🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAceptación de riesgo: quién firma y hasta cuándo
5 tareas · 40 min · Principiante
No todo se corrige a tiempo, y a veces no corregir es una decisión razonable. Pero esa decisión tiene dueño, fecha de fin y un control que la sostiene, o no es una decisión: es un hallazgo olvidado con una firma encima. Aguas del Teusacá tiene diez aceptaciones de riesgo registradas. Con su política, su organigrama y el estado real de los controles, revisas cuáles siguen valiendo al 1 de diciembre de 2026.
Objetivo de la sala
No todo se corrige a tiempo, y a veces no corregir es una decisión razonable. Pero esa decisión tiene dueño, fecha de fin y un control que la sostiene, o no es una decisión: es un hallazgo olvidado con una firma encima. Aguas del Teusacá tiene diez aceptaciones de riesgo registradas. Con su política, su organigrama y el estado real de los controles, revisas cuáles siguen valiendo al 1 de diciembre de 2026.Aceptar un riesgo es decidir que el negocio convive con un fallo conocido durante un tiempo, a cambio de algo: una fecha de lanzamiento, el costo de rehacer un componente heredado, un proveedor que todavía no entrega su arreglo. Esa decisión la toma quien responde por el proceso que sufriría el daño, porque es quien sabe cuánto vale lo que se arriesga. El equipo de seguridad evalúa, recomienda y deja constancia, pero si firma también, se convierte en juez y parte; y el equipo técnico que tendría que corregir tampoco debería ser quien decide no hacerlo.
Las políticas suelen subir el nivel del firmante con la severidad, ponen un tope de duración y obligan a revisar al vencer. Abre el laboratorio y lee politica-de-aceptacion.txt y organigrama.txt.
Responde para continuar
Según la política de Teusacá, ¿quién firma la aceptación de un hallazgo de severidad media en el portal de clientes?
Ver pista de ayuda
Busca en la política el nivel que corresponde a media y qué área es dueña del portal.
Recorre aceptaciones.csv y cruza cada firmante con el organigrama. Lo primero que se busca es quién firmó, antes que qué firmó: una aceptación firmada por quien no puede aceptar no existe, aunque esté bien redactada y tenga fecha.
Responde para continuar
¿Qué aceptación la firmó una persona del área de seguridad? Escribe su identificador.
Ver pista de ayuda
Mira el área de cada firmante en el organigrama.
Hay hallazgos que la política no deja aceptar. Para los críticos solo cabe una excepción corta, aprobada por un comité y con un control verificado, porque el daño posible no lo puede asumir una sola persona por meses. Que el firmante tenga el cargo más alto del área no cambia la regla.
Responde para continuar
¿Qué aceptación cubre un hallazgo que la política no permite aceptar? Escribe su identificador.
Ver pista de ayuda
Mira la columna de severidad y el punto 2 de la política.
Muchas aceptaciones se sostienen en un control compensatorio: una regla del cortafuegos de aplicaciones, una restricción de red, una alerta. Ese control es la razón por la que el riesgo se consideró tolerable, así que se verifica contra su estado real y no contra lo que dice el formulario. Un control que pasó a modo de solo registro deja de proteger, aunque siga existiendo. Cruza la última columna de aceptaciones.csv con estado-de-controles.txt.
Responde para continuar
¿Qué aceptación se apoya en un control que no está activo tal como se describe? Escribe su identificador.
Ver pista de ayuda
Busca el control que registra y no bloquea.
Revisa las diez contra los cinco puntos: área y nivel del firmante, severidad aceptable, duración máxima, vigencia al 1 de diciembre de 2026 y control compensatorio activo. Cada aceptación que falla en algo vuelve a dejar su hallazgo abierto con su fecha original, que es lo que cambia el tablero de la próxima semana.
Responde para continuar
¿Cuántas aceptaciones quedan sin efecto en la revisión del 1 de diciembre de 2026?
Ver pista de ayuda
Además de las tres de las tareas anteriores, hay una ya vencida y una firmada por alguien sin el nivel ni el área que pide su severidad.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.