🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMapeo del hallazgo al control
5 tareas · 40 min · Principiante
Los escáneres abiertos de postura traen un mapeo de sus comprobaciones a marcos conocidos: referencias de benchmarks, de ISO/IEC 27002 o de NIST. Ese mapeo permite hablar con auditoría en el lenguaje de los controles y no en el de los puertos y los buckets. También se presta a malas lecturas: un fallo no es un control incumplido y un porcentaje de comprobaciones aprobadas no es un porcentaje de cumplimiento. En Casa Tintorera lees un mapeo propio y lo cruzas con los fallos de la corrida.
Objetivo de la sala
Los escáneres abiertos de postura traen un mapeo de sus comprobaciones a marcos conocidos: referencias de benchmarks, de ISO/IEC 27002 o de NIST. Ese mapeo permite hablar con auditoría en el lenguaje de los controles y no en el de los puertos y los buckets. También se presta a malas lecturas: un fallo no es un control incumplido y un porcentaje de comprobaciones aprobadas no es un porcentaje de cumplimiento. En Casa Tintorera lees un mapeo propio y lo cruzas con los fallos de la corrida.Una comprobación se mapea a uno o varios controles, y un control se apoya en varias comprobaciones: la relación es de varios a varios. Eso significa que contar fallos por comprobación y contar fallos por control dan listas distintas, y que conviene decir cuál se está usando.
Además, la comprobación mide la parte técnica de un control: un ajuste de la configuración. El control también exige procesos, responsables y evidencia que ningún escáner ve. Por eso un FAIL es una evidencia en contra de una parte del control, no el veredicto sobre el control entero.
Responde para continuar
Una comprobación mapeada a un control sale en FAIL. ¿Qué puede afirmarse?
Ver pista de ayuda
El escáner solo ve la configuración, no los procesos que el control también pide.
Abre mapeo-comprobaciones.csv. Es el catálogo interno de Casa Tintorera: para cada comprobación del escáner, el control de ISO/IEC 27002:2022 y la categoría de NIST CSF 2.0 en que se apoya. Aprender a leerlo vale más que memorizar números de control: se lee la fila de la comprobación y se sigue hasta el marco.
Responde para continuar
¿Qué control de ISO/IEC 27002:2022 tiene mapeada la comprobación del segundo factor de los usuarios de consola? Escribe solo el número.
Ver pista de ayuda
Busca iam_usuario_consola_sin_mfa en el mapeo.
Ahora cruza hallazgos-fail.csv con el mapeo: a cada hallazgo, el control de su comprobación. Cuenta cuántos fallos cae en cada control de ISO y fíjate en uno que reúne varias comprobaciones distintas: el recuento por control suma lo que el recuento por comprobación reparte.
Responde para continuar
¿Qué control de ISO/IEC 27002:2022 acumula más hallazgos FAIL? Escribe solo el número del control.
Ver pista de ayuda
Hay tres comprobaciones que apuntan al mismo control; súmalas.
El mapeo también sirve al revés. Si un control interno no tiene ninguna comprobación mapeada, el informe no puede decir nada sobre él: no es que esté bien, es que no se mira. Cruza controles-internos.csv con la columna de ISO del mapeo y busca el control que ninguna comprobación toca.
Responde para continuar
¿Qué control interno no tiene ninguna comprobación en el mapeo? Escribe su identificador.
Ver pista de ayuda
Compara los controles de ISO de los dos archivos y busca el que sobra en el catálogo interno.
La auditora interna recibe un borrador que dice que la empresa cumple casi el 83 % de los controles, calculado porque la mayoría de comprobaciones salieron en PASS. Lee nota-del-auditor.txt y piensa qué mide ese número y qué no.
Responde para continuar
¿Qué corrección debe hacerse al borrador «cumple el 83 % de los controles»?
Ver pista de ayuda
Una comprobación técnica no es un control entero.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.