Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Coordinación con el equipo de respuesta del gobierno

4 tareas · 40 min · Principiante

Una entidad pública no está sola: tiene su responsable de seguridad digital, a menudo un centro de monitoreo contratado y, por encima, los equipos de respuesta del Estado. Una prueba autorizada que nadie avisó parece un ataque; y un ataque real que coincide con la prueba puede pasar por ella. En la estación tienes el procedimiento interno de Altamorada, el aviso de pruebas, la bitácora del equipo y las alertas del centro de monitoreo.

0 de 4 · 0%

Objetivo de la sala

Una entidad pública no está sola: tiene su responsable de seguridad digital, a menudo un centro de monitoreo contratado y, por encima, los equipos de respuesta del Estado. Una prueba autorizada que nadie avisó parece un ataque; y un ataque real que coincide con la prueba puede pasar por ella. En la estación tienes el procedimiento interno de Altamorada, el aviso de pruebas, la bitácora del equipo y las alertas del centro de monitoreo.

En Colombia, la Resolución 500 de 2021 del Ministerio TIC (actualizada después) adopta el modelo de seguridad y privacidad de la información para las entidades públicas. Entre otras cosas, les pide revisiones periódicas de seguridad que pueden incluir análisis de vulnerabilidades y pruebas de penetración, y un procedimiento de gestión de incidentes dirigido por el responsable de seguridad digital de cada entidad. Los incidentes clasificados como graves o muy graves se reportan al CSIRT de Gobierno en cuanto se identifican; los menores, después de gestionarlos. Cuando un incidente lo requiere, se puede escalar a ColCERT, el equipo nacional, a través del CSIRT sectorial.

Para el evaluador, la consecuencia es clara: clasificar y reportar un incidente es de la entidad, no del contratista que lo vio.

Responde para continuar

Según el procedimiento de Altamorada, ¿para qué sirve el aviso de pruebas al centro de monitoreo?

Ver pista de ayuda

Lee el punto 3 del procedimiento interno.

El aviso solo sirve si es completo. Un origen que el equipo usó y no declaró produce alertas que el centro de monitoreo no puede atribuir a la prueba, y lo obliga a tratarlas como un posible ataque: gasta horas de quien vigila y erosiona la confianza en el aviso. Compara la bitácora del equipo con el aviso.

Responde para continuar

¿Qué dirección de origen usó el equipo que no figura en el aviso de pruebas? Escríbela tal cual.

Ver pista de ayuda

Lista los orígenes de la bitácora y descarta los que están en el aviso.

Ahora el cruce inverso, el que más importa: entre las alertas del periodo, ¿alguna no se explica por la prueba? Para atribuir una alerta a la prueba tienen que coincidir el origen declarado (o reconocido en la bitácora) y la ventana horaria. Si falla cualquiera de los dos, la alerta queda sin explicar y se trata como posible incidente real.

Responde para continuar

¿Qué alerta del centro de monitoreo no se explica por la prueba? Escribe su identificador.

Ver pista de ayuda

Revisa cada alerta contra el origen y contra la ventana del aviso.

Ver indicios de un incidente real durante una prueba cambia el papel del evaluador: deja de evaluar ese sistema y pasa a ser un testigo que debe avisar rápido y sin contaminar la escena. Seguir investigando por su cuenta puede borrar rastros, y avisar a terceros salta el procedimiento de la entidad.

Responde para continuar

Al leer la alerta de la tarea 3, ¿qué hace el equipo de Pruebas Saucito?

Ver pista de ayuda

Relee el punto 4 del procedimiento interno y lo que dice la teoría de la tarea 1 sobre quién reporta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad