🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGestión del riesgo aceptado, decidir con nombre, fecha y control
5 tareas · 38 min · Principiante
En infraestructura crítica hay vulnerabilidades que no se corrigen pronto y por eso se aceptan. Aceptar no es olvidar: quien acepta tiene nombre y autoridad, la aceptación caduca y algo concreto reduce el riesgo mientras tanto. En esta sala revisas el registro de aceptaciones de Distribuidora Eléctrica Malpaso, ficticia, contra su política. Todo es lectura de archivos ficticios; no se ejecuta nada.
Objetivo de la sala
En infraestructura crítica hay vulnerabilidades que no se corrigen pronto y por eso se aceptan. Aceptar no es olvidar: quien acepta tiene nombre y autoridad, la aceptación caduca y algo concreto reduce el riesgo mientras tanto. En esta sala revisas el registro de aceptaciones de Distribuidora Eléctrica Malpaso, ficticia, contra su política. Todo es lectura de archivos ficticios; no se ejecuta nada.Una aceptación de riesgo es una decisión documentada de convivir con una vulnerabilidad un tiempo definido. Para ser válida necesita cuatro cosas: que la tome quien es dueño del servicio afectado, una fecha de caducidad, un control compensatorio y la evidencia de que ese control funciona. Sin cualquiera de ellas, lo que existe es una excepción sin respaldo, y en una auditoría se lee como ausencia de gestión.
Esto es especialmente importante en energía, donde las aceptaciones son frecuentes porque el parche puede esperar meses a una ventana.
Responde para continuar
¿Qué hace válida una aceptación de riesgo de una vulnerabilidad?
Ver pista de ayuda
Cuatro elementos: dueño, caducidad, control y evidencia de que el control funciona.
Una aceptación vencida deja de valer ese mismo día. La vulnerabilidad vuelve a la cola de priorización y quien debía renovarla lo hace con evidencia nueva, o la corrige. Es uno de los fallos más frecuentes: el registro crece, nadie lo revisa y las fechas pasan sin que nada cambie.
Compara la columna caduca de registro.csv con la fecha de hoy, 2026-10-07.
Responde para continuar
¿Cuántas aceptaciones del registro están vencidas a hoy?
Ver pista de ayuda
Cuenta las filas cuya fecha de caducidad es anterior al 7 de octubre de 2026.
La primera regla de la política dice quién acepta: solo el dueño del servicio afectado. No es un trámite: el dueño es quien asume las consecuencias si el riesgo se materializa. Una aprobación firmada por otra persona, aunque tenga un cargo alto, es inválida para la política y se corrige pidiendo la decisión a quien corresponde.
La columna rol dice si quien firmó era el dueño. Búscala en el registro.
Responde para continuar
Escribe el id de la aceptación aprobada por quien no es dueño del servicio.
Ver pista de ayuda
Mira el valor de la columna rol de cada fila; solo una dice algo distinto.
Un control compensatorio que existe solo en el papel no reduce nada. «Filtro de salida pendiente de montar» es una intención, no un control. La columna control_verificado registra si alguien comprobó que el control funciona, y sin ese «si» la aceptación no cumple la tercera regla de la política.
Revisa la columna en registro.csv.
Responde para continuar
Escribe el id de la aceptación cuyo control compensatorio no está verificado.
Ver pista de ayuda
Busca la fila donde control_verificado dice no.
La aceptación A-03 venció el 29 de agosto. Pasado ese día, el hallazgo vuelve a la cola con su prioridad real, y el dueño tiene tres caminos: corregirlo, renovar la aceptación con evidencia nueva o aceptar que el equipo quede expuesto formalmente. Lo que no se hace es dejar que una fecha pasada siga figurando como protección.
Una aceptación vencida que se sigue contando como cubierta infla la tabla de riesgo aceptado y esconde exposición real.
Responde para continuar
Una aceptación venció ayer y nadie la renovó. ¿Cómo debe tratarse el hallazgo hoy?
Ver pista de ayuda
La política dice qué ocurre con una aceptación vencida.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.