Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

ISO/IEC 27002, control 8.8

5 tareas · 38 min · Principiante

Las vacantes piden ISO 27001 y quien audita contra esa norma se apoya en ISO/IEC 27002, que explica cada control. El 8.8, gestión de las vulnerabilidades técnicas, es el que corresponde a nuestro oficio. A diferencia de los dos marcos anteriores, no trae cifras: pide un comportamiento y una evidencia. Aquí lees su ficha de trabajo, la declaración de aplicabilidad de Cortijo Seguros, una aseguradora ficticia, y las preguntas de un auditor ficticio. Todo es lectura de extractos de ejemplo en la consola.

0 de 5 · 0%

Objetivo de la sala

Las vacantes piden ISO 27001 y quien audita contra esa norma se apoya en ISO/IEC 27002, que explica cada control. El 8.8, gestión de las vulnerabilidades técnicas, es el que corresponde a nuestro oficio. A diferencia de los dos marcos anteriores, no trae cifras: pide un comportamiento y una evidencia. Aquí lees su ficha de trabajo, la declaración de aplicabilidad de Cortijo Seguros, una aseguradora ficticia, y las preguntas de un auditor ficticio. Todo es lectura de extractos de ejemplo en la consola.

El control 8.8 se resume en tres cosas que una organización debe hacer con las vulnerabilidades técnicas de los sistemas que usa. Primero, obtener información sobre ellas. Segundo, evaluar cuánto la expone cada una. Tercero, tomar medidas apropiadas.

Observa lo que no dice: no nombra un escáner, no fija un plazo y no exige un número de parches. Por eso la auditoría contra 8.8 se hace con preguntas de proceso y con evidencia de que ese proceso se aplicó. La guía de implementación completa de la norma es de pago; esta sala trabaja con una ficha de resúmenes propios.

Responde para continuar

¿Cómo se resume lo que exige el control 8.8?

Consulta ficha_8_8. La norma etiqueta cada control con atributos: de qué tipo es, a qué conceptos de ciberseguridad responde, a qué capacidad operativa pertenece. No cambian lo que se exige, pero ayudan a localizar el control cuando se cruza con otros marcos.

Lee el tipo de control.

Responde para continuar

¿De qué tipo es el control 8.8 según la ficha? Escribe solo la palabra.

Ver pista de ayuda

Consulta ficha_8_8 y lee el valor de la fila tipo de control.

Obtener información de las vulnerabilidades solo funciona si llega de las fuentes correctas: los avisos de quienes fabrican lo que la organización usa. Consulta fuentes_de_avisos, que cruza los fabricantes del inventario con las suscripciones de Cortijo.

Un fabricante sin suscripción es un canal por el que una vulnerabilidad puede enterarse antes que la organización.

Responde para continuar

¿De cuántos fabricantes del inventario no recibe avisos Cortijo? Escribe solo el número.

Ver pista de ayuda

Cuenta en fuentes_de_avisos las filas cuya suscripcion_a_avisos es no.

El auditor hizo cinco preguntas sobre 8.8 y marcó cada respuesta. Consulta preguntas_auditor. Una respuesta es conforme cuando la evidencia entregada responde a la pregunta; una observación señala que la evidencia responde solo a una parte, o a la pregunta de al lado.

Las preguntas del auditor siguen los tres verbos de la tarea 1; leer cuál no se respondió del todo te dice qué verbo flaquea.

Responde para continuar

¿Qué pregunta recibió una observación del auditor? Escribe solo su identificador.

Ver pista de ayuda

En preguntas_auditor, mira la columna resultado y busca la que dice observación.

La pregunta A-4 pedía evidencia de que se evalúa la exposición, no solo la gravedad. Evaluar la exposición es contestar si el activo afectado se puede alcanzar, desde dónde y qué depende de él. Un número CVSS describe la vulnerabilidad en abstracto y por tanto no responde a eso.

Responde para continuar

Para responder una pregunta de exposición, ¿qué evidencia sirve?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad