🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPor qué el inventario es el primer control
4 tareas · 38 min · Principiante
Antes de proteger algo hay que saber que existe. Los marcos de seguridad más usados abren con el inventario de activos: los controles críticos de CIS empiezan por ahí y NIST lo ubica en la gestión de activos de su función de identificar. No es burocracia: un monitoreo, un respaldo o un parche solo protegen lo que figura en la lista, y lo que no figura queda fuera de todo. En Quesos Sierra Brava, una empresa con cuentas en AWS y en Azure, lees dos tablas de ejemplo, la de cuentas y la de cobertura, y mides lo que el inventario deja ver y lo que deja sin cubrir. Todo es lectura de datos de ejemplo: no se consulta ninguna cuenta real.
Objetivo de la sala
Antes de proteger algo hay que saber que existe. Los marcos de seguridad más usados abren con el inventario de activos: los controles críticos de CIS empiezan por ahí y NIST lo ubica en la gestión de activos de su función de identificar. No es burocracia: un monitoreo, un respaldo o un parche solo protegen lo que figura en la lista, y lo que no figura queda fuera de todo. En Quesos Sierra Brava, una empresa con cuentas en AWS y en Azure, lees dos tablas de ejemplo, la de cuentas y la de cobertura, y mides lo que el inventario deja ver y lo que deja sin cubrir. Todo es lectura de datos de ejemplo: no se consulta ninguna cuenta real.Cada control de seguridad se aplica sobre una lista: el monitoreo vigila los recursos que conoce, el respaldo copia los que tiene registrados y el escáner revisa los que le llegan. Por eso el inventario viene primero. Si la lista es incompleta, todos los controles heredan el hueco, y ese hueco no da errores ni alertas: simplemente no hay nada que vigilar.
Los marcos lo expresan en su orden. Los controles críticos de CIS (versión 8) abren con el inventario de activos de la empresa, y el marco de ciberseguridad de NIST (versión 2.0) incluye la gestión de activos dentro de la función de identificar. Aquí se usan solo como vocabulario: lo importante es la lógica, que se identifica antes de proteger.
Responde para continuar
Una herramienta de monitoreo cubre el 100 % de lo que figura en el inventario. ¿Qué puede seguir sin vigilancia?
Ver pista de ayuda
La cobertura mide contra la lista, no contra la realidad.
El hueco más grande de un inventario no es un recurso suelto sino una cuenta entera. En AWS, las cuentas de una organización se crean con facilidad; en Azure, las suscripciones también. Una cuenta de pruebas que alguien abrió para un experimento puede quedarse años con recursos dentro, sin pasar por ninguna de las fuentes que alimentan el inventario.
Por eso se parte de dos listas distintas: la de cuentas, que sale de la organización y de las suscripciones, y la del inventario, que sale de las fuentes de datos. Lo que está en la primera y no llega a la segunda es un punto ciego.
Responde para continuar
¿Qué cuenta de la organización aparece con la marca «no» en la columna del inventario? Escribe su nombre.
Ver pista de ayuda
Consulta la tabla de cuentas y mira la última columna.
Una cifra de cobertura sin denominador no dice nada. «Hay respaldo» es una impresión; «11 de 14 bases tienen respaldo» es un dato, y la diferencia, tres bases, es una lista de trabajo. La tabla de cobertura da, por tipo de recurso y por nube, cuántos recursos hay y cuántos tienen respaldo y monitoreo.
Para un informe a gerencia se suman las dos nubes: una empresa con AWS y Azure responde por las bases de ambas, no por las de la nube que más conoce.
Responde para continuar
¿Cuántas bases de datos no tienen respaldo, sumando AWS y Azure? Escribe solo el número.
Ver pista de ayuda
Resta, en cada nube, las bases con respaldo de las bases totales y suma los dos resultados.
Un inventario no puede comprobarse a sí mismo: si la fuente omite un recurso, la propia fuente no lo sabe. La comprobación tiene que partir de algo independiente, como la lista de cuentas de la organización o los totales que cada nube informa por su lado, y compararlo con lo que el inventario contiene.
Este cruce no corrige nada: solo dice dónde mirar. La corrección, conectar la cuenta o registrar el tipo que falta, es otra tarea y de otro equipo.
Responde para continuar
La lista de cuentas sale de la organización y no del inventario. ¿Por qué se parte de ella?
Ver pista de ayuda
Una fuente no puede avisar de lo que no recoge.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.