🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFamilias de acceso, auditoría y configuración en lectura
5 tareas · 40 min · Principiante
Tres de las familias del catálogo se ven en casi toda revisión: Control de acceso (AC), Auditoría y rendición de cuentas (AU) y Gestión de la configuración (CM). Lo que dicen sus controles se contrasta con lo que muestran las cuentas, los registros y las configuraciones. Aquí no ejecutas nada: lees exportaciones ficticias del Registro de Predios del Instituto Cartográfico Tierra Firme y señalas dónde lo declarado y lo observado no coinciden, citando el control que se afecta.
Objetivo de la sala
Tres de las familias del catálogo se ven en casi toda revisión: Control de acceso (AC), Auditoría y rendición de cuentas (AU) y Gestión de la configuración (CM). Lo que dicen sus controles se contrasta con lo que muestran las cuentas, los registros y las configuraciones. Aquí no ejecutas nada: lees exportaciones ficticias del Registro de Predios del Instituto Cartográfico Tierra Firme y señalas dónde lo declarado y lo observado no coinciden, citando el control que se afecta.Un analista de GRC recibe evidencia suelta y debe saber a qué familia pertenece para ordenarla. La regla práctica: la familia responde a qué pregunta contesta la evidencia. AC responde a quién puede entrar y con qué privilegios. AU responde a qué quedó registrado, con qué detalle, cuánto tiempo y quién lo revisa. CM responde a cómo debería estar configurado un componente y si lo está.
Los controles que vas a usar: AC-2 (gestión de cuentas) con su mejora AC-2(3), AU-2 (qué eventos se registran), AU-3 (contenido de cada registro), CM-2 (configuración base) y CM-6 (parámetros de configuración).
Responde para continuar
Una exportación muestra, de cada registro, el momento, el evento, el lugar, el origen y el resultado. ¿Qué control comprueba que esos campos existan?
Ver pista de ayuda
Piensa en qué familia trata del contenido de los registros.
La política del instituto fija en 60 días el plazo de inactividad (parámetro de AC-2(3)). Una cuenta habilitada que lo supera es un hallazgo de acceso: nadie la usa, nadie la vigila y sigue abierta. Una cuenta que ya está deshabilitada no lo es, aunque supere el plazo, y una que no lo supera tampoco.
Cruza tres columnas: días sin acceso, plazo y estado.
Responde para continuar
Escribe la cuenta habilitada que superó el plazo de inactividad.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuentas_del_registro` y descarta las que no superan el plazo o ya están deshabilitadas.
AU-2 pide definir qué eventos se registran; no basta con escribirlo en la política, hay que ver el evento en el registro. Si el evento más importante para un caso (por ejemplo, el inicio de sesión de un administrador) está en la lista pero no aparece en los registros, la política y la práctica se separaron.
Responde para continuar
Escribe el evento que la política manda registrar y que no aparece en la muestra.
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos_a_registrar` y mira la tercera columna.
AU-3 pide que cada registro lleve lo necesario para reconstruir un hecho: qué ocurrió, cuándo, dónde, de qué origen, con qué resultado y qué persona o proceso lo provocó. Un registro al que le falta uno de esos campos sigue siendo un registro, pero ya no sirve para atribuir una acción.
Mira las columnas de la muestra y busca la que no trae ningún dato.
Responde para continuar
Escribe el nombre de la columna de la muestra de registros que viene vacía en todas las filas.
Ver pista de ayuda
Ejecuta `SELECT * FROM muestra_de_registros` y recorre cada columna.
CM-2 exige una configuración base documentada y aprobada, y CM-6 exige que los parámetros de configuración estén fijados y que se vigile su desviación. La revisión es una comparación fila por fila: una configuración que nadie compara con su base se desvía sin que nadie lo note, y esa desviación no suele ser decisión de nadie.
Responde para continuar
Escribe el identificador del parámetro cuyo valor observado se aparta del valor aprobado.
Ver pista de ayuda
Ejecuta `SELECT * FROM configuracion_base` y compara las dos últimas columnas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.