Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Documentar el modelo de amenazas

4 tareas · 35 min · Principiante

Un modelo de amenazas que vive en la cabeza de una persona o en un diagrama de hace un año deja de servir el día en que el sistema cambia. Documentarlo es dejarlo en un formato que se pueda revisar: alcance, activos, diagrama, amenazas, controles, lo que se da por cierto y fecha de la última revisión. Y revisarlo es compararlo con lo que de verdad está desplegado. En esta sala lees el borrador del modelo de Distribuidora Higuerón, el inventario de lo que hoy corre en la cuenta y el historial de cambios, y buscas lo que quedó atrasado. Todo es lectura de documentos de ejemplo.

0 de 4 · 0%

Objetivo de la sala

Un modelo de amenazas que vive en la cabeza de una persona o en un diagrama de hace un año deja de servir el día en que el sistema cambia. Documentarlo es dejarlo en un formato que se pueda revisar: alcance, activos, diagrama, amenazas, controles, lo que se da por cierto y fecha de la última revisión. Y revisarlo es compararlo con lo que de verdad está desplegado. En esta sala lees el borrador del modelo de Distribuidora Higuerón, el inventario de lo que hoy corre en la cuenta y el historial de cambios, y buscas lo que quedó atrasado. Todo es lectura de documentos de ejemplo.

La cuarta pregunta del modelado de amenazas es si se hizo un trabajo suficientemente bueno. Se responde revisando el modelo con regularidad y, sobre todo, cada vez que cambia algo que afecta a las zonas, los flujos o los datos: un servicio nuevo, un proveedor distinto, una integración, un cambio de almacenamiento. Una política razonable fija dos disparadores: un plazo máximo y los cambios de arquitectura.

Responde para continuar

Aparece un servicio nuevo que exporta datos a un bucket nuevo. ¿Qué debe pasar con el modelo de amenazas?

Ver pista de ayuda

La política tiene dos disparadores; piensa en cuál se activó con el servicio nuevo.

La forma más directa de comprobar si un modelo sigue vigente es comparar el inventario real con los componentes del diagrama. Lo que está desplegado y no está dibujado es lo que nadie ha modelado: tiene flujos, datos y permisos que no se han mirado.

Abre el laboratorio. Compara diagrama-documentado.txt con inventario-desplegado.txt y busca el recurso desplegado que no aparece en el diagrama.

Responde para continuar

¿Qué recurso del inventario desplegado no aparece en el diagrama documentado?

Ver pista de ayuda

Tacha de la lista del inventario cada nombre que sí está en el diagrama; sobra uno.

Un documento de modelo de amenazas tiene secciones fijas. La que más se deja sin escribir es la que recoge lo que se da por cierto («la pasarela de pagos cifra sus enlaces») y lo que queda fuera de alcance («el dispositivo de cada tendero»). Una condición que nadie escribió es un riesgo que nadie sabe que corre.

Lee borrador.txt y busca la sección que sigue marcada como pendiente.

Responde para continuar

¿Qué sección del borrador sigue marcada como pendiente? Escribe su nombre.

Ver pista de ayuda

Busca la palabra «pendiente» en el borrador.

El borrador dice cada cuánto debe revisarse el modelo y cuándo fue la última revisión. La fecha de la revisión actual es la del encargo. El retraso es el número de días transcurridos entre la última revisión y esa fecha, menos el plazo permitido. Contar días de calendario completos, sin redondear.

Responde para continuar

¿Cuántos días de retraso lleva la revisión respecto del plazo que fija la política? Escribe solo el número.

Ver pista de ayuda

Calcula los días entre la última revisión y la fecha del encargo y réstales el plazo en días.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad