Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles que reducen el impacto

5 tareas · 40 min · Principiante

Ningún cliente puede impedir que su proveedor sea atacado. Lo que sí puede es reducir lo que ese ataque le cuesta, con controles propios que no dependen de que el proveedor avise a tiempo. Y el proveedor, por su parte, tiene controles que habrían impedido o detectado la alteración. En esta sala comparas, con los ocho clientes ficticios del caso de Órbita Contable, qué cambió cada control y cuánto cuesta. Los marcos de referencia, como la serie SP 800-161 del NIST sobre riesgo de cadena de suministro, ordenan estos controles; aquí se leen sobre un caso. Solo lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Ningún cliente puede impedir que su proveedor sea atacado. Lo que sí puede es reducir lo que ese ataque le cuesta, con controles propios que no dependen de que el proveedor avise a tiempo. Y el proveedor, por su parte, tiene controles que habrían impedido o detectado la alteración. En esta sala comparas, con los ocho clientes ficticios del caso de Órbita Contable, qué cambió cada control y cuánto cuesta. Los marcos de referencia, como la serie SP 800-161 del NIST sobre riesgo de cadena de suministro, ordenan estos controles; aquí se leen sobre un caso. Solo lectura de tablas de ejemplo.

Instalar las actualizaciones con un retraso fijo, por ejemplo varias semanas, tiene un costo claro: los parches de seguridad llegan más tarde. A cambio, deja que otros descubran un problema antes de que lo instales. En el caso, la versión alterada estuvo disponible 20 días, de modo que un retraso suficientemente largo evitó instalarla.

Para valorar el control se cuenta cuántos clientes quedaron fuera de la exposición solo por su retraso, es decir, los que figuran con la versión sin instalar.

Responde para continuar

¿Cuántos clientes no llegaron a instalar la versión alterada gracias a su retraso de actualización? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM clientes_y_controles` y cuenta los clientes con resultado no instalada.

Un retraso no sirve de nada si es más corto que la ventana de exposición de la versión alterada. La tabla permite ver, entre los clientes con retraso, cuál fue el más corto que bastó para no instalarla y cuál no alcanzó.

Con ese dato se fija una política razonable: un retraso algo mayor que la ventana habitual de descubrimiento, y una excepción rápida para las actualizaciones de seguridad críticas.

Responde para continuar

¿Cuál fue el retraso más corto, en días, entre los clientes que no llegaron a instalar la versión alterada? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM clientes_y_controles` y mira el retraso de los clientes con resultado no instalada.

Un control útil es el que se mantiene. Una pyme sin equipo de seguridad no va a operar una compilación reproducible, pero sí puede restringir la salida de red del programa de contabilidad a los destinos que necesita. Es barato, no depende del proveedor y funciona con cualquier incidente que implique una conexión nueva, sin saber de antemano de qué incidente se trata.

El criterio es doble: que el costo sea asumible y que el control funcione aunque el proveedor no avise.

Responde para continuar

Para un cliente pequeño sin personal de seguridad, ¿qué control del catálogo es el más rentable según el costo y el efecto en el caso?

Los controles de cliente también son de contrato. Una cláusula que fija un plazo máximo de aviso del proveedor, junto con un contacto de seguridad documentado, convierte la espera en una obligación medible. No evita el incidente, pero permite reclamar si el aviso llega tarde y sabe a quién escribir cuando algo se ve.

En el catálogo, cada control tiene un id. Se busca el que corresponde a la descripción.

Responde para continuar

¿Qué control del catálogo fija por contrato un plazo máximo de aviso del proveedor? Escribe su id.

Ver pista de ayuda

Ejecuta `SELECT * FROM controles` y lee la columna control.

El catálogo separa los controles según quién los aplica. Los del proveedor, como verificar la compilación o proteger la cuenta de compilación, previenen o detectan la alteración. Los del cliente reducen lo que pasa cuando ocurre. Un cliente no puede exigir los primeros más que por contrato, de modo que los suyos tienen que valer aun sin ellos.

La mejor inversión del lado del cliente combina un control que limita el daño y otro que acorta el tiempo de reacción.

Responde para continuar

¿Qué afirmación describe correctamente el reparto de controles del caso?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad