🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPuntos de captura y mapa de cobertura
5 tareas · 45 min · Principiante
Ya sabes qué evento delata cada amenaza. Ahora hay que decidir dónde se captura. En Manantial Seguros el inventario de componentes dice quién registra, quién no y adónde va lo que registra: al SIEM, que es donde alguien lo mira, o al disco del propio servidor, donde nadie lo mira hasta que ya es tarde. La cobertura se dibuja sobre ese inventario, componente por componente, y los huecos se leen como se leen los de un muro.
Objetivo de la sala
Ya sabes qué evento delata cada amenaza. Ahora hay que decidir dónde se captura. En Manantial Seguros el inventario de componentes dice quién registra, quién no y adónde va lo que registra: al SIEM, que es donde alguien lo mira, o al disco del propio servidor, donde nadie lo mira hasta que ya es tarde. La cobertura se dibuja sobre ese inventario, componente por componente, y los huecos se leen como se leen los de un muro.Un mismo evento puede captarse en varios puntos: en la red, en la aplicación, en la base de datos o en el servicio que decide el acceso. No todos ven lo mismo. El tráfico cifrado entre dos servicios, por ejemplo, solo enseña a la red que dos máquinas hablaron, no qué se pidió ni quién lo pidió.
La regla práctica: captura en el punto que toma la decisión que quieres vigilar, porque ahí están el actor, la acción y el resultado juntos. Los puntos intermedios sirven para confirmar y para cuando el principal falla, no para sustituirlo.
Responde para continuar
Quieres detectar quién descargó un documento de un almacén de archivos. ¿Dónde captas el evento?
Ver pista de ayuda
Pregunta cuál de los tres puntos ve a la vez quién, qué y si se permitió.
Abre la tabla componentes. La última columna dice adónde va el registro. Cuando el valor es «local», el componente sí registra, pero la lectura de ese registro exige entrar al servidor, y el SIEM jamás lo ve. Para la detección es casi lo mismo que no registrar, con la diferencia de que parece que sí.
Entre los componentes de la capa de aplicación, hay uno cuyo registro se queda en su propio servidor.
Responde para continuar
¿Qué componente de la capa de aplicación guarda su registro solo en local?
Ver pista de ayuda
Filtra los componentes por destino local y quédate con el de la capa de aplicación.
Las amenazas más caras terminan en los datos. Por eso la capa de datos es donde más duele un hueco: un componente que guarda documentos o registros de clientes y no deja constancia de quién los lee no permite saber, tras un incidente, qué se llevaron.
Mira los dos componentes de la capa de datos. Uno registra de forma parcial, y eso es un hueco a medias. El otro es el hueco entero.
Responde para continuar
¿Qué componente de la capa de datos no registra absolutamente nada?
Ver pista de ayuda
Filtra por la capa de datos y mira la columna que dice si registra.
Algunos componentes no son de la empresa. No puedes instalarles un agente ni leer su disco, pero sigues siendo responsable de poder detectar lo que pase en ellos. Se resuelve en el contrato y en el diseño: se exige que el proveedor entregue los eventos por una vía acordada y se escribe qué eventos y con qué retraso máximo.
El marco NIST CSF 2.0 lo recoge en el monitoreo de las actividades de los proveedores de servicios externos (DE.CM-06). En la tabla terceros se ve cuál de los componentes no tiene ni contrato ni vía de entrega.
Responde para continuar
El servicio de pagos lo opera un proveedor y no entrega ningún registro. ¿Cuál es el cambio de diseño más directo?
Ver pista de ayuda
Piensa en lo que la empresa puede exigir y lo que no puede instalar en un sistema ajeno.
Para decidir dónde invertir primero hace falta una cifra de cobertura. Una medida simple es el porcentaje de componentes del inventario cuyo registro llega al SIEM. No dice si lo que llega sirve, pero dice qué parte de la arquitectura es invisible por completo.
Cuenta los componentes que envían su registro al SIEM y divide entre el total de componentes del inventario.
Responde para continuar
¿Qué porcentaje de los componentes del inventario envía su registro al SIEM? Escribe solo el número.
Ver pista de ayuda
Hay diez componentes en total. Cuenta los que tienen siem como destino.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.