Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Pruebas de resiliencia y su evidencia

5 tareas · 38 min · Principiante

El tercer pilar pide un programa de pruebas de resiliencia operativa digital: no basta con decir que se prueba, hay que poder enseñar qué se hizo, quién lo hizo y qué se encontró. En Banco Nimbora, al corte del 31 de marzo de 2027, tienes el programa con seis pruebas, la lista de sistemas críticos y los cinco criterios internos de evidencia. Lees el programa como lo leería un auditor; no se ejecuta ninguna prueba.

0 de 5 · 0%

Objetivo de la sala

El tercer pilar pide un programa de pruebas de resiliencia operativa digital: no basta con decir que se prueba, hay que poder enseñar qué se hizo, quién lo hizo y qué se encontró. En Banco Nimbora, al corte del 31 de marzo de 2027, tienes el programa con seis pruebas, la lista de sistemas críticos y los cinco criterios internos de evidencia. Lees el programa como lo leería un auditor; no se ejecuta ninguna prueba.

Los tipos de prueba que menciona el reglamento son variados: análisis de vulnerabilidades, pruebas de rendimiento, pruebas basadas en escenarios, pruebas de extremo a extremo, revisiones de código y pruebas de penetración, entre otras. Cada tipo responde a una pregunta distinta, y lo que se enseña al revisor es siempre lo mismo: la evidencia de que la prueba ocurrió.

Para un analista GRC, una prueba sin evidencia es una afirmación. El plan de pruebas dice lo que se pretende; un correo dice que alguien lo cree; el informe firmado dice qué se probó, cuándo, con qué resultado y qué quedó abierto.

Responde para continuar

¿Qué cuenta como evidencia de una prueba de resiliencia ya ejecutada?

Ver pista de ayuda

Debe poder revisarlo alguien que no estuvo presente.

El criterio 2 de la tabla criterios_de_evidencia pide un informe firmado. La columna informe del programa trae su identificador o un guion si no existe. Una prueba ya ejecutada sin informe es una de las peores combinaciones: el banco pagó la prueba y no puede demostrarla, y los hallazgos quedan sin dueño.

Responde para continuar

Escribe el id de la prueba que ya se ejecutó pero no tiene informe.

Ver pista de ayuda

Ejecuta `SELECT * FROM programa_de_pruebas` y mira `ejecutada_el` junto a `informe`.

El criterio 3 exige independencia: quien ejecuta la prueba no puede ser quien opera el sistema que se prueba. Cuando coinciden, quien evalúa califica su propio trabajo y los hallazgos incómodos tienden a no aparecer. La tabla sistemas_criticos dice qué equipo opera o es dueño de cada sistema; el programa dice quién ejecutó cada prueba.

Responde para continuar

Escribe el id de la prueba ejecutada por el mismo equipo que opera el sistema probado.

Ver pista de ayuda

Cruza `ejecutor` con `dueno` a través de la columna `sistema`.

El criterio 5 pide que cada sistema crítico tenga una prueba ejecutada en los 12 meses anteriores al corte. Una prueba programada para el futuro no cuenta: es intención. El análisis consiste en recorrer los cinco sistemas críticos y comprobar que cada uno aparece en alguna prueba ya ejecutada.

Responde para continuar

Escribe el id del sistema crítico que no tiene ninguna prueba ejecutada.

Ver pista de ayuda

Busca el sistema crítico cuya única prueba tiene fecha futura.

Probar sirve cuando lo encontrado se cierra. El criterio 4 pide responsable y fecha para cada hallazgo, y el comité querrá saber cuántos hay en total antes de decidir el esfuerzo. La columna hallazgos_abiertos trae el número de cada prueba; las que no se ejecutaron no tienen número.

Responde para continuar

Escribe cuántos hallazgos abiertos suman todas las pruebas del programa.

Ver pista de ayuda

Suma la columna `hallazgos_abiertos` de las pruebas que sí se ejecutaron.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad