Seguridad a fondo · Unidad 23 · Lección 4 de 14
Endurecimiento: reduce la confianza necesaria
Mantén una configuración base para dispositivos, servicios y administración.
Para prepararteDefensas y detección
Después de esta lección puedes
- Interpretar cobertura mediante evidencia reciente de configuración y funcionamiento.
- Separar resultado de parche, excepción de configuración e informe ausente.
- Proponer corrección gradual con recuperación, límites de excepción y criterios de aceptación.
Un portátil actualizado puede mantener servicios innecesarios o permisos excesivos. Endurecer consiste en elegir una configuración más segura para su trabajo real.
Configuración base: Conjunto definido y probado de ajustes esperados para una función.
Elige una base según la función
Identifica dispositivo, responsable, software, propósito y soporte. Un quiosco, un equipo de desarrollo y un servidor necesitan ajustes diferentes. Limita componentes y privilegios, protege datos y activa registros útiles para su función.
Usa una referencia reconocida como punto de partida y comprueba compatibilidad. Romper una tarea esencial puede provocar soluciones improvisadas demasiado amplias. Documenta qué protege cada ajuste y cómo verificarlo.
Parchear y endurecer se complementan
Los parches corrigen defectos conocidos. El endurecimiento reduce exposición innecesaria y configuraciones inseguras. Ninguno sustituye al otro. Una consola conforme tampoco demuestra que todos los dispositivos recibieran el cambio.
La detección en equipos aporta visibilidad y respuesta, pero no elimina prevención y recuperación. Protege la gestión, limita quién cambia políticas e investiga equipos que dejan de informar.
Haz visibles las excepciones
Si una aplicación no admite un ajuste, registra motivo, responsable, dispositivos, controles compensatorios y revisión. Una excepción limitada es más manejable que relajar silenciosamente toda la flota.
Despliega por etapas con pruebas y reversión. Mide desviaciones, software sin soporte y cobertura. Retira los equipos obsoletos y revoca su acceso en vez de convertirlos en excepciones permanentes invisibles.
Revisión resuelta: doce quioscos de biblioteca
Una biblioteca ficticia asigna B3 a doce quioscos. La base ordinaria exige sesión sin privilegios administrativos, ausencia de servicios innecesarios, almacenamiento local protegido y funcionamiento del préstamo. El informe es un registro aportado para el ejercicio, no una salida real.
- H1: Ocho quioscos aportan evidencia reciente de todos los ajustes B3. Superan las pruebas de préstamo, incluida recuperación después del reinicio previsto.
- H2: Dos quioscos con escáner necesitan un servicio antiguo. Desactivarlo rompe el préstamo en el piloto. Un responsable aprueba una excepción para esos dos hasta el día catorce, con acceso limitado y revisión diaria. Los registros separados de instalación del parche indican éxito.
- H3: Dos recibieron la asignación B3 pero no informan ajustes actuales. Sus últimos informes son anteriores al despliegue; tampoco se aporta resultado funcional reciente.
- H4: Ampliar exige verificar ajustes y funciones esenciales, con recuperación probada. Implementación no puede extender silenciosamente la excepción.
PrediceLa consola muestra doce dispositivos seleccionados. ¿Debe decir el informe doce protegidos, diez conformes u ocho verificados frente a la base ordinaria?
Ocho están verificados frente a requisitos ordinarios. Dos tienen desviación aprobada y dos estado actual desconocido. Informa de los tres grupos. Contar la excepción como cumplimiento oculta la diferencia; contar evidencia ausente como fallo también exagera lo conocido.
Resolver compatibilidad conservando la base
H2 muestra un conflicto real entre un ajuste deseado y trabajo necesario. No demuestra que deban relajarse todos los controles B3. Conserva las protecciones no afectadas, explica por qué sigue siendo necesario el servicio y asigna un plan de salida: sustitución con soporte o configuración revisada y probada.
El día catorce limita la aprobación; no restaura automáticamente la configuración. Si se retrasa la sustitución, hace falta una decisión explícita y mantener visible la desviación. Una reunión periódica no demuestra que el ajuste cambiara.
H3 requiere evidencia reciente de estado y funcionamiento. El dispositivo podría estar desconectado, no aplicar la política o no haber informado a tiempo; el paquete no permite elegir explicación. Asignaciones y señales de estado ayudan a operar, pero no acreditan cada ajuste aplicado.
Condición modelo de ampliación: conserva el estado conocido de ocho equipos, gestiona aparte la excepción de dos, investiga los dos desconocidos y amplía solo cuando protección y función esencial cumplan los criterios. Conserva evidencia de reversión: un cambio recuperable también puede incumplir su objetivo funcional.
EXPLORA EL CONCEPTO
¿Qué decisión se sostiene?
Un equipo ficticio configura portátiles.
Base probada y despliegue gradual
Equilibra protección y uso. Verifica que los equipos reciban y mantengan los ajustes.
Desactivar todo por una aplicación antigua
Un problema local se convierte en exposición general. Limita y registra la excepción.
Instalar supervisión y dejar de parchear
La visibilidad no corrige defectos. Cada control tiene su función.
Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.
Llévalo a una decisión
Una buena base tiene responsable, motivos y evidencia de que sigue aplicada.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Cuántos de los doce quioscos cumplen de forma verificada la base ordinaria en H1-H3?
Ver la respuesta
Respuesta correcta: Ocho; dos tienen una desviación aprobada y dos carecen de evidencia reciente. Solo H1 aporta resultados recientes correctos para todos los requisitos ordinarios. Una excepción cambia la aprobación, no el estado configurado.
-
¿Qué acredita el registro de parche correcto de los dos equipos H2?
Ver la respuesta
Respuesta correcta: El parche registrado se aplicó; la desviación de configuración aprobada es un asunto distinto. Parcheado y endurecimiento tratan condiciones diferentes. H2 aporta evidencia separada de ambas.
-
¿Qué decisión respeta mejor H2 y H4?
Ver la respuesta
Respuesta correcta: Conservar la excepción limitada, investigar el fallo y exigir evidencia de protección y función esencial antes de ampliar. El fallo del escáner es una restricción que resolver, no una razón para relajar toda la flota. H4 define la condición de aceptación.
-
¿Qué debe ocurrir cuando informen los dispositivos H3?
Ver la respuesta
Respuesta correcta: Evaluar ajustes aplicados recientes y funciones esenciales antes de pasar de desconocido a verificado. El informe permite obtener evidencia. Registro o recepción de un mensaje todavía no acreditan el resultado requerido.
Pruébalo
- EscribeRedacta una decisión para H1-H4: cuenta equipos verificados frente a la base ordinaria, separa excepciones y desconocidos, asigna responsables y define la condición de ampliación. Explica por qué no debe borrarse del informe el fallo funcional del piloto.