Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Pruebas de segmentación, lectura de informe

5 tareas · 40 min · Principiante

Decir que la red está segmentada no basta: el estándar pide comprobarlo con pruebas. Caja Aldaba tiene un informe de pruebas de segmentación que concluye «eficaz». Lees ese informe con ojo de evaluador: qué métodos cubre, qué origen alcanzó el entorno de tarjetas, quién lo ejecutó y cuántos días pasaron hasta el siguiente cambio. Es un informe ficticio; no se prueba nada contra ninguna red real.

0 de 5 · 0%

Objetivo de la sala

Decir que la red está segmentada no basta: el estándar pide comprobarlo con pruebas. Caja Aldaba tiene un informe de pruebas de segmentación que concluye «eficaz». Lees ese informe con ojo de evaluador: qué métodos cubre, qué origen alcanzó el entorno de tarjetas, quién lo ejecutó y cuántos días pasaron hasta el siguiente cambio. Es un informe ficticio; no se prueba nada contra ninguna red real.

Si el aislamiento del CDE es lo que deja sistemas fuera del alcance, hay que demostrarlo. PCI DSS pide pruebas de penetración de los controles de segmentación al menos una vez cada doce meses y después de cualquier cambio en los controles o métodos de segmentación; los proveedores de servicio las repiten cada seis meses. Deben cubrir todos los métodos de segmentación en uso y comprobar que los sistemas fuera del alcance no llegan al CDE. Las hace una persona o empresa calificada e independiente.

Un informe de prueba se lee comparando lo probado con lo que existe.

Responde para continuar

¿Qué debe demostrar un buen informe de pruebas de segmentación?

Ver pista de ayuda

La prueba mira desde fuera hacia dentro, no el conocimiento de quien administra.

Abre informe-de-segmentacion.txt. Cada prueba parte de un origen fuera del CDE hacia un destino dentro de él. El informe concluye que la segmentación es eficaz, pero una sola fila de resultado cuenta otra historia.

Responde para continuar

¿Qué origen consiguió acceso a un puerto del CDE durante las pruebas? Escribe su nombre.

Ver pista de ayuda

Busca la prueba cuyo resultado no es «sin acceso».

Compara matriz-de-metodos.csv, que lista los métodos de segmentación en uso, con la columna de método de las pruebas del informe. Un método que nadie probó es un aislamiento que se supone.

Responde para continuar

¿Qué método de segmentación en uso no aparece en ninguna prueba del informe? Escribe su nombre.

Ver pista de ayuda

Marca los tres métodos de la matriz y tacha los que el informe cita.

Abre cambios-de-segmentacion.csv. La política de Aldaba pide repetir la prueba después de cualquier cambio en los controles de segmentación. El informe terminó en la fecha que dice su encabezado. Mide la distancia entre ese fin y el cambio que modificó un método de segmentación más tarde.

El cambio de nombre de una zona del 2 de junio no cambió reglas; el que importa es otro.

Responde para continuar

¿Cuántos días pasaron entre el fin de las pruebas y el cambio de segmentación más reciente? Escribe solo el número.

Ver pista de ayuda

Cuenta desde el fin de las pruebas hasta la fecha de la última fila de la tabla de cambios.

Lee el encabezado del informe. El resultado puede ser correcto y aun así el informe no valer como prueba si quien lo hizo no cumple lo que pide la política: calificada e independiente de quien administra los controles probados.

Responde para continuar

¿Qué defecto formal tiene el informe, aparte de lo que encontró?

Ver pista de ayuda

Mira quién firma como ejecutor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad