Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Ciclo de vida y requisitos a los proveedores de OT

5 tareas · 40 min · Principiante

Una turbina o un relé de protección se compran una vez y trabajan veinte años, y casi todo lo que los rodea lo pone un tercero: el fabricante, el integrador que los pone en marcha y el prestador que los mantiene a distancia. Eléctrica Tarima tiene siete contratos con proveedores de su central y cinco requisitos de compra internos. La directora de cumplimiento te pide cruzar unos con otros, con corte al 30 de junio de 2027. Lees contratos y requisitos; no se prueba nada sobre ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Una turbina o un relé de protección se compran una vez y trabajan veinte años, y casi todo lo que los rodea lo pone un tercero: el fabricante, el integrador que los pone en marcha y el prestador que los mantiene a distancia. Eléctrica Tarima tiene siete contratos con proveedores de su central y cinco requisitos de compra internos. La directora de cumplimiento te pide cruzar unos con otros, con corte al 30 de junio de 2027. Lees contratos y requisitos; no se prueba nada sobre ningún equipo.

La serie ISA/IEC 62443 reparte las exigencias según quién las cumple. La parte 4-1 trata el ciclo de vida de desarrollo seguro del producto, y es cosa del fabricante. La 4-2 fija requisitos técnicos para los componentes. La 2-4 pide un programa de seguridad a los prestadores de servicios, como un integrador o una empresa de mantenimiento. La 2-1 pide el programa del propietario de la planta, que es quien contrata. La 3-3 trata los requisitos del sistema y sus niveles.

Por eso la evidencia de un proveedor se lee con cuidado: que el fabricante demuestre un proceso de desarrollo seguro dice algo sobre el producto que sale de su fábrica. No dice nada sobre cómo quedó configurado en la central ni sobre cómo trabaja el tercero que lo mantiene.

Responde para continuar

Compras recibe de un fabricante la evidencia de que sigue un proceso de desarrollo seguro del producto. ¿Qué demuestra?

Ver pista de ayuda

El proceso es del fabricante; la central y el integrador son otra cosa.

El requisito REQ-02 de la empresa pide que todo acceso remoto de un proveedor se haga con cuenta nominal, autorización del jefe de turno y registro de la sesión. Un acceso permanente con una cuenta que no es nominal ni se registra es la forma más barata de perder la trazabilidad sobre un equipo crítico. Un contrato de un equipo que no es crítico con el mismo defecto es un hallazgo, pero de menor prioridad.

Abre contratos_ot y busca los accesos permanentes sin cuenta nominal y registro.

Responde para continuar

Escribe el id del contrato de un equipo crítico con acceso remoto permanente y sin cuenta nominal ni registro.

Ver pista de ayuda

Hay dos accesos permanentes sin cuenta nominal; solo uno es de un equipo crítico.

En un equipo con vida de veinte años, el fin del soporte del fabricante es un hecho de gestión, no una sorpresa técnica: sin soporte no hay parches ni piezas ni avisos de vulnerabilidades. El requisito REQ-04 lo pide vigente durante toda la vida del equipo en la planta. Un contrato cuyo soporte vence unas semanas después del corte es una alerta; uno cuyo soporte terminó antes del corte es una brecha presente.

Responde para continuar

Escribe el id del contrato cuyo soporte del fabricante terminó antes de la fecha de corte, el 30 de junio de 2027.

Ver pista de ayuda

Compara la columna `soporte_hasta` con la fecha de corte.

El requisito REQ-03 pide que el proveedor avise de las vulnerabilidades de su producto dentro de los 30 días. Sin ese aviso, el dueño de la planta se entera por la prensa o por un incidente. La brecha pesa más en los equipos críticos. Para priorizar, el analista cuenta solo los contratos críticos sin cláusula de aviso, y deja aparte los que no lo son.

Responde para continuar

Escribe cuántos contratos de equipos críticos no se comprometen a avisar de las vulnerabilidades.

Ver pista de ayuda

Filtra `critico` igual a «Si» y `avisa_vulnerabilidades` igual a «No», y cuenta las filas.

El integrador que mantiene el sistema de supervisión es de confianza, y su contrato es crítico para la central. Pero la confianza no sustituye al requisito: lo que se hace es llevar el acceso al estándar de la empresa, no cerrarlo de golpe ni dejarlo como está.

Responde para continuar

¿Qué recomiendas para el contrato de mantenimiento remoto con acceso permanente?

Ver pista de ayuda

Se corrige la forma de acceso, no se rompe la relación sin un plan.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad