🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProveedores críticos, la vulnerabilidad que no es tuya pero sí tu riesgo
5 tareas · 40 min · Principiante
Un banco depende de terceros para casi todo: la red de pagos, el firmware de los cajeros, los módulos de claves. Cuando el aviso es de un producto del proveedor, el banco no puede parchear por su cuenta, pero sigue siendo responsable ante sus clientes y ante el regulador. En esta sala lees el registro de proveedores de Banco Pedregal, un banco ficticio, filtras los críticos con acceso remoto, localizas evidencia envejecida y cuentas avisos sin respuesta a tiempo. Todo es lectura de archivos ficticios.
Objetivo de la sala
Un banco depende de terceros para casi todo: la red de pagos, el firmware de los cajeros, los módulos de claves. Cuando el aviso es de un producto del proveedor, el banco no puede parchear por su cuenta, pero sigue siendo responsable ante sus clientes y ante el regulador. En esta sala lees el registro de proveedores de Banco Pedregal, un banco ficticio, filtras los críticos con acceso remoto, localizas evidencia envejecida y cuentas avisos sin respuesta a tiempo. Todo es lectura de archivos ficticios.Cuando un proveedor entrega firmware, software o un servicio, parte de la superficie de ataque del banco la decide otra empresa. El banco puede delegar la operación, pero no la responsabilidad: si un fallo del proveedor afecta a los clientes, es el banco quien responde. Por eso en banca se mantiene un registro de proveedores críticos y se exige a cada uno plazos de respuesta y evidencia periódica de su seguridad.
En la Unión Europea, DORA incluye reglas específicas para el riesgo de terceros que prestan servicios de tecnología a entidades financieras, entre ellas el mantenimiento de un registro de acuerdos con esos terceros. En los ejercicios de esta sala el registro es ficticio.
Responde para continuar
Un proveedor crítico tarda semanas en contestar un aviso de vulnerabilidad de su firmware. ¿Quién responde ante el cliente si hay un incidente?
Ver pista de ayuda
El cliente tiene la relación con el banco, no con el proveedor.
Abre leeme.txt y proveedores.csv. Un proveedor crítico con acceso remoto a la red del banco es el caso que más preocupa, porque su propio compromiso podría convertirse en acceso al banco. Cuenta los proveedores que son críticos y además tienen acceso remoto.
Responde para continuar
¿Cuántos proveedores son críticos y tienen acceso remoto? Escribe el número.
Ver pista de ayuda
Filtra critico igual a si y acceso_remoto igual a si.
La columna ultima_evidencia marca la fecha del último informe de seguridad que entregó cada proveedor. Entre los críticos, quien lleva más tiempo sin entregar evidencia es el primero al que se le pide una actualización. No se mira a los no críticos: una evidencia vieja allí es un asunto de otro nivel.
Responde para continuar
Escribe el nombre del proveedor crítico con la evidencia de seguridad más antigua.
Ver pista de ayuda
Entre las filas críticas, busca la fecha más lejana a hoy en la columna ultima_evidencia.
avisos-a-proveedores.csv registra los avisos que el banco envió a cada proveedor y las horas que llevan sin respuesta. Cada proveedor tiene en proveedores.csv su plazo contractual de respuesta. Un aviso incumple si las horas sin respuesta superan ese plazo.
Cuenta los avisos que incumplen, pero solo de proveedores críticos. Un aviso fuera de plazo de un proveedor no crítico tiene otro tratamiento.
Responde para continuar
¿Cuántos avisos de proveedores críticos llevan sin respuesta más que el plazo del contrato? Escribe el número.
Ver pista de ayuda
Cruza cada aviso con el plazo de su proveedor y descarta a los que no son críticos.
Cuando un aviso de un proveedor crítico no se contesta a tiempo, el banco no puede parchear, pero sí puede exigir. Lo útil es una petición concreta, con fecha y con el impacto descrito, y con copia al responsable del contrato, no un recordatorio genérico.
Responde para continuar
¿Qué contiene la petición más útil a un proveedor que no responde?
Ver pista de ayuda
Una petición clara se puede contestar y se puede escalar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.