🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónExcepciones y riesgo aceptado
5 tareas · 30 min · Principiante
No todo se parchea, y decirlo en voz alta es parte del oficio. Hay activos que no se pueden tocar sin parar la producción, fallos sin parche disponible, sistemas viejos que un proveedor exige mantener. La respuesta honesta a veces es «no se parchea» —pero eso no es ignorar el riesgo, es aceptarlo por escrito, con dueño, medida compensatoria y fecha de revisión—. En esta sala tomas los hallazgos de Ferranova que no se van a arreglar y aprendes a convertirlos en excepciones de verdad, no en olvidos.
Objetivo de la sala
No todo se parchea, y decirlo en voz alta es parte del oficio. Hay activos que no se pueden tocar sin parar la producción, fallos sin parche disponible, sistemas viejos que un proveedor exige mantener. La respuesta honesta a veces es «no se parchea» —pero eso no es ignorar el riesgo, es aceptarlo por escrito, con dueño, medida compensatoria y fecha de revisión—. En esta sala tomas los hallazgos de Ferranova que no se van a arreglar y aprendes a convertirlos en excepciones de verdad, no en olvidos.Hay motivos legítimos para no parchear un hallazgo real. El activo no admite interrupción y el parche exige reinicio (una línea de producción, un equipo médico). No hay parche todavía y el fabricante no lo ha publicado. El sistema es viejo pero un proveedor lo exige tal cual y actualizarlo rompe la aplicación que corre encima. En esos casos, forzar el parche puede costar más que el fallo que evita. La decisión de no parchear es válida —lo que no es válido es que sea tácita, que nadie la firme y que se olvide—.
Reconocer cuándo el parche no es la respuesta es tan parte del criterio como saber priorizar. Un analista que solo sabe exigir parches no dura en una planta donde apagar el equipo no es una opción.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuándo es legítimo decidir no parchear un hallazgo que sí existe?
Ver pista de ayuda
Hay casos donde forzar el parche sale más caro que el riesgo. Lo que no vale es que la decisión sea tácita.
La diferencia entre un riesgo aceptado y un hallazgo olvidado está en cuatro piezas. Un dueño: alguien con autoridad que acepta el riesgo —no el analista, que no es suyo—. Una razón escrita: por qué no se parchea. Una medida compensatoria: qué se pone en su lugar para bajar el riesgo mientras tanto (aislar el activo, vigilarlo más de cerca, restringir el acceso). Y una fecha de revisión: cuándo se vuelve a mirar, porque una excepción sin caducidad es un olvido con papeleo. Sin las cuatro, no es una excepción: es un fallo que alguien decidió no ver.
En Ferranova, un controlador industrial que no admite parche se acepta con esas cuatro piezas puestas. Con ellas, la decisión es defendible ante un auditor; sin ellas, es negligencia documentada a medias.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué convierte «no lo parcheamos» en una excepción de verdad y no en un olvido?
Ver pista de ayuda
Dueño, razón, compensación y caducidad. Una excepción sin fecha de revisión es un olvido con papeleo.
Aceptar un riesgo no es cruzarse de brazos. Si el fallo no se parchea, se baja el riesgo por otro lado: se aísla el activo en su propia red para que no sea alcanzable, se le pone vigilancia extra para detectar si alguien lo toca, se restringe quién puede llegar a él. La medida compensatoria es lo que distingue «aceptamos el riesgo y hacemos algo» de «aceptamos el riesgo y rezamos». En Ferranova, el controlador viejo que no se puede parchear se mete en una red aislada sin salida a internet y se vigila su tráfico: el fallo sigue ahí, pero el camino para llegar a él se cerró.
Una buena compensación muchas veces baja la exposición, que —como viste al priorizar— es una de las variables que más mueve el riesgo real. Cortar el acceso a un fallo puede valer casi tanto como quitarlo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un controlador viejo de Ferranova no admite parche. ¿Qué medida compensatoria baja el riesgo sin tocarlo?
Ver pista de ayuda
Si no puedes quitar el fallo, corta el camino hacia él. Bajar la exposición baja el riesgo real.
Una excepción no es para siempre, aunque el fallo lo parezca. La fecha de revisión existe porque el mundo cambia: aparece un parche que antes no había, sale un exploit que vuelve urgente lo que era tolerable, el activo cambia de red y deja de estar aislado. Una excepción sin caducidad se convierte en una decisión de hace tres años que nadie recuerda haber tomado y que ya no se sostiene. Revisarlas es una tarea del ciclo, no un extra: la cola de excepciones vencidas es tan importante como la de hallazgos nuevos.
En un programa sano, una excepción con la fecha de revisión pasada cuenta como un hallazgo abierto otra vez. Que envejezcan sin que nadie las mire es una de las formas en que el riesgo se acumula en silencio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué toda excepción lleva fecha de revisión en vez de aceptarse de forma permanente?
Ver pista de ayuda
Lo que era tolerable puede dejar de serlo. Una excepción sin caducidad es una decisión vieja que nadie revalida.
Una excepción de verdad tiene dueño, razón, compensación y fecha. Abre el registro de excepciones de Ferranova y aísla la del controlador industrial que no admite parche. La nota de esa excepción trae un código de la sala.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla la excepción del controlador industrial aceptado como riesgo, con su dueño, su compensación y su fecha de revisión. La nota de esa excepción lleva un código de la sala. Escríbelo tal cual.
Formato esperado: VUL-____
Ver pista de ayuda
Filtra el registro por el activo `controlador-linea`. El código está en la nota de ese resultado, no en la teoría.
Conectando con la base…
Tablas
excepciones
- id
- activo
- fallo
- estado
- dueno
- compensacion
- revision
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.