🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles que reducen el impacto
5 tareas · 40 min · Principiante
Ningún cliente puede impedir que su proveedor sea atacado. Lo que sí puede es reducir lo que ese ataque le cuesta, con controles propios que no dependen de que el proveedor avise a tiempo. Y el proveedor, por su parte, tiene controles que habrían impedido o detectado la alteración. En esta sala comparas, con los ocho clientes ficticios del caso de Órbita Contable, qué cambió cada control y cuánto cuesta. Los marcos de referencia, como la serie SP 800-161 del NIST sobre riesgo de cadena de suministro, ordenan estos controles; aquí se leen sobre un caso. Solo lectura de tablas de ejemplo.
Objetivo de la sala
Ningún cliente puede impedir que su proveedor sea atacado. Lo que sí puede es reducir lo que ese ataque le cuesta, con controles propios que no dependen de que el proveedor avise a tiempo. Y el proveedor, por su parte, tiene controles que habrían impedido o detectado la alteración. En esta sala comparas, con los ocho clientes ficticios del caso de Órbita Contable, qué cambió cada control y cuánto cuesta. Los marcos de referencia, como la serie SP 800-161 del NIST sobre riesgo de cadena de suministro, ordenan estos controles; aquí se leen sobre un caso. Solo lectura de tablas de ejemplo.Instalar las actualizaciones con un retraso fijo, por ejemplo varias semanas, tiene un costo claro: los parches de seguridad llegan más tarde. A cambio, deja que otros descubran un problema antes de que lo instales. En el caso, la versión alterada estuvo disponible 20 días, de modo que un retraso suficientemente largo evitó instalarla.
Para valorar el control se cuenta cuántos clientes quedaron fuera de la exposición solo por su retraso, es decir, los que figuran con la versión sin instalar.
Responde para continuar
¿Cuántos clientes no llegaron a instalar la versión alterada gracias a su retraso de actualización? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM clientes_y_controles` y cuenta los clientes con resultado no instalada.
Un retraso no sirve de nada si es más corto que la ventana de exposición de la versión alterada. La tabla permite ver, entre los clientes con retraso, cuál fue el más corto que bastó para no instalarla y cuál no alcanzó.
Con ese dato se fija una política razonable: un retraso algo mayor que la ventana habitual de descubrimiento, y una excepción rápida para las actualizaciones de seguridad críticas.
Responde para continuar
¿Cuál fue el retraso más corto, en días, entre los clientes que no llegaron a instalar la versión alterada? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM clientes_y_controles` y mira el retraso de los clientes con resultado no instalada.
Un control útil es el que se mantiene. Una pyme sin equipo de seguridad no va a operar una compilación reproducible, pero sí puede restringir la salida de red del programa de contabilidad a los destinos que necesita. Es barato, no depende del proveedor y funciona con cualquier incidente que implique una conexión nueva, sin saber de antemano de qué incidente se trata.
El criterio es doble: que el costo sea asumible y que el control funcione aunque el proveedor no avise.
Responde para continuar
Para un cliente pequeño sin personal de seguridad, ¿qué control del catálogo es el más rentable según el costo y el efecto en el caso?
Los controles de cliente también son de contrato. Una cláusula que fija un plazo máximo de aviso del proveedor, junto con un contacto de seguridad documentado, convierte la espera en una obligación medible. No evita el incidente, pero permite reclamar si el aviso llega tarde y sabe a quién escribir cuando algo se ve.
En el catálogo, cada control tiene un id. Se busca el que corresponde a la descripción.
Responde para continuar
¿Qué control del catálogo fija por contrato un plazo máximo de aviso del proveedor? Escribe su id.
Ver pista de ayuda
Ejecuta `SELECT * FROM controles` y lee la columna control.
El catálogo separa los controles según quién los aplica. Los del proveedor, como verificar la compilación o proteger la cuenta de compilación, previenen o detectan la alteración. Los del cliente reducen lo que pasa cuando ocurre. Un cliente no puede exigir los primeros más que por contrato, de modo que los suyos tienen que valer aun sin ellos.
La mejor inversión del lado del cliente combina un control que limita el daño y otro que acorta el tiempo de reacción.
Responde para continuar
¿Qué afirmación describe correctamente el reparto de controles del caso?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.