🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCoordinación con el equipo de respuesta del gobierno
4 tareas · 40 min · Principiante
Una entidad pública no está sola: tiene su responsable de seguridad digital, a menudo un centro de monitoreo contratado y, por encima, los equipos de respuesta del Estado. Una prueba autorizada que nadie avisó parece un ataque; y un ataque real que coincide con la prueba puede pasar por ella. En la estación tienes el procedimiento interno de Altamorada, el aviso de pruebas, la bitácora del equipo y las alertas del centro de monitoreo.
Objetivo de la sala
Una entidad pública no está sola: tiene su responsable de seguridad digital, a menudo un centro de monitoreo contratado y, por encima, los equipos de respuesta del Estado. Una prueba autorizada que nadie avisó parece un ataque; y un ataque real que coincide con la prueba puede pasar por ella. En la estación tienes el procedimiento interno de Altamorada, el aviso de pruebas, la bitácora del equipo y las alertas del centro de monitoreo.En Colombia, la Resolución 500 de 2021 del Ministerio TIC (actualizada después) adopta el modelo de seguridad y privacidad de la información para las entidades públicas. Entre otras cosas, les pide revisiones periódicas de seguridad que pueden incluir análisis de vulnerabilidades y pruebas de penetración, y un procedimiento de gestión de incidentes dirigido por el responsable de seguridad digital de cada entidad. Los incidentes clasificados como graves o muy graves se reportan al CSIRT de Gobierno en cuanto se identifican; los menores, después de gestionarlos. Cuando un incidente lo requiere, se puede escalar a ColCERT, el equipo nacional, a través del CSIRT sectorial.
Para el evaluador, la consecuencia es clara: clasificar y reportar un incidente es de la entidad, no del contratista que lo vio.
Responde para continuar
Según el procedimiento de Altamorada, ¿para qué sirve el aviso de pruebas al centro de monitoreo?
Ver pista de ayuda
Lee el punto 3 del procedimiento interno.
El aviso solo sirve si es completo. Un origen que el equipo usó y no declaró produce alertas que el centro de monitoreo no puede atribuir a la prueba, y lo obliga a tratarlas como un posible ataque: gasta horas de quien vigila y erosiona la confianza en el aviso. Compara la bitácora del equipo con el aviso.
Responde para continuar
¿Qué dirección de origen usó el equipo que no figura en el aviso de pruebas? Escríbela tal cual.
Ver pista de ayuda
Lista los orígenes de la bitácora y descarta los que están en el aviso.
Ahora el cruce inverso, el que más importa: entre las alertas del periodo, ¿alguna no se explica por la prueba? Para atribuir una alerta a la prueba tienen que coincidir el origen declarado (o reconocido en la bitácora) y la ventana horaria. Si falla cualquiera de los dos, la alerta queda sin explicar y se trata como posible incidente real.
Responde para continuar
¿Qué alerta del centro de monitoreo no se explica por la prueba? Escribe su identificador.
Ver pista de ayuda
Revisa cada alerta contra el origen y contra la ventana del aviso.
Ver indicios de un incidente real durante una prueba cambia el papel del evaluador: deja de evaluar ese sistema y pasa a ser un testigo que debe avisar rápido y sin contaminar la escena. Seguir investigando por su cuenta puede borrar rastros, y avisar a terceros salta el procedimiento de la entidad.
Responde para continuar
Al leer la alerta de la tarea 3, ¿qué hace el equipo de Pruebas Saucito?
Ver pista de ayuda
Relee el punto 4 del procedimiento interno y lo que dice la teoría de la tarea 1 sobre quién reporta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.