Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Amenaza, entorno y contexto de negocio

5 tareas · 40 min · Principiante

El vector base describe el fallo igual para cualquiera que lo tenga. Lo que hace que un número sea de Palmeral Pagos y no de cualquier empresa son otros dos grupos de métricas: lo que se sabe hoy de la amenaza y lo que cada activo significa para el negocio. En esta sala lees cinco hallazgos con su vector base, la inteligencia de amenazas del equipo, los requisitos de cada activo y las cuatro puntuaciones que da la calculadora, y revisas el borrador del informe trimestral sin inflar ni rebajar nada.

0 de 5 · 0%

Objetivo de la sala

El vector base describe el fallo igual para cualquiera que lo tenga. Lo que hace que un número sea de Palmeral Pagos y no de cualquier empresa son otros dos grupos de métricas: lo que se sabe hoy de la amenaza y lo que cada activo significa para el negocio. En esta sala lees cinco hallazgos con su vector base, la inteligencia de amenazas del equipo, los requisitos de cada activo y las cuatro puntuaciones que da la calculadora, y revisas el borrador del informe trimestral sin inflar ni rebajar nada.

El grupo de amenaza tiene una sola métrica en la 4.0: la madurez del exploit (E). Vale A si hay ataques conocidos o herramientas que facilitan aprovechar el fallo, P si existe código demostrativo pero no ataques conocidos, U si no hay ni lo uno ni lo otro, y X si no se define.

La especificación parte de un peor caso razonable: una métrica que no se define cuenta con su valor más grave. Por eso la amenaza solo puede dejar el número igual o bajarlo, y solo lo baja cuando alguien aporta información. En un hallazgo de código propio, esa información suele salir de los registros de la propia aplicación. Abre el laboratorio y lee amenaza.txt.

Responde para continuar

El equipo todavía no sabe nada de la amenaza de un hallazgo nuevo y deja E sin definir. ¿Cómo lo trata el cálculo?

Ver pista de ayuda

Recuerda de dónde parte la especificación cuando una métrica no se define.

La calculadora da cuatro columnas por hallazgo: solo base (B), base y amenaza (BT), base y entorno (BE) y las tres juntas (BTE). Comparar B con BT aísla lo que mueve la amenaza, sin tocar nada más. Cuando no hay código ni ataques conocidos la caída puede ser grande; eso no rebaja el fallo, que sigue en el código: dice cuánto del número base era suposición sobre el exploit.

Responde para continuar

¿Cuántos puntos baja la puntuación de PP-501 al añadir solo la amenaza? Escribe la diferencia con un decimal.

Ver pista de ayuda

En calculadora.txt, resta en la fila de PP-501 la columna BT a la columna B.

El grupo de entorno tiene dos familias. Los requisitos de seguridad (CR, IR y AR) dicen cuánto importan la confidencialidad, la integridad y la disponibilidad de ese activo para el negocio: alto, medio o bajo; sin definir cuenta como alto. Las métricas modificadas sustituyen una métrica base cuando la empresa sabe algo propio de su despliegue, como que un servicio solo se alcanza desde la red local.

Los requisitos no los decide quien puntúa: salen del inventario de activos que aprobó el negocio. Un fallo en un listado público sin datos sensibles y otro en el corazón de los pagos no pesan lo mismo, aunque tengan el mismo vector. Compara la columna B con la BTE y pasa cada número por la escala.

Responde para continuar

Escribe el identificador del hallazgo que pasa de rango Media a rango Baja al usar la puntuación BTE.

Ver pista de ayuda

Pasa por la escala la columna B y la columna BTE de cada fila de calculadora.txt.

Todo número CVSS 4.0 se publica con una etiqueta que dice qué grupos de métricas se usaron: CVSS-B, BT, BE o BTE. La T va si se usó cualquier métrica de amenaza y la E si se usó cualquiera de entorno. La etiqueta se decide por el vector con el que se calculó, no por el valor: dos columnas pueden dar el mismo número y aun así responder a preguntas distintas.

Lee el borrador del informe: cada fila trae el número, la etiqueta que le pusieron y el vector con el que se calculó.

Responde para continuar

En el borrador, la etiqueta de PP-502 no corresponde al vector con el que se calculó su número. ¿Qué etiqueta lleva? Escríbela tal como aparece en la lista de etiquetas.

Ver pista de ayuda

Mira qué métricas añade el vector de PP-502 a la base en borrador-informe.txt y busca la etiqueta en etiquetas-y-escala.txt.

El contexto sirve para acercar el número a la realidad, y por eso se puede usar mal en las dos direcciones: subir requisitos para que un hallazgo propio parezca más urgente, o bajarlos para que el informe se vea mejor ante una junta. Las dos cosas rompen lo mismo: un número que ya no se puede defender con la evidencia. Lee la propuesta que aparece al final del borrador.

Responde para continuar

¿Qué respondes a la propuesta de poner CR:L en todos los activos antes de la junta?

Ver pista de ayuda

Lee de dónde salen los requisitos en activos.txt y qué dice amenaza.txt de PP-502.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad