🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos tres niveles de garantía y cómo se eligen
5 tareas · 38 min · Principiante
«Que sea seguro» no es un requisito: no dice cuánto, ni de qué. NIST propone tres escalas independientes, una para cada pregunta que un servicio digital se hace sobre una persona: si existe y es quien dice, si quien entra ahora es el titular, y si el aviso que llega de otro sistema se puede creer. En esta sala aprendes las tres escalas con la Cooperativa de Ubaque y las usas para leer un registro de sesiones y encontrar el trámite que se dejó pasar con menos rigor del que la política exigía.
Objetivo de la sala
«Que sea seguro» no es un requisito: no dice cuánto, ni de qué. NIST propone tres escalas independientes, una para cada pregunta que un servicio digital se hace sobre una persona: si existe y es quien dice, si quien entra ahora es el titular, y si el aviso que llega de otro sistema se puede creer. En esta sala aprendes las tres escalas con la Cooperativa de Ubaque y las usas para leer un registro de sesiones y encontrar el trámite que se dejó pasar con menos rigor del que la política exigía.La guía SP 800-63-4 de NIST separa tres niveles. El nivel de garantía de identidad (IAL) mide la solidez de la prueba de identidad: IAL1 sustenta que la identidad declarada existe, IAL2 pide más evidencia y un proceso más riguroso, IAL3 pide un representante capacitado en sesión atendida y datos biométricos.
El nivel de garantía del autenticador (AAL) mide cuánto se confía en que quien entra controla el autenticador: AAL1 es confianza básica, AAL2 exige dos factores distintos y AAL3 exige resistencia al phishing con un autenticador criptográfico de clave pública. El nivel de garantía de federación (FAL) mide la solidez del aviso que viaja de un sistema a otro, y se ve en la sala 5.
Abre el escritorio, entra en la carpeta niveles y lee escala.txt.
Responde para continuar
Una socia ya entró con su cuenta y la cooperativa quiere saber si quien está ahora al teclado controla el autenticador de esa cuenta. ¿Qué escala mide eso?
Una política de garantía dice «este trámite exige AAL2». Eso se comprueba con el registro: cada sesión muestra el nivel que se exigía, el autenticador que se usó y el nivel que realmente se logró. La brecha entre lo exigido y lo logrado es la señal que importa.
Abre sesiones-2026-10-05.txt. Todos los trámites del registro exigen AAL2. Cuenta las sesiones cuyo nivel logrado quedó por debajo del exigido, sin importar si el sistema las permitió o las denegó.
Responde para continuar
¿Cuántas sesiones del registro lograron un AAL menor al exigido?
De las sesiones que se quedaron cortas, el sistema debía denegarlas todas. La última columna dice qué hizo en realidad. Si una se permitió, el control no se aplicó: es un hallazgo, no un detalle.
Responde para continuar
¿Qué cuenta logró un cambio con AAL1 aunque el trámite exigía AAL2? Escribe su nombre de usuario.
No hay una sola «cantidad de seguridad». Un trámite puede pedir una prueba de identidad exigente y una autenticación básica, o al revés, y NIST lo admite expresamente: los niveles iniciales pueden ser distintos porque cada uno protege contra un daño distinto. Pedir lo máximo en los tres cuesta dinero, fricción y socios que abandonan el trámite.
Responde para continuar
Un socio con la identidad comprobada en oficina (IAL2) entra solo con contraseña (AAL1). ¿Es una contradicción?
NIST propone partir del daño que causaría un error en el trámite. La correspondencia inicial de escala.txt lo resume: impacto bajo lleva IAL1, AAL1 y FAL1; impacto moderado lleva IAL2, AAL2 y FAL2; impacto alto lleva IAL3, AAL3 y FAL2 o FAL3. Es un punto de partida que luego se ajusta, no una sentencia.
Responde para continuar
Un trámite cuyo daño potencial se evaluó como moderado. ¿Con qué niveles iniciales se empieza?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.