🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPor qué existen las pruebas guiadas por amenazas
4 tareas · 40 min · Principiante
Un banco puede pasar años haciendo escaneos, pentests y ejercicios de mesa sin saber lo único que de verdad le importa a su supervisor: si un adversario serio, de los que hoy atacan a bancos como él, llegaría a sus funciones críticas sin que nadie lo viera. Las pruebas guiadas por amenazas nacen de esa pregunta. Esta sala lee la notificación que recibe Banco Peñagolosa, entidad de crédito ficticia de un país de la Unión Europea, y el inventario de lo que probó en 2026. Todo es lectura de documentos ficticios.
Objetivo de la sala
Un banco puede pasar años haciendo escaneos, pentests y ejercicios de mesa sin saber lo único que de verdad le importa a su supervisor: si un adversario serio, de los que hoy atacan a bancos como él, llegaría a sus funciones críticas sin que nadie lo viera. Las pruebas guiadas por amenazas nacen de esa pregunta. Esta sala lee la notificación que recibe Banco Peñagolosa, entidad de crédito ficticia de un país de la Unión Europea, y el inventario de lo que probó en 2026. Todo es lectura de documentos ficticios.Un pentest responde «qué debilidades tiene este sistema»: el evaluador recibe un alcance, normalmente un sistema o una aplicación, y busca fallos con el equipo de defensa avisado para que no se alarme. Es útil y sigue siendo necesario, pero mira las piezas por separado.
Una prueba guiada por amenazas responde otra cosa: si un adversario concreto, con la motivación y la forma de trabajar que la inteligencia le atribuye, conseguiría de principio a fin comprometer una función crítica del negocio, y si la organización lo detectaría y respondería. Por eso se hace sobre los sistemas en producción, con escenarios que salen de inteligencia sobre ese banco y sin avisar al equipo que defiende.
En Europa la idea se ordenó en TIBER-EU, el marco que el Banco Central Europeo publicó en mayo de 2018 para este tipo de pruebas en el sector financiero. Al principio era voluntario. Con DORA, el Reglamento (UE) 2022/2554 de resiliencia operativa digital, aplicable desde el 17 de enero de 2025, las entidades que su autoridad designe deben hacer estas pruebas (que el reglamento llama TLPT) al menos cada tres años. Las normas técnicas que las detallan, el Reglamento Delegado (UE) 2025/1190, siguen de cerca la estructura de TIBER-EU, y el BCE actualizó el marco en febrero de 2025 para alinearlo con ellas.
Responde para continuar
El director de tecnología del banco dice que ya tiene pentests anuales y que una prueba guiada «es lo mismo pero más cara». ¿Qué le contestas?
Ver pista de ayuda
Piensa en qué pregunta responde cada una, no en quién la firma.
Una prueba guiada por amenazas no mira «el banco» en general: mira las funciones críticas o importantes, las que, si fallan, dañarían de forma seria al banco, a sus clientes o a su capacidad de cumplir sus obligaciones. Antes de planear nada conviene saber cuáles de esas funciones nunca se han puesto a prueba.
Abre el laboratorio, lee las funciones críticas del banco y compáralas con lo que tocó cada prueba de 2026.
Responde para continuar
¿Qué función crítica del banco no tocó ninguna de las pruebas de 2026? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM funciones` y `SELECT id, funciones FROM pruebas_2026`. Ignora las funciones que no son críticas.
El área de cumplimiento quiere presentar a la autoridad un ejercicio de 2026 como si ya fuera la prueba que le piden. Tener un equipo rojo y tocar producción no basta: hay que mirar quién sabía de la prueba y de dónde salieron los escenarios.
Responde para continuar
Según `pruebas_2026` y la línea L-02 de `propuesta`, ¿por qué P-05 no puede presentarse como la prueba guiada?
Ver pista de ayuda
Ejecuta `SELECT * FROM pruebas_2026` y mira las columnas `defensa_avisada` y `escenarios_desde` de P-05.
La línea L-04 del borrador recoge una pregunta del consejo. Es la pregunta más común cuando una entidad recibe la notificación, y la respuesta cambia cómo se vive toda la prueba: un banco que cree que se juega un aprobado tiende a esconder, y uno que entiende para qué sirve tiende a aprender.
Responde para continuar
¿Qué responde el equipo al consejo sobre la línea L-04?
Ver pista de ayuda
El BCE lo dijo al publicar el marco: la prueba enseña fortalezas y debilidades; no clasifica.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.