Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Puntos de captura y mapa de cobertura

5 tareas · 45 min · Principiante

Ya sabes qué evento delata cada amenaza. Ahora hay que decidir dónde se captura. En Manantial Seguros el inventario de componentes dice quién registra, quién no y adónde va lo que registra: al SIEM, que es donde alguien lo mira, o al disco del propio servidor, donde nadie lo mira hasta que ya es tarde. La cobertura se dibuja sobre ese inventario, componente por componente, y los huecos se leen como se leen los de un muro.

0 de 5 · 0%

Objetivo de la sala

Ya sabes qué evento delata cada amenaza. Ahora hay que decidir dónde se captura. En Manantial Seguros el inventario de componentes dice quién registra, quién no y adónde va lo que registra: al SIEM, que es donde alguien lo mira, o al disco del propio servidor, donde nadie lo mira hasta que ya es tarde. La cobertura se dibuja sobre ese inventario, componente por componente, y los huecos se leen como se leen los de un muro.

Un mismo evento puede captarse en varios puntos: en la red, en la aplicación, en la base de datos o en el servicio que decide el acceso. No todos ven lo mismo. El tráfico cifrado entre dos servicios, por ejemplo, solo enseña a la red que dos máquinas hablaron, no qué se pidió ni quién lo pidió.

La regla práctica: captura en el punto que toma la decisión que quieres vigilar, porque ahí están el actor, la acción y el resultado juntos. Los puntos intermedios sirven para confirmar y para cuando el principal falla, no para sustituirlo.

Responde para continuar

Quieres detectar quién descargó un documento de un almacén de archivos. ¿Dónde captas el evento?

Ver pista de ayuda

Pregunta cuál de los tres puntos ve a la vez quién, qué y si se permitió.

Abre la tabla componentes. La última columna dice adónde va el registro. Cuando el valor es «local», el componente sí registra, pero la lectura de ese registro exige entrar al servidor, y el SIEM jamás lo ve. Para la detección es casi lo mismo que no registrar, con la diferencia de que parece que sí.

Entre los componentes de la capa de aplicación, hay uno cuyo registro se queda en su propio servidor.

Responde para continuar

¿Qué componente de la capa de aplicación guarda su registro solo en local?

Ver pista de ayuda

Filtra los componentes por destino local y quédate con el de la capa de aplicación.

Las amenazas más caras terminan en los datos. Por eso la capa de datos es donde más duele un hueco: un componente que guarda documentos o registros de clientes y no deja constancia de quién los lee no permite saber, tras un incidente, qué se llevaron.

Mira los dos componentes de la capa de datos. Uno registra de forma parcial, y eso es un hueco a medias. El otro es el hueco entero.

Responde para continuar

¿Qué componente de la capa de datos no registra absolutamente nada?

Ver pista de ayuda

Filtra por la capa de datos y mira la columna que dice si registra.

Algunos componentes no son de la empresa. No puedes instalarles un agente ni leer su disco, pero sigues siendo responsable de poder detectar lo que pase en ellos. Se resuelve en el contrato y en el diseño: se exige que el proveedor entregue los eventos por una vía acordada y se escribe qué eventos y con qué retraso máximo.

El marco NIST CSF 2.0 lo recoge en el monitoreo de las actividades de los proveedores de servicios externos (DE.CM-06). En la tabla terceros se ve cuál de los componentes no tiene ni contrato ni vía de entrega.

Responde para continuar

El servicio de pagos lo opera un proveedor y no entrega ningún registro. ¿Cuál es el cambio de diseño más directo?

Ver pista de ayuda

Piensa en lo que la empresa puede exigir y lo que no puede instalar en un sistema ajeno.

Para decidir dónde invertir primero hace falta una cifra de cobertura. Una medida simple es el porcentaje de componentes del inventario cuyo registro llega al SIEM. No dice si lo que llega sirve, pero dice qué parte de la arquitectura es invisible por completo.

Cuenta los componentes que envían su registro al SIEM y divide entre el total de componentes del inventario.

Responde para continuar

¿Qué porcentaje de los componentes del inventario envía su registro al SIEM? Escribe solo el número.

Ver pista de ayuda

Hay diez componentes en total. Cuenta los que tienen siem como destino.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad