🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónISO/IEC 27002, control 8.8
5 tareas · 38 min · Principiante
Las vacantes piden ISO 27001 y quien audita contra esa norma se apoya en ISO/IEC 27002, que explica cada control. El 8.8, gestión de las vulnerabilidades técnicas, es el que corresponde a nuestro oficio. A diferencia de los dos marcos anteriores, no trae cifras: pide un comportamiento y una evidencia. Aquí lees su ficha de trabajo, la declaración de aplicabilidad de Cortijo Seguros, una aseguradora ficticia, y las preguntas de un auditor ficticio. Todo es lectura de extractos de ejemplo en la consola.
Objetivo de la sala
Las vacantes piden ISO 27001 y quien audita contra esa norma se apoya en ISO/IEC 27002, que explica cada control. El 8.8, gestión de las vulnerabilidades técnicas, es el que corresponde a nuestro oficio. A diferencia de los dos marcos anteriores, no trae cifras: pide un comportamiento y una evidencia. Aquí lees su ficha de trabajo, la declaración de aplicabilidad de Cortijo Seguros, una aseguradora ficticia, y las preguntas de un auditor ficticio. Todo es lectura de extractos de ejemplo en la consola.El control 8.8 se resume en tres cosas que una organización debe hacer con las vulnerabilidades técnicas de los sistemas que usa. Primero, obtener información sobre ellas. Segundo, evaluar cuánto la expone cada una. Tercero, tomar medidas apropiadas.
Observa lo que no dice: no nombra un escáner, no fija un plazo y no exige un número de parches. Por eso la auditoría contra 8.8 se hace con preguntas de proceso y con evidencia de que ese proceso se aplicó. La guía de implementación completa de la norma es de pago; esta sala trabaja con una ficha de resúmenes propios.
Responde para continuar
¿Cómo se resume lo que exige el control 8.8?
Consulta ficha_8_8. La norma etiqueta cada control con atributos: de qué tipo es, a qué conceptos de ciberseguridad responde, a qué capacidad operativa pertenece. No cambian lo que se exige, pero ayudan a localizar el control cuando se cruza con otros marcos.
Lee el tipo de control.
Responde para continuar
¿De qué tipo es el control 8.8 según la ficha? Escribe solo la palabra.
Ver pista de ayuda
Consulta ficha_8_8 y lee el valor de la fila tipo de control.
Obtener información de las vulnerabilidades solo funciona si llega de las fuentes correctas: los avisos de quienes fabrican lo que la organización usa. Consulta fuentes_de_avisos, que cruza los fabricantes del inventario con las suscripciones de Cortijo.
Un fabricante sin suscripción es un canal por el que una vulnerabilidad puede enterarse antes que la organización.
Responde para continuar
¿De cuántos fabricantes del inventario no recibe avisos Cortijo? Escribe solo el número.
Ver pista de ayuda
Cuenta en fuentes_de_avisos las filas cuya suscripcion_a_avisos es no.
El auditor hizo cinco preguntas sobre 8.8 y marcó cada respuesta. Consulta preguntas_auditor. Una respuesta es conforme cuando la evidencia entregada responde a la pregunta; una observación señala que la evidencia responde solo a una parte, o a la pregunta de al lado.
Las preguntas del auditor siguen los tres verbos de la tarea 1; leer cuál no se respondió del todo te dice qué verbo flaquea.
Responde para continuar
¿Qué pregunta recibió una observación del auditor? Escribe solo su identificador.
Ver pista de ayuda
En preguntas_auditor, mira la columna resultado y busca la que dice observación.
La pregunta A-4 pedía evidencia de que se evalúa la exposición, no solo la gravedad. Evaluar la exposición es contestar si el activo afectado se puede alcanzar, desde dónde y qué depende de él. Un número CVSS describe la vulnerabilidad en abstracto y por tanto no responde a eso.
Responde para continuar
Para responder una pregunta de exposición, ¿qué evidencia sirve?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.