🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl equipo de control y la confidencialidad
4 tareas · 40 min · Principiante
Una prueba guiada por amenazas solo mide la defensa si la defensa no sabe que la están probando. Eso convierte el secreto en parte del método: quién lo sabe, cómo se habla de la prueba con terceros y qué se hace cuando el centro de operaciones de seguridad detecta al equipo rojo y quiere escalar el incidente como si fuera real. Esta sala revisa el equipo de control del proyecto Lebeche, su registro de comunicaciones y lo que pasó la mañana del 6 de julio de 2027.
Objetivo de la sala
Una prueba guiada por amenazas solo mide la defensa si la defensa no sabe que la están probando. Eso convierte el secreto en parte del método: quién lo sabe, cómo se habla de la prueba con terceros y qué se hace cuando el centro de operaciones de seguridad detecta al equipo rojo y quiere escalar el incidente como si fuera real. Esta sala revisa el equipo de control del proyecto Lebeche, su registro de comunicaciones y lo que pasó la mañana del 6 de julio de 2027.El equipo azul en estas pruebas no es solo el centro de operaciones de seguridad: es todo el personal del banco y de sus proveedores que no forma parte del equipo de control y no sabe de la prueba. Está completamente fuera de la preparación y de la ejecución, y se le informa en el cierre, cuando pasa a ser protagonista.
El equipo de control es lo contrario: el grupo mínimo que sí lo sabe, elegido para poder decidir con criterio de riesgo y situado en lo alto de la cadena de escalado de incidentes, de modo que una detección acabe llegando a alguien que sabe que es la prueba. El gestor de la prueba valida quién entra y cualquier cambio posterior. Cuantas más personas lo sepan, más fácil es que la defensa se comporte distinto sin querer.
Responde para continuar
¿Por qué el equipo de control debe estar en lo alto de la cadena de escalado de incidentes?
Ver pista de ayuda
Piensa en qué pasaría si una detección se escalara hasta fuera del banco sin que nadie supiera que era una prueba.
El equipo de control necesita enterarse de lo que detecta la defensa, pero eso se consigue con su posición en la cadena de escalado, no metiendo dentro a quien vigila. Una persona del equipo azul que sabe de la prueba deja de ser una muestra honesta de cómo responde el banco: reconoce al equipo rojo, o lo deja pasar, o avisa a sus compañeros.
Responde para continuar
¿Qué miembro del equipo de control es, por su puesto, parte de la defensa que se está midiendo? Escribe su nombre completo.
Ver pista de ayuda
Ejecuta `SELECT * FROM equipo_control` y lee el cargo y el motivo de cada persona.
Los resultados de estas pruebas describen con detalle cómo se podría atacar a una entidad concreta. Por eso TIBER-EU pide que todas las partes usen un nombre en clave para la entidad en la documentación y en las comunicaciones, en lugar de su nombre real. Lo elige la propia entidad al empezar. Un asunto de correo con el nombre del banco junto a «reglas de enfrentamiento» es justo lo que el nombre en clave quiere evitar si ese correo acaba donde no debe.
Responde para continuar
¿Qué comunicación con terceros nombra a la entidad en lugar de usar el nombre en clave? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM comunicaciones` y lee la columna `asunto`.
Que el equipo azul detecte al equipo rojo no es un fracaso de la prueba: es un resultado, y uno bueno para el banco. El problema es lo que viene después. Un incidente real obliga a acciones que en una prueba serían dañinas, como avisar a equipos externos de respuesta, a otras entidades o a la policía. El equipo de control fija de antemano un procedimiento de escalado para contener esas acciones sin delatar la prueba.
Cuando la detección es irreversible, el marco pide que el equipo de control proponga al gestor de la prueba cómo continuar, manteniendo el secreto, y que sea el gestor quien lo valide. En situaciones excepcionales, el responsable del equipo de control, tras consultar al gestor, puede suspender la prueba.
Responde para continuar
Tras V-03, el responsable de incidentes pregunta si avisa al equipo nacional de respuesta (V-04). ¿Qué debe pasar ahora?
Ver pista de ayuda
Ejecuta `SELECT * FROM eventos` y `SELECT * FROM comunicaciones`. Mira qué envió la responsable del equipo de control ese mismo día.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.