Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso remoto de proveedores y su control

5 tareas · 42 min · Principiante

Tres proveedores mantienen equipos de Lácteos Jaboncillo desde afuera, y cada uno entró por un camino distinto. Aquí lees la ficha de sus acuerdos y el registro de sesiones de la semana del 7 de marzo de 2028 para ver si el acceso se parece a lo acordado. Es lectura de tablas de ejemplo: no se abre ninguna sesión ni se contacta a ningún proveedor.

0 de 5 · 0%

Objetivo de la sala

Tres proveedores mantienen equipos de Lácteos Jaboncillo desde afuera, y cada uno entró por un camino distinto. Aquí lees la ficha de sus acuerdos y el registro de sesiones de la semana del 7 de marzo de 2028 para ver si el acceso se parece a lo acordado. Es lectura de tablas de ejemplo: no se abre ninguna sesión ni se contacta a ningún proveedor.

Un proveedor necesita llegar a un equipo de planta, pero no necesita llegar a toda la planta, ni siempre. Cuatro condiciones lo resumen: entra por un camino único (el servidor de salto, no una conexión directa), con cuenta nominal y segundo factor, bajo pedido y con ticket (el acceso se abre para una tarea y se cierra al terminar) y con la sesión grabada. La serie IEC 62443 trata a los proveedores de servicio como parte de la seguridad de la planta, no como un tercero aparte.

Responde para continuar

¿Qué combinación describe un acceso remoto de proveedor bien controlado?

Ver pista de ayuda

Piensa en poder responder después quién entró, a qué equipo y para qué.

La ficha de acuerdos dice cómo debería entrar cada proveedor. Compararla con lo que el acuerdo permite en la práctica es la primera revisión: ¿quién entra sin segundo factor? Una contraseña robada o filtrada de un proveedor es una vía frecuente hacia la planta del cliente, porque los proveedores atienden a muchos clientes y su cuenta es un objetivo atractivo.

Filtra la ficha por la columna del segundo factor.

Responde para continuar

¿Qué proveedor entra sin segundo factor? Escribe su identificador.

Ver pista de ayuda

Usa la consulta que filtra segundo_factor por «no».

Cada sesión debería tener un ticket que diga quién la pidió, qué se iba a hacer y a qué equipo. El registro de sesiones lo permite comprobar: una sesión sin ticket no es necesariamente maliciosa, pero es un acceso que nadie pidió, y a una hora poco habitual. Se investiga como un incidente hasta saber quién la abrió y por qué.

Busca en el registro la sesión que ningún ticket respalda.

Responde para continuar

¿Qué sesión no tiene ticket de trabajo? Escribe su identificador.

Ver pista de ayuda

Usa la consulta que filtra la columna ticket.

El registro guarda la hora de inicio y de fin de cada sesión, en UTC. Sumar la duración de las sesiones de un proveedor permite dos cosas: comparar con lo que pidió en sus tickets, y detectar a quien se queda más tiempo del acordado. Aquí interesa un proveedor que sí cumple, con dos sesiones en la semana.

Calcula los minutos totales de las sesiones del proveedor PRV-02.

Responde para continuar

¿Cuántos minutos en total estuvo PRV-02 dentro de la planta esa semana? Escribe solo el número.

Ver pista de ayuda

Resta fin menos inicio en cada sesión y suma las dos duraciones.

La ficha muestra un proveedor con VPN directa, cuenta compartida y disponibilidad permanente. No se corta de golpe, porque es quien mantiene una línea de producción; tampoco se deja igual. Lo razonable es pasarlo al mismo camino que los demás —salto, segundo factor, cuenta nominal, acceso bajo pedido— con una fecha y un responsable, y mientras tanto restringir su VPN a los equipos que mantiene.

Responde para continuar

¿Cómo se trata a un proveedor con VPN permanente, cuenta compartida y sin segundo factor?

Ver pista de ayuda

Piensa en equilibrar el riesgo con la disponibilidad de la línea que mantiene.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad