Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles de CIS y de NIST frente a técnicas

5 tareas · 38 min · Principiante

Jueves 12 de noviembre. La dirección de Panificadora Lucero no habla de D3FEND: habla de los controles de CIS y de NIST que la auditoría le pide. Tu trabajo es poner las tres columnas en una misma fila, técnica, contramedida y control, y distinguir lo que la empresa declara de lo que la evidencia sostiene. Todo es lectura de tablas de ejemplo en la consola.

0 de 5 · 0%

Objetivo de la sala

Jueves 12 de noviembre. La dirección de Panificadora Lucero no habla de D3FEND: habla de los controles de CIS y de NIST que la auditoría le pide. Tu trabajo es poner las tres columnas en una misma fila, técnica, contramedida y control, y distinguir lo que la empresa declara de lo que la evidencia sostiene. Todo es lectura de tablas de ejemplo en la consola.

Cada marco responde a una pregunta distinta. ATT&CK describe lo que hace el adversario. D3FEND nombra contramedidas técnicas concretas. Los controles de CIS (CIS Controls, en su versión 8 son dieciocho) y de NIST SP 800-53 son los requisitos que una auditoría o una dirección entiende: qué debe existir en la organización, sin decir con qué herramienta.

Existen mapeos públicos de controles a técnicas de ATT&CK: el Center for Threat-Informed Defense de MITRE publica los de NIST 800-53 y los de CIS Controls. D3FEND, por su parte, se une a ATT&CK por artefactos. La matriz de esta sala es un cruce propio y simplificado del laboratorio: sirve para practicar la lectura, no sustituye a los mapeos oficiales.

Responde para continuar

Frente a una técnica observada, ¿qué hace cada marco dentro de un mismo informe?

Ver pista de ayuda

Piensa qué pregunta contesta cada marco y a quién le sirve la respuesta.

Las dos tablas cis_extracto y nist_extracto traen una muestra de controles con su nombre oficial en inglés. La tabla matriz pone, para cada técnica, la contramedida de D3FEND, un control de CIS y uno de NIST. Al cruzar, el control se elige por lo que la contramedida logra, no por parecido de nombre.

Responde para continuar

Escribe el número del control de CIS que la matriz asocia a la contramedida D3-MFA.

Ver pista de ayuda

Consulta `matriz`, busca la fila de D3-MFA y lee la columna control_cis.

Un control de NIST se cita por su identificador, dos letras de la familia y un número, tal como aparece en el catálogo. Quien lee un informe de auditoría necesita poder ir al control exacto. Para una misma técnica puede haber contramedidas distintas con controles distintos o repetidos, así que se mira la fila de la contramedida concreta, no la de la técnica.

Responde para continuar

Escribe el identificador de NIST que la matriz asocia a la contramedida D3-OTF.

Ver pista de ayuda

Busca en `matriz` la fila cuyo d3_id es D3-OTF y lee control_nist.

La columna estado_declarado dice lo que la panadería afirma. Un control ausente es una brecha reconocida: ya se sabe y solo falta decidir cuándo cerrarla. Contarlas da el tamaño de lo pendiente.

Responde para continuar

Cuenta cuántas filas de la matriz tienen el estado declarado como ausente.

Ver pista de ayuda

Ejecuta la consulta filtrada por estado_declarado = ausente y cuenta las filas.

La columna evidencia_revisada dice si alguien vio la prueba. Un control «implementado» sin evidencia revisada no se cuenta como cubierto: se cuenta como declarado. Es la misma regla que se aplica en una auditoría: lo que no se puede mostrar no se puede afirmar.

Responde para continuar

La matriz dice «implementado» para una regla de entrada, pero nadie vio la exportación ni una captura. ¿Cómo se anota?

Ver pista de ayuda

Hay un estado intermedio entre cubierto y ausente: lo que se dice sin que se pueda mostrar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad