Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Excepciones y riesgo aceptado

5 tareas · 30 min · Principiante

No todo se parchea, y decirlo en voz alta es parte del oficio. Hay activos que no se pueden tocar sin parar la producción, fallos sin parche disponible, sistemas viejos que un proveedor exige mantener. La respuesta honesta a veces es «no se parchea» —pero eso no es ignorar el riesgo, es aceptarlo por escrito, con dueño, medida compensatoria y fecha de revisión—. En esta sala tomas los hallazgos de Ferranova que no se van a arreglar y aprendes a convertirlos en excepciones de verdad, no en olvidos.

0 de 5 · 0%

Objetivo de la sala

No todo se parchea, y decirlo en voz alta es parte del oficio. Hay activos que no se pueden tocar sin parar la producción, fallos sin parche disponible, sistemas viejos que un proveedor exige mantener. La respuesta honesta a veces es «no se parchea» —pero eso no es ignorar el riesgo, es aceptarlo por escrito, con dueño, medida compensatoria y fecha de revisión—. En esta sala tomas los hallazgos de Ferranova que no se van a arreglar y aprendes a convertirlos en excepciones de verdad, no en olvidos.

Hay motivos legítimos para no parchear un hallazgo real. El activo no admite interrupción y el parche exige reinicio (una línea de producción, un equipo médico). No hay parche todavía y el fabricante no lo ha publicado. El sistema es viejo pero un proveedor lo exige tal cual y actualizarlo rompe la aplicación que corre encima. En esos casos, forzar el parche puede costar más que el fallo que evita. La decisión de no parchear es válida —lo que no es válido es que sea tácita, que nadie la firme y que se olvide—.

Reconocer cuándo el parche no es la respuesta es tan parte del criterio como saber priorizar. Un analista que solo sabe exigir parches no dura en una planta donde apagar el equipo no es una opción.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuándo es legítimo decidir no parchear un hallazgo que sí existe?

Ver pista de ayuda

Hay casos donde forzar el parche sale más caro que el riesgo. Lo que no vale es que la decisión sea tácita.

La diferencia entre un riesgo aceptado y un hallazgo olvidado está en cuatro piezas. Un dueño: alguien con autoridad que acepta el riesgo —no el analista, que no es suyo—. Una razón escrita: por qué no se parchea. Una medida compensatoria: qué se pone en su lugar para bajar el riesgo mientras tanto (aislar el activo, vigilarlo más de cerca, restringir el acceso). Y una fecha de revisión: cuándo se vuelve a mirar, porque una excepción sin caducidad es un olvido con papeleo. Sin las cuatro, no es una excepción: es un fallo que alguien decidió no ver.

En Ferranova, un controlador industrial que no admite parche se acepta con esas cuatro piezas puestas. Con ellas, la decisión es defendible ante un auditor; sin ellas, es negligencia documentada a medias.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué convierte «no lo parcheamos» en una excepción de verdad y no en un olvido?

Ver pista de ayuda

Dueño, razón, compensación y caducidad. Una excepción sin fecha de revisión es un olvido con papeleo.

Aceptar un riesgo no es cruzarse de brazos. Si el fallo no se parchea, se baja el riesgo por otro lado: se aísla el activo en su propia red para que no sea alcanzable, se le pone vigilancia extra para detectar si alguien lo toca, se restringe quién puede llegar a él. La medida compensatoria es lo que distingue «aceptamos el riesgo y hacemos algo» de «aceptamos el riesgo y rezamos». En Ferranova, el controlador viejo que no se puede parchear se mete en una red aislada sin salida a internet y se vigila su tráfico: el fallo sigue ahí, pero el camino para llegar a él se cerró.

Una buena compensación muchas veces baja la exposición, que —como viste al priorizar— es una de las variables que más mueve el riesgo real. Cortar el acceso a un fallo puede valer casi tanto como quitarlo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un controlador viejo de Ferranova no admite parche. ¿Qué medida compensatoria baja el riesgo sin tocarlo?

Ver pista de ayuda

Si no puedes quitar el fallo, corta el camino hacia él. Bajar la exposición baja el riesgo real.

Una excepción no es para siempre, aunque el fallo lo parezca. La fecha de revisión existe porque el mundo cambia: aparece un parche que antes no había, sale un exploit que vuelve urgente lo que era tolerable, el activo cambia de red y deja de estar aislado. Una excepción sin caducidad se convierte en una decisión de hace tres años que nadie recuerda haber tomado y que ya no se sostiene. Revisarlas es una tarea del ciclo, no un extra: la cola de excepciones vencidas es tan importante como la de hallazgos nuevos.

En un programa sano, una excepción con la fecha de revisión pasada cuenta como un hallazgo abierto otra vez. Que envejezcan sin que nadie las mire es una de las formas en que el riesgo se acumula en silencio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué toda excepción lleva fecha de revisión en vez de aceptarse de forma permanente?

Ver pista de ayuda

Lo que era tolerable puede dejar de serlo. Una excepción sin caducidad es una decisión vieja que nadie revalida.

Una excepción de verdad tiene dueño, razón, compensación y fecha. Abre el registro de excepciones de Ferranova y aísla la del controlador industrial que no admite parche. La nota de esa excepción trae un código de la sala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aísla la excepción del controlador industrial aceptado como riesgo, con su dueño, su compensación y su fecha de revisión. La nota de esa excepción lleva un código de la sala. Escríbelo tal cual.

Formato esperado: VUL-____

Ver pista de ayuda

Filtra el registro por el activo `controlador-linea`. El código está en la nota de ese resultado, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Registro de excepciones · Ferranova
Greenbone / OpenVAS 22.4

Tablas

excepciones

  • id
  • activo
  • fallo
  • estado
  • dueno
  • compensacion
  • revision
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad