🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles de identidad en ISO 27002
5 tareas · 38 min · Principiante
Antes de medir a nadie contra una norma hay que saber qué dice cada control y dónde vive. En Logística Cotopaxi S.A.S., de Barranquilla, la gerencia quiere que la autoevaluación de accesos hable el idioma de la norma. Lees el catálogo de controles de identidad y acceso de ISO/IEC 27002:2022, lo ubicas por tema, asignas número de control a los hallazgos internos y aprendes a distinguir entre lo que la norma pide y lo que la empresa decide por su cuenta.
Objetivo de la sala
Antes de medir a nadie contra una norma hay que saber qué dice cada control y dónde vive. En Logística Cotopaxi S.A.S., de Barranquilla, la gerencia quiere que la autoevaluación de accesos hable el idioma de la norma. Lees el catálogo de controles de identidad y acceso de ISO/IEC 27002:2022, lo ubicas por tema, asignas número de control a los hallazgos internos y aprendes a distinguir entre lo que la norma pide y lo que la empresa decide por su cuenta.Las dos normas se citan juntas y no hacen lo mismo. ISO/IEC 27001 define los requisitos de un sistema de gestión de la seguridad de la información; es la que una empresa puede certificar mediante una auditoría. ISO/IEC 27002 es una guía: describe los controles, su propósito y cómo implementarlos, y no es certificable por sí sola.
El Anexo A de la edición 2022 de la 27001 enumera los mismos controles que la 27002:2022, y esta explica cada uno. La edición 2022 reúne sus controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos.
Responde para continuar
Cotopaxi quiere una auditoría de tercera parte que le dé un certificado. ¿Contra qué norma se hace?
En el trabajo nadie te dice el número: te dicen lo que pasa. Abre el catálogo y localiza el control cuya idea es dar, revisar, modificar y retirar los derechos de acceso a lo largo de la relación con la persona.
Responde para continuar
¿Qué número de control de ISO/IEC 27002:2022 trata de dar, revisar, modificar y retirar los derechos de acceso?
Ver pista de ayuda
Mira `SELECT * FROM catalogo_de_controles` y lee la columna `idea`.
Un hallazgo bien escrito dice qué pasa; el control dice qué se esperaba. Para unirlos, mira qué verbo tiene el hallazgo: si el problema es que varias personas se esconden detrás de una misma cuenta, el problema es de identificación, no de contraseñas.
Cotopaxi tiene cuatro hallazgos sin control asignado. Lee el primero y busca en el catálogo qué control habla de identificar de forma única a quien accede.
Responde para continuar
¿Qué control corresponde al hallazgo H-01, la cuenta compartida de bodega?
Ver pista de ayuda
Lee `SELECT * FROM hallazgos_internos` y luego la columna `idea` del catálogo.
Cada control pertenece a un tema, y el tema ayuda a decidir quién debe responder: los organizacionales suelen responderlos la gerencia o el área de procesos, los tecnológicos los equipos de TI. El catálogo de Cotopaxi trae doce controles con su tema.
Responde para continuar
¿Cuántos de los controles del catálogo pertenecen al tema Tecnológico? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas con ese valor en la columna `tema` de `catalogo_de_controles`.
El jefe de TI de Cotopaxi dice: «ISO 27002 exige que las cuentas de quien sale se cierren en 24 horas». La norma pide retirar o ajustar los derechos cuando termina o cambia la relación y deja el plazo a lo que la organización decida según su riesgo. Un plazo de horas puede ser una buena regla interna, pero entonces es del proyecto, no de la norma.
Responde para continuar
¿Cómo registras la regla de las 24 horas en el papel de trabajo?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.