Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registrar el modelo de amenazas y mantenerlo vivo

5 tareas · 35 min · Principiante

Un modelo de amenazas que se escribe una vez y se archiva describe un sistema que ya no existe. Fiofío ha cambiado desde la última revisión completa: nuevas herramientas, otro modelo base, nuevas fuentes. Cooperativa Tijeral tiene una política que dice cuándo se revisa el modelo, un registro con sus amenazas y una lista de cambios del asistente. Tienes los tres y el estado de los tickets que el registro cita como evidencia, con fecha del 6 de octubre de 2026. Los lees como quien comprueba si el modelo todavía dice la verdad.

0 de 5 · 0%

Objetivo de la sala

Un modelo de amenazas que se escribe una vez y se archiva describe un sistema que ya no existe. Fiofío ha cambiado desde la última revisión completa: nuevas herramientas, otro modelo base, nuevas fuentes. Cooperativa Tijeral tiene una política que dice cuándo se revisa el modelo, un registro con sus amenazas y una lista de cambios del asistente. Tienes los tres y el estado de los tickets que el registro cita como evidencia, con fecha del 6 de octubre de 2026. Los lees como quien comprueba si el modelo todavía dice la verdad.

Un registro de amenazas útil tiene, por cada fila, la amenaza, el elemento del diagrama que afecta, la mitigación decidida, un dueño con nombre de área, un estado y la evidencia que respalda ese estado. Sin dueño nadie la empuja; sin evidencia, el estado es una afirmación.

Lo que lo mantiene vivo es que esté atado a los cambios del sistema. Una política de revisión fija qué cambios obligan a revisar el modelo —una herramienta nueva con efecto, otro modelo o proveedor, una fuente nueva de datos, una integración con otro agente— y cada cuánto se hace una revisión completa aunque nada cambie. Así el modelo se actualiza cuando el sistema cambia, no cuando alguien se acuerda.

Responde para continuar

¿Qué mantiene actualizado un modelo de amenazas de un asistente con IA?

Ver pista de ayuda

Lee `politica/revision-del-modelo.txt` y fíjate en qué dispara una revisión.

Cada cambio del sistema se puede comparar con los disparadores de la política. Si un cambio cumple un disparador, debería haber una revisión registrada que lo cubra; si no la hay, el modelo tiene un hueco del tamaño de ese cambio. Los cambios en las fuentes de datos son los que más se escapan, porque no se ven en la interfaz ni en el código del asistente.

Cruza la lista de cambios con la política y con el historial de revisiones del registro.

Responde para continuar

¿Qué cambio de Fiofío cumple un disparador de la política y no tiene ninguna revisión del modelo registrada? Escribe su identificador.

Ver pista de ayuda

En `cambios/cambios-desde-la-revision.txt`, marca los cambios que cumplen alguno de los disparadores de la política; luego busca cada uno en el historial de revisiones de `registro/modelo-de-amenazas-fiofio.txt`.

Un estado «mitigada» solo vale si la evidencia que cita lo respalda. Revisar el registro incluye abrir esa evidencia: el ticket que dice que se implementó, la prueba que dice que funciona. Cuando el ticket se cerró sin hacer el trabajo, la fila sigue diciendo mitigada y el comité cree que el riesgo está cerrado.

Abre los tickets que el registro cita como evidencia.

Responde para continuar

¿Qué amenaza del registro figura como mitigada con un ticket que se cerró sin hacer el trabajo? Escribe su identificador.

Ver pista de ayuda

Para cada fila con estado mitigada en el registro, busca su ticket en `registro/tickets.txt` y lee cómo se cerró.

Además de las revisiones por cambio, la política pide una revisión completa cada cierto número de días, porque los disparadores no capturan todo: el entorno cambia, aparecen técnicas nuevas, el uso real se aleja del previsto. Saber cuánto lleva vencida ayuda a decidir si basta con una revisión puntual o hace falta rehacer el modelo.

Calcula con las fechas del registro y de la política.

Responde para continuar

A la fecha de esta revisión, ¿por cuántos días está vencida la revisión completa del modelo de Fiofío?

Ver pista de ayuda

Cuenta los días entre la fecha de la última revisión completa del registro y la fecha de esta revisión, en `LEEME.txt`, y réstale el plazo de la política.

Encontrar una fila mal cerrada no se resuelve borrándola ni dejándola como está. Se reabre con su estado real, se le asigna un dueño y una fecha, y se anota por qué cambió, para que la próxima revisión entienda la historia. Lo mismo vale para un cambio que no pasó por el modelo: se abre una revisión puntual y se deja constancia.

Responde para continuar

¿Qué haces con la amenaza que figura como mitigada sin que el trabajo se haya hecho?

Ver pista de ayuda

Un registro vivo conserva la historia y dice la verdad sobre el estado actual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad