Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Política criptográfica y estándares aprobados

5 tareas · 36 min · Principiante

Casi toda empresa dice que cifra. Pocas dicen con qué, hasta cuándo y quién autoriza una salida. En Seguros Ciruelo, una aseguradora ficticia, el comité de riesgos quiere saber si los algoritmos y protocolos que usan los sistemas respetan la política criptográfica. Al corte del 31 de agosto de 2027 tienes la política, la lista de usos que entregó Tecnología y el registro de excepciones. Lees y cruzas; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Casi toda empresa dice que cifra. Pocas dicen con qué, hasta cuándo y quién autoriza una salida. En Seguros Ciruelo, una aseguradora ficticia, el comité de riesgos quiere saber si los algoritmos y protocolos que usan los sistemas respetan la política criptográfica. Al corte del 31 de agosto de 2027 tienes la política, la lista de usos que entregó Tecnología y el registro de excepciones. Lees y cruzas; no se ejecuta nada.

Una política criptográfica no es una frase que dice «usamos cifrado fuerte». El control de uso de la criptografía de ISO/IEC 27001:2022 pide reglas definidas e implementadas para su uso eficaz, y eso incluye la gestión de las claves. Una regla que un auditor pueda comprobar nombra tres listas: lo aprobado, lo heredado (permitido solo hasta una fecha) y lo prohibido, y dice quién puede aprobar una excepción y hasta cuándo.

Sin esas listas no hay contra qué medir: cualquier algoritmo parece correcto porque nadie dijo cuál no lo es.

Responde para continuar

¿Qué hace que una política criptográfica sea verificable por un auditor?

Ver pista de ayuda

Un auditor necesita algo contra lo que comparar cada sistema, con nombres y fechas.

La política de Ciruelo prohíbe versiones antiguas de TLS para el cifrado en tránsito. Abre politica_criptografica y usos_en_sistemas, y luego excepciones. El hallazgo más serio es un uso prohibido que no tiene ninguna excepción registrada: nadie lo evaluó ni lo aceptó.

Responde para continuar

Escribe el nombre del sistema que usa un algoritmo prohibido y no figura en ninguna excepción.

Ver pista de ayuda

Compara la columna prohibido con el algoritmo de cada uso y descarta los sistemas que aparecen en excepciones.

Una excepción es una decisión de riesgo con fecha: mientras vale, el uso prohibido está aceptado; cuando vence, deja de estarlo y el sistema vuelve a incumplir. Dos usos prohibidos tienen excepción. Compara la fecha de vencimiento con la fecha de corte, el 31 de agosto de 2027.

Responde para continuar

Escribe el nombre del sistema cuyo uso prohibido tiene una excepción ya vencida al corte.

Ver pista de ayuda

Mira la columna vence de la tabla excepciones.

Para el comité hace falta una cifra. Cuenta como conforme un uso cuyo algoritmo está en la lista de aprobados de su fila de la política. No cuentan los heredados (aunque estén permitidos hasta una fecha) ni los prohibidos con excepción.

Responde para continuar

Escribe cuántos de los diez usos están en la lista de aprobados de la política.

Ver pista de ayuda

Recorre los diez usos y compara cada algoritmo con la columna aprobado de su fila.

Un algoritmo heredado es un permiso con fecha, no una aprobación. Dos usos de Ciruelo dependen de él hasta el 31 de diciembre de 2027. Faltan cuatro meses para esa fecha. Al comité no le sirve que se ignore ni que se apague de golpe lo que no se puede reemplazar a tiempo.

Responde para continuar

¿Qué recomiendas respecto a los usos que dependen de un algoritmo heredado?

Ver pista de ayuda

Lo heredado vence en una fecha; la gestión es llegar a ella con un plan.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad