Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dominios y funciones de NIST CSF 2.0 como esqueleto

4 tareas · 40 min · Principiante

Un mapa de capacidades necesita un esqueleto común para que la dirección, la auditoría y los equipos hablen de lo mismo. Zapallal agrupa sus capacidades por dominio, según el área dueña, y las etiqueta con las categorías de NIST CSF 2.0. En esta sala lees la versión 0.4 del mapa contra el marco y encuentras la función que se quedó vacía, la etiqueta que no existe y lo que falta para responder la pregunta del comité de riesgos.

0 de 4 · 0%

Objetivo de la sala

Un mapa de capacidades necesita un esqueleto común para que la dirección, la auditoría y los equipos hablen de lo mismo. Zapallal agrupa sus capacidades por dominio, según el área dueña, y las etiqueta con las categorías de NIST CSF 2.0. En esta sala lees la versión 0.4 del mapa contra el marco y encuentras la función que se quedó vacía, la etiqueta que no existe y lo que falta para responder la pregunta del comité de riesgos.

NIST publicó la versión 2.0 de su marco de ciberseguridad (CSF) en febrero de 2024. Organiza los resultados de seguridad en seis funciones: Gobernar (GV), Identificar (ID), Proteger (PR), Detectar (DE), Responder (RS) y Recuperar (RC). Cada función se divide en categorías, 22 en total, con códigos como PR.AA o GV.SC, y cada categoría en subcategorías más finas.

Lo que hace útil al marco como esqueleto de un mapa es lo que no hace: describe resultados que se buscan, no dice con qué producto ni de qué manera lograrlos. Eso encaja con un mapa por capacidades. La capacidad dice qué tiene que poder hacer la empresa; la categoría de CSF dice a qué resultado del marco contribuye; la herramienta, en otra columna, dice con qué se hace hoy.

El documento coloca Gobernar en el centro de las demás y pide atender las seis funciones a la vez, no como fases que se completan una detrás de otra. Muchos mapas usan además dominios propios (identidad, datos, red, terceros) porque siguen el organigrama y dejan claro quién es el dueño. Dominio y categoría no compiten: el dominio dice quién responde y la categoría permite comparar con otras empresas y con la auditoría.

Responde para continuar

Zapallal quiere usar CSF 2.0 como esqueleto de su mapa. ¿Qué le aporta el marco y qué no?

Ver pista de ayuda

El marco describe resultados. No recomienda productos ni pide recorrer las funciones en orden.

Una primera comprobación del esqueleto es sencilla y muy reveladora: contar cuántas capacidades caen en cada función. Una función sin ninguna capacidad no significa que la empresa no haga nada en ese terreno, pero sí que nadie responde de ello ni lo mide, y que el mapa no podrá contestar ninguna pregunta sobre ese resultado.

Abre el laboratorio. En mapa-v0.4.txt, la columna «CSF» lleva la categoría; las dos primeras letras son la función. Cuéntalas contra la lista de csf-2-0-funciones-y-categorias.txt.

Responde para continuar

¿Qué función de CSF 2.0 no tiene ninguna capacidad en el mapa v0.4? Escribe su identificador de dos letras.

Ver pista de ayuda

Hay capacidades de Gobernar, Identificar, Proteger, Detectar y Responder. Busca la que falta en la lista del marco.

Los mapas que se arman reutilizando material viejo suelen arrastrar códigos de versiones anteriores del marco. La versión 2.0 reorganizó varias categorías: algunas cambiaron de código, otras se fusionaron y Gobernar apareció como función nueva. Un código que no existe en la versión que se declara rompe cualquier informe que agregue el mapa por categoría, y además delata que esa fila no se revisó.

Compara la columna «CSF» del mapa con los 22 códigos de la lista del marco.

Responde para continuar

¿Qué capacidad del mapa v0.4 lleva un código de categoría que no existe en CSF 2.0? Escribe su id.

Ver pista de ayuda

Todos los códigos tienen la forma XX.YY. Busca uno cuyo par de letras final no aparezca bajo su función en la lista.

El comité de riesgos de Zapallal hizo una pregunta concreta, que está en pregunta-del-comite.txt. Las copias existen y se prueban: eso es CAP-08, etiquetada en Proteger, porque tener copias protegidas y probadas es un resultado de protección de los datos. Pero el comité pregunta por otra cosa: quién decide el orden de restauración, cómo se comprueba que lo restaurado está sano y cuándo termina la recuperación.

Responde para continuar

¿Qué cambio en el mapa responde a la pregunta del comité?

Ver pista de ayuda

Las copias responden «¿podemos restaurar?». El comité pregunta quién dirige la vuelta a la operación y con qué criterios.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad