🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPara qué existe OSCAL
5 tareas · 36 min · Principiante
Hasta ahora los controles, los planes y los resultados de una evaluación han vivido en documentos de texto y hojas de cálculo que una persona lee y otra vuelve a escribir. OSCAL, el Open Security Controls Assessment Language que publica el NIST, propone escribir esa misma información en formatos que una máquina también pueda leer. En esta sala abres el paquete de cumplimiento del sistema de tributos del Municipio de Villa Cedro, identificas qué modelo es cada archivo y a qué capa pertenece, y decides para qué sirve y para qué no. Todo es lectura de fragmentos ficticios; no se carga ni se ejecuta ningún archivo.
Objetivo de la sala
Hasta ahora los controles, los planes y los resultados de una evaluación han vivido en documentos de texto y hojas de cálculo que una persona lee y otra vuelve a escribir. OSCAL, el Open Security Controls Assessment Language que publica el NIST, propone escribir esa misma información en formatos que una máquina también pueda leer. En esta sala abres el paquete de cumplimiento del sistema de tributos del Municipio de Villa Cedro, identificas qué modelo es cada archivo y a qué capa pertenece, y decides para qué sirve y para qué no. Todo es lectura de fragmentos ficticios; no se carga ni se ejecuta ningún archivo.OSCAL es un conjunto de modelos de datos y de formatos para representar, de forma estandarizada y legible por máquina, la información de cumplimiento: qué controles existen, cuáles se eligieron para un sistema, cómo se implementan y qué se encontró al evaluarlos. Lo publica el NIST (Instituto Nacional de Estándares y Tecnología de Estados Unidos) y se desarrolla en abierto.
Es un lenguaje de intercambio, no una herramienta que audita. No mira ningún sistema, no prueba ningún control y no decide si algo cumple: guarda lo que una persona o un proceso determinó, de forma que otro programa pueda leerlo, compararlo y reutilizarlo sin que alguien tenga que copiarlo a mano.
Responde para continuar
¿Qué es OSCAL?
OSCAL organiza sus modelos en tres capas, cada una apoyada en la de abajo. La capa de control guarda el catálogo (los controles) y el perfil (la selección de ellos para un caso); también incluye un modelo de mapeo entre controles. La capa de implementación guarda la definición de componentes y el plan de seguridad del sistema. La capa de evaluación guarda el plan de evaluación, sus resultados y el plan de acción y de hitos (POA&M).
Cada archivo OSCAL tiene un elemento raíz que dice qué modelo es. Lee el paquete y cruza el modelo de cada archivo con su capa.
Consulta SELECT * FROM paquete_de_archivos y SELECT * FROM capas_y_modelos.
Responde para continuar
Escribe el nombre del archivo de la capa de evaluación que está escrito en YAML.
Ver pista de ayuda
Ejecuta `SELECT * FROM capas_y_modelos` para ver qué modelos son de evaluación y busca en `paquete_de_archivos` el que tiene formato YAML.
OSCAL se escribe en XML, JSON o YAML, y los tres expresan el mismo modelo: un documento puede convertirse de uno a otro sin perder contenido, porque lo que define el estándar es la estructura de los datos y no la sintaxis. Qué formato se use depende de la herramienta y de quién lo vaya a leer: JSON y YAML son cómodos para programas y para personas, XML lo es para quien ya trabaja con ese ecosistema.
Consulta SELECT * FROM un_control_en_tres_formatos y confirma que el identificador y el título son los mismos en las tres filas.
Responde para continuar
Escribe el modelo raíz del único archivo del paquete que está escrito en XML.
Ver pista de ayuda
Ejecuta `SELECT * FROM paquete_de_archivos` y mira la columna de formato.
Una de las ventajas de saber qué modelo es cada archivo es poder preguntarle al paquete cosas simples sin abrirlo: cuántos documentos hay de cada capa, cuáles están desactualizados respecto de otros, qué falta. Aquí el paquete trae siete modelos distintos y ningún mapeo.
Responde para continuar
¿Cuántos archivos del paquete pertenecen a la capa de implementación?
Ver pista de ayuda
Cruza `capas_y_modelos` con `paquete_de_archivos` y cuenta cuántos de sus archivos tienen un modelo raíz de esa capa.
El valor de OSCAL no está en que sea elegante, sino en lo que evita: volver a teclear el mismo control en el plan, en la hoja de evaluación y en el informe; comparar a ojo dos versiones de un perfil; y que cada herramienta use su propio formato y haya que traducir entre ellas. Con datos estructurados, un programa puede, por ejemplo, listar los controles de un perfil que no aparecen en un plan.
Responde para continuar
¿Qué ventaja concreta ofrece guardar un plan de seguridad en OSCAL en vez de en un documento de texto?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.