Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Alcance común y matriz de reutilización

5 tareas · 38 min · Principiante

Pagos Aguacatal, una fintech ficticia, se audita este año por tres marcos a la vez: ISO/IEC 27001, SOC 2 y PCI DSS. Cada marco llegó con su propio texto de alcance, y pedir tres veces las mismas pruebas cuesta meses a la empresa y paciencia a sus ingenieros. Antes de pedir nada, comparas los tres alcances sistema por sistema y armas la matriz que dice qué prueba sirve a quién. Lees y cruzas documentos; no se ejecuta nada contra ningún sistema.

0 de 5 · 0%

Objetivo de la sala

Pagos Aguacatal, una fintech ficticia, se audita este año por tres marcos a la vez: ISO/IEC 27001, SOC 2 y PCI DSS. Cada marco llegó con su propio texto de alcance, y pedir tres veces las mismas pruebas cuesta meses a la empresa y paciencia a sus ingenieros. Antes de pedir nada, comparas los tres alcances sistema por sistema y armas la matriz que dice qué prueba sirve a quién. Lees y cruzas documentos; no se ejecuta nada contra ningún sistema.

Un alcance dice qué sistemas, qué procesos y qué ubicaciones entran en una auditoría. Los tres marcos lo escriben distinto: la certificación ISO/IEC 27001 habla del sistema de gestión; el informe SOC 2 habla de la descripción del servicio que la propia empresa firma; PCI DSS habla del entorno de datos de tarjeta y de todo lo que lo toca o lo afecta.

Por eso los tres textos casi nunca coinciden del todo. Si se piden pruebas sin compararlos, unas se piden de más y otras faltan justo donde un marco sí mira.

Responde para continuar

¿Qué se hace antes de pedir pruebas a una empresa que se audita por tres marcos a la vez?

Ver pista de ayuda

Piensa en qué evita comparar primero los textos de alcance.

Abre la carpeta alcance/ y la de inventario/. Cada texto de alcance lista los sistemas por su identificador (S-01, S-02…); el inventario dice cómo se llama cada uno. Un sistema puede estar en dos alcances y faltar en el tercero. Es la diferencia que más hallazgos genera: alguien prueba un sistema que otro marco ni mira.

Cruza las tres listas por identificador. Busca el sistema que aparece en los alcances de PCI DSS y de SOC 2 y falta en el de ISO/IEC 27001.

Responde para continuar

Escribe el nombre del sistema que está en los alcances de PCI DSS y de SOC 2 pero no en el de ISO/IEC 27001.

Ver pista de ayuda

Compara las tres listas de identificadores y luego busca el nombre en el inventario.

El núcleo común es lo que los tres marcos miran a la vez. Ahí se concentra el ahorro: una prueba bien hecha sobre un sistema del núcleo sirve a tres informes. Fuera del núcleo, cada marco tiene sus pruebas propias.

Con las mismas listas de identificadores, cuenta los sistemas que están en los tres alcances a la vez.

Responde para continuar

Escribe cuántos sistemas del inventario están a la vez en los alcances de ISO/IEC 27001, de SOC 2 y de PCI DSS.

Ver pista de ayuda

Un sistema cuenta solo si aparece en las tres listas.

La matriz de reutilización pone en filas las evidencias y en columnas los marcos. Una fila con tres marcas se pide una vez y se usa tres veces. Una fila con una sola marca es trabajo propio de ese marco, y tampoco se descarta: si falta, ese marco queda sin sustento aunque los otros dos estén completos.

Abre matriz/evidencias.txt. Hay evidencias que solo pide ISO, una que solo pide SOC 2 y una que solo pide PCI DSS.

Responde para continuar

Escribe el identificador de la evidencia que solo pide PCI DSS.

Ver pista de ayuda

Busca la fila que tiene marca únicamente en la columna PCI.

La cifra que le importa a la gerencia es cuántas de las pruebas se piden una vez y sirven a todos. Es una cuenta sobre la matriz, y se hace con ella delante, no de memoria.

Cuenta las filas de la matriz que tienen marca en los tres marcos.

Responde para continuar

Escribe cuántas evidencias de la matriz sirven a los tres marcos a la vez.

Ver pista de ayuda

Cuenta las filas con tres marcas y descarta las que tienen una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad