Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Prueba, examen y entrevista en SP 800-115

5 tareas · 40 min · Principiante

La guía técnica de NIST para pruebas y evaluaciones de seguridad, la SP 800-115, es de septiembre de 2008 y sigue vigente. Su aporte más útil para quien planea un encargo es un vocabulario: separa lo que se prueba de lo que se examina y de lo que se pregunta, y ordena las técnicas por el riesgo que corren los sistemas. Esta sala clasifica las actividades del plan de 2027 de Molinería Sutagao con ese vocabulario.

0 de 5 · 0%

Objetivo de la sala

La guía técnica de NIST para pruebas y evaluaciones de seguridad, la SP 800-115, es de septiembre de 2008 y sigue vigente. Su aporte más útil para quien planea un encargo es un vocabulario: separa lo que se prueba de lo que se examina y de lo que se pregunta, y ordena las técnicas por el riesgo que corren los sistemas. Esta sala clasifica las actividades del plan de 2027 de Molinería Sutagao con ese vocabulario.

La guía reconoce tres métodos de evaluación. Probar es poner a funcionar el objeto evaluado en condiciones definidas y comparar lo que hace con lo que debería hacer. Examinar es revisar, inspeccionar u observar el objeto o sus documentos para entenderlo o reunir evidencia. Entrevistar es conversar con personas de la organización para aclarar algo o para saber dónde está la evidencia.

La diferencia práctica está en quién actúa. En una prueba, el sistema hace algo y el evaluador mira el resultado. En un examen, el sistema no hace nada: el evaluador lee una configuración, un registro o una política. Leer las reglas exportadas de un cortafuegos es examinarlo, aunque el resultado sea un hallazgo grave.

La entrevista tiene un papel que se suele malinterpretar: lo que dice una persona orienta, pero no prueba. Su valor está en decirte qué examinar o qué probar después.

Responde para continuar

El jefe de TI asegura en la entrevista que las cuentas de los retirados se bajan el mismo día. ¿Cómo entra eso al plan?

Ver pista de ayuda

La entrevista dice dónde está la evidencia; no es la evidencia.

Quien escribió el plan puso un método a cada una de las nueve actividades. En una confundió leer con hacer funcionar.

Responde para continuar

¿Qué actividad está marcada como prueba y en realidad es un examen? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT id, actividad FROM actividades WHERE metodo_en_el_plan = 'prueba'` y busca la que solo lee un documento.

El resumen del plan dice cuántas actividades hay de cada método, porque eso le cuenta al cliente qué parte del encargo es revisión de documentos y qué parte toca sus sistemas.

Responde para continuar

Con el error corregido, ¿cuántas actividades del plan son examen?

Ver pista de ayuda

Ejecuta `SELECT metodo_en_el_plan, COUNT(*) AS actividades FROM actividades GROUP BY metodo_en_el_plan` y corrige la cifra con lo que encontraste.

La guía agrupa las técnicas en tres categorías. Las de revisión son exámenes: documentos, registros, reglas, configuraciones; son pasivas y casi no ponen en riesgo nada. Las de identificación y análisis de objetivos son pruebas que descubren equipos, puertos, servicios y posibles vulnerabilidades, casi siempre con herramientas automáticas. Las de validación de vulnerabilidades son pruebas que confirman que una debilidad existe de verdad; son las que más riesgo llevan, y por eso piden ventana, contacto de emergencia y cuidado.

Un escaneo de vulnerabilidades, aunque se llame así, todavía es identificación: dice qué podría estar mal, no lo confirma.

Responde para continuar

¿Qué actividad del plan pertenece a la categoría de validación de vulnerabilidades? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM actividades` y busca la que confirma una debilidad en lugar de descubrirla.

La guía distingue la prueba abierta, hecha con conocimiento y apoyo del personal de TI, de la encubierta, en la que solo unos pocos saben y que imita a un adversario. La encubierta mide la respuesta de la organización, pero encuentra menos vulnerabilidades, cuesta más y lleva más riesgo; la abierta es más barata y es la que más se usa.

Responde para continuar

La gerencia quiere saber cuántas vulnerabilidades tiene el portal de pedidos antes de una auditoría. ¿Qué modalidad propones?

Ver pista de ayuda

Cada modalidad responde a una pregunta distinta del cliente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad