Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escenario: migración de Radio Cumbre a la nube

5 tareas · 52 min · Principiante

Escenario del módulo. Lunes 31 de mayo de 2027. Radio Cumbre, una emisora ficticia, va a decidir el viernes si migra cinco sistemas a la nube. El gerente de tecnología te pide dejar listo para el comité qué controles quedan en la emisora, dónde la evidencia de los proveedores no alcanza y qué recomiendas. Tienes el encargo, la política de la emisora, la lista de sistemas, la matriz de responsabilidad, el extracto del CAIQ de la base de datos administrada, la evidencia STAR de los tres proveedores y la lista de subprocesadores. No hay paso a paso.

0 de 5 · 0%

Objetivo de la sala

Escenario del módulo. Lunes 31 de mayo de 2027. Radio Cumbre, una emisora ficticia, va a decidir el viernes si migra cinco sistemas a la nube. El gerente de tecnología te pide dejar listo para el comité qué controles quedan en la emisora, dónde la evidencia de los proveedores no alcanza y qué recomiendas. Tienes el encargo, la política de la emisora, la lista de sistemas, la matriz de responsabilidad, el extracto del CAIQ de la base de datos administrada, la evidencia STAR de los tres proveedores y la lista de subprocesadores. No hay paso a paso.

Los dos sistemas que van a servidores virtuales y almacenamiento son los de más peso en la emisora. La política dice que los controles del cliente son los que la matriz asigna al cliente para el tipo de servicio contratado. Interesa saber cuántos de esos controles quedan íntegros del lado de la emisora, sin reparto, en el tipo de servicio de esos dos sistemas.

Responde para continuar

Escribe cuántos controles de la matriz quedan íntegramente a cargo de la emisora en el tipo de servicio de los sistemas SIS-01 y SIS-02.

El extracto del CAIQ dice quién responde de cada control en la base de datos administrada. Casi todo coincide con lo que la matriz asigna para ese tipo de servicio. Un control, sin embargo, aparece con un responsable distinto del que la matriz le da, y es un control de la emisora: si se acepta lo que dice el cuestionario, nadie lo hará.

Responde para continuar

Escribe el id del control en que el responsable declarado por el proveedor contradice a la matriz.

La política exige, para los sistemas de criticidad Alta, un STAR Nivel 2 vigente al corte y con el servicio dentro del alcance. Hay dos sistemas de criticidad Alta, y los dos proveedores correspondientes figuran en la tabla. Uno cumple todo; en el otro, la evidencia está vigente pero no cubre el servicio que se quiere contratar.

Responde para continuar

Escribe el id del sistema de criticidad Alta cuyo servicio no está dentro del alcance de la evidencia STAR del proveedor.

La política pide que todo subprocesador con acceso a datos personales esté autorizado antes de empezar. En la lista hay varios subprocesadores que tocan datos de oyentes; todos están en regiones permitidas. Solo uno falla la regla de la autorización.

Responde para continuar

Escribe el id del subprocesador con acceso a datos personales que la emisora no autorizó.

El comité no decide con tablas, decide con una recomendación. Tiene que poder responder a tres preguntas: qué controles asume la emisora, qué falta del lado de los proveedores y qué se condiciona antes de empezar. Una recomendación que no nombra los controles propios no sirve; una que prohíbe todo sin razones tampoco.

Responde para continuar

¿Qué recomiendas al comité?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad