Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El regulador y lo que exige

4 tareas · 35 min · Principiante

Probar un banco no se parece a probar una empresa cualquiera, y la primera diferencia aparece antes del alcance: el encargo no nace porque alguien quiera saber cómo está, sino porque hay una obligación que cumplir y alguien que la revisa después. Esta sala lee la política interna de Banco Cumaribo, su historial de pruebas y lo que de verdad contrató, y descubre qué le queda destapado. Nadie prueba nada: todo es lectura del expediente.

0 de 4 · 0%

Objetivo de la sala

Probar un banco no se parece a probar una empresa cualquiera, y la primera diferencia aparece antes del alcance: el encargo no nace porque alguien quiera saber cómo está, sino porque hay una obligación que cumplir y alguien que la revisa después. Esta sala lee la política interna de Banco Cumaribo, su historial de pruebas y lo que de verdad contrató, y descubre qué le queda destapado. Nadie prueba nada: todo es lectura del expediente.

En la mayoría de los encargos, el cliente decide solo cuánto quiere probar. En una entidad financiera no: hay un supervisor que le exige gestionar su riesgo de ciberseguridad y que puede pedirle cuentas de cómo lo hace. En Colombia ese supervisor es la Superintendencia Financiera, y su circular externa 007, del 5 de junio de 2018, fijó requerimientos mínimos para la gestión del riesgo de ciberseguridad de las entidades que vigila; ese texto quedó incorporado a su circular básica jurídica. Verificado contra el listado oficial de circulares externas de 2018 de la propia superintendencia; la versión vigente se confirma siempre en el texto oficial, porque una circular posterior puede haberlo modificado.

Para el evaluador, el cambio práctico es este: hay un documento interno de la entidad —una política, un marco— que traduce lo que el supervisor pide a obligaciones concretas, y es contra ese documento contra el que se mide si el encargo sirve. Un pentest impecable que no cubre lo que la política exige deja a la entidad igual de descubierta que si no lo hubiera hecho. Por eso la primera lectura del evaluador no es el inventario de servidores: es la política.

Esto no es asesoría legal ni interpretación normativa. Es lo que un evaluador hace: leer lo que la entidad se comprometió a cumplir y comprobar si lo contratado alcanza.

Responde para continuar

¿Qué cambia en un encargo de pentesting cuando el cliente es una entidad vigilada?

Ver pista de ayuda

El supervisor no contrata el encargo ni arma su alcance. Quien escribe las obligaciones concretas es la entidad, en un documento propio.

El encargo BCU-PT-07 se contrató para cubrir lo que exige la política interna PI-SEG-12 de Banco Cumaribo. «Se contrató para cubrirla» y «la cubre» son dos cosas distintas, y la diferencia se ve poniendo la tabla de la política al lado del documento de alcance.

Abre el laboratorio y recorre la política fila por fila. La última columna ya trae el resultado de ese cruce: dice si cada requisito cae dentro de lo que el banco contrató.

Responde para continuar

Escribe el identificador del requisito de la política interna que queda fuera del alcance contratado.

Ver pista de ayuda

Consulta `SELECT * FROM marco_interno` y mira la última columna.

Un requisito puede estar dentro del alcance y aun así incumplirse, porque muchos de ellos no son una tarea sino una frecuencia. En los canales digitales de una entidad vigilada eso es lo habitual: no basta con probar, hay que probar cada tanto, y el reloj corre desde la prueba anterior, no desde que alguien se acuerda.

La referencia que Banco Cumaribo copió a su política viene de las instrucciones de seguridad de los canales de su supervisor: al menos dos pruebas de vulnerabilidad y penetración al año sobre los medios usados en las operaciones monetarias por el canal de internet, más una prueba adicional cuando un cambio de plataforma afecta la seguridad del canal. Un concepto jurídico que publicó la misma superintendencia en mayo de 2021 ubica esa exigencia en el numeral 2.3.4.9.2 del capítulo I, título II, parte I de su circular básica jurídica; la vigencia de ese numeral se confirma en el texto oficial antes de citarlo en un informe.

Vuelve al laboratorio y mide el intervalo real entre las dos últimas pruebas del canal de banca en línea.

Responde para continuar

¿Cuántos meses completos pasaron entre la prueba del canal de banca en línea de 2026 y la de este encargo?

Ver pista de ayuda

Consulta `SELECT * FROM historial_de_pruebas` y quédate solo con las filas del canal de banca en línea.

Con las dos lecturas sobre la mesa, el evaluador tiene algo más valioso que un hallazgo técnico: sabe dónde el expediente de pruebas del banco no responde a lo que el propio banco se comprometió a hacer. Eso se escribe en el informe aunque no sea una vulnerabilidad, porque es lo primero que va a mirar quien revise el expediente después.

Responde para continuar

¿Qué conclusión sobre el expediente de pruebas le llevas a Banco Cumaribo?

Ver pista de ayuda

Junta lo de la tarea 2 con lo de la tarea 3. Son dos huecos distintos y los dos van en el informe.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad