🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPrueba, examen y entrevista en SP 800-115
5 tareas · 40 min · Principiante
La guía técnica de NIST para pruebas y evaluaciones de seguridad, la SP 800-115, es de septiembre de 2008 y sigue vigente. Su aporte más útil para quien planea un encargo es un vocabulario: separa lo que se prueba de lo que se examina y de lo que se pregunta, y ordena las técnicas por el riesgo que corren los sistemas. Esta sala clasifica las actividades del plan de 2027 de Molinería Sutagao con ese vocabulario.
Objetivo de la sala
La guía técnica de NIST para pruebas y evaluaciones de seguridad, la SP 800-115, es de septiembre de 2008 y sigue vigente. Su aporte más útil para quien planea un encargo es un vocabulario: separa lo que se prueba de lo que se examina y de lo que se pregunta, y ordena las técnicas por el riesgo que corren los sistemas. Esta sala clasifica las actividades del plan de 2027 de Molinería Sutagao con ese vocabulario.La guía reconoce tres métodos de evaluación. Probar es poner a funcionar el objeto evaluado en condiciones definidas y comparar lo que hace con lo que debería hacer. Examinar es revisar, inspeccionar u observar el objeto o sus documentos para entenderlo o reunir evidencia. Entrevistar es conversar con personas de la organización para aclarar algo o para saber dónde está la evidencia.
La diferencia práctica está en quién actúa. En una prueba, el sistema hace algo y el evaluador mira el resultado. En un examen, el sistema no hace nada: el evaluador lee una configuración, un registro o una política. Leer las reglas exportadas de un cortafuegos es examinarlo, aunque el resultado sea un hallazgo grave.
La entrevista tiene un papel que se suele malinterpretar: lo que dice una persona orienta, pero no prueba. Su valor está en decirte qué examinar o qué probar después.
Responde para continuar
El jefe de TI asegura en la entrevista que las cuentas de los retirados se bajan el mismo día. ¿Cómo entra eso al plan?
Ver pista de ayuda
La entrevista dice dónde está la evidencia; no es la evidencia.
Quien escribió el plan puso un método a cada una de las nueve actividades. En una confundió leer con hacer funcionar.
Responde para continuar
¿Qué actividad está marcada como prueba y en realidad es un examen? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT id, actividad FROM actividades WHERE metodo_en_el_plan = 'prueba'` y busca la que solo lee un documento.
El resumen del plan dice cuántas actividades hay de cada método, porque eso le cuenta al cliente qué parte del encargo es revisión de documentos y qué parte toca sus sistemas.
Responde para continuar
Con el error corregido, ¿cuántas actividades del plan son examen?
Ver pista de ayuda
Ejecuta `SELECT metodo_en_el_plan, COUNT(*) AS actividades FROM actividades GROUP BY metodo_en_el_plan` y corrige la cifra con lo que encontraste.
La guía agrupa las técnicas en tres categorías. Las de revisión son exámenes: documentos, registros, reglas, configuraciones; son pasivas y casi no ponen en riesgo nada. Las de identificación y análisis de objetivos son pruebas que descubren equipos, puertos, servicios y posibles vulnerabilidades, casi siempre con herramientas automáticas. Las de validación de vulnerabilidades son pruebas que confirman que una debilidad existe de verdad; son las que más riesgo llevan, y por eso piden ventana, contacto de emergencia y cuidado.
Un escaneo de vulnerabilidades, aunque se llame así, todavía es identificación: dice qué podría estar mal, no lo confirma.
Responde para continuar
¿Qué actividad del plan pertenece a la categoría de validación de vulnerabilidades? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM actividades` y busca la que confirma una debilidad en lugar de descubrirla.
La guía distingue la prueba abierta, hecha con conocimiento y apoyo del personal de TI, de la encubierta, en la que solo unos pocos saben y que imita a un adversario. La encubierta mide la respuesta de la organización, pero encuentra menos vulnerabilidades, cuesta más y lleva más riesgo; la abierta es más barata y es la que más se usa.
Responde para continuar
La gerencia quiere saber cuántas vulnerabilidades tiene el portal de pedidos antes de una auditoría. ¿Qué modalidad propones?
Ver pista de ayuda
Cada modalidad responde a una pregunta distinta del cliente.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.