Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Política y SLA por criticidad

4 tareas · 38 min · Principiante

Gestionar vulnerabilidades desde GRC no es parchar: es decidir cuánto tiempo se le da a la organización para corregir cada hallazgo, escribirlo en una política que se pueda auditar y comprobar si se cumple. Lácteos Peñalisa, con tres plantas y una tienda en línea, tiene una política con plazos por criticidad y tres reglas de ajuste. Tu trabajo es leerla como la leería un auditor: qué dice, qué deja ambiguo y qué hallazgos ya incumplen al corte del 30 de septiembre de 2026.

0 de 4 · 0%

Objetivo de la sala

Gestionar vulnerabilidades desde GRC no es parchar: es decidir cuánto tiempo se le da a la organización para corregir cada hallazgo, escribirlo en una política que se pueda auditar y comprobar si se cumple. Lácteos Peñalisa, con tres plantas y una tienda en línea, tiene una política con plazos por criticidad y tres reglas de ajuste. Tu trabajo es leerla como la leería un auditor: qué dice, qué deja ambiguo y qué hallazgos ya incumplen al corte del 30 de septiembre de 2026.

Un programa de gestión de vulnerabilidades tiene dos mitades. La técnica descubre hallazgos con un escáner; la de gobierno fija qué se espera que la organización haga con ellos y en cuánto tiempo. A ese compromiso de tiempo se le llama acuerdo de nivel de servicio (SLA): «los hallazgos de criticidad X se corrigen o se mitigan en N días».

Un SLA sirve de control solo si cumple tres condiciones: tiene un punto de partida inequívoco (desde cuándo cuenta el plazo), una criticidad que no depende de quien la discute y una consecuencia cuando se incumple. Sin lo primero, nadie sabe si un hallazgo está vencido; sin lo segundo, cada equipo negocia su propio plazo; sin lo tercero, el plazo es decorativo.

Los plazos concretos son decisión de cada organización, según su apetito de riesgo y su capacidad de cambio. No existe un número universal que una norma obligue a usar: lo que un marco de control pide es que la política exista, que esté aprobada y que se siga.

Responde para continuar

¿Por qué una política de vulnerabilidades fija plazos distintos según la criticidad en lugar de un solo plazo para todo?

Ver pista de ayuda

Piensa en lo que pasaría con un hallazgo crítico si tuviera el mismo plazo que uno menor.

La política de Peñalisa tiene dos piezas: una tabla de plazos por criticidad y tres reglas que modifican cómo se lee la tabla. Ábrelas y observa tres cosas: de dónde empieza a contar el plazo, qué ocurre con un activo expuesto a internet y qué pasa cuando no hay ventana de mantenimiento.

La regla de exposición es una elección frecuente: una vulnerabilidad en un servicio al que se llega desde cualquier parte de internet tiene más probabilidad de ser alcanzada que la misma en un servidor interno, así que se la trata como si fuera una categoría más grave. Súbela una categoría cuando la regla lo diga: Baja pasa a Media, Media a Alta y Alta a Crítica.

Para la tienda en línea hay un hallazgo con criticidad Media que, por estar expuesta, se lee con la categoría superior. Calcula el plazo que le corresponde.

Responde para continuar

¿Cuántos días de plazo tiene el hallazgo H-106, una vez aplicada la regla de exposición?

Ver pista de ayuda

Busca H-106 en `hallazgos`, aplica la regla RA-2 y lee el plazo de la categoría resultante en `politica_de_plazos`.

Un hallazgo está vencido cuando la fecha de corte supera su fecha de detección más el plazo. El cálculo exige tres pasos: la criticidad ajustada, el plazo de esa criticidad y la suma de días a la fecha de detección. Una persona que usa la criticidad del escáner sin aplicar los ajustes obtiene un resultado distinto y, a menudo, más cómodo.

Aplica las reglas de ajuste a los seis hallazgos y calcula la fecha límite de cada uno. El corte es el 30 de septiembre de 2026. Solo uno de los seis ha superado ya su plazo.

Responde para continuar

¿Qué hallazgo tiene el plazo vencido al corte? Escribe su id.

Ver pista de ayuda

Aplica RA-2 a los hallazgos de activos expuestos, suma el plazo a la fecha de detección y compara con el 30 de septiembre.

El hallazgo H-105 está en el servidor de correo con criticidad Crítica y se detectó el 25 de septiembre. El jefe de soporte te escribe: «Hasta noviembre no hay ventana de mantenimiento, así que bájalo a Media y se acaba el problema». La regla RA-3 de la política dice qué hacer con esa petición.

El plazo de una política se puede incumplir, pero no se puede reescribir hallazgo por hallazgo. Lo que sí existe es una vía formal para lo que no se puede corregir a tiempo: una excepción con compensatorio, aprobación y vencimiento. Esa vía se estudia en otra sala de este módulo.

Responde para continuar

¿Qué respondes al jefe de soporte?

Ver pista de ayuda

Lee la regla RA-3 en `reglas_de_ajuste`: dice qué no cambia y por qué vía se gestiona lo que no se puede corregir.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad