🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMetodología declarada y cualificación del evaluador
5 tareas · 35 min · Principiante
La norma de pagos no dice cómo probar paso a paso, pero sí exige que la empresa tenga una metodología escrita con ciertos elementos y que quien prueba esté cualificado y sea independiente. Esta sala lee la metodología de Ferreterías Pupiales y la lista de quién ejecutó cada prueba, y encuentra lo que no cumple. Todo es lectura de documentos.
Objetivo de la sala
La norma de pagos no dice cómo probar paso a paso, pero sí exige que la empresa tenga una metodología escrita con ciertos elementos y que quien prueba esté cualificado y sea independiente. Esta sala lee la metodología de Ferreterías Pupiales y la lista de quién ejecutó cada prueba, y encuentra lo que no cumple. Todo es lectura de documentos.El requisito 11.4.1 pide una metodología de pruebas de penetración definida, documentada y aplicada. Dicho con palabras propias, debe: apoyarse en enfoques aceptados por la industria; cubrir todo el perímetro del CDE y los sistemas críticos; probar desde dentro y desde fuera de la red; validar los controles de segmentación y de reducción del alcance; probar la capa de aplicación (como mínimo, las vulnerabilidades del requisito 6.2.4) y la capa de red (equipos de red y sistemas operativos); revisar las amenazas y vulnerabilidades vividas en los últimos doce meses; tener un enfoque documentado para evaluar y tratar el riesgo de lo encontrado; y conservar los resultados de las pruebas y de la corrección al menos doce meses.
Los enfoques aceptados no tienen que ser uno concreto: los marcos públicos que viste en el módulo de metodologías (las guías de OWASP, la guía técnica del NIST SP 800-115, PTES, OSSTMM) sirven si la metodología los declara y se aplican de verdad.
Responde para continuar
La sección M-1 de Ferreterías Pupiales cita la guía de OWASP para aplicaciones y la SP 800-115 del NIST para red. ¿Cumple la parte de «enfoques aceptados por la industria»?
Ver pista de ayuda
La norma pide enfoques aceptados por la industria, no uno concreto.
Abre el laboratorio y lee metodologia-de-pruebas.txt sección por sección, con la lista de la tarea anterior al lado. Una de las secciones existe, pero fija un valor por debajo del mínimo de la norma.
Responde para continuar
Escribe el identificador de la sección de la metodología que fija un valor por debajo de lo que pide la norma.
Ver pista de ayuda
Escribe `cat metodologia-de-pruebas.txt` y compara cada plazo con los que pide el requisito 11.4.1.
Además de lo que está mal, hay algo que no está. La entrevista con la oficina de cumplimiento lo confirma con sus propias palabras: planean la prueba con «la misma lista de siempre».
Responde para continuar
¿Qué elemento del requisito 11.4.1 no aparece en ninguna sección de la metodología de Ferreterías Pupiales?
Ver pista de ayuda
Escribe `cat notas-entrevista-cumplimiento.txt` y vuelve a la lista de la tarea 1.
La norma pide que las pruebas internas, externas y de segmentación las haga un recurso interno cualificado o un tercero cualificado, y que exista independencia organizativa de quien prueba. No basta con saber: quien prueba no puede ser quien administra lo que prueba, porque estaría evaluando su propio trabajo.
Responde para continuar
Escribe la cuenta de la persona que ejecutó una prueba sin independencia organizativa.
Ver pista de ayuda
Escribe `cat equipo-de-pruebas.txt` y compara la prueba que hizo cada persona con lo que administra.
La oficina de cumplimiento pregunta si es un problema que ninguna de las tres personas sea evaluador de cumplimiento acreditado (QSA) ni proveedor de escaneo aprobado (ASV). La norma lo responde de forma expresa en los requisitos de pruebas de penetración.
Responde para continuar
¿Qué le respondes a la oficina de cumplimiento?
Ver pista de ayuda
El texto del requisito aclara qué no hace falta ser para ejecutar la prueba.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.