Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Fuentes de evidencia y límites de privacidad

5 tareas · 40 min · Principiante

Investigar a una persona de la casa no es investigar a un atacante externo: quien trabaja contigo tiene derechos que no dependen de lo que haya hecho. Una alerta de prevención de pérdida de datos sobre la cuenta pledesma, de un técnico de formulación, abre el CASO-1012 en Laboratorios Verbena. Antes de mirar nada, decides qué fuentes se pueden consultar, cuáles la política excluye y quién tiene que firmar cada acceso. Solo lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Investigar a una persona de la casa no es investigar a un atacante externo: quien trabaja contigo tiene derechos que no dependen de lo que haya hecho. Una alerta de prevención de pérdida de datos sobre la cuenta pledesma, de un técnico de formulación, abre el CASO-1012 en Laboratorios Verbena. Antes de mirar nada, decides qué fuentes se pueden consultar, cuáles la política excluye y quién tiene que firmar cada acceso. Solo lectura de tablas de ejemplo.

Hay dos clases de evidencia sobre lo que hace una persona en los sistemas. Los metadatos dicen quién, cuándo, cuánto y hacia dónde: la cuenta, la hora, el nombre del archivo, el destino y los bytes. El contenido dice qué: el cuerpo de un correo, el texto de un documento, lo que se escribió en una página.

Los metadatos responden casi todo lo que se necesita al principio de un caso y invaden poco. El contenido es mucho más íntimo y es donde pueden aparecer cosas que no tienen que ver con el caso: salud, familia, banca. Por eso se empieza siempre por los metadatos y se sube al contenido solo cuando lo anterior no basta y alguien con la autoridad lo firma.

Responde para continuar

¿Por qué un caso de persona interna empieza por los metadatos y no por el contenido?

La política de uso aceptable es el límite que la persona aceptó al ingresar. Lo que la política cubre se puede mirar con la autorización adecuada; lo que no cubre no se mira, aunque técnicamente se pueda. En la tabla fuentes cada fuente trae el tipo de dato, la cláusula que la cubre y quién debe autorizar el acceso.

Para los metadatos basta con la autorización del responsable de seguridad. Para el contenido de lo corporativo interviene otra función, no técnica, porque es quien responde por las consecuencias legales de leerlo.

Responde para continuar

¿Qué rol autoriza el acceso al contenido del correo corporativo?

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes` y mira la última columna de la fila del correo corporativo.

Las fuentes de metadatos cubiertas por la política son el punto de partida legítimo de cualquier caso: no piden permiso especial y ya se registran para operar el servicio. Contarlas sirve para saber con cuánta evidencia se arranca y qué se tendrá que pedir aparte.

Cuenta solo las que cumplen las dos condiciones: ser de metadatos y estar cubiertas por la política. Una fuente de contenido cubierta no entra; una fuente de metadatos fuera de la política tampoco, si la hubiera.

Responde para continuar

¿Cuántas fuentes de metadatos están cubiertas por la política? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes` y cuenta las filas de tipo metadatos con «sí» en la cobertura.

Algunas fuentes están fuera de la política, y se nota en las cláusulas: el contenido de sitios personales de banca o salud, los dispositivos personales y las redes sociales privadas. Que un proxy pueda descifrar una sesión no la vuelve consultable. Que una contraseña esté guardada en el navegador del equipo de trabajo no habilita entrar con ella a una cuenta personal.

Mirar lo excluido no solo vulnera a la persona: contamina el caso. Lo que se obtenga por ahí puede quedar inservible como evidencia y exponer a la empresa a un reclamo.

Responde para continuar

Un analista propone leer el contenido de las sesiones cifradas hacia sitios personales «solo para estar seguro». ¿Qué corresponde?

Con el caso abierto y la política en la mano, el primer paso es la fuente que responde la pregunta más urgente con la menor intromisión. La pregunta de hoy es qué archivos tocó la cuenta, cuándo y qué hizo con ellos.

Entre las fuentes de metadatos, una sola registra cuenta, archivo, operación y hora a la vez: es la que se lee primero. Las demás completan el cuadro después.

Responde para continuar

¿Qué fuente (su identificador) sirve para saber qué archivos tocó la cuenta, con qué operación y a qué hora?

Ver pista de ayuda

Ejecuta `SELECT * FROM fuentes` y busca la fila cuyo contenido dice cuenta, archivo, operación y hora.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad