🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEscribir para quien no es técnico: gerencia, legal y comunicaciones
5 tareas · 50 min · Principiante
Jueves, 08:30. El incidente de la noche ya es el caso IR-931 y la contención está hecha. Ahora lo van a leer personas que no saben qué es un SIEM: el gerente de operaciones, que tiene una aplicación parada; legal y la oficial de protección de datos, que tienen que decidir si hay que avisar a una autoridad; y comunicaciones, que quizá tenga que explicarlo fuera. Los hechos son los mismos para todos; lo que cambia es qué necesita cada uno. Y como los datos son de los clientes de un banco, hay normas colombianas que fijan plazos. El SOC no notifica, pero escala a tiempo para que se pueda notificar.
Objetivo de la sala
Jueves, 08:30. El incidente de la noche ya es el caso IR-931 y la contención está hecha. Ahora lo van a leer personas que no saben qué es un SIEM: el gerente de operaciones, que tiene una aplicación parada; legal y la oficial de protección de datos, que tienen que decidir si hay que avisar a una autoridad; y comunicaciones, que quizá tenga que explicarlo fuera. Los hechos son los mismos para todos; lo que cambia es qué necesita cada uno. Y como los datos son de los clientes de un banco, hay normas colombianas que fijan plazos. El SOC no notifica, pero escala a tiempo para que se pueda notificar.Respuesta a incidentes necesita el reporte de un minuto: cuentas, direcciones, equipos, horas e indicadores. La gerencia necesita otra cosa: qué parte del negocio está afectada, qué se sabe y qué no, qué decisión se le pide —si se le pide alguna— y cuándo tendrá la próxima noticia. No necesita direcciones IP ni nombres de servidor, y no hay que traducirle cada término: hay que quitarlos.
Legal y la oficial de protección de datos necesitan qué datos personales, de quién, cuántos registros, desde cuándo lo sabe la empresa y quién es el responsable de esos datos. Comunicaciones necesita los hechos verificados y una lista clara de lo que todavía no se sabe, para no decir nada que mañana haya que desmentir. A ninguno de los tres le sirve un adjetivo, y a ninguno se le tranquiliza con lo que no está comprobado.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué versión le mandas al gerente de operaciones a las 08:30?
Ver pista de ayuda
Una de las tres es para respuesta a incidentes, no para la gerencia; otra afirma cosas que nadie ha comprobado.
La primera pregunta de legal casi siempre es «¿a cuántas personas afecta?», y la respuesta no es «a muchas». Es una cifra sacada de los registros, separando lo que salió de lo que solo se tocó: un archivo enviado fuera y una carpeta abierta sin copia son dos hechos distintos, y los dos van en el informe, cada uno con su número.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe cuántos registros de clientes salieron de Delta en el archivo de la noche, la cifra que legal necesita para saber a cuántos titulares afecta.
Ver pista de ayuda
Ejecuta `SELECT * FROM salida`. La carpeta que solo se abrió también va en el informe, pero no suma a lo que salió.
La Ley 1581 de 2012, de protección de datos personales, obliga al responsable del tratamiento (artículo 17, literal n) y al encargado (artículo 18, literal k) a informar a la autoridad de protección de datos —la Superintendencia de Industria y Comercio, SIC— cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares. Aquí el banco es el responsable y Delta el encargado: los dos tienen ese deber.
La ley no fija un plazo; lo fija la SIC en el Título V de su Circular Única: el incidente se reporta dentro de los quince días hábiles siguientes al momento en que se detecta y se pone en conocimiento de la persona o el área encargada de atenderlo, por el Registro Nacional de Bases de Datos o por el aplicativo de la SIC. Ojo con importar plazos de otros países: las 72 horas que se oyen a menudo son de la norma europea, no de la colombiana.
Al SOC no le toca reportar, ni decidir si se reporta, ni opinar sobre ello: eso es de legal, que es quien da la asesoría. Le toca algo que nadie más puede hacer: escalar el mismo día, con las horas exactas escritas en la bitácora.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Según lo anterior, ¿qué parte de esta obligación le corresponde al SOC?
Ver pista de ayuda
Separa quién decide y reporta de quién hace posible que se decida a tiempo.
El plazo de la SIC no empieza cuando legal recibe el correo: empieza cuando el incidente se detecta y llega a la persona o el área encargada de atenderlo. Cada empresa designa esa área en su procedimiento, y de ahí sale la hora que legal usará para contar. El contrato con un cliente puede fijar otro reloj distinto, con otra hora de partida.
Por eso la bitácora se escribe en el momento y con la hora exacta. Una hora reconstruida al día siguiente pone a legal a contar desde un momento que no puede sostener.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la hora desde la que, según el procedimiento de Delta, legal cuenta el plazo de un posible reporte a la SIC.
Formato esperado: __:__
Ver pista de ayuda
Ejecuta `SELECT * FROM procedimiento` y busca qué paso marca ese momento; luego busca ese paso en `SELECT * FROM bitacora`.
La Circular Externa 007 de 2018 de la Superintendencia Financiera (SFC) fija los requisitos mínimos de gestión del riesgo de ciberseguridad para las entidades que vigila —bancos, aseguradoras, fiduciarias—. Entre ellos, una estrategia de comunicación con tres destinatarios: la SFC, a la que se informa de los incidentes que afecten de manera significativa la confidencialidad, integridad o disponibilidad de la información, con una breve descripción, su impacto y las medidas tomadas; las autoridades del modelo nacional de gestión de incidentes cibernéticos; y los consumidores financieros cuya información haya perdido su confidencialidad o integridad. El texto de la circular no fija un plazo en horas ni en días; la Circular Externa 033 de 2020 añadió una taxonomía única de incidentes para esos reportes.
Delta no es una entidad vigilada; el banco sí. Lo que el SOC de Delta tiene que saber es que su escalado alimenta el aviso al banco que pide el contrato, y que con ese aviso el banco cumple con la SFC y con sus clientes. El mensaje a esos clientes no lo escribe el SOC ni comunicaciones de Delta por su cuenta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Quién informa a la Superintendencia Financiera y a los clientes del banco afectados?
Ver pista de ayuda
La circular obliga a las entidades que vigila la SFC. Mira en `SELECT * FROM bases_afectadas` y en `SELECT * FROM contrato` qué papel tiene cada empresa.
Conectando con la base…
Tablas
bitacora
- hora
- quien
- que
salida
- hora
- archivo
- base
- registros
- tamano
- destino
bases_afectadas
- base
- sistema
- de_quien_son_los_datos
- campos
- responsable_del_tratamiento
- encargado
procedimiento
- paso
- regla
contrato
- clausula
- texto
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.