🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué mide un CSPM
5 tareas · 38 min · Principiante
Una herramienta de postura de la nube lee la configuración de tus cuentas y la compara con reglas. Eso es todo, y a la vez es mucho: lo que no lee no lo mide, y un informe limpio solo habla de lo que alcanzó a ver. En Mutis Agroindustrial, una empresa ficticia con tres cuentas, lees la cobertura del conector, el resumen de un escaneo y los permisos de lectura que tiene la herramienta, y aprendes a separar lo que el informe afirma de lo que de verdad evaluó.
Objetivo de la sala
Una herramienta de postura de la nube lee la configuración de tus cuentas y la compara con reglas. Eso es todo, y a la vez es mucho: lo que no lee no lo mide, y un informe limpio solo habla de lo que alcanzó a ver. En Mutis Agroindustrial, una empresa ficticia con tres cuentas, lees la cobertura del conector, el resumen de un escaneo y los permisos de lectura que tiene la herramienta, y aprendes a separar lo que el informe afirma de lo que de verdad evaluó.Una herramienta de gestión de la postura de seguridad en la nube (CSPM, por sus siglas en inglés) consulta las interfaces de administración de cada cuenta con un rol de solo lectura, arma un inventario de recursos y evalúa la configuración de cada uno contra reglas: un almacenamiento sin cifrar, un puerto de administración abierto, un usuario sin segundo factor. Cada resultado es un hallazgo: un recurso, una regla y un estado.
Lo que no mide es igual de importante. No lee el contenido de tus datos, no ve el tráfico, no detecta que alguien esté usando una credencial robada ni responde a un ataque en curso: eso lo hacen otros controles. Una plataforma que además reúne el análisis de cargas de trabajo, de código de infraestructura y de identidades en un solo lugar suele llamarse CNAPP; dentro de ella, la parte de postura sigue siendo lectura de configuración.
Responde para continuar
¿Qué es lo que mide, en esencia, un CSPM?
Ver pista de ayuda
Piensa en lo que puede hacer un rol que solo tiene permisos de lectura de configuración.
Un escaneo solo mira donde se le dice que mire. Las nubes permiten crear recursos en muchas regiones, y es habitual que una región se habilite para un proyecto y nadie la añada después al alcance de la herramienta. El resultado es un punto ciego: allí pueden vivir recursos mal configurados que ningún informe mostrará.
La primera comprobación de cualquier informe de postura es comparar lo que la cuenta tiene habilitado con lo que la herramienta escanea.
Responde para continuar
Escribe la región que está habilitada en mutis-datos pero que la herramienta no escanea.
Ver pista de ayuda
Abre `conector/cobertura.csv` y compara las dos columnas de la cuenta mutis-datos.
El resumen de un escaneo suele traer tres cifras: recursos inventariados, recursos evaluados y recursos sin evaluar. La cobertura es la proporción de lo inventariado que se evaluó de verdad. Una cobertura baja no es un fallo de la nube sino de la medición: el informe no puede garantizar nada sobre lo que no evaluó.
Calcula la cobertura del escaneo de la cuenta de producción.
Responde para continuar
¿Qué porcentaje de los recursos inventariados de mutis-prod se evaluó? Escribe solo el número.
Ver pista de ayuda
Divide los recursos evaluados entre los inventariados, en `informe/resumen-escaneo.txt`, y multiplica por cien.
La causa más común de una cobertura baja es de permisos: el rol de lectura que usa el conector se creó cuando la cuenta tenía menos servicios, y los tipos de recurso nuevos quedaron fuera. La herramienta no se queja: simplemente no los ve, y los cuenta como «sin evaluar» o, peor, no los cuenta.
Compara los 60 recursos sin evaluar con el resumen de permisos de lectura del conector.
Responde para continuar
Escribe el tipo de recurso sobre el que el conector no tiene permiso de lectura.
Ver pista de ayuda
Abre `conector/permisos-lectura.txt` y mira la sección que dice SIN LECTURA.
El resumen dice «hallazgos críticos: 0» para mutis-prod. Es la frase que más se cita en una reunión y la que menos se examina. Antes de repetirla hay que preguntarse sobre qué universo se dijo: aquí, sobre 180 de 240 recursos, y los 60 restantes son un tipo concreto que el conector no puede leer.
Responde para continuar
¿Cómo se debe interpretar «hallazgos críticos: 0» en el resumen de mutis-prod?
Ver pista de ayuda
Un informe solo puede afirmar algo sobre lo que alcanzó a evaluar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.