🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolítica y SLA por criticidad
4 tareas · 38 min · Principiante
Gestionar vulnerabilidades desde GRC no es parchar: es decidir cuánto tiempo se le da a la organización para corregir cada hallazgo, escribirlo en una política que se pueda auditar y comprobar si se cumple. Lácteos Peñalisa, con tres plantas y una tienda en línea, tiene una política con plazos por criticidad y tres reglas de ajuste. Tu trabajo es leerla como la leería un auditor: qué dice, qué deja ambiguo y qué hallazgos ya incumplen al corte del 30 de septiembre de 2026.
Objetivo de la sala
Gestionar vulnerabilidades desde GRC no es parchar: es decidir cuánto tiempo se le da a la organización para corregir cada hallazgo, escribirlo en una política que se pueda auditar y comprobar si se cumple. Lácteos Peñalisa, con tres plantas y una tienda en línea, tiene una política con plazos por criticidad y tres reglas de ajuste. Tu trabajo es leerla como la leería un auditor: qué dice, qué deja ambiguo y qué hallazgos ya incumplen al corte del 30 de septiembre de 2026.Un programa de gestión de vulnerabilidades tiene dos mitades. La técnica descubre hallazgos con un escáner; la de gobierno fija qué se espera que la organización haga con ellos y en cuánto tiempo. A ese compromiso de tiempo se le llama acuerdo de nivel de servicio (SLA): «los hallazgos de criticidad X se corrigen o se mitigan en N días».
Un SLA sirve de control solo si cumple tres condiciones: tiene un punto de partida inequívoco (desde cuándo cuenta el plazo), una criticidad que no depende de quien la discute y una consecuencia cuando se incumple. Sin lo primero, nadie sabe si un hallazgo está vencido; sin lo segundo, cada equipo negocia su propio plazo; sin lo tercero, el plazo es decorativo.
Los plazos concretos son decisión de cada organización, según su apetito de riesgo y su capacidad de cambio. No existe un número universal que una norma obligue a usar: lo que un marco de control pide es que la política exista, que esté aprobada y que se siga.
Responde para continuar
¿Por qué una política de vulnerabilidades fija plazos distintos según la criticidad en lugar de un solo plazo para todo?
Ver pista de ayuda
Piensa en lo que pasaría con un hallazgo crítico si tuviera el mismo plazo que uno menor.
La política de Peñalisa tiene dos piezas: una tabla de plazos por criticidad y tres reglas que modifican cómo se lee la tabla. Ábrelas y observa tres cosas: de dónde empieza a contar el plazo, qué ocurre con un activo expuesto a internet y qué pasa cuando no hay ventana de mantenimiento.
La regla de exposición es una elección frecuente: una vulnerabilidad en un servicio al que se llega desde cualquier parte de internet tiene más probabilidad de ser alcanzada que la misma en un servidor interno, así que se la trata como si fuera una categoría más grave. Súbela una categoría cuando la regla lo diga: Baja pasa a Media, Media a Alta y Alta a Crítica.
Para la tienda en línea hay un hallazgo con criticidad Media que, por estar expuesta, se lee con la categoría superior. Calcula el plazo que le corresponde.
Responde para continuar
¿Cuántos días de plazo tiene el hallazgo H-106, una vez aplicada la regla de exposición?
Ver pista de ayuda
Busca H-106 en `hallazgos`, aplica la regla RA-2 y lee el plazo de la categoría resultante en `politica_de_plazos`.
Un hallazgo está vencido cuando la fecha de corte supera su fecha de detección más el plazo. El cálculo exige tres pasos: la criticidad ajustada, el plazo de esa criticidad y la suma de días a la fecha de detección. Una persona que usa la criticidad del escáner sin aplicar los ajustes obtiene un resultado distinto y, a menudo, más cómodo.
Aplica las reglas de ajuste a los seis hallazgos y calcula la fecha límite de cada uno. El corte es el 30 de septiembre de 2026. Solo uno de los seis ha superado ya su plazo.
Responde para continuar
¿Qué hallazgo tiene el plazo vencido al corte? Escribe su id.
Ver pista de ayuda
Aplica RA-2 a los hallazgos de activos expuestos, suma el plazo a la fecha de detección y compara con el 30 de septiembre.
El hallazgo H-105 está en el servidor de correo con criticidad Crítica y se detectó el 25 de septiembre. El jefe de soporte te escribe: «Hasta noviembre no hay ventana de mantenimiento, así que bájalo a Media y se acaba el problema». La regla RA-3 de la política dice qué hacer con esa petición.
El plazo de una política se puede incumplir, pero no se puede reescribir hallazgo por hallazgo. Lo que sí existe es una vía formal para lo que no se puede corregir a tiempo: una excepción con compensatorio, aprobación y vencimiento. Esa vía se estudia en otra sala de este módulo.
Responde para continuar
¿Qué respondes al jefe de soporte?
Ver pista de ayuda
Lee la regla RA-3 en `reglas_de_ajuste`: dice qué no cambia y por qué vía se gestiona lo que no se puede corregir.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.