Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Caso final — Vega Seguros

6 tareas · 40 min · Principiante

Otra empresa, otros números, y nadie te dice dónde mirar. Vega Seguros es una correduría de seguros con su operación en la nube y una auditoría pendiente. No hay pistas ni una lista de qué control revisar: entras con el inventario, las políticas, las configuraciones y los proveedores, y tú decides qué mirar, qué pesa y qué le enseñas al auditor. Si el método de la ruta es tuyo, aquí se transfiere; si solo memorizaste el caso de Cumbre, aquí se nota.

0 de 6 · 0%

Objetivo de la sala

Otra empresa, otros números, y nadie te dice dónde mirar. Vega Seguros es una correduría de seguros con su operación en la nube y una auditoría pendiente. No hay pistas ni una lista de qué control revisar: entras con el inventario, las políticas, las configuraciones y los proveedores, y tú decides qué mirar, qué pesa y qué le enseñas al auditor. Si el método de la ruta es tuyo, aquí se transfiere; si solo memorizaste el caso de Cumbre, aquí se nota.

En Vega nadie te entrega una lista de hallazgos. El método es el mismo que usaste en Cumbre: cruzar lo que la organización declara —políticas, declaración de aplicabilidad, inventario— con lo que el sistema opera de verdad, y anotar dónde no coinciden. No se empieza por la herramienta ni por lo que grita: se empieza comparando el papel con la configuración, activo por activo, porque ahí es donde vive casi todo hallazgo de GRC.

Transferir el método significa saber por dónde entrar sin que nadie te lo indique.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Abres la auditoría de Vega sin ninguna pista. ¿Por dónde empiezas?

Ver pista de ayuda

El mismo método que en Cumbre: papel contra configuración, activo por activo.

Al cruzar el inventario de Vega con lo que la correduría opera, falta una fila: la base de datos de siniestros en producción, que guarda los expedientes de los clientes con sus datos personales y médicos, no figura en el registro. Es el mismo patrón que en Cumbre, en otra empresa: un activo crítico fuera del inventario, sin dueño ni criticidad, que ningún control cubre porque para el papel no existe. Reconocerlo sin que nadie lo señale es la prueba de que el método quedó.

Un activo crítico invisible es el hallazgo que arrastra a todos los demás: si no está inventariado, tampoco está en el análisis de riesgo ni en la declaración de aplicabilidad.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La base de siniestros con datos personales y médicos no aparece en el inventario de Vega. ¿Qué haces?

Ver pista de ayuda

Mismo patrón que Cumbre. Un activo crítico invisible arrastra al resto de la auditoría.

La política de Vega exige que las sesiones se cierren tras 15 minutos de inactividad. Al abrir la configuración del sistema, el cierre por inactividad está desactivado: las sesiones no caducan nunca. Y en la lista de usuarios, doce cuentas de personas que ya no trabajan en Vega siguen activas, sin que se hayan procesado sus bajas. Dos controles diseñados y no operados, sostenidos cada uno con su evidencia: la política contra la configuración, y la lista de bajas de recursos humanos contra las cuentas vivas.

El hallazgo se escribe siempre igual —lo declarado junto a lo operado— porque es lo que lo vuelve innegable ante quien lo lea.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La política pide cierre de sesión a los 15 minutos y el sistema lo tiene desactivado. ¿Cómo lo levantas?

Ver pista de ayuda

Diseño bien, operación mal. Se escribe la regla y la configuración una junto a la otra.

Vega tiene varios hallazgos: sesiones que no caducan, cuentas de ex-empleados vivas, retención de registros por debajo de lo que exige el sector, y el puerto de la base de siniestros abierto a internet. No se pueden atender todos a la vez, así que se priorizan con probabilidad por impacto. El que combina exposición directa desde internet con datos personales y médicos —el puerto de la base de siniestros abierto— lleva probabilidad alta e impacto alto: ese es el que va arriba de la cola. Priorizar no es atender lo que se resuelve rápido; es atender lo que dolería que se materializara.

Poner arriba el riesgo de exposición de datos sensibles, y no el más cómodo de arreglar, es exactamente el criterio que la ruta entrenó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Con todos los hallazgos de Vega sobre la mesa, ¿cuál pones arriba de la cola de tratamiento?

Ver pista de ayuda

Se prioriza por probabilidad por impacto, no por lo rápido de arreglar. Exposición directa de datos sensibles pesa.

El caso cierra con el paquete de evidencia para el auditor. Por cada hallazgo va la cadena completa: el criterio (la política o el requisito), la evidencia que lo sostiene (el export de cuentas activas con la última conexión, la configuración exportada, la lista de bajas de recursos humanos), la conclusión honesta y su efecto en el riesgo residual. Para las cuentas de ex-empleados, la evidencia fuerte es el export del sistema con las cuentas, su estado y su última conexión —no una captura suelta— cruzado con la lista de bajas que prueba que esas personas ya no deberían tener acceso.

Si entregas el paquete con la cadena entera y la conclusión que la evidencia sostiene, cerraste la auditoría como la cierra un analista GRC: sin que nadie te dijera dónde mirar.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Para el hallazgo de cuentas de ex-empleados activas, ¿qué evidencia entregas en el paquete?

Ver pista de ayuda

Evidencia del sistema, fechada y completa, cruzada con el criterio (la lista de bajas). La captura suelta no basta.

El caso cierra con el valor que resume la prioridad de Vega. No se aprueba leyendo: se aprueba sacándolo de los artefactos. Prioriza por probabilidad por impacto y busca el hallazgo que combina exposición directa desde internet con datos personales y médicos. Está en las reglas de cortafuegos abiertas a todo internet, y esa regla lleva anotado un código.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aísla el hallazgo que va arriba de la cola de Vega: la exposición directa de datos sensibles desde internet. Su regla de cortafuegos lleva anotado un código. Escríbelo tal cual.

Formato esperado: GRC-____

Ver pista de ayuda

Revisa las reglas de cortafuegos abiertas a todo internet (`SELECT * FROM cortafuegos WHERE origen = '0.0.0.0/0'`). El código está en la nota del resultado, no en el enunciado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Auditoría · Vega Seguros
Artefactos de la correduría · solo lectura

Tablas

inventario

  • activo
  • dato_que_guarda
  • criticidad
  • dueno

identidad_config

  • parametro
  • politica_declara
  • sistema_opera

cuentas

  • usuario
  • estado
  • baja_rrhh

cortafuegos

  • regla
  • puerto
  • origen

terceros

  • proveedor
  • servicio
  • contrato
  • aviso_incidente
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad