Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de cumplimiento: cifrado, bloqueo, versión e integridad

5 tareas · 40 min · Principiante

Una política de cumplimiento es la lista de condiciones que un móvil debe cumplir para considerarse de fiar: cifrado activado, bloqueo de pantalla decente, una versión del sistema que todavía reciba parches, ninguna señal de que el sistema haya sido alterado y contacto reciente con la consola de gestión. El MDM mide esos valores en cada aparato y marca el resultado. Lo que decide el acceso después no es el MDM, sino quien lea ese resultado. En esta sala se lee la política de Ventorrillo Distribuciones y su evaluación sobre doce móviles, y se aprende a leer cada fila como lo haría quien audita: qué incumple, desde cuándo y con cuánto margen. Todo sobre datos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Una política de cumplimiento es la lista de condiciones que un móvil debe cumplir para considerarse de fiar: cifrado activado, bloqueo de pantalla decente, una versión del sistema que todavía reciba parches, ninguna señal de que el sistema haya sido alterado y contacto reciente con la consola de gestión. El MDM mide esos valores en cada aparato y marca el resultado. Lo que decide el acceso después no es el MDM, sino quien lea ese resultado. En esta sala se lee la política de Ventorrillo Distribuciones y su evaluación sobre doce móviles, y se aprende a leer cada fila como lo haría quien audita: qué incumple, desde cuándo y con cuánto margen. Todo sobre datos de ejemplo.

Un teléfono con el sistema alterado (con acceso de administrador total en Android, o con las restricciones del fabricante quitadas en iOS) pierde garantías que la empresa da por supuestas: aislamiento entre apps, almacenamiento protegido, integridad de lo que se ejecuta. Por eso casi toda política lo incluye como condición.

Hay un matiz que separa a quien lee políticas con criterio de quien las copia: esa señal la produce un software que corre en el propio aparato, y un aparato alterado puede engañar a un detector local. Por eso se trata como una señal valiosa, no como una prueba definitiva. Mejora mucho cuando se combina con una atestación respaldada por el fabricante o por el hardware, y nunca sustituye a los otros controles: cifrado, versión, protección de las apps y, sobre todo, el servidor, que sigue decidiendo qué se le permite a cada petición.

Responde para continuar

La política exige «sin root ni jailbreak». ¿Cómo se trata correctamente esa señal?

Ver pista de ayuda

Una señal producida por el propio aparato tiene un límite; la pregunta es qué se hace con ese límite.

Abre el laboratorio y lee la tabla politica. Cada requisito tiene tres datos: el valor exigido, los días de gracia y qué ocurre cuando el plazo vence. Un plazo de gracia es una decisión de negocio: da margen a la persona para actualizar el sistema o cambiar el PIN antes de perder el acceso. Pero un requisito que no admite margen existe por una razón, normalmente porque la condición incumplida es una señal de que el aparato ya no es de fiar y esperar no arregla nada.

Después lee evaluaciones: cada móvil con su estado, el requisito que incumple y desde cuándo. Cruzar las dos tablas permite saber si un móvil no conforme todavía está dentro de su margen o ya perdió el acceso.

Responde para continuar

Un requisito de la política no admite periodo de gracia. Escribe el id del dispositivo que lo incumple hoy.

Ver pista de ayuda

Primero encuentra en la política el requisito cuyos días de gracia son cero; luego mira qué dispositivo lo tiene como incumplimiento en las evaluaciones.

La versión mínima del sistema es el requisito que más discusiones provoca y el que más protege. Un móvil con un sistema que ya no recibe parches de seguridad arrastra vulnerabilidades conocidas, con detalle público, que cualquier aplicación o sitio malicioso podría aprovechar. La política fija una versión por plataforma, y el margen de gracia existe para que una persona pueda actualizar sin quedarse sin acceso de un día para otro.

Al leer la evaluación, el campo incumple dice qué requisito falla, y la política dice cuál de ellos es la versión mínima. No hace falta comparar versiones a mano en el inventario: la evaluación ya lo hizo. Lo que sí conviene hacer es comprobar que el resultado coincide con el inventario, porque una evaluación puede estar desactualizada.

Responde para continuar

Escribe el id del dispositivo que está no conforme por la versión del sistema operativo.

Ver pista de ayuda

Identifica en la política qué requisito es la versión mínima y busca ese requisito en la columna de incumplimientos de las evaluaciones.

La cifra que se lleva al comité no es la lista, es el número. Un conteo de no conformes se calcula sobre las evaluaciones, no sobre el inventario, y tiene una trampa: hay estados que no son ni «conforme» ni «no conforme». Contar solo lo que está marcado como no conforme da una cifra honesta de incumplimientos medidos; mezclar los «sin evaluar» da una cifra distinta que mide otra cosa. Conviene siempre decir qué se contó.

Cuenta los móviles en estado «no conforme» en la tabla de evaluaciones, incluidos los que todavía están dentro de su plazo de gracia, porque incumplen aunque aún conserven el acceso.

Responde para continuar

¿Cuántos dispositivos están hoy en estado «no conforme»?

Ver pista de ayuda

Filtra las evaluaciones por el estado «no conforme» y cuenta las filas; no cuentes las que dicen «sin evaluar».

Tres móviles aparecen como «sin evaluar»: dos tienen solo MAM y uno no está inscrito. Esa palabra no significa que cumplan: significa que el sistema no puede mirar el aparato. Tratarlos como conformes es un error de omisión: la política parece limpia porque no se midió lo que podía estar mal. Bloquearlos a ciegas tampoco ayuda: la empresa perdería el acceso de personas que trabajan con apps protegidas.

La práctica razonable es un estado propio, con su propia decisión de acceso: por ejemplo, permitir solo desde apps con protección de datos y limitar lo demás. Y dejar constancia del límite en el informe, para que nadie lea «sin incumplimientos» donde debería leer «sin medir».

Responde para continuar

La evaluación deja tres móviles «sin evaluar». ¿Cómo debe tratarlos la política de acceso?

Ver pista de ayuda

«No medido» y «cumple» son cosas distintas. Piensa qué decisión de acceso tiene sentido sin una evaluación del aparato.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad