguridad (ENS), regulado en España por el Real Decreto 311/2022, se aplica al sector público y a los proveedores privados que le prestan servicios. Su anexo II lista medidas que crecen según la categoría del sistema (BÁSICA, MEDIA o ALTA), y dos de ellas son el territorio del analista: el mantenimiento y las actualizaciones de seguridad, y la vigilancia. En esta sala lees el sistema del portal que Hontanar Digital, una empresa ficticia, opera para un ayuntamiento: qué categoría tiene, qué refuerzos le tocan y qué evidencia falta. Todo es lectura de tablas ficticias en la consola de la página.
Objetivo de la sala
El Esquema Nacional de Seguridad (ENS), regulado en España por el Real Decreto 311/2022, se aplica al sector público y a los proveedores privados que le prestan servicios. Su anexo II lista medidas que crecen según la categoría del sistema (BÁSICA, MEDIA o ALTA), y dos de ellas son el territorio del analista: el mantenimiento y las actualizaciones de seguridad, y la vigilancia. En esta sala lees el sistema del portal que Hontanar Digital, una empresa ficticia, opera para un ayuntamiento: qué categoría tiene, qué refuerzos le tocan y qué evidencia falta. Todo es lectura de tablas ficticias en la consola de la página.La categoría no se elige: se deduce de los niveles que alcanzan las dimensiones de seguridad (disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad). Hay tres categorías, de la más leve a la más exigente, y cada una corresponde a uno de los tres niveles posibles de una dimensión (bajo, medio o alto). El sistema toma la que corresponde al nivel más elevado que alcance cualquiera de sus dimensiones, no la que repiten la mayoría. Manda la dimensión más elevada, no el promedio.
Consulta valoracion.
Responde para continuar
¿De qué categoría es el sistema del portal? Escribe la categoría en mayúsculas.
Ver pista de ayuda
Mira cuál es el nivel más alto de todas las dimensiones.
La medida op.exp.4, mantenimiento y actualizaciones de seguridad, pide seguir los anuncios de defectos de los fabricantes, tener un procedimiento para analizar, priorizar y decidir cuándo aplicar actualizaciones, y que el mantenimiento lo haga personal autorizado. La priorización tiene en cuenta cómo varía el riesgo según se aplique o no la actualización. Para categorías superiores se añaden refuerzos, como las pruebas previas en un entorno equivalente al de producción.
Fíjate en lo que no dice: no fija un número de días. Pide un procedimiento y que se pueda ver funcionar.
Responde para continuar
¿Qué debe poder demostrar una organización respecto de las actualizaciones en la medida de mantenimiento?
Ver pista de ayuda
La medida pide un procedimiento y no una cifra.
La medida de vigilancia, op.mon.3, tiene refuerzos que se suman con la categoría. Uno de ellos exige determinar la superficie de exposición a vulnerabilidades y a deficiencias de configuración; otro, solo para la categoría más alta, pide inspecciones periódicas con verificación de configuración, análisis de vulnerabilidades y pruebas de penetración. Consulta refuerzos_op_mon_3.
Responde para continuar
¿Qué refuerzo de la medida de vigilancia pide, para la categoría del portal, inspecciones periódicas que incluyen el análisis de vulnerabilidades? Escribe su código.
Ver pista de ayuda
Filtra por la categoría ALTA y lee la columna que_exige.
Un requisito sin evidencia es un incumplimiento aunque el trabajo se haga a medias: lo que se hace pero no se ha escrito ni aprobado no se puede enseñar. Consulta evidencias_op_exp_4, que cruza cada requisito de la medida de mantenimiento con lo que Hontanar Digital puede mostrar. Una cosa es tener informes de escáner y otra tener el procedimiento que decide qué se hace con ellos.
Responde para continuar
¿Qué requisito de la medida de mantenimiento no tiene evidencia? Escribe su código.
Ver pista de ayuda
Filtra por estado igual a sin evidencia.
El sistema debe someterse a una auditoría de la seguridad ordinaria al menos cada dos años. Si hay modificaciones sustanciales que puedan repercutir en las medidas, hace falta una extraordinaria, y esta fija la nueva fecha desde la que se cuentan los dos años. Los sistemas de categoría MEDIA y ALTA se certifican; los de categoría BÁSICA se autoevalúan.
Consulta auditorias y calcula la fecha límite de la próxima auditoría ordinaria.
Responde para continuar
¿Qué día vence la próxima auditoría ordinaria del portal? Escribe la fecha como AAAA-MM-DD.
Ver pista de ayuda
La auditoría extraordinaria reinicia la cuenta de los dos años.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.