🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDiseño y requisitos de un servicio nuevo
5 tareas · 60 min · Principiante
Examen de bloque. Una organización que no conoces: Carmenta Solar, una empresa nueva de unas noventa personas que arrienda paneles solares a hogares y comercios pequeños con medición remota. Su plataforma, Rayo, está formada por seis servicios, y el equipo de arquitectura acaba de entregarte la revisión de diseño del servicio que recibe las lecturas de los medidores: sus requisitos de seguridad, los controles propuestos, los permisos de sus roles de nube, el mapa de comunicaciones que declaró y lo que el sensor de red vio de verdad, y el contrato de su API. Nadie te dice dónde mirar, no hay pistas y cada respuesta se obtiene consultando las tablas.
Objetivo de la sala
Examen de bloque. Una organización que no conoces: Carmenta Solar, una empresa nueva de unas noventa personas que arrienda paneles solares a hogares y comercios pequeños con medición remota. Su plataforma, Rayo, está formada por seis servicios, y el equipo de arquitectura acaba de entregarte la revisión de diseño del servicio que recibe las lecturas de los medidores: sus requisitos de seguridad, los controles propuestos, los permisos de sus roles de nube, el mapa de comunicaciones que declaró y lo que el sensor de red vio de verdad, y el contrato de su API. Nadie te dice dónde mirar, no hay pistas y cada respuesta se obtiene consultando las tablas.Un requisito de seguridad que nadie convierte en control es una frase en un documento. En una revisión de diseño se comprueba, uno por uno, que cada requisito tenga al menos un control que lo cubra; que el control esté todavía «previsto» y no «implementado» es otro hallazgo, pero distinto: aquí interesa el requisito que ni siquiera tiene un control asignado.
Responde para continuar
¿Qué requisito de seguridad del servicio no tiene ningún control de diseño que lo cubra?
Formato esperado: REQ-__
El permiso mínimo de un rol es el que su servicio usa. El historial de llamadas de los últimos 90 días enseña qué acciones se usaron, pero una acción sin llamadas no se puede quitar a ciegas: puede cubrir un trabajo que corre pocas veces al año. Antes de recortar se separan las acciones sin uso de las que tienen un trabajo programado que las justifica.
Responde para continuar
¿Cuántas acciones concedidas al rol de ingesta no se llamaron en 90 días y tampoco tienen un trabajo programado que las justifique?
El mapa de comunicaciones declarado es la intención del diseño; el tráfico observado es la realidad. Se comparan por pares de servicios, no por puerto: una conexión entre dos servicios que ningún flujo declarado prevé es una dependencia nueva que nadie revisó, y es justo la que rompe una política de red que se redactó a partir del mapa.
Responde para continuar
¿Qué flujo observado une dos servicios que el mapa declarado no comunica entre sí?
Formato esperado: OBS-__
El requisito de cifrado entre servicios se mide con lo observado, no con lo declarado: el modo de mTLS que aparece en un manifiesto dice lo que se pidió, y el sensor dice lo que ocurrió. Para dimensionar el problema se cuentan las conexiones sin cifrar cuyo destino maneja datos personales; las que van hacia servicios sin datos personales son otra conversación.
Responde para continuar
¿Cuántas conexiones de las últimas 24 horas viajaron sin cifrar hacia servicios que manejan datos personales?
Un contrato OpenAPI declara el esquema de seguridad de cada operación. «Ninguna» es válido cuando lo que se devuelve no es sensible, como el estado del servicio; deja de serlo cuando la operación devuelve datos de clientes. Se cruzan las dos columnas: la que dice qué exige y la que dice qué devuelve.
Responde para continuar
¿Qué operación del contrato no exige credencial y devuelve datos de clientes?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.