Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticación fuerte: política y cobertura real

5 tareas · 38 min · Principiante

La política de Industrias Cobrizo dice que cuatro sistemas exigen doble factor. El informe de TI dice que casi todos lo usan. El comité de auditoría quiere saber si eso es verdad para todas las cuentas que lo deben tener. Al corte del 31 de mayo de 2027 tienes la política, la cobertura por sistema, el informe del mes a la dirección y las excepciones. Lees y calculas; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

La política de Industrias Cobrizo dice que cuatro sistemas exigen doble factor. El informe de TI dice que casi todos lo usan. El comité de auditoría quiere saber si eso es verdad para todas las cuentas que lo deben tener. Al corte del 31 de mayo de 2027 tienes la política, la cobertura por sistema, el informe del mes a la dirección y las excepciones. Lees y calculas; no se ejecuta nada.

Una política dice qué debería pasar; no prueba que pase. La autenticación fuerte (IA-2 en NIST SP 800-53; control 8.5 de ISO/IEC 27001:2022) se prueba con el sistema: una exportación de todas las cuentas obligadas y su estado de inscripción, no con el documento ni con un resumen de quien lo administra.

Responde para continuar

La política exige doble factor. ¿Qué evidencia demuestra que se cumple?

Ver pista de ayuda

La evidencia viene del sistema, con la lista completa.

La política dice qué sistemas son obligatorios. La cobertura de cada uno es su proporción de cuentas activas que tienen el doble factor. Al auditor le interesa el obligatorio con peor cobertura, aunque haya un sistema no obligatorio con una cobertura aún peor: ese no incumple nada.

Abre politica_autenticacion y cobertura_mfa. Divide cuentas con doble factor entre cuentas activas.

Responde para continuar

Escribe el sistema obligatorio con menor proporción de cuentas con doble factor.

Ver pista de ayuda

Calcula la proporción solo de los sistemas marcados como obligatorios.

El informe a la dirección dice 98% en la VPN. Es una cuenta correcta con un denominador equivocado: se dividió entre los usuarios que ya se inscribieron, que por definición casi todos lo usan. Lo que la política pide es cobertura sobre todas las cuentas activas del sistema.

Abre informe_a_la_direccion y cobertura_mfa. Calcula la cobertura real de la VPN con el denominador de la política y redondea a un entero.

Responde para continuar

Escribe el porcentaje real de cobertura del doble factor en la VPN, sin el signo de porcentaje.

Ver pista de ayuda

Cuentas con doble factor entre cuentas activas, por cien.

Una excepción es legítima mientras tenga motivo, aprobación y fecha de vencimiento. Cuando la fecha pasa, la persona queda sin excepción: debería haberse inscrito o la excepción renovado. Una excepción vencida y sin renovar es una cuenta obligada sin cobertura y sin justificación.

Abre excepciones_mfa y compara vence con la fecha de corte del 31 de mayo de 2027.

Responde para continuar

Escribe el usuario cuya excepción ya venció a la fecha de corte.

Ver pista de ayuda

Busca la fecha de vencimiento anterior al corte.

Con la cobertura real a la vista, el auditor tiene que decidir qué dice sobre el informe. No acusa a nadie de mentir: la cifra se calculó con una base que la política no usa. Pide reemplazarla por la medida con el denominador correcto y comunica el efecto a la dirección.

Responde para continuar

¿Cómo tratas la cifra del 98% que TI presentó a la dirección?

Ver pista de ayuda

El cálculo es exacto, pero responde a una pregunta distinta de la que hace la política.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad