Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas contradictorias entre marcos

5 tareas · 40 min · Principiante

Los tres equipos de Pagos Aguacatal leyeron las mismas políticas y salieron con listas distintas de incumplimientos. La razón no es descuido: la política dice un valor, la descripción que la empresa entregó a SOC 2 dice otro, la declaración de aplicabilidad de ISO un tercero y PCI DSS fija un mínimo. Antes de calificar nada pones los cinco valores en una misma tabla y miras dónde se contradicen, incluso con otra política de la casa. Solo lees tablas y textos ficticios; no se ejecuta nada contra ningún sistema.

0 de 5 · 0%

Objetivo de la sala

Los tres equipos de Pagos Aguacatal leyeron las mismas políticas y salieron con listas distintas de incumplimientos. La razón no es descuido: la política dice un valor, la descripción que la empresa entregó a SOC 2 dice otro, la declaración de aplicabilidad de ISO un tercero y PCI DSS fija un mínimo. Antes de calificar nada pones los cinco valores en una misma tabla y miras dónde se contradicen, incluso con otra política de la casa. Solo lees tablas y textos ficticios; no se ejecuta nada contra ningún sistema.

Una política interna es una promesa de la organización. Si es más laxa que el mínimo de un marco, no hay nada que «interpretar»: el marco pide más de lo que la empresa se obligó a hacer, y quien cumple su política puede incumplir el marco igualmente.

También ocurre lo contrario con el informe SOC 2: lo que la empresa describe de su sistema es lo que los clientes leen, y se prueba contra esa descripción aunque la política interna diga otra cosa.

Responde para continuar

Una política interna fija un plazo más laxo que el mínimo de uno de los marcos. ¿Qué debe hacer el auditor?

Ver pista de ayuda

Compara lo que la empresa se obligó a hacer con lo que el marco pide.

Abre parametros/por-fuente.txt. Cada fila trae el valor de la política interna, el de la descripción del sistema para SOC 2, el de la declaración de aplicabilidad de ISO y el mínimo de PCI DSS. Una de las filas no tiene requisito de PCI DSS y no puede contarse como brecha contra ese marco.

Cuenta los parámetros cuya política interna queda por debajo del mínimo de PCI DSS: un plazo más largo de lo que pide la norma es una brecha, y una longitud más corta también.

Responde para continuar

Escribe cuántos parámetros tienen la política interna por debajo del mínimo de PCI DSS.

Ver pista de ayuda

Compara la columna de la política con la de PCI fila por fila y descarta la fila sin requisito.

De los cuatro parámetros, el que más hallazgos genera es la retención de registros: la política conserva los registros mucho menos de lo que describe la empresa a sus clientes y de lo que pide la norma. Corregirlo exige tocar un documento concreto, con su responsable.

Abre politicas/registros.txt y parametros/por-fuente.txt.

Responde para continuar

Escribe el identificador de la política que fija la retención de registros por debajo de la descripción de SOC 2.

Ver pista de ayuda

El identificador aparece entre paréntesis en la fila de retención y encabeza el documento de registros.

Sube la retención a doce meses y choca otra política: la de privacidad elimina a los 60 días los datos personales presentes en los registros técnicos, salvo excepción escrita del oficial de protección de datos. Ahora hay dos reglas de la propia empresa que no pueden cumplirse a la vez con los mismos registros.

Abre politicas/privacidad.txt. La nota del oficial dice si hay excepción emitida. Un auditor de GRC no decide cuál norma pesa más: señala el conflicto y quién debe resolverlo.

Responde para continuar

¿Qué se recomienda frente al choque entre retención de registros y eliminación de datos personales?

Ver pista de ayuda

Mira qué dice la política de privacidad que permite una excepción y quién la emite.

Cuando varios marcos fijan el mismo parámetro con valores distintos, la forma más barata de cumplir es una sola política que adopte el valor más exigente de todos. Así la empresa mantiene un solo valor y las pruebas se reutilizan.

Mira la fila de la longitud de la contraseña en parametros/por-fuente.txt y elige el valor que cumple a la vez la política, la descripción de SOC 2, la declaración de ISO y PCI DSS.

Responde para continuar

Escribe cuántos caracteres de longitud mínima debería fijar una sola política de contraseñas para cumplir las cuatro fuentes.

Ver pista de ayuda

Toma el valor más alto de la fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad