🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué datos tienes, y por qué los tienes
3 tareas · 15 min · Principiante
Cierre del módulo. La pregunta que casi ninguna organización se hace, que es la más barata de todas y la que habría reducido a la mitad el daño del incidente de la clínica.
Objetivo de la sala
Cierre del módulo. La pregunta que casi ninguna organización se hace, que es la más barata de todas y la que habría reducido a la mitad el daño del incidente de la clínica.Cuando alguien dice «se filtraron datos», la primera pregunta profesional no es cuántos. Es cuáles.
Hay una escala, y conviene tenerla clara porque decide todo lo demás:
Datos públicos. El horario de la clínica, la dirección, los teléfonos de contacto. Filtrarlos no es un incidente.
Datos personales. Nombre, correo, teléfono, documento. Identifican a alguien. Su filtración habilita suplantación y fraude.
Datos sensibles. Salud, origen étnico, orientación, creencias, biometría, situación judicial. En la mayoría de las legislaciones tienen protección reforzada, y por una razón que no es burocrática: su filtración puede costarle a alguien el trabajo, la familia o la seguridad física.
Y ahora aplícalo a la agenda que abriste en la primera sala. Tenía nombre, documento parcial… y servicio.
Salud mental, 09:15.
Eso no es un dato personal. Es un dato de salud, de una persona identificada, con hora. Es lo más protegido que existe, y estaba a una dirección de distancia.
Responde para continuar
¿Por qué la columna «servicio» era el dato más grave de la agenda?
Ver pista de ayuda
Piensa qué significa «Salud mental» junto a un nombre.
Aquí está la idea que cierra el módulo, y es de las pocas que no cuesta nada aplicar:
El dato que no tienes no se te puede filtrar.
Suena obvio y casi nadie lo aplica, porque el instinto por defecto es guardar todo por si acaso. Y «por si acaso» es una razón terrible para almacenar información de salud.
Para cada dato que un sistema guarda hay que poder contestar tres cosas:
¿Para qué lo necesito? Si la respuesta es «por si algún día hace falta», la respuesta real es que no lo necesitas.
¿Cuánto tiempo? Casi ningún dato hace falta para siempre. La agenda de hace tres años no sirve a nadie de la clínica y sigue siendo un riesgo idéntico si está en la base.
¿Completo? Fíjate en el detalle del escenario: los documentos aparecían truncados — ····5209. Eso es una decisión de alguien, y es buena. Para identificar una cita en pantalla bastan cuatro cifras; el número completo solo hace falta en un sitio y en un momento.
Ese es el principio de minimización, y es la única defensa que funciona incluso cuando todas las demás fallan. Si el atacante entra y hay poco que llevarse, se lleva poco.
Responde para continuar
¿Cuál es la única defensa que sigue funcionando cuando todas las demás fallan?
Ver pista de ayuda
El dato que no tienes no se te puede filtrar.
Empezaste el módulo sabiendo que la agenda «salía de una base de datos». Terminas habiéndola consultado, habiéndola roto con una comilla, y sabiendo qué se guarda y qué no.
Cuatro cosas para quedarse:
Los datos viven en tablas y se piden con una consulta. La página no guarda nada: pide.
Si el dato del usuario se pega dentro de la orden, deja de ser un dato. Y la solución no es filtrar mejor: es separar los canales.
Una contraseña no se guarda, se reconoce. Resumen, con sal, con función lenta. Y nada de eso salva una contraseña mala.
Casi nada del código es tuyo, así que la versión de lo que incluyes es parte de tu seguridad.
Y por encima de las cuatro, la que aplica a cualquier sistema que construyas o revises: la mitad de la protección de un dato se decide el día que alguien elige guardarlo.
Lo que viene es el último módulo: juntar todo esto en un ataque y una defensa completos, y aprender a escribirlo para que alguien pueda arreglarlo.
Responde para continuar
¿Cuándo se decide buena parte de la protección de un dato?
Ver pista de ayuda
Es la conclusión de la tarea anterior.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.