Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles preventivos de la cadena de suministro

5 tareas · 35 min · Principiante

Cerrado el incidente, Cuchuco Analítica tiene sobre la mesa ocho controles propuestos por distintas áreas y presupuesto para pocos. Te piden el conjunto que corta todas las causas del caso al menor costo. Tienes en la consola las causas que dejó el análisis y los controles propuestos, con lo que corta cada uno, cuándo actúa y cuántos días de trabajo cuesta. Es solo lectura.

0 de 5 · 0%

Objetivo de la sala

Cerrado el incidente, Cuchuco Analítica tiene sobre la mesa ocho controles propuestos por distintas áreas y presupuesto para pocos. Te piden el conjunto que corta todas las causas del caso al menor costo. Tienes en la consola las causas que dejó el análisis y los controles propuestos, con lo que corta cada uno, cuándo actúa y cuántos días de trabajo cuesta. Es solo lectura.

Un caso de cadena de suministro casi nunca tiene una sola causa. En el de Cuchuco hubo una puerta de entrada (cómo llegó la versión), una de ejecución (qué pudo hacer una vez dentro) y una de detección (cuánto tardó la empresa en enterarse). Un buen plan pone al menos un control en cada capa, de forma que si uno falla el siguiente todavía corta:

  • Antes de entrar: qué versiones y qué piezas pueden llegar a una compilación o a un equipo.
  • Al ejecutar: qué puede hacer lo que ya entró, empezando por con quién puede hablar.
  • Al detectar: cuánto tarda en verse lo que se escapó de las dos capas anteriores.

Los marcos públicos lo plantean así. El marco de desarrollo seguro de software de NIST (SSDF, SP 800-218) pide proteger el código y verificar los componentes de terceros, y la guía de NIST sobre riesgos de la cadena de suministro (SP 800-161) trata al proveedor y a la pieza de terceros como parte del riesgo propio, no como algo ajeno.

Responde para continuar

¿Por qué un plan preventivo pone controles en más de una capa?

Ver pista de ayuda

Consulta `causas` y clasifica cada una según la capa en la que ocurrió.

En el caso, la versión maliciosa entró y corrió. Lo que convirtió eso en una fuga fue que el servidor de herramientas podía hablar con cualquier destino de internet. Un servidor que solo necesita hablar con su almacén de hojas no tiene por qué poder hablar con nadie más.

Responde para continuar

Aun con la versión maliciosa dentro, ¿qué control propuesto habría impedido que el contenido de las hojas saliera?

Ver pista de ayuda

En `controles_propuestos`, busca el que actúa al ejecutar y corta la causa de la salida libre.

Con las causas en una columna y los controles en otra, se busca el conjunto más barato que corta todas. A veces un control grande cubre varias causas; a veces dos pequeños lo hacen por menos. Los que no cortan ninguna causa por sí solos se dejan fuera del cálculo, aunque se puedan añadir después.

Responde para continuar

¿Cuántos días de trabajo cuesta el conjunto más barato de controles que corta las cinco causas?

Ver pista de ayuda

Para cada causa, anota qué controles la cortan; compara la suma de los controles pequeños con la del control manual que cubre dos causas.

En toda lista de controles después de un incidente aparece alguno que suena a seguridad y no toca ninguna causa del caso. Señalarlo a tiempo ahorra presupuesto y evita la sensación de que el caso quedó resuelto.

Responde para continuar

¿Qué control propuesto no corta ninguna de las causas ni acorta la exposición?

Ver pista de ayuda

Lee la columna `causas_que_corta` y las notas de cada control.

La dirección pide una recomendación que pueda aprobar hoy. Tiene que cubrir las cinco causas, decir cuánto cuesta y no prometer lo que ningún control da.

Responde para continuar

¿Qué recomendación presentas a la dirección?

Ver pista de ayuda

Recuerda qué corta cada control y que ningún control garantiza que un caso no se repita.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad