Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Del riesgo al control, elegir la mitigación

5 tareas · 35 min · Principiante

Una lista de amenazas no decide nada hasta que se ordena. Para priorizar se le pone a cada riesgo una probabilidad y un impacto, se calcula un puntaje y se compara con lo que la organización dice que tolera. Luego se elige para cada riesgo importante un control que de verdad lo reduzca: no el más popular, sino el que ataca la causa. En esta sala lees el registro de riesgos de Distribuidora Higuerón, su política de tratamiento y los controles propuestos, y comprobarás qué riesgos exigen acción, cuál tiene el puntaje mayor y cuál se quedó sin control. Todo es lectura de documentos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Una lista de amenazas no decide nada hasta que se ordena. Para priorizar se le pone a cada riesgo una probabilidad y un impacto, se calcula un puntaje y se compara con lo que la organización dice que tolera. Luego se elige para cada riesgo importante un control que de verdad lo reduzca: no el más popular, sino el que ataca la causa. En esta sala lees el registro de riesgos de Distribuidora Higuerón, su política de tratamiento y los controles propuestos, y comprobarás qué riesgos exigen acción, cuál tiene el puntaje mayor y cuál se quedó sin control. Todo es lectura de documentos de ejemplo.

Un control puede actuar en tres momentos. Los preventivos impiden o dificultan que la amenaza se materialice, por ejemplo exigir autenticación o validar una firma. Los detectivos no la impiden pero la hacen visible, por ejemplo una alerta o un registro. Los correctivos limitan el daño o restauran el servicio después, por ejemplo una copia de respaldo. Un riesgo grave que solo tiene controles detectivos se descubre rápido y se sufre igual; por eso, para los riesgos que no se pueden aceptar, se busca un preventivo primero.

Responde para continuar

Una API acepta confirmaciones de pago falsas porque no verifica de dónde vienen. ¿Qué control reduce el riesgo en su causa?

Ver pista de ayuda

Busca el control que impide que la confirmación falsa sea aceptada, no el que la descubre después.

El puntaje de un riesgo es el producto de su probabilidad por su impacto, ambos de 1 a 5. La política de Higuerón fija tres franjas: mitigar antes del lanzamiento, planificar en el trimestre o aceptar con revisión. Lo que importa primero es cuántos riesgos caen en la franja más urgente.

Abre el laboratorio, lee riesgos.txt y politica.txt, calcula el puntaje de cada riesgo y cuenta los que caen en la franja que se mitiga antes del lanzamiento.

Responde para continuar

¿Cuántos riesgos del registro deben mitigarse antes del lanzamiento según la política? Escribe solo el número.

Ver pista de ayuda

Multiplica P por I en cada fila y compara con el umbral más alto de la política.

Cuando hay que decidir por dónde empezar, el riesgo de mayor puntaje manda, salvo que otro criterio lo justifique. Es una regla de arranque, no una verdad absoluta: dos riesgos con el mismo puntaje se desempatan por impacto y por esfuerzo.

Responde para continuar

¿Qué riesgo tiene el puntaje más alto de todo el registro? Escribe su identificador.

Ver pista de ayuda

Calcula P por I de las ocho filas y compara; no te guíes por el orden de la lista.

El paso que más se olvida es cerrar el ciclo: cada riesgo que supera el umbral necesita un control asignado. Para encontrar los huecos se cruzan dos archivos: los riesgos urgentes de la tarea anterior y la columna «reduce» de controles.txt.

Busca el riesgo que debe mitigarse antes del lanzamiento y al que ningún control propuesto hace referencia.

Responde para continuar

¿Qué riesgo que exige mitigación previa al lanzamiento no tiene ningún control propuesto? Escribe su identificador.

Ver pista de ayuda

De los riesgos urgentes, mira cuál no aparece en la columna «reduce» de los controles.

Un comprobante de pago está en un bucket cuya política permite lectura a cualquiera. Hay tres controles posibles. Elegir bien es preguntar qué causa produce el riesgo y qué control la elimina con menos efecto colateral. La causa aquí es una política de acceso demasiado abierta; el control que la corrige es cerrarla.

Responde para continuar

Una política de bucket permite que cualquier persona lea los comprobantes de pago. ¿Qué mitigación ataca directamente la causa?

Ver pista de ayuda

Pregúntate cuál de las tres opciones deja de permitir la lectura a quien no debe.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad