Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles de identidad en ISO 27002

5 tareas · 38 min · Principiante

Antes de medir a nadie contra una norma hay que saber qué dice cada control y dónde vive. En Logística Cotopaxi S.A.S., de Barranquilla, la gerencia quiere que la autoevaluación de accesos hable el idioma de la norma. Lees el catálogo de controles de identidad y acceso de ISO/IEC 27002:2022, lo ubicas por tema, asignas número de control a los hallazgos internos y aprendes a distinguir entre lo que la norma pide y lo que la empresa decide por su cuenta.

0 de 5 · 0%

Objetivo de la sala

Antes de medir a nadie contra una norma hay que saber qué dice cada control y dónde vive. En Logística Cotopaxi S.A.S., de Barranquilla, la gerencia quiere que la autoevaluación de accesos hable el idioma de la norma. Lees el catálogo de controles de identidad y acceso de ISO/IEC 27002:2022, lo ubicas por tema, asignas número de control a los hallazgos internos y aprendes a distinguir entre lo que la norma pide y lo que la empresa decide por su cuenta.

Las dos normas se citan juntas y no hacen lo mismo. ISO/IEC 27001 define los requisitos de un sistema de gestión de la seguridad de la información; es la que una empresa puede certificar mediante una auditoría. ISO/IEC 27002 es una guía: describe los controles, su propósito y cómo implementarlos, y no es certificable por sí sola.

El Anexo A de la edición 2022 de la 27001 enumera los mismos controles que la 27002:2022, y esta explica cada uno. La edición 2022 reúne sus controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos.

Responde para continuar

Cotopaxi quiere una auditoría de tercera parte que le dé un certificado. ¿Contra qué norma se hace?

En el trabajo nadie te dice el número: te dicen lo que pasa. Abre el catálogo y localiza el control cuya idea es dar, revisar, modificar y retirar los derechos de acceso a lo largo de la relación con la persona.

Responde para continuar

¿Qué número de control de ISO/IEC 27002:2022 trata de dar, revisar, modificar y retirar los derechos de acceso?

Ver pista de ayuda

Mira `SELECT * FROM catalogo_de_controles` y lee la columna `idea`.

Un hallazgo bien escrito dice qué pasa; el control dice qué se esperaba. Para unirlos, mira qué verbo tiene el hallazgo: si el problema es que varias personas se esconden detrás de una misma cuenta, el problema es de identificación, no de contraseñas.

Cotopaxi tiene cuatro hallazgos sin control asignado. Lee el primero y busca en el catálogo qué control habla de identificar de forma única a quien accede.

Responde para continuar

¿Qué control corresponde al hallazgo H-01, la cuenta compartida de bodega?

Ver pista de ayuda

Lee `SELECT * FROM hallazgos_internos` y luego la columna `idea` del catálogo.

Cada control pertenece a un tema, y el tema ayuda a decidir quién debe responder: los organizacionales suelen responderlos la gerencia o el área de procesos, los tecnológicos los equipos de TI. El catálogo de Cotopaxi trae doce controles con su tema.

Responde para continuar

¿Cuántos de los controles del catálogo pertenecen al tema Tecnológico? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas con ese valor en la columna `tema` de `catalogo_de_controles`.

El jefe de TI de Cotopaxi dice: «ISO 27002 exige que las cuentas de quien sale se cierren en 24 horas». La norma pide retirar o ajustar los derechos cuando termina o cambia la relación y deja el plazo a lo que la organización decida según su riesgo. Un plazo de horas puede ser una buena regla interna, pero entonces es del proyecto, no de la norma.

Responde para continuar

¿Cómo registras la regla de las 24 horas en el papel de trabajo?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad