Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las seis funciones de CSF 2.0

4 tareas · 35 min · Principiante

El Marco de Ciberseguridad del NIST en su versión 2.0 organiza todo lo que una organización hace para gestionar su riesgo en seis funciones: Govern, Identify, Protect, Detect, Respond y Recover. No es una norma que se certifique ni una lista de controles: es un vocabulario común de resultados. Aquí aprendes a leerlo con una empresa de verdad delante, Distribuidora Montelar, que tiene doce actividades de seguridad repartidas en un cuadro que armó una consultora hace dos años.

0 de 4 · 0%

Objetivo de la sala

El Marco de Ciberseguridad del NIST en su versión 2.0 organiza todo lo que una organización hace para gestionar su riesgo en seis funciones: Govern, Identify, Protect, Detect, Respond y Recover. No es una norma que se certifique ni una lista de controles: es un vocabulario común de resultados. Aquí aprendes a leerlo con una empresa de verdad delante, Distribuidora Montelar, que tiene doce actividades de seguridad repartidas en un cuadro que armó una consultora hace dos años.

CSF 2.0 (NIST CSWP 29, febrero de 2024) tiene seis funciones. Cinco ya estaban en la versión 1.1: Identify (entender qué hay y qué riesgo corre), Protect (usar salvaguardas), Detect (encontrar ataques y compromisos), Respond (actuar sobre un incidente detectado) y Recover (restaurar lo afectado). La sexta es nueva: Govern, que establece, comunica y vigila la estrategia, las expectativas y la política de riesgo de ciberseguridad.

El documento dibuja las funciones como una rueda y pone Govern en el centro. No es decoración: el texto dice que Govern informa cómo se implementan las otras cinco, y que todas se abordan a la vez, no una detrás de otra. Cada función se divide en categorías (22 en total) y cada categoría en subcategorías (106), con códigos como GV.RM-02 o PR.DS-11.

Responde para continuar

¿Qué significa que Govern esté en el centro de la rueda de funciones de CSF 2.0?

Ver pista de ayuda

El documento no ordena las funciones en secuencia; dice que se abordan de forma concurrente.

Dos funciones se confunden constantemente. Respond cubre las acciones sobre un incidente ya detectado: analizarlo, categorizarlo, escalarlo, notificarlo y contenerlo o erradicarlo. Recover cubre devolver a la normalidad lo afectado: ejecutar la parte de recuperación del plan, verificar que las copias son íntegras antes de usarlas, y comunicar el avance. Y las copias mismas, crearlas, protegerlas y probarlas, pertenecen a Protect (PR.DS-11), porque son una salvaguarda que se pone antes del incidente.

Una prueba rápida: ¿el resultado ocurre antes del incidente, durante el incidente para frenarlo, o después para volver a operar? Antes es Protect, durante es Respond, después es Recover.

Responde para continuar

Tras un incidente, el equipo ya aisló el equipo infectado y ahora restaura los datos desde la última copia buena. ¿A qué función corresponde la restauración?

Ver pista de ayuda

Aislar frena el incidente; restaurar es volver a operar. Mira el texto de RC.RP-01 en la tabla core.

Montelar tiene doce actividades de seguridad documentadas, y la consultora anterior le asignó a cada una una subcategoría. Una de esas asignaciones apunta a un código que no existe en CSF 2.0: se armó con el vocabulario de la versión anterior. Cuando un marco cambia de versión, un cuadro de asignaciones que no se revisa envejece en silencio, y el informe que lo cita queda con códigos que nadie puede encontrar.

Abre la consola: compara los códigos asignados con el Core vigente, localiza la actividad cuyo código no existe y búscale su subcategoría de 2.0 por el texto del resultado, no por el nombre de la actividad.

Responde para continuar

Escribe el código vigente en CSF 2.0 de la actividad cuya subcategoría asignada ya no existe en el Core.

Formato esperado: __.__-__

Ver pista de ayuda

Consulta las actividades cuya subcategoría asignada no está en la tabla core (`SELECT id, actividad, subcategoria_asignada FROM actividades WHERE subcategoria_asignada NOT IN (SELECT subcategoria FROM core)`) y busca en core el resultado que describe lo que esa actividad hace.

Un cuadro de actividades por función es un mapa de dónde está invertido el esfuerzo. Si una función aparece con cero, no se trata de un detalle: es un resultado que la organización no puede demostrar, y el día del incidente es el que lo cobra. En Montelar, la consola puede contarte cuántas actividades caen en cada función.

La respuesta es la sigla de dos letras de la función que no tiene ninguna actividad.

Responde para continuar

Cuenta las actividades de Montelar por función y escribe la sigla de la función que se queda con cero.

Formato esperado: __

Ver pista de ayuda

Cruza actividades con core y con funciones: `SELECT f.funcion, f.sigla, count(a.id) AS actividades FROM funciones f LEFT JOIN core c ON c.funcion = f.sigla LEFT JOIN actividades a ON a.subcategoria_asignada = c.subcategoria GROUP BY f.funcion, f.sigla`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad