🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué hace y qué no hace una herramienta de prevención de fuga
5 tareas · 40 min · Principiante
Faroval compró un motor de prevención de fuga de datos (DLP) hace un año y en el informe a la dirección figura como «control implementado». La pregunta de GRC no es si se compró, sino qué cubre de verdad. Un DLP es un conjunto de sensores y reglas que miran eventos en canales concretos; no es un guardián que sabe qué es secreto ni por qué alguien hizo algo. Abres la consola, miras dónde corre el agente y en qué modo, y lees qué ve y qué frena en seis situaciones.
Objetivo de la sala
Faroval compró un motor de prevención de fuga de datos (DLP) hace un año y en el informe a la dirección figura como «control implementado». La pregunta de GRC no es si se compró, sino qué cubre de verdad. Un DLP es un conjunto de sensores y reglas que miran eventos en canales concretos; no es un guardián que sabe qué es secreto ni por qué alguien hizo algo. Abres la consola, miras dónde corre el agente y en qué modo, y lees qué ve y qué frena en seis situaciones.El control 8.12 de ISO/IEC 27002:2022 pide medidas para detectar y prevenir la divulgación y la extracción no autorizadas de información. Una herramienta DLP es una de esas medidas, junto con el control de accesos, el cifrado y la formación. Hace tres cosas: identifica contenido sensible (por patrones, por etiquetas o por coincidencia con archivos conocidos), vigila los canales en los que tiene un sensor y actúa según la regla (registrar, avisar o bloquear).
Lo que no hace es decidir. Un evento dice qué archivo, quién, a dónde y cuándo; no dice si la persona tenía permiso de negocio para enviarlo, si fue un descuido o si hubo mala intención. Eso es trabajo de un analista con el contexto.
Mira la última fila de la tabla de capacidades antes de contestar.
Responde para continuar
¿Qué no puede hacer el motor por sí solo ante un archivo que sale hacia un destino inadecuado?
Ver pista de ayuda
Ejecuta `SELECT situacion, lo_ve, lo_bloquea, nota FROM capacidades` y lee la nota de la última fila.
El agente instalado en el equipo es la fuente de visibilidad más rica: lee el contenido antes de que salga y conoce la etiqueta. Pero tiene un modo de trabajo. «Bloquear» frena la acción; «solo registro» deja una anotación y permite que la acción ocurra. Los despliegues nuevos empiezan en solo registro mientras se afinan las reglas; el riesgo es que se queden así por años y el informe diga «implementado».
En la tabla de despliegue, dos grupos están en solo registro. Uno de ellos, además, tiene equipos donde el agente ni siquiera está instalado.
Responde para continuar
¿Qué grupo está en solo registro y tiene equipos sin agente?
Ver pista de ayuda
Ejecuta `SELECT grupo, equipos, con_agente, modo FROM despliegue` y compara equipos con con_agente solo en los grupos de solo registro.
«Tenemos DLP» es una frase sin denominador. La cifra que sirve al comité es qué parte de los equipos tiene el agente instalado, y cuántos quedan fuera. Un equipo sin agente no genera ni una alerta: parece limpio en el panel y es, en realidad, un punto ciego.
Calcula con la tabla de despliegue cuántos equipos, en total, no tienen agente.
Responde para continuar
¿Cuántos equipos de Faroval no tienen agente instalado?
Ver pista de ayuda
Suma la columna equipos, suma la columna con_agente y resta.
El informe de la semana para la flota de campo dice «cero alertas». Hay dos lecturas. La ingenua: no hubo fugas. La que le toca hacer a GRC: de 96 portátiles solo 62 tienen agente y todos están en solo registro, así que el panel no puede ver 34 equipos y no frena ninguna acción en los 62 restantes. Cero alertas, en esas condiciones, es un resultado compatible con las dos cosas.
Un hallazgo de auditoría no afirma lo que no puede probar: dice lo que la evidencia sostiene y lo que queda fuera de ella.
Responde para continuar
Para la flota de campo, ¿qué conclusión sostiene la evidencia?
Ver pista de ayuda
Mira cuántos equipos del grupo tienen agente y qué modo tienen, y qué dice la fila de capacidades del equipo sin agente.
Si una persona comprime un archivo con una contraseña que ella misma elige, el motor ve que hay un evento y cuánto pesa, pero no lo que contiene: no hay forma de inspeccionar lo que está cifrado con una clave que no tiene. Eso no se arregla con una regla de contenido. Se gestiona con una regla de política: qué hacer ante archivos cifrados que salen a destinos externos (por ejemplo, avisar y pedir justificación), y con el criterio del analista que revisa el aviso.
Responde para continuar
Un adjunto cifrado con contraseña propia sale hacia un destino externo. ¿Cómo se trata?
Ver pista de ayuda
El motor no puede ver el contenido, pero sí el evento, el tamaño y el destino; con eso se puede escribir una regla distinta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.