Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la amenaza al control y a la prueba

5 tareas · 40 min · Principiante

Un modelo de amenazas que termina en una lista de amenazas no ha terminado. La tercera pregunta, qué vamos a hacer al respecto, se contesta con un orden de trabajo, un control por amenaza y una prueba que demuestre que cada control funciona. En esta sala lees el registro de amenazas de Canasta Serrana con su valoración, el criterio de prioridad que aprobó la empresa y los controles propuestos, y encuentras los que no se podrán demostrar o no atacan la amenaza que dicen atacar.

0 de 5 · 0%

Objetivo de la sala

Un modelo de amenazas que termina en una lista de amenazas no ha terminado. La tercera pregunta, qué vamos a hacer al respecto, se contesta con un orden de trabajo, un control por amenaza y una prueba que demuestre que cada control funciona. En esta sala lees el registro de amenazas de Canasta Serrana con su valoración, el criterio de prioridad que aprobó la empresa y los controles propuestos, y encuentras los que no se podrán demostrar o no atacan la amenaza que dicen atacar.

Ante cada amenaza hay cuatro respuestas. Mitigar: poner un control que baje la probabilidad o el impacto. Eliminar: quitar la función o el dato que hace posible la amenaza; es la más fuerte, porque lo que no existe no falla. Transferir: pasar el riesgo a otro que lo gestione mejor, por ejemplo dejar que la pasarela guarde las tarjetas en lugar de guardarlas la tienda. Aceptar: decidir por escrito, con nombre de quien decide, que el riesgo es tolerable.

Aceptar no es olvidar: una amenaza aceptada sigue en el registro con su fecha de revisión. Y transferir no borra la responsabilidad sobre lo que queda del lado propio.

Responde para continuar

La tienda decide no conservar nunca las fotos de entrega, en lugar de limpiarlas al recibirlas. ¿Qué respuesta es?

Ver pista de ayuda

Pregúntate si después de la decisión queda algo que proteger.

Ordenar amenazas por intuición premia a la más llamativa. Un criterio escrito y aprobado antes de valorar evita discutir caso por caso: define las escalas, cómo se combinan y qué se hace con cada nivel. El de Canasta Serrana multiplica probabilidad por impacto y fija qué nivel se corrige antes del lanzamiento. Puede parecer simple, y lo es a propósito: lo importante es que todos valoren igual y que se pueda revisar después.

Aplica el criterio al registro: calcula el riesgo de cada amenaza y clasifícala.

Responde para continuar

Según el criterio aprobado, ¿cuántas amenazas del registro deben corregirse antes del lanzamiento? Escribe solo el número.

Ver pista de ayuda

Multiplica las columnas «prob» e «imp» de cada fila y cuenta las que caen en el nivel alto de criterio-de-prioridad.txt.

Cada control se escribe con tres cosas: el requisito que cumple, la prueba que lo demuestra y el criterio de aprobado de esa prueba. La prueba puede ser unitaria, de integración, una regresión de autorización, una revisión de configuración o una prueba dinámica autorizada; lo que no puede ser es «ya lo revisaremos». Sin prueba no hay forma de saber si el control se implementó, ni de notar el día en que un cambio lo rompe.

Revisa los controles propuestos y busca el que no tiene ni prueba ni criterio.

Responde para continuar

¿Qué control propuesto no tiene definida la prueba que lo demuestra? Escribe su identificador.

Ver pista de ayuda

Busca «sin definir» en controles-propuestos.txt.

El control tiene que proteger la propiedad que la amenaza rompe. Un error frecuente es proponer un control bueno pero de otra familia: cifrar protege la confidencialidad, no prueba quién hizo algo. Se ve cruzando la letra de la categoría de la amenaza con lo que el control hace de verdad. La amenaza de un empleado que niega un reembolso tiene un control asignado que, aunque se implemente perfecto, no resuelve nada de lo que la amenaza plantea.

Responde para continuar

¿Qué control debería sustituir al propuesto para la amenaza del empleado que niega un reembolso?

Ver pista de ayuda

La categoría es repudio. ¿Qué tiene que existir para probar quién hizo el reembolso?

Una buena prueba de un control reproduce la condición de la amenaza con datos de prueba y comprueba el resultado esperado, sin depender de que alguien mire. Se escribe de modo que falle hoy, antes de implementar el control, y pase después; así demuestra que el control es lo que cambió el resultado. Para el control que se quedó sin prueba, la condición es una foto que llega con su ubicación dentro.

Responde para continuar

¿Qué prueba demuestra el control que quita la ubicación de las fotos?

Ver pista de ayuda

La prueba tiene que reproducir la amenaza y mirar el dato guardado, no el código ni una opinión.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad