Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De un hallazgo a un requisito del estándar

4 tareas · 45 min · Principiante

Zaguán Seguros, una aseguradora de salud ficticia, reparte la app Zaguán Cliente para radicar reclamaciones. La evaluación ya produjo seis hallazgos escritos con las palabras de quien los leyó en la evidencia. Falta lo que los convierte en un informe que se pueda auditar: decir, para cada uno, qué requisito del estándar incumple. Un compañero dejó un borrador de ese mapeo y tú lo revisas. Mapear no es colgar una etiqueta; es decidir qué exige el control y si el hallazgo lo incumple. Es lectura de una hoja de hallazgos y del catálogo de controles, sobre evidencia ficticia.

0 de 4 · 0%

Objetivo de la sala

Zaguán Seguros, una aseguradora de salud ficticia, reparte la app Zaguán Cliente para radicar reclamaciones. La evaluación ya produjo seis hallazgos escritos con las palabras de quien los leyó en la evidencia. Falta lo que los convierte en un informe que se pueda auditar: decir, para cada uno, qué requisito del estándar incumple. Un compañero dejó un borrador de ese mapeo y tú lo revisas. Mapear no es colgar una etiqueta; es decidir qué exige el control y si el hallazgo lo incumple. Es lectura de una hoja de hallazgos y del catálogo de controles, sobre evidencia ficticia.

Un hallazgo se mapea por lo que incumple, no por dónde se vio ni con qué herramienta se encontró. Que un dato se haya visto en el manifiesto no lo convierte en un problema de almacenamiento; que un fallo aparezca en una captura de tráfico no lo convierte en un problema de red si lo que falla es una decisión del servidor. La pregunta correcta es: ¿qué requisito del estándar dice lo contrario de lo que acabo de leer?

Por eso el mapeo se hace leyendo el enunciado del control y comparándolo con la evidencia. Si el enunciado y el hallazgo hablan de lo mismo —un dato guardado, un canal sin cifrar, una pantalla invocable por otras apps— el control es ese. La herramienta que reveló el hallazgo no cuenta.

Responde para continuar

Un hallazgo se ve en el manifiesto del paquete. ¿Cómo se decide a qué control del estándar se asigna?

Ver pista de ayuda

Compara el enunciado del control con lo que dice el hallazgo. El lugar y la herramienta son datos de la evidencia, no del control.

Revisar un mapeo es leerlo fila por fila con el catálogo al lado. Casi siempre el error no es un disparate sino una asociación por cercanía: el hallazgo se parece a otro de la lista y hereda su control. Un compañero con prisa asigna al grupo de almacenamiento todo lo que «está en el paquete», porque el paquete es donde guarda cosas la app.

En el laboratorio tienes los seis hallazgos, los controles candidatos y el borrador. Lee cada hallazgo, busca el control cuyo enunciado describe lo que falla, y compáralo con lo que el borrador asignó. Solo una fila asigna un control que no corresponde a lo que el hallazgo describe.

Responde para continuar

¿Qué hallazgo tiene asignado en el borrador un control que no corresponde a lo que describe? Escribe su id.

Formato esperado: H-__

Ver pista de ayuda

Cruza `hallazgos` con `mapeo_borrador`. Uno describe una pantalla invocable por otras apps, y el control asignado habla de otra cosa.

Hay un hallazgo que el borrador dejó pendiente: una biblioteca incluida en el paquete que tiene un aviso de seguridad público sin corregir. No es un fallo del código propio de la app; es un componente de terceros con una vulnerabilidad conocida. El estándar tiene un requisito específico para eso, dentro del grupo que trata de componentes, actualizaciones y validación de entradas.

Busca en los controles candidatos el enunciado que habla de componentes de software con vulnerabilidades conocidas y escribe su identificador. Así la fila deja de estar pendiente y el hallazgo queda citable.

Responde para continuar

¿Qué control del estándar corresponde al hallazgo H-05, el de la biblioteca de imágenes con aviso público? Escribe su identificador.

Ver pista de ayuda

En `controles_candidatos`, busca el enunciado que dice que la app solo usa componentes sin vulnerabilidades conocidas.

El último hallazgo de la hoja es distinto: la API devuelve la reclamación de otro asegurado cuando se cambia el número en la petición. Eso es un fallo de control de acceso del servidor. El estándar móvil estrechó a propósito su alcance y delega lo que es del servidor en otros estándares, como el de verificación de seguridad de aplicaciones web de OWASP. El borrador, por eso, escribió «fuera del estándar».

Eso no significa que el hallazgo desaparezca. Es probablemente el más grave de la hoja, y el cliente lo necesita. Lo que cambia es cómo se cita: se deja en el informe con su propia referencia y se remite a la evaluación de la API, en lugar de forzarlo en un control móvil al que no pertenece.

Responde para continuar

El borrador marca H-06 como «fuera del estándar», porque el fallo está en el servidor. ¿Qué se hace con él?

Ver pista de ayuda

Un hallazgo no desaparece porque el estándar no lo cubra. Se cita con otra referencia y se manda a quien lo corrige.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad