Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escenario: el informe único de Fintech Río Verde

5 tareas · 52 min · Principiante

Escenario del módulo. Jueves 6 de abril de 2028. Fintech Río Verde, una empresa ficticia de monedero digital y portal de comercios, se audita a la vez por ISO/IEC 27001, SOC 2 tipo II y PCI DSS como proveedor de servicios. Cada equipo entregó por separado su alcance, sus hallazgos y sus listas, y la Dirección de Riesgos pide un informe único con alcance común, lo que se probó una vez, las contradicciones, los terceros compartidos y el orden de remediación. Tienes el encargo, los alcances, las cuentas, las políticas, los terceros y los hallazgos. No hay paso a paso.

0 de 5 · 0%

Objetivo de la sala

Escenario del módulo. Jueves 6 de abril de 2028. Fintech Río Verde, una empresa ficticia de monedero digital y portal de comercios, se audita a la vez por ISO/IEC 27001, SOC 2 tipo II y PCI DSS como proveedor de servicios. Cada equipo entregó por separado su alcance, sus hallazgos y sus listas, y la Dirección de Riesgos pide un informe único con alcance común, lo que se probó una vez, las contradicciones, los terceros compartidos y el orden de remediación. Tienes el encargo, los alcances, las cuentas, las políticas, los terceros y los hallazgos. No hay paso a paso.

Un sistema que aparece en el alcance de un solo marco merece una pregunta: o es una diferencia legítima, o alguien dejó un hueco en los otros dos. Entre los diez sistemas del inventario hay uno que solo PCI DSS tiene en su alcance y que llama a la bóveda de tarjetas.

Responde para continuar

Escribe el nombre del sistema que está en el alcance de PCI DSS y en el de ninguno de los otros dos marcos.

La política pide cerrar el acceso cuando alguien se retira. Entre las tres bajas del período hay una cuenta que inició sesión después de la fecha de salida de su titular. Otra de las bajas tiene la cuenta activa, pero su último inicio es anterior a la salida: es un hallazgo distinto y no es el que se busca.

Responde para continuar

Escribe el nombre de usuario de la cuenta cuyo último inicio de sesión es posterior a la salida de su titular.

Los terceros que operan sobre sistemas del alcance de PCI DSS deben estar en la lista de ese marco. Una de las listas por marco no incluye a un proveedor que sí figura en las de ISO y de SOC 2 y que da acceso remoto a un sistema en alcance de PCI DSS.

Responde para continuar

Escribe el nombre del proveedor con acceso a un sistema en alcance de PCI DSS que falta en su lista.

El comité de auditoría fija un criterio de prioridad y los tres equipos reportaron hallazgos por causa. El orden de remediación sale de aplicar ese criterio a cada causa: cuántos auditores distintos la reportan, si toca el entorno de tarjetas y si el plazo comprometido ya venció. No siempre gana la causa con más hallazgos.

Responde para continuar

Escribe el identificador de la causa que se remedia primero.

La Dirección de Riesgos pide la frase final del informe. Cada marco concluye con sus reglas sobre la misma evidencia, y los hallazgos de cada equipo están a la vista junto con las reglas de opinión de la firma.

Responde para continuar

¿Qué concluye el informe único para cada marco?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad