Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Vulnerabilidades y condiciones predisponentes

4 tareas · 40 min · Principiante

Con las fuentes y los eventos de la Clínica Monteclaro ya listados, falta decir qué hace que un evento tenga más o menos probabilidad de causar daño. La evaluación de controles dejó cinco vulnerabilidades con una severidad asignada, y el comité añadió cuatro condiciones que no son defectos pero inclinan la balanza. Tu trabajo es comprobar que cada severidad coincide con el estado de su control y que cada condición está bien clasificada y medida.

0 de 4 · 0%

Objetivo de la sala

Con las fuentes y los eventos de la Clínica Monteclaro ya listados, falta decir qué hace que un evento tenga más o menos probabilidad de causar daño. La evaluación de controles dejó cinco vulnerabilidades con una severidad asignada, y el comité añadió cuatro condiciones que no son defectos pero inclinan la balanza. Tu trabajo es comprobar que cada severidad coincide con el estado de su control y que cada condición está bien clasificada y medida.

La guía SP 800-30 separa dos cosas. Una vulnerabilidad es una debilidad en un sistema, un control o un procedimiento que una amenaza podría aprovechar; se puede corregir. Una condición predisponente es una circunstancia de la organización, del proceso o del sistema que aumenta o reduce la probabilidad de que el evento cause daño, y que normalmente no se «parchea»: el tipo de información que se maneja, el lugar donde está la sede, la cantidad de personas con acceso.

Las condiciones se clasifican en tres clases: relacionadas con la información, técnicas, y operativas o ambientales.

Responde para continuar

¿Cuál de estas descripciones corresponde a una condición predisponente y no a una vulnerabilidad?

Ver pista de ayuda

Pregunta si se puede corregir con un control o si es una circunstancia con la que se convive.

La severidad de una vulnerabilidad no es una opinión: depende del estado del control que debería cubrirla. En la escala de ejemplo de la guía, un control no implementado y no planificado deja la vulnerabilidad en el nivel más alto; uno planificado y todavía no implementado, en alto; uno parcialmente implementado, en moderado; uno completamente implementado pero solo algo eficaz, en bajo; y uno implementado, evaluado y eficaz, en el más bajo.

La clínica adoptó esa escala. Contrasta cada fila de vulnerabilidades con ella.

Responde para continuar

Escribe el identificador de la vulnerabilidad cuya severidad no corresponde al estado de su control.

Ver pista de ayuda

Ejecuta `SELECT * FROM escala_de_severidad` y luego `SELECT * FROM vulnerabilidades`, y compara fila por fila.

Clasificar bien una condición importa porque cada clase tiene su dueño y su remedio. Las relacionadas con la información vienen de cómo hay que manejar los datos por su sensibilidad o por obligaciones legales y contractuales. Las técnicas vienen de la arquitectura y de las funciones de la tecnología. Las operativas o ambientales vienen del lugar, de la movilidad y de quién tiene acceso físico o lógico.

Responde para continuar

Escribe el identificador de la condición predisponente que tiene asignada una clase que no le corresponde.

Ver pista de ayuda

Ejecuta `SELECT * FROM condiciones_predisponentes` y lee la condición contra su clase.

Una condición predisponente no pesa igual si toca un sistema que si toca todos. La guía la mide por su extensión: a cuántos procesos o sistemas se aplica. La clínica fijó bandas para sus doce sistemas. Para ubicar una condición busca su cifra en la banda que la contiene.

Responde para continuar

Escribe el nivel de extensión de la condición P-2, la de la red interna compartida.

Ver pista de ayuda

Lee en `condiciones_predisponentes` cuántos sistemas afecta P-2 y ubica esa cifra en `escala_de_extension`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad