Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El modelo de la plataforma

5 tareas · 62 min · Principiante

Casa Editorial Nutibara vende libros en línea y ofrece «Lector Nutibara», una plataforma de lectura por suscripción repartida entre AWS y Azure. El equipo de arquitectura dejó el diagrama de flujo de datos, la lista de activos con su clasificación, el modelo de amenazas, las reglas de detección que ya existen y el inventario de lo que hay desplegado. Hay que leer el modelo como lo leería quien llega nuevo: sin que nadie diga dónde está el problema.

0 de 5 · 0%

Objetivo de la sala

Casa Editorial Nutibara vende libros en línea y ofrece «Lector Nutibara», una plataforma de lectura por suscripción repartida entre AWS y Azure. El equipo de arquitectura dejó el diagrama de flujo de datos, la lista de activos con su clasificación, el modelo de amenazas, las reglas de detección que ya existen y el inventario de lo que hay desplegado. Hay que leer el modelo como lo leería quien llega nuevo: sin que nadie diga dónde está el problema.

Un límite de confianza se cruza cuando un flujo va de una zona a otra distinta: ahí es donde hay que autenticar, cifrar y vigilar. Un flujo no trae escrita su zona; la zona es una propiedad de cada extremo, así que hay que mirar de dónde sale y adónde llega.

Responde para continuar

¿Cuántos flujos del diagrama cruzan un límite de confianza? Escribe solo el número.

La clasificación de un activo decide cuánta protección merece el flujo que lo lleva. Un dato restringido que sale hacia una zona que no controlamos pide un canal cifrado y una identidad propia, no un usuario compartido; un protocolo que no cifra deja el contenido legible para cualquiera que esté en el camino.

Responde para continuar

¿Qué flujo lleva datos restringidos a una zona no confiable por un canal que no cifra? Escribe su identificador.

El puntaje de una amenaza es el producto de su probabilidad y su impacto; no se suma ni se promedia. Una amenaza sin ningún control no está mitigada ni transferida ni aceptada por escrito: está expuesta, y su puntaje es la medida de cuánto pesa dentro del modelo.

Responde para continuar

¿Cuántos puntos suman, en total, las amenazas del modelo que no tienen ningún control? Escribe solo el número.

Un control previene o reduce; una regla de detección avisa cuando el control falla o se burla. Una amenaza puede tener su control y aun así no dejar rastro que alguien vigile. Para saber cuáles quedan ciegas se cruzan las amenazas con el catálogo de reglas.

Responde para continuar

¿Qué amenaza del modelo no tiene ninguna regla de detección? Escribe su identificador.

Un diagrama es una afirmación, y el inventario es lo que hay. Cuando un recurso existe y el diagrama no lo nombra, el modelo de amenazas no lo cubrió: sus flujos, su dueño y sus controles no se pensaron. Importa más si lo que guarda es lo más sensible.

Responde para continuar

¿Qué recurso desplegado con etiqueta restringido no figura como componente en el diagrama? Escribe su nombre.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad