🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles preventivos de la cadena de suministro
5 tareas · 35 min · Principiante
Cerrado el incidente, Cuchuco Analítica tiene sobre la mesa ocho controles propuestos por distintas áreas y presupuesto para pocos. Te piden el conjunto que corta todas las causas del caso al menor costo. Tienes en la consola las causas que dejó el análisis y los controles propuestos, con lo que corta cada uno, cuándo actúa y cuántos días de trabajo cuesta. Es solo lectura.
Objetivo de la sala
Cerrado el incidente, Cuchuco Analítica tiene sobre la mesa ocho controles propuestos por distintas áreas y presupuesto para pocos. Te piden el conjunto que corta todas las causas del caso al menor costo. Tienes en la consola las causas que dejó el análisis y los controles propuestos, con lo que corta cada uno, cuándo actúa y cuántos días de trabajo cuesta. Es solo lectura.Un caso de cadena de suministro casi nunca tiene una sola causa. En el de Cuchuco hubo una puerta de entrada (cómo llegó la versión), una de ejecución (qué pudo hacer una vez dentro) y una de detección (cuánto tardó la empresa en enterarse). Un buen plan pone al menos un control en cada capa, de forma que si uno falla el siguiente todavía corta:
- Antes de entrar: qué versiones y qué piezas pueden llegar a una compilación o a un equipo.
- Al ejecutar: qué puede hacer lo que ya entró, empezando por con quién puede hablar.
- Al detectar: cuánto tarda en verse lo que se escapó de las dos capas anteriores.
Los marcos públicos lo plantean así. El marco de desarrollo seguro de software de NIST (SSDF, SP 800-218) pide proteger el código y verificar los componentes de terceros, y la guía de NIST sobre riesgos de la cadena de suministro (SP 800-161) trata al proveedor y a la pieza de terceros como parte del riesgo propio, no como algo ajeno.
Responde para continuar
¿Por qué un plan preventivo pone controles en más de una capa?
Ver pista de ayuda
Consulta `causas` y clasifica cada una según la capa en la que ocurrió.
En el caso, la versión maliciosa entró y corrió. Lo que convirtió eso en una fuga fue que el servidor de herramientas podía hablar con cualquier destino de internet. Un servidor que solo necesita hablar con su almacén de hojas no tiene por qué poder hablar con nadie más.
Responde para continuar
Aun con la versión maliciosa dentro, ¿qué control propuesto habría impedido que el contenido de las hojas saliera?
Ver pista de ayuda
En `controles_propuestos`, busca el que actúa al ejecutar y corta la causa de la salida libre.
Con las causas en una columna y los controles en otra, se busca el conjunto más barato que corta todas. A veces un control grande cubre varias causas; a veces dos pequeños lo hacen por menos. Los que no cortan ninguna causa por sí solos se dejan fuera del cálculo, aunque se puedan añadir después.
Responde para continuar
¿Cuántos días de trabajo cuesta el conjunto más barato de controles que corta las cinco causas?
Ver pista de ayuda
Para cada causa, anota qué controles la cortan; compara la suma de los controles pequeños con la del control manual que cubre dos causas.
En toda lista de controles después de un incidente aparece alguno que suena a seguridad y no toca ninguna causa del caso. Señalarlo a tiempo ahorra presupuesto y evita la sensación de que el caso quedó resuelto.
Responde para continuar
¿Qué control propuesto no corta ninguna de las causas ni acorta la exposición?
Ver pista de ayuda
Lee la columna `causas_que_corta` y las notas de cada control.
La dirección pide una recomendación que pueda aprobar hoy. Tiene que cubrir las cinco causas, decir cuánto cuesta y no prometer lo que ningún control da.
Responde para continuar
¿Qué recomendación presentas a la dirección?
Ver pista de ayuda
Recuerda qué corta cada control y que ningún control garantiza que un caso no se repita.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.