🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDiseñado contra operando
4 tareas · 20 min · Principiante
Un control tiene dos vidas y hay que auditar las dos. El diseño es si el control, tal como está pensado, trataría el riesgo; la eficacia operativa es si de verdad está puesto y funciona en el sistema. Un control bien diseñado y mal operado no protege nada, y es el hallazgo más común del oficio: la política dice una cosa y el sistema hace otra. Aquí cierras el módulo cruzando lo que Cumbre escribió con lo que Cumbre tiene configurado.
Objetivo de la sala
Un control tiene dos vidas y hay que auditar las dos. El diseño es si el control, tal como está pensado, trataría el riesgo; la eficacia operativa es si de verdad está puesto y funciona en el sistema. Un control bien diseñado y mal operado no protege nada, y es el hallazgo más común del oficio: la política dice una cosa y el sistema hace otra. Aquí cierras el módulo cruzando lo que Cumbre escribió con lo que Cumbre tiene configurado.Ante cualquier control, el auditor hace dos preguntas separadas. Una: ¿está bien diseñado? —es decir, si operara como dice, ¿trataría el riesgo? Dos: ¿opera de verdad? —¿está puesto en el sistema y hace lo que promete en el periodo revisado? Las dos hacen falta. Un control mal diseñado no sirve aunque opere; uno bien diseñado que no opera tampoco. Confundirlas lleva a dar por bueno un control porque «está en la política», que es exactamente el error que esta ruta entrena a no cometer.
Separar diseño de operación es lo que convierte «tienen una política de contraseñas» en «la política existe, pero el sistema no la aplica».
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué dos preguntas separadas se le hacen a un control al auditarlo?
Ver pista de ayuda
Diseño es «¿trataría el riesgo si operara?». Eficacia es «¿de verdad opera?». Las dos, por separado.
La política de contraseñas de Cumbre está bien diseñada: exige rotar las contraseñas cada 90 días, que es una decisión razonable. Pero al abrir la configuración del sistema de identidad, la caducidad está puesta en 365 días. El control está diseñado y no opera: existe en el papel y el sistema hace otra cosa. El hallazgo se escribe con las dos piezas al lado, porque es lo que lo hace innegable: «el control de rotación falla porque la política fija 90 días y el sistema tiene configurados 365».
Poner la regla y la configuración una junto a la otra es la forma del hallazgo que un auditor no puede discutir: no es una opinión, son dos valores que no coinciden.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La política de Cumbre exige rotar contraseñas cada 90 días; el sistema de identidad las tiene configuradas a 365. ¿Cómo escribes el hallazgo?
Ver pista de ayuda
Diseño correcto, operación incorrecta. El hallazgo pone la regla y la configuración una junto a la otra.
Cumbre tiene una política que prohíbe las cuentas compartidas —cada persona, su usuario, para que toda acción tenga un responsable. En el diseño, correcto. Pero en el sistema hay una cuenta admin llamada opsadmin que usan cuatro personas del turno de operaciones con la misma contraseña. El control de responsabilidad individual está diseñado y no opera: si esa cuenta hace algo, no hay forma de saber cuál de las cuatro fue. El hallazgo cruza, otra vez, lo escrito con lo configurado.
Una cuenta compartida rompe la trazabilidad justo donde más se necesita —en las acciones de administración—, y ninguna política que la prohíba sirve si el sistema la tiene viva.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La política prohíbe cuentas compartidas, pero cuatro personas usan la cuenta admin `opsadmin`. ¿Qué hallazgo emites?
Ver pista de ayuda
La política prohíbe compartir cuentas; el sistema tiene una viva. Diseño bien, operación mal.
La verificación del módulo no se aprueba leyendo: se aprueba sacando un dato del sistema. Abre la configuración de identidad de Cumbre y pide la tabla completa, la que pone lo declarado junto a lo operado fila por fila. El resultado, donde se ve el desajuste de la caducidad, lleva anotado un código de la sala.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre la configuración de identidad y saca la tabla que cruza lo declarado con lo operado. El resultado lleva anotado un código de la sala. Escríbelo tal cual.
Formato esperado: GRC-____
Ver pista de ayuda
Pide la configuración entera (`SELECT * FROM identidad_config`): cada fila enfrenta lo que la política declara con lo que el sistema opera. El código está en la nota del resultado, no en la teoría.
Conectando con la base…
Tablas
identidad_config
- parametro
- politica_declara
- sistema_opera
cuentas_admin
- usuario
- mfa
- uso
- compartida
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.