Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Por qué existen las pruebas guiadas por amenazas

4 tareas · 40 min · Principiante

Un banco puede pasar años haciendo escaneos, pentests y ejercicios de mesa sin saber lo único que de verdad le importa a su supervisor: si un adversario serio, de los que hoy atacan a bancos como él, llegaría a sus funciones críticas sin que nadie lo viera. Las pruebas guiadas por amenazas nacen de esa pregunta. Esta sala lee la notificación que recibe Banco Peñagolosa, entidad de crédito ficticia de un país de la Unión Europea, y el inventario de lo que probó en 2026. Todo es lectura de documentos ficticios.

0 de 4 · 0%

Objetivo de la sala

Un banco puede pasar años haciendo escaneos, pentests y ejercicios de mesa sin saber lo único que de verdad le importa a su supervisor: si un adversario serio, de los que hoy atacan a bancos como él, llegaría a sus funciones críticas sin que nadie lo viera. Las pruebas guiadas por amenazas nacen de esa pregunta. Esta sala lee la notificación que recibe Banco Peñagolosa, entidad de crédito ficticia de un país de la Unión Europea, y el inventario de lo que probó en 2026. Todo es lectura de documentos ficticios.

Un pentest responde «qué debilidades tiene este sistema»: el evaluador recibe un alcance, normalmente un sistema o una aplicación, y busca fallos con el equipo de defensa avisado para que no se alarme. Es útil y sigue siendo necesario, pero mira las piezas por separado.

Una prueba guiada por amenazas responde otra cosa: si un adversario concreto, con la motivación y la forma de trabajar que la inteligencia le atribuye, conseguiría de principio a fin comprometer una función crítica del negocio, y si la organización lo detectaría y respondería. Por eso se hace sobre los sistemas en producción, con escenarios que salen de inteligencia sobre ese banco y sin avisar al equipo que defiende.

En Europa la idea se ordenó en TIBER-EU, el marco que el Banco Central Europeo publicó en mayo de 2018 para este tipo de pruebas en el sector financiero. Al principio era voluntario. Con DORA, el Reglamento (UE) 2022/2554 de resiliencia operativa digital, aplicable desde el 17 de enero de 2025, las entidades que su autoridad designe deben hacer estas pruebas (que el reglamento llama TLPT) al menos cada tres años. Las normas técnicas que las detallan, el Reglamento Delegado (UE) 2025/1190, siguen de cerca la estructura de TIBER-EU, y el BCE actualizó el marco en febrero de 2025 para alinearlo con ellas.

Responde para continuar

El director de tecnología del banco dice que ya tiene pentests anuales y que una prueba guiada «es lo mismo pero más cara». ¿Qué le contestas?

Ver pista de ayuda

Piensa en qué pregunta responde cada una, no en quién la firma.

Una prueba guiada por amenazas no mira «el banco» en general: mira las funciones críticas o importantes, las que, si fallan, dañarían de forma seria al banco, a sus clientes o a su capacidad de cumplir sus obligaciones. Antes de planear nada conviene saber cuáles de esas funciones nunca se han puesto a prueba.

Abre el laboratorio, lee las funciones críticas del banco y compáralas con lo que tocó cada prueba de 2026.

Responde para continuar

¿Qué función crítica del banco no tocó ninguna de las pruebas de 2026? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM funciones` y `SELECT id, funciones FROM pruebas_2026`. Ignora las funciones que no son críticas.

El área de cumplimiento quiere presentar a la autoridad un ejercicio de 2026 como si ya fuera la prueba que le piden. Tener un equipo rojo y tocar producción no basta: hay que mirar quién sabía de la prueba y de dónde salieron los escenarios.

Responde para continuar

Según `pruebas_2026` y la línea L-02 de `propuesta`, ¿por qué P-05 no puede presentarse como la prueba guiada?

Ver pista de ayuda

Ejecuta `SELECT * FROM pruebas_2026` y mira las columnas `defensa_avisada` y `escenarios_desde` de P-05.

La línea L-04 del borrador recoge una pregunta del consejo. Es la pregunta más común cuando una entidad recibe la notificación, y la respuesta cambia cómo se vive toda la prueba: un banco que cree que se juega un aprobado tiende a esconder, y uno que entiende para qué sirve tiende a aprender.

Responde para continuar

¿Qué responde el equipo al consejo sobre la línea L-04?

Ver pista de ayuda

El BCE lo dijo al publicar el marco: la prueba enseña fortalezas y debilidades; no clasifica.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad