Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Fases y roles del marco

4 tareas · 40 min · Principiante

Una prueba guiada por amenazas tiene más actores que un pentest: el banco, la autoridad que la supervisa, un proveedor de inteligencia, un equipo rojo y un equipo de defensa que no sabe nada. Si cada uno no sabe qué le toca, la prueba se invalida o se convierte en otra cosa. Esta sala revisa el organigrama, los entregables y los equipos de los proveedores del proyecto Lebeche, la prueba de Banco Peñagolosa, antes de enviarlos a la autoridad.

0 de 4 · 0%

Objetivo de la sala

Una prueba guiada por amenazas tiene más actores que un pentest: el banco, la autoridad que la supervisa, un proveedor de inteligencia, un equipo rojo y un equipo de defensa que no sabe nada. Si cada uno no sabe qué le toca, la prueba se invalida o se convierte en otra cosa. Esta sala revisa el organigrama, los entregables y los equipos de los proveedores del proyecto Lebeche, la prueba de Banco Peñagolosa, antes de enviarlos a la autoridad.

TIBER-EU ordena la prueba en tres fases obligatorias. En la preparación se arranca formalmente, se fija el alcance (las funciones críticas y, para cada sistema, al menos una bandera: el objetivo concreto que el equipo rojo intentará alcanzar), se contratan los proveedores y se prepara la gestión de riesgos. En la prueba primero trabaja la inteligencia, que produce el informe de inteligencia dirigida con los escenarios, y después el equipo rojo, que los convierte en su plan y los ejecuta. En el cierre se escriben los informes, se repasa lo ocurrido con el equipo de defensa, se acuerda la corrección y la autoridad emite la atestación, el documento que confirma que la prueba se hizo según el marco.

El orden importa: el equipo rojo no empieza a atacar hasta que hay inteligencia aprobada y un plan aprobado, y la corrección no se decide hasta que los dos lados han contado lo que vieron.

Responde para continuar

La jefa de proyecto quiere contratar al equipo rojo cuando el informe de inteligencia ya esté listo, «para no pagar semanas de espera». ¿En qué fase toca contratar a los proveedores?

Ver pista de ayuda

Mira la columna `que_ocurre` de `SELECT * FROM fases`.

Del lado del banco manda el equipo de control: un grupo pequeño de personas que saben de la prueba, la planean, gestionan sus riesgos y deciden en el día a día. Lo dirige su responsable, nombrado por el banco, y suele incluir a alguien de la alta dirección como último punto de escalado.

Del lado de la autoridad está el gestor de la prueba. Acompaña al equipo de control en todas las fases, valida sus decisiones y aprueba los entregables, pero es independiente: no forma parte del equipo de control ni responde de sus actos, y puede invalidar la prueba si no se hace como pide el marco. Mezclar los dos papeles en el organigrama no es un detalle de forma: borra la separación entre quien hace y quien supervisa.

Responde para continuar

¿Qué persona aparece asignada al equipo de control aunque su papel es supervisar la prueba desde fuera? Escribe su nombre completo.

Ver pista de ayuda

Ejecuta `SELECT * FROM roles` y mira la organización y el papel de cada persona del equipo «control».

Los dos proveedores no son intercambiables. El proveedor de inteligencia, que en TIBER-EU siempre es externo al banco, investiga a los adversarios que atacan a entidades como esta y lo que el banco deja ver desde fuera, y escribe el informe de inteligencia dirigida con los escenarios. El equipo rojo lee ese informe, lo convierte en su plan de prueba, lo ejecuta y escribe su informe. Trabajan juntos, pero el informe de inteligencia es responsabilidad del proveedor de inteligencia: si lo escribe quien luego ataca, los escenarios tienden a parecerse a lo que el equipo rojo ya sabe hacer.

Responde para continuar

¿Qué entregable del plan está asignado a un proveedor que no es el responsable de escribirlo? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM entregables` y compara la columna `lo_escribe` con lo que acabas de leer.

La guía de contratación de TIBER-EU fija mínimos de experiencia, porque la prueba toca sistemas en producción de una función crítica: quien la dirige tiene que haber hecho esto antes. El jefe del equipo de inteligencia y el jefe del equipo rojo necesitan al menos cinco años en su especialidad; cada miembro, al menos dos. El equipo rojo, además, debe tener a su jefe y como mínimo dos probadores. Si un proveedor no llega, el banco tiene que justificarlo y tomar medidas ante la autoridad, y queda reflejado en la atestación.

Responde para continuar

¿Qué persona de los proveedores no llega a la experiencia mínima que pide su función? Escribe su nombre completo.

Ver pista de ayuda

Ejecuta `SELECT * FROM proveedores` y compara los años de cada persona con el mínimo de su función, que no es el mismo para jefes y miembros.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad