🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPruebas de resiliencia y su evidencia
5 tareas · 38 min · Principiante
El tercer pilar pide un programa de pruebas de resiliencia operativa digital: no basta con decir que se prueba, hay que poder enseñar qué se hizo, quién lo hizo y qué se encontró. En Banco Nimbora, al corte del 31 de marzo de 2027, tienes el programa con seis pruebas, la lista de sistemas críticos y los cinco criterios internos de evidencia. Lees el programa como lo leería un auditor; no se ejecuta ninguna prueba.
Objetivo de la sala
El tercer pilar pide un programa de pruebas de resiliencia operativa digital: no basta con decir que se prueba, hay que poder enseñar qué se hizo, quién lo hizo y qué se encontró. En Banco Nimbora, al corte del 31 de marzo de 2027, tienes el programa con seis pruebas, la lista de sistemas críticos y los cinco criterios internos de evidencia. Lees el programa como lo leería un auditor; no se ejecuta ninguna prueba.Los tipos de prueba que menciona el reglamento son variados: análisis de vulnerabilidades, pruebas de rendimiento, pruebas basadas en escenarios, pruebas de extremo a extremo, revisiones de código y pruebas de penetración, entre otras. Cada tipo responde a una pregunta distinta, y lo que se enseña al revisor es siempre lo mismo: la evidencia de que la prueba ocurrió.
Para un analista GRC, una prueba sin evidencia es una afirmación. El plan de pruebas dice lo que se pretende; un correo dice que alguien lo cree; el informe firmado dice qué se probó, cuándo, con qué resultado y qué quedó abierto.
Responde para continuar
¿Qué cuenta como evidencia de una prueba de resiliencia ya ejecutada?
Ver pista de ayuda
Debe poder revisarlo alguien que no estuvo presente.
El criterio 2 de la tabla criterios_de_evidencia pide un informe firmado. La columna informe del programa trae su identificador o un guion si no existe. Una prueba ya ejecutada sin informe es una de las peores combinaciones: el banco pagó la prueba y no puede demostrarla, y los hallazgos quedan sin dueño.
Responde para continuar
Escribe el id de la prueba que ya se ejecutó pero no tiene informe.
Ver pista de ayuda
Ejecuta `SELECT * FROM programa_de_pruebas` y mira `ejecutada_el` junto a `informe`.
El criterio 3 exige independencia: quien ejecuta la prueba no puede ser quien opera el sistema que se prueba. Cuando coinciden, quien evalúa califica su propio trabajo y los hallazgos incómodos tienden a no aparecer. La tabla sistemas_criticos dice qué equipo opera o es dueño de cada sistema; el programa dice quién ejecutó cada prueba.
Responde para continuar
Escribe el id de la prueba ejecutada por el mismo equipo que opera el sistema probado.
Ver pista de ayuda
Cruza `ejecutor` con `dueno` a través de la columna `sistema`.
El criterio 5 pide que cada sistema crítico tenga una prueba ejecutada en los 12 meses anteriores al corte. Una prueba programada para el futuro no cuenta: es intención. El análisis consiste en recorrer los cinco sistemas críticos y comprobar que cada uno aparece en alguna prueba ya ejecutada.
Responde para continuar
Escribe el id del sistema crítico que no tiene ninguna prueba ejecutada.
Ver pista de ayuda
Busca el sistema crítico cuya única prueba tiene fecha futura.
Probar sirve cuando lo encontrado se cierra. El criterio 4 pide responsable y fecha para cada hallazgo, y el comité querrá saber cuántos hay en total antes de decidir el esfuerzo. La columna hallazgos_abiertos trae el número de cada prueba; las que no se ejecutaron no tienen número.
Responde para continuar
Escribe cuántos hallazgos abiertos suman todas las pruebas del programa.
Ver pista de ayuda
Suma la columna `hallazgos_abiertos` de las pruebas que sí se ejecutaron.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.