Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que dice la SoA y lo que opera

5 tareas · 50 min · Principiante

Viernes 29 de enero. Producto entrega un borrador de la declaración de aplicabilidad de ISO 27001 para la app y dice que casi todo está «implementado». Antes de proponer controles nuevos hay que comprobar los que ya se declaran: si las exclusiones se sostienen con los hechos, si lo que dice la política es lo que está configurado y si las excepciones siguen vigentes. TI exportó la evidencia de lo que opera: configuración del depósito de resultados, cuentas administrativas, copias de seguridad y estado de los terceros.

0 de 5 · 0%

Objetivo de la sala

Viernes 29 de enero. Producto entrega un borrador de la declaración de aplicabilidad de ISO 27001 para la app y dice que casi todo está «implementado». Antes de proponer controles nuevos hay que comprobar los que ya se declaran: si las exclusiones se sostienen con los hechos, si lo que dice la política es lo que está configurado y si las excepciones siguen vigentes. TI exportó la evidencia de lo que opera: configuración del depósito de resultados, cuentas administrativas, copias de seguridad y estado de los terceros.

Una política firmada dice lo que la empresa quiere que ocurra. Una declaración de «implementado» en la SoA dice lo que el dueño cree que ocurre. Ninguna de las dos prueba lo que el sistema hace. La prueba de que un control opera es un dato del propio sistema, con fecha y de una fuente que no sea quien lo declara, que se pueda comparar con lo que la política exige.

Cuando política y sistema no coinciden, el hallazgo se escribe con las dos piezas una junto a la otra: «la política dice X y el sistema tiene Y».

Responde para continuar

¿Qué sirve como evidencia de que un control de la SoA opera?

Ver pista de ayuda

La evidencia no la produce quien declara el control, y debe poder compararse con el criterio.

En una SoA se puede excluir un control del Anexo A, pero la exclusión necesita una justificación que se sostenga con los hechos, no con lo que conviene. «La nube se encarga» es de las más repetidas y de las que menos se sostienen: en un servicio gestionado, el proveedor ejecuta, pero lo que se configura y lo que se comprueba sigue siendo del cliente.

El borrador excluye dos controles. Una de las dos exclusiones tiene detrás una justificación válida y la otra no. Distinguirlas exige mirar la evidencia, no solo el texto de la SoA.

Responde para continuar

Escribe el número del control del Anexo A cuya exclusión no está justificada.

Ver pista de ayuda

En el panel de la nube, quién decide cuántos días se guarda la copia y quién comprueba que se restaura. Después lee la nota del proveedor.

La política P-RES-03 fija reglas concretas para la entrega de resultados. La exportación de configuración del depósito de resultados dice lo que hay puesto hoy. Compáralas valor por valor: lo que cuenta es el parámetro cuya configuración se aparta de lo que la política exige, y que puedas señalar en la exportación.

Un control diseñado y no operado es el hallazgo más común del oficio, y casi siempre es un número que alguien dejó en su valor por defecto.

Responde para continuar

Escribe el nombre del parámetro del depósito de resultados cuyo valor incumple la política P-RES-03.

Ver pista de ayuda

La política enumera tres reglas, y solo una habla de los enlaces de descarga. Busca en la exportación el parámetro que la mide.

La política exige segundo factor en las cuentas administrativas de personas, y admite excepciones aprobadas con fecha de vencimiento. Una excepción que venció es una cuenta que está incumpliendo sin ninguna cobertura. Las cuentas de servicio tienen otro tratamiento: no entran en la regla de personas y se auditan por otro lado.

Cruza tres columnas: tipo de cuenta, segundo factor y excepción. La fecha de la exportación es el 27 de enero de 2027.

Responde para continuar

Escribe la cuenta de persona que no tiene segundo factor y cuya excepción ya no está vigente.

Ver pista de ayuda

Descarta primero las cuentas de servicio, luego las que sí tienen segundo factor, y compara la fecha de vencimiento de las que quedan con el 27 de enero de 2027.

Los hallazgos se mapean a marcos para que otros los lean sin que nadie les explique el contexto. La copia de seguridad que nunca se ha probado se puede ubicar en CIS Controls v8, un conjunto de 18 controles con salvaguardas concretas. Mapear bien exige fijarse en lo que el control pide, no en el nombre que suena parecido.

Responde para continuar

La copia de seguridad de la base de resultados nunca se ha probado. ¿A qué control de CIS Controls v8 corresponde el hallazgo?

Ver pista de ayuda

El hallazgo no dice que falte una copia ni que falte cifrado; dice que nadie ha comprobado que se puede volver atrás.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad