Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Diseñado contra operando

4 tareas · 20 min · Principiante

Un control tiene dos vidas y hay que auditar las dos. El diseño es si el control, tal como está pensado, trataría el riesgo; la eficacia operativa es si de verdad está puesto y funciona en el sistema. Un control bien diseñado y mal operado no protege nada, y es el hallazgo más común del oficio: la política dice una cosa y el sistema hace otra. Aquí cierras el módulo cruzando lo que Cumbre escribió con lo que Cumbre tiene configurado.

0 de 4 · 0%

Objetivo de la sala

Un control tiene dos vidas y hay que auditar las dos. El diseño es si el control, tal como está pensado, trataría el riesgo; la eficacia operativa es si de verdad está puesto y funciona en el sistema. Un control bien diseñado y mal operado no protege nada, y es el hallazgo más común del oficio: la política dice una cosa y el sistema hace otra. Aquí cierras el módulo cruzando lo que Cumbre escribió con lo que Cumbre tiene configurado.

Ante cualquier control, el auditor hace dos preguntas separadas. Una: ¿está bien diseñado? —es decir, si operara como dice, ¿trataría el riesgo? Dos: ¿opera de verdad? —¿está puesto en el sistema y hace lo que promete en el periodo revisado? Las dos hacen falta. Un control mal diseñado no sirve aunque opere; uno bien diseñado que no opera tampoco. Confundirlas lleva a dar por bueno un control porque «está en la política», que es exactamente el error que esta ruta entrena a no cometer.

Separar diseño de operación es lo que convierte «tienen una política de contraseñas» en «la política existe, pero el sistema no la aplica».

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué dos preguntas separadas se le hacen a un control al auditarlo?

Ver pista de ayuda

Diseño es «¿trataría el riesgo si operara?». Eficacia es «¿de verdad opera?». Las dos, por separado.

La política de contraseñas de Cumbre está bien diseñada: exige rotar las contraseñas cada 90 días, que es una decisión razonable. Pero al abrir la configuración del sistema de identidad, la caducidad está puesta en 365 días. El control está diseñado y no opera: existe en el papel y el sistema hace otra cosa. El hallazgo se escribe con las dos piezas al lado, porque es lo que lo hace innegable: «el control de rotación falla porque la política fija 90 días y el sistema tiene configurados 365».

Poner la regla y la configuración una junto a la otra es la forma del hallazgo que un auditor no puede discutir: no es una opinión, son dos valores que no coinciden.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La política de Cumbre exige rotar contraseñas cada 90 días; el sistema de identidad las tiene configuradas a 365. ¿Cómo escribes el hallazgo?

Ver pista de ayuda

Diseño correcto, operación incorrecta. El hallazgo pone la regla y la configuración una junto a la otra.

Cumbre tiene una política que prohíbe las cuentas compartidas —cada persona, su usuario, para que toda acción tenga un responsable. En el diseño, correcto. Pero en el sistema hay una cuenta admin llamada opsadmin que usan cuatro personas del turno de operaciones con la misma contraseña. El control de responsabilidad individual está diseñado y no opera: si esa cuenta hace algo, no hay forma de saber cuál de las cuatro fue. El hallazgo cruza, otra vez, lo escrito con lo configurado.

Una cuenta compartida rompe la trazabilidad justo donde más se necesita —en las acciones de administración—, y ninguna política que la prohíba sirve si el sistema la tiene viva.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

La política prohíbe cuentas compartidas, pero cuatro personas usan la cuenta admin `opsadmin`. ¿Qué hallazgo emites?

Ver pista de ayuda

La política prohíbe compartir cuentas; el sistema tiene una viva. Diseño bien, operación mal.

La verificación del módulo no se aprueba leyendo: se aprueba sacando un dato del sistema. Abre la configuración de identidad de Cumbre y pide la tabla completa, la que pone lo declarado junto a lo operado fila por fila. El resultado, donde se ve el desajuste de la caducidad, lleva anotado un código de la sala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Abre la configuración de identidad y saca la tabla que cruza lo declarado con lo operado. El resultado lleva anotado un código de la sala. Escríbelo tal cual.

Formato esperado: GRC-____

Ver pista de ayuda

Pide la configuración entera (`SELECT * FROM identidad_config`): cada fila enfrenta lo que la política declara con lo que el sistema opera. El código está en la nota del resultado, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Configuración de identidad · Cumbre Logística
Export del sistema de identidad · solo lectura

Tablas

identidad_config

  • parametro
  • politica_declara
  • sistema_opera

cuentas_admin

  • usuario
  • mfa
  • uso
  • compartida
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad