Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Plan de seguridad en lectura estructurada

5 tareas · 40 min · Principiante

El plan de seguridad del sistema (SSP) es el documento que dice cómo un sistema concreto cumple los controles de su perfil. En OSCAL ese plan es un archivo con campos, no un texto corrido: cada control tiene su componente, su estado y su descripción. En esta sala lees el plan del sistema de tributos del Municipio de Villa Cedro y lo cruzas con el perfil: qué está implementado, qué está a medias y quién responde de cada cosa. Todo es lectura de fragmentos ficticios.

0 de 5 · 0%

Objetivo de la sala

El plan de seguridad del sistema (SSP) es el documento que dice cómo un sistema concreto cumple los controles de su perfil. En OSCAL ese plan es un archivo con campos, no un texto corrido: cada control tiene su componente, su estado y su descripción. En esta sala lees el plan del sistema de tributos del Municipio de Villa Cedro y lo cruzas con el perfil: qué está implementado, qué está a medias y quién responde de cada cosa. Todo es lectura de fragmentos ficticios.

El perfil dice qué controles aplican. El plan de seguridad (system-security-plan) dice cómo los cumple este sistema: importa el perfil (import-profile), describe el sistema (system-characteristics), lista sus componentes (system-implementation) y, para cada control, anota su implementación (control-implementation): qué componente lo cumple, con qué descripción y en qué estado.

El plan es una declaración de la organización sobre sí misma. Es el punto de partida de la evaluación, no su conclusión.

Responde para continuar

¿Qué información aporta el plan de seguridad que el perfil no trae?

Cada implementación lleva un estado. Los valores habituales son implemented (implementado), partial (parcial), planned (planeado), alternative (cumplido por un medio alternativo) y not-applicable (no aplica). Un estado planned significa que el control todavía no existe, aunque ya esté descrito.

Consulta SELECT * FROM implementacion_ssp.

Responde para continuar

Escribe el identificador del control que el plan declara como planeado.

Ver pista de ayuda

Mira la columna `estado_de_implementacion` y busca el valor `planned`.

Un plan que dice «todo implementado» rara vez es el real. Contar los estados es la lectura más rápida de un plan: cuántos controles están completos y cuántos no. Aquí interesa lo que no está en implemented, porque eso es lo que habrá que cerrar.

Responde para continuar

¿Cuántos controles del plan tienen un estado distinto de implementado?

Ver pista de ayuda

Cuenta las filas cuyo estado no sea `implemented`, sumando las parciales y las planeadas.

El plan asigna cada control a un componente, y el componente tiene una persona o un proveedor que responde por él. Eso permite, ante un fallo, saber a quién preguntar. Un control sin componente asignado es una señal: o nadie lo cumple todavía o nadie sabe quién debe hacerlo.

Cruza implementacion_ssp con inventario_de_componentes.

Responde para continuar

Escribe el componente al que el plan asigna la gestión de cuentas.

Ver pista de ayuda

Busca en `implementacion_ssp` la fila del control de gestión de cuentas (vc-ac-2) y lee su componente.

Que el plan diga implemented es lo que la organización afirma. Para saber si es verdad hay que contrastar la afirmación con evidencia y con una evaluación independiente. Un archivo bien formado, con todos sus campos, puede describir un control que no funciona.

Responde para continuar

El plan marca un control como implementado. ¿Qué significa eso para quien lo audita?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad