🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPruebas de acceso, una vez y tres usos
5 tareas · 40 min · Principiante
En Pagos Aguacatal los tres equipos de auditoría pidieron, cada uno por su lado, la lista de cuentas del directorio, y los ingenieros ya la entregaron dos veces. Esta vez se prueba una sola vez la población completa de cuentas y de ahí salen las conclusiones de ISO/IEC 27001, de SOC 2 y de PCI DSS. Cruzas el directorio con las bajas de RR.HH., miras el segundo factor y la inactividad, y compruebas qué dice cada marco del mismo dato. Todo es lectura de exportaciones ficticias; no se ejecuta nada contra ningún sistema.
Objetivo de la sala
En Pagos Aguacatal los tres equipos de auditoría pidieron, cada uno por su lado, la lista de cuentas del directorio, y los ingenieros ya la entregaron dos veces. Esta vez se prueba una sola vez la población completa de cuentas y de ahí salen las conclusiones de ISO/IEC 27001, de SOC 2 y de PCI DSS. Cruzas el directorio con las bajas de RR.HH., miras el segundo factor y la inactividad, y compruebas qué dice cada marco del mismo dato. Todo es lectura de exportaciones ficticias; no se ejecuta nada contra ningún sistema.Una prueba de acceso tiene dos partes que conviene separar: la población (todas las cuentas del directorio a una fecha de corte) y el criterio (contra qué se juzga cada cuenta). La población puede ser la misma para los tres marcos. El criterio no: ISO prueba contra lo que dice la política de la organización, SOC 2 contra los criterios de confianza y contra lo que la entidad describe de su propio sistema, y PCI DSS contra los requisitos de la norma.
Por eso se pide una sola exportación completa y se evalúa tres veces. Pedirla tres veces solo multiplica el trabajo y abre la posibilidad de que las tres copias no coincidan.
Responde para continuar
¿Qué se reutiliza de una prueba de accesos entre tres marcos y qué no?
Ver pista de ayuda
Piensa en qué es igual para los tres y qué cambia de un marco a otro.
La prueba más repetida del acceso es cruzar las bajas de personal con el directorio: si alguien salió, su cuenta debe cerrarse. El cruce se hace por el identificador del titular, no por el nombre, porque el directorio no guarda nombres completos. La política de Aguacatal pide cerrar el acceso el mismo día de la salida.
Abre rrhh/bajas.txt y directorio/cuentas.txt. Interesa la cuenta cuyo último inicio de sesión es posterior a la fecha de salida de su titular.
Un hallazgo así no es uno por marco: es un solo hecho con tres lecturas, y por eso se anota una vez con su evidencia y se refiere desde las tres secciones del informe.
Responde para continuar
Escribe el nombre de usuario de la cuenta que inició sesión después de la salida de su titular.
Ver pista de ayuda
Cruza el identificador del titular de cada baja con el directorio y compara las fechas.
La política de Aguacatal exige segundo factor a toda cuenta de perfil Administrador y a todo acceso al entorno de tarjetas. PCI DSS lo exige para todo acceso al entorno de datos de tarjeta (requisito 8.4.2). Para la prueba se toman las cuentas de persona con acceso al entorno de tarjetas y se mira la columna del segundo factor.
La cuenta de servicio lleva n/a en esa columna: no tiene persona detrás y se prueba con otro control, así que no se cuenta aquí.
Responde para continuar
Escribe cuántas cuentas con acceso al entorno de tarjetas tienen el segundo factor en «no».
Ver pista de ayuda
Filtra las filas con acceso_cde en «si» y mfa en «no», una por una.
Aquí los tres criterios se separan. La política de Aguacatal deshabilita las cuentas a los 180 días sin uso; la descripción del sistema que firma la dirección para SOC 2 promete 90 días, y PCI DSS pide 90 (requisito 8.2.6). Una cuenta con menos de 180 y más de 90 días sin uso cumple la política, pero incumple lo que la empresa dijo a sus clientes y lo que pide la norma.
Cuenta los días desde el último inicio hasta el corte del 30 de septiembre de 2027 y fíjate solo en cuentas activas.
Responde para continuar
Escribe el usuario de la cuenta activa con más de 90 días sin iniciar sesión al corte.
Ver pista de ayuda
Una cuenta deshabilitada ya no cuenta; entre las activas, busca el último inicio más antiguo.
Con la misma cuenta inactiva, el equipo de ISO que prueba contra la política interna la da por conforme, mientras que SOC 2 y PCI DSS la marcan. No es un error de ningún equipo: cada uno aplicó su criterio. El error sería informar «conforme» en el informe único sin decir contra qué.
Responde para continuar
¿Cómo se informa que una cuenta cumple la política pero no cumple lo que describe SOC 2 ni lo que pide PCI DSS?
Ver pista de ayuda
Recuerda contra qué juzga cada marco.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.