Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escribir para quien no es técnico: gerencia, legal y comunicaciones

5 tareas · 50 min · Principiante

Jueves, 08:30. El incidente de la noche ya es el caso IR-931 y la contención está hecha. Ahora lo van a leer personas que no saben qué es un SIEM: el gerente de operaciones, que tiene una aplicación parada; legal y la oficial de protección de datos, que tienen que decidir si hay que avisar a una autoridad; y comunicaciones, que quizá tenga que explicarlo fuera. Los hechos son los mismos para todos; lo que cambia es qué necesita cada uno. Y como los datos son de los clientes de un banco, hay normas colombianas que fijan plazos. El SOC no notifica, pero escala a tiempo para que se pueda notificar.

0 de 5 · 0%

Objetivo de la sala

Jueves, 08:30. El incidente de la noche ya es el caso IR-931 y la contención está hecha. Ahora lo van a leer personas que no saben qué es un SIEM: el gerente de operaciones, que tiene una aplicación parada; legal y la oficial de protección de datos, que tienen que decidir si hay que avisar a una autoridad; y comunicaciones, que quizá tenga que explicarlo fuera. Los hechos son los mismos para todos; lo que cambia es qué necesita cada uno. Y como los datos son de los clientes de un banco, hay normas colombianas que fijan plazos. El SOC no notifica, pero escala a tiempo para que se pueda notificar.

Respuesta a incidentes necesita el reporte de un minuto: cuentas, direcciones, equipos, horas e indicadores. La gerencia necesita otra cosa: qué parte del negocio está afectada, qué se sabe y qué no, qué decisión se le pide —si se le pide alguna— y cuándo tendrá la próxima noticia. No necesita direcciones IP ni nombres de servidor, y no hay que traducirle cada término: hay que quitarlos.

Legal y la oficial de protección de datos necesitan qué datos personales, de quién, cuántos registros, desde cuándo lo sabe la empresa y quién es el responsable de esos datos. Comunicaciones necesita los hechos verificados y una lista clara de lo que todavía no se sabe, para no decir nada que mañana haya que desmentir. A ninguno de los tres le sirve un adjetivo, y a ninguno se le tranquiliza con lo que no está comprobado.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué versión le mandas al gerente de operaciones a las 08:30?

Ver pista de ayuda

Una de las tres es para respuesta a incidentes, no para la gerencia; otra afirma cosas que nadie ha comprobado.

La primera pregunta de legal casi siempre es «¿a cuántas personas afecta?», y la respuesta no es «a muchas». Es una cifra sacada de los registros, separando lo que salió de lo que solo se tocó: un archivo enviado fuera y una carpeta abierta sin copia son dos hechos distintos, y los dos van en el informe, cada uno con su número.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe cuántos registros de clientes salieron de Delta en el archivo de la noche, la cifra que legal necesita para saber a cuántos titulares afecta.

Ver pista de ayuda

Ejecuta `SELECT * FROM salida`. La carpeta que solo se abrió también va en el informe, pero no suma a lo que salió.

La Ley 1581 de 2012, de protección de datos personales, obliga al responsable del tratamiento (artículo 17, literal n) y al encargado (artículo 18, literal k) a informar a la autoridad de protección de datos —la Superintendencia de Industria y Comercio, SIC— cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares. Aquí el banco es el responsable y Delta el encargado: los dos tienen ese deber.

La ley no fija un plazo; lo fija la SIC en el Título V de su Circular Única: el incidente se reporta dentro de los quince días hábiles siguientes al momento en que se detecta y se pone en conocimiento de la persona o el área encargada de atenderlo, por el Registro Nacional de Bases de Datos o por el aplicativo de la SIC. Ojo con importar plazos de otros países: las 72 horas que se oyen a menudo son de la norma europea, no de la colombiana.

Al SOC no le toca reportar, ni decidir si se reporta, ni opinar sobre ello: eso es de legal, que es quien da la asesoría. Le toca algo que nadie más puede hacer: escalar el mismo día, con las horas exactas escritas en la bitácora.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Según lo anterior, ¿qué parte de esta obligación le corresponde al SOC?

Ver pista de ayuda

Separa quién decide y reporta de quién hace posible que se decida a tiempo.

El plazo de la SIC no empieza cuando legal recibe el correo: empieza cuando el incidente se detecta y llega a la persona o el área encargada de atenderlo. Cada empresa designa esa área en su procedimiento, y de ahí sale la hora que legal usará para contar. El contrato con un cliente puede fijar otro reloj distinto, con otra hora de partida.

Por eso la bitácora se escribe en el momento y con la hora exacta. Una hora reconstruida al día siguiente pone a legal a contar desde un momento que no puede sostener.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la hora desde la que, según el procedimiento de Delta, legal cuenta el plazo de un posible reporte a la SIC.

Formato esperado: __:__

Ver pista de ayuda

Ejecuta `SELECT * FROM procedimiento` y busca qué paso marca ese momento; luego busca ese paso en `SELECT * FROM bitacora`.

La Circular Externa 007 de 2018 de la Superintendencia Financiera (SFC) fija los requisitos mínimos de gestión del riesgo de ciberseguridad para las entidades que vigila —bancos, aseguradoras, fiduciarias—. Entre ellos, una estrategia de comunicación con tres destinatarios: la SFC, a la que se informa de los incidentes que afecten de manera significativa la confidencialidad, integridad o disponibilidad de la información, con una breve descripción, su impacto y las medidas tomadas; las autoridades del modelo nacional de gestión de incidentes cibernéticos; y los consumidores financieros cuya información haya perdido su confidencialidad o integridad. El texto de la circular no fija un plazo en horas ni en días; la Circular Externa 033 de 2020 añadió una taxonomía única de incidentes para esos reportes.

Delta no es una entidad vigilada; el banco sí. Lo que el SOC de Delta tiene que saber es que su escalado alimenta el aviso al banco que pide el contrato, y que con ese aviso el banco cumple con la SFC y con sus clientes. El mensaje a esos clientes no lo escribe el SOC ni comunicaciones de Delta por su cuenta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Quién informa a la Superintendencia Financiera y a los clientes del banco afectados?

Ver pista de ayuda

La circular obliga a las entidades que vigila la SFC. Mira en `SELECT * FROM bases_afectadas` y en `SELECT * FROM contrato` qué papel tiene cada empresa.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Casos · Delta Cargo — IR-931 para gerencia y legal, jueves 17 de diciembre, 08:30
Herramienta de casos · consultas guardadas

Tablas

bitacora

  • hora
  • quien
  • que

salida

  • hora
  • archivo
  • base
  • registros
  • tamano
  • destino

bases_afectadas

  • base
  • sistema
  • de_quien_son_los_datos
  • campos
  • responsable_del_tratamiento
  • encargado

procedimiento

  • paso
  • regla

contrato

  • clausula
  • texto
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad