Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Gestión de cambios en entornos regulados

5 tareas · 38 min · Principiante

En un entorno de tarjetas un cambio sin control es la forma más común de perder lo ganado: se abre una regla, se amplía el alcance y nadie lo anotó. Caja Aldaba tiene una política de cambios, seis solicitudes y el registro de despliegues del trimestre. Cruzas las tres fuentes para encontrar lo que se hizo sin permiso, lo que se aprobó mal y lo que se aprobó sin red de seguridad. Es lectura de tablas: no se despliega nada.

0 de 5 · 0%

Objetivo de la sala

En un entorno de tarjetas un cambio sin control es la forma más común de perder lo ganado: se abre una regla, se amplía el alcance y nadie lo anotó. Caja Aldaba tiene una política de cambios, seis solicitudes y el registro de despliegues del trimestre. Cruzas las tres fuentes para encontrar lo que se hizo sin permiso, lo que se aprobó mal y lo que se aprobó sin red de seguridad. Es lectura de tablas: no se despliega nada.

PCI DSS pide que los cambios en el entorno de tarjetas sigan un procedimiento con motivo, aprobación, pruebas y plan de reversa, y que, al terminar un cambio significativo, se confirme que los requisitos aplicables siguen vigentes en los sistemas y redes afectados, actualizando la documentación cuando haga falta.

El cambio no termina al desplegar; termina al comprobar que no rompió nada de lo ya cumplido.

Responde para continuar

¿Qué debe hacerse al terminar un cambio significativo en el CDE?

Ver pista de ayuda

Lo que se comprueba es lo que ya se cumplía, no se empieza de nuevo.

Abre registro-de-despliegues.csv y solicitudes-de-cambio.csv. La política prohíbe cualquier despliegue sin solicitud aprobada. Cruza cada despliegue con su solicitud: un renglón de despliegue cuya columna de solicitud está vacía no tiene a nadie que lo respalde.

Responde para continuar

¿Qué despliegue no tiene solicitud de cambio? Escribe su identificador.

Ver pista de ayuda

Busca el renglón del registro de despliegues con la columna solicitud vacía.

La política exige que apruebe una persona distinta de quien solicita. En solicitudes-de-cambio.csv están las dos columnas. Es un control de separación de funciones: sin él, el control de cambios existe en el papel y quien tiene el acceso decide solo.

Responde para continuar

¿Qué solicitud aprobó la misma persona que la pidió? Escribe su identificador.

Ver pista de ayuda

Compara solicitante y aprobador en cada fila.

Todo cambio que toque el CDE debe tener plan de reversa. Cuenta las solicitudes que tocan el CDE y no lo tienen. Una solicitud que no toca el CDE no entra en la cuenta, aunque también le falte.

Responde para continuar

¿Cuántas solicitudes que tocan el CDE no tienen plan de reversa? Escribe solo el número.

Ver pista de ayuda

Filtra primero por la columna toca_cde y después por plan_de_reversa.

El impacto de seguridad documentado es lo que permite ver, antes de aprobar, que un cambio amplía el alcance. En la tabla, una solicitud que toca el CDE y modifica un control de red sin ese análisis es la más delicada.

Responde para continuar

¿Qué solicitud que toca el CDE no tiene el impacto de seguridad documentado? Escribe su identificador.

Ver pista de ayuda

Mira la columna impacto_documentado de las filas que tocan el CDE.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad