🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos canales de OSSTMM y sus reglas propias
4 tareas · 40 min · Principiante
OSSTMM, el manual abierto de metodología de pruebas de seguridad que mantiene ISECOM, una organización sin ánimo de lucro, mira el encargo desde otro ángulo: no por fases sino por los medios con los que se interactúa con lo que se protege. Y trae reglas de conducta propias, algunas más estrictas que las de otros marcos. Esta sala revisa la solicitud de Molinería Sutagao para 2027, que ahora incluye la planta, y el borrador del plan que escribió un compañero.
Objetivo de la sala
OSSTMM, el manual abierto de metodología de pruebas de seguridad que mantiene ISECOM, una organización sin ánimo de lucro, mira el encargo desde otro ángulo: no por fases sino por los medios con los que se interactúa con lo que se protege. Y trae reglas de conducta propias, algunas más estrictas que las de otros marcos. Esta sala revisa la solicitud de Molinería Sutagao para 2027, que ahora incluye la planta, y el borrador del plan que escribió un compañero.OSSTMM 3 llama canal a cada medio por el que se interactúa con un activo, y define cinco: humano, físico, inalámbrico, telecomunicaciones y redes de datos. Los agrupa en tres clases: seguridad física (humano y físico), seguridad del espectro (inalámbrico) y seguridad de las comunicaciones (telecomunicaciones y redes de datos). Cada canal se prueba por separado para cada vector, es decir, para cada dirección de interacción (de fuera hacia dentro, de un departamento a otro).
El manual pide además declarar el tipo de prueba, que depende de cuánto sabe el analista del objetivo y de cuánto sabe el objetivo de la prueba. Define seis, desde aquel en que ninguno de los dos sabe nada del otro hasta aquel en que ambos lo saben todo. La razón es práctica: dos pruebas de tipos distintos no se pueden comparar, y si un revisor no sabe qué tipo se hizo, el manual dice que se trate como el de menor valor.
Responde para continuar
Según OSSTMM, ¿qué pasa si el informe no dice qué tipo de prueba se hizo?
Ver pista de ayuda
El tipo depende de lo que sabe cada parte; sin declararlo, nadie puede reconstruirlo.
La molinería pidió que la prueba de 2027 «mire también la planta», y cada elemento de su solicitud lleva el canal por el que se interactúa con él. La carta cuenta además dónde le dolió el año anterior.
Compara los canales que cubre la solicitud con los cinco del manual.
Responde para continuar
¿Qué canal de OSSTMM no cubre ningún elemento de la solicitud? Escríbelo como aparece en la tabla de canales.
Ver pista de ayuda
Ejecuta `SELECT * FROM canales` y luego `SELECT canal, COUNT(*) AS elementos FROM solicitud GROUP BY canal`; lee también `SELECT * FROM carta`.
Entre las reglas de enfrentamiento de OSSTMM hay una de orden: cuando la prueba incluye accesos con privilegios, primero se prueba sin ellos y después con ellos. Si se hace al revés, el analista ya sabe lo que hay detrás de la puerta cuando intenta abrirla desde fuera, y lo que mide deja de ser lo que vería alguien sin cuenta.
Responde para continuar
¿Qué línea del borrador invierte ese orden? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM borrador` y busca las líneas que hablan de cuentas.
OSSTMM es estricto con la gente: las pruebas sobre personas solo se hacen con las que están en el alcance, y los resultados que tocan a empleados que no son de seguridad se informan sin identificarlos, en forma estadística. Otra regla limita a quién se avisa de la prueba: solo a las personas clave que el cliente elija, para que el resto no se comporte distinto durante unos días.
Responde para continuar
¿Qué línea del borrador incumple la regla sobre cómo se informan los resultados que tocan a personas? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM borrador` y lee lo que promete el informe sobre la portería.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.