Has hecho el proyecto y te has autoevaluado. Ahora toca la comparación. Esta lección desarrolla una solución de referencia —sobre la Clínica Dental Sonrisa Norte, el caso más rico por sus datos de salud y el más alejado de Nimbus— con extractos suficientes de los ocho entregables y, sobre todo, con el razonamiento explícito de cada decisión: por qué este riesgo va primero, por qué este control y no el caro, qué se deja fuera y con qué argumento. No es el dosier entero: es la parte que fija el estándar.
Después vienen las decisiones difíciles comentadas, que es donde de verdad se ve el criterio profesional; los errores típicos que se repiten en los dosieres de quien empieza; y la comparación honesta contigo. Y luego, el cierre: por dónde seguir. El mapa de especialidades de la profesión, las certificaciones comentadas sin adornos, cómo seguir aprendiendo en la práctica, los hábitos de los primeros meses, una última mirada a Nimbus y el final del curso.
Contenido
- Cómo leer esta solución
- E1 — Contexto, inventario, DFD y STRIDE
- E2 — Los riesgos principales, con ALE y ROSI
- E3 y E4 — Políticas y el catálogo que cabe en 9.000 €
- E5 — Runbook del escenario más probable, RTO y RPO
- E6 — Las detecciones mínimas
- E7 — RGPD con datos de salud, EIPD y la cuestión del ENS
- E8 — Trazabilidad y hoja de ruta trimestral
- Las decisiones difíciles, comentadas
- Errores típicos y cómo se corrigen
- La comparación honesta con tu dosier
- Mapa de especialización de la profesión
- Certificaciones, comentadas con honestidad
- Cómo seguir aprendiendo en la práctica
- Nimbus: antes y después
- Cómo leer esta solución
Tres advertencias antes de empezar, porque de ellas depende que esta lección te sirva.
No es la respuesta correcta, es una respuesta defendible. Otro profesional con los mismos datos podría llegar a un orden de riesgos distinto y a un catálogo diferente, y ambos serían válidos si están justificados. Lo que no admite variación es el método: que cada control apunte a un riesgo, que cada riesgo tenga propietario, que las sumas cuadren y que cada decisión tenga su porqué escrito.
No la copies encima de tu trabajo. Si tu solución difiere, tu trabajo es entender por qué difiere y decidir cuál argumento es mejor: ese ejercicio de comparación vale más que el propio dosier. Y ten en cuenta que está deliberadamente incompleta —verás 5 riesgos de 11, 7 controles de 16 y una parte de la matriz—: lo que se muestra es lo que fija el nivel, y el resto es más de lo mismo con menos densidad de decisión.
- E1 — Contexto, inventario, DFD y STRIDE
El alcance ya lo viste en 07-01: los sistemas de información clínica y administrativa de las tres sedes, la conectividad, el correo, la web, los canales con pacientes y los terceros con acceso; fuera, la seguridad física más allá de la sala técnica y el equipamiento que no trata datos. Restricciones: 9.000 €/año, 180 h de Nuria, 120 h contratadas a Datacer Norte y ninguna persona técnica interna.
Inventario (extracto de 22 activos). La clasificación usa cuatro niveles y la criticidad se justifica por impacto asistencial, no por coste del equipo.
| ID | Activo | Tipo | Propietario | Critic. | Clasificacion |
|------|-----------------------------------------------|------------|-------------|---------|---------------|
| A-01 | Base de datos clinica DentaGest (SQL Server) | Datos | Elena V. | Critica | Restringido |
| A-02 | Carpeta compartida de imagenes DICOM | Datos | Elena V. | Critica | Restringido |
| A-03 | Servidor Windows de Gijon (heredado, 6 anos) | Sistema | Nuria P. | Critica | Interno |
| A-04 | NAS de copias, misma sala y misma red que A-03| Sistema | Nuria P. | Critica | Restringido |
| A-05 | Enlace VPN entre sedes (routers de operador) | Servicio | Datacer | Alta | Interno |
| A-06 | Tenant Microsoft 365 (25 buzones) | Servicio | Nuria P. | Alta | Confidencial |
| A-11 | Cuenta admin compartida del fabricante | Identidad | Nuria P. | Critica | Restringido |
| A-14 | Telefonos de recepcion con WhatsApp | Sistema | Nuria P. | Alta | Restringido |
| A-18 | Reputacion local y recomendacion boca a boca | Intangible | Elena V. | Critica | Publico |
| A-19 | Consentimientos informados firmados (papel) | Datos | Elena V. | Alta | Restringido |
| A-21 | Contratos de encargado del tratamiento | Intangible | Elena V. | Alta | Confidencial |Por qué A-11 y A-18 están en el inventario. Porque el ejercicio de inventariar no consiste en listar cacharros. A-11, la cuenta compartida del fabricante, es el activo del que cuelga el riesgo número uno; si no está inventariada, nadie es su propietario y nadie decide sobre ella. A-18, la reputación, es el activo del que depende la facturación en un negocio local de recomendación, y sin él ningún impacto reputacional se puede puntuar. Y A-21, los contratos de encargado, es un activo intangible cuya ausencia es directamente una infracción del artículo 28.
El DFD y las fronteras de confianza. El flujo modelado es la consulta de una historia clínica desde un gabinete de la sede de Oviedo.
flowchart LR
subgraph OV["Sede de Oviedo - zona clinica"]
G["Puesto de gabinete\n(sesion compartida)"]
end
subgraph GJ["Sede de Gijon - sala tecnica"]
S["Servidor A-03\nDentaGest"]
BD[("A-01 Base de datos\nclinica")]
DI[("A-02 Carpeta DICOM")]
N[("A-04 NAS de copias")]
end
subgraph EX["Terceros"]
F["Soporte del fabricante\ncuenta A-11"]
D["Datacer Norte\nacceso remoto"]
end
G -->|"FC-1: VPN entre routers\nde operador (A-05)"| S
S --> BD
S --> DI
S -->|"copia nocturna"| N
F -->|"FC-2: acceso remoto con\ncuenta compartida sin MFA"| S
D -->|"FC-3: acceso remoto\npermanente"| S
Las tres fronteras y lo que significan. FC-1 separa una sede de otra a través de una VPN sobre equipos domésticos: el tráfico clínico cruza una frontera que nadie audita. FC-2 es la peor de las tres: un tercero entra con una identidad que no es de nadie. FC-3 es un acceso permanente que no requiere justificación. Nótese lo que no es una frontera: la copia al NAS ocurre dentro de la misma zona, y ese es exactamente el problema —no hay ninguna frontera entre lo que se cifra y su respaldo—.
STRIDE del flujo (extracto).
| STRIDE | Amenaza concreta sobre este flujo | Activo | Riesgo |
|---|---|---|---|
| S Suplantación | Cualquiera con la contraseña de gabinete actúa como «el gabinete 3»; el soporte del fabricante actúa como administrador anónimo | A-11 | R-01, R-04 |
| T Manipulación | Modificación de una anotación clínica sin traza del autor | A-01 | R-04 |
| R Repudio | Imposible saber qué profesional consultó qué historia: la sesión es compartida | A-01 | R-04 |
| I Divulgación | Acceso a historias de pacientes no atendidos por ese profesional; exfiltración por el acceso remoto | A-01, A-02 | R-01, R-04 |
| D Denegación | Caída del enlace de Gijón: dos sedes sin historia clínica ni agenda | A-05 | R-09 |
| E Elevación | Desde un puesto de gabinete a administrador del servidor por vulnerabilidad sin parchear | A-03 | R-03 |
Fíjate en que la R (repudio) es la que más duele aquí y es la que casi todo el mundo despacha. En un entorno sanitario, la trazabilidad del acceso a la historia clínica no es una buena práctica: es un requisito de la Ley 41/2002. La sesión compartida convierte un requisito legal en imposible por diseño.
- E2 — Los riesgos principales, con ALE y ROSI
Once riesgos en el registro. Estos son los cinco primeros, en el orden decidido.
| ID | Riesgo (resumen) | Inh. | Estrategia | Controles | Resid. | Propietario |
|---|---|---|---|---|---|---|
| R-01 | Ransomware por la cuenta compartida del fabricante (A-11) que alcanza servidor, DICOM y NAS | P4×I5 Crítico | Mitigar | C-01, C-04, C-10, C-11 | P2×I5 Alto | Elena V. |
| R-02 | Datos de salud tratados por WhatsApp en teléfonos de recepción (A-14) | P5×I4 Crítico | Mitigar | C-08, C-12 | P2×I4 Alto | Nuria P. |
| R-05 | Las dos copias existentes están en la misma sala y la misma red que el original | P3×I5 Crítico | Mitigar | C-04, C-10, C-03 | P2×I3 Medio | Nuria P. |
| R-04 | Sesiones compartidas en gabinete: sin trazabilidad de acceso a historia clínica | P4×I4 Alto | Mitigar | C-05, C-12 | P2×I4 Alto | Elena V. |
| R-09 | Caída del enlace de Gijón: Oviedo y Avilés sin historia clínica ni agenda | P4×I3 Alto | Mitigar | C-13, C-15 | P2×I2 Bajo | Nuria P. |
Por qué R-01 va el primero, y no R-02 que tiene más probabilidad. Porque es el único riesgo del registro cuyo peor escenario es irreversible. R-02 ocurre a diario y su impacto es sancionador y reputacional: grave, caro y reparable. R-01 ocurre con menos frecuencia, pero su peor escenario —cifrado del servidor y del NAS, sin copia externa— es la desaparición de la historia clínica de 4.800 pacientes y el cierre de la clínica. Cuando un riesgo es irreversible, la irreversibilidad pesa más que la frecuencia. Ese principio, escrito en el dosier, es lo que hace defendible el orden.
Cuantificación de R-01.
SLE = 67.200 (8 dias de parada x 8.400 EUR/dia de facturacion de las 3 sedes)
+ 12.000 (recuperacion tecnica y forense)
+ 6.000 (asesoria juridica, notificacion a la AEPD y comunicacion a pacientes)
+ 42.000 (perdida de pacientes: 2 % de la cartera anual, muy conservador para
una brecha de datos de salud en un mercado local de recomendacion)
= 127.200 EUR
ARO = 0,15 (una vez cada ~7 anos; PYME sanitaria, vector dependiente de un tercero)
ALE = 19.080 EUR/ano
ROSI de C-04 (copia inmutable fuera de sede + prueba de restauracion trimestral):
Reduccion estimada del ALE: 65 %. C-04 no evita el cifrado; evita que sea
irreversible y recorta la parada de 8 dias a 2. -> 12.402 EUR/ano evitados
Coste anual: 780 EUR + 22 h de Nuria + 6 h de Datacer ~ 1.110 EUR equivalentes
ROSI = (12.402 - 1.110) / 1.110 = 1.017 %Lo que este cálculo hace en la práctica. No sirve para saber cuánto se va a perder: sirve para poner en la misma frase «19.080 € al año de riesgo esperado» y «780 € de copia externa», y esa frase es la que consigue que Elena firme en treinta segundos. El ALE no es una predicción, es un argumento. Y por eso lleva sus supuestos escritos: en cuanto alguien discute el ARO, la conversación ya es la correcta.
El riesgo aceptado. R-10 (falta de contratos de encargado con dos terceros menores: la empresa de destrucción documental y el laboratorio protésico) se acepta formalmente hasta el cuarto trimestre, con aprobación de Elena Vázquez fechada, porque C-07 está planificado para T3 y regularizarlos antes exige asesoría jurídica que no está contratada. Aceptar con fecha, aprobador y plan es una decisión; no mencionarlo es un olvido.
- E3 y E4 — Políticas y el catálogo que cabe en 9.000 €
Las dos políticas redactadas enteras son POL-02 (Control de Accesos e Identidad Clínica) y POL-03 (Comunicación con Pacientes y Canales), y la elección se justifica en una línea: POL-02 ataca R-01 y R-04 —los dos problemas de identidad— y es condición previa de la trazabilidad que exige la Ley 41/2002; POL-03 es la única vía realista para R-02, porque ninguna medida técnica resuelve sola un hábito. Las otras seis políticas quedan mapeadas con propietario y prioridad, para publicarse en los doce meses siguientes.
El catálogo completo: 16 controles, 7.190 € y 168 h de Nuria.
| ID | Control | Funcion | Riesgos | EUR | hN | hD |
|------|---------------------------------------------------------------|----------------|------------|------|----|----|
| C-01 | Cuentas nominativas + MFA para el soporte del fabricante, | Prev.+Detect. | R-01, R-07 | 0 | 12 | 8 |
| | activadas contra ticket y revocadas a las 8 h | | | | | |
| C-02 | MFA obligatorio en los 25 buzones de Microsoft 365 | Prev. | R-06 | 0 | 8 | 2 |
| C-03 | Segmentacion: VLAN para el servidor y bloqueo del NAS desde | Prev. | R-01, R-05 | 560 | 10 | 12 |
| | los puestos de gabinete | | | | | |
| C-04 | Copia inmutable fuera de sede, retencion 30 d y restauracion | Recup.+Detect. | R-01, R-05 | 780 | 22 | 6 |
| | cronometrada trimestral | | | | | |
| C-05 | Identidad individual en gabinete con tarjeta de proximidad | Prev.+Detect. | R-04 | 1450 | 30 | 16 |
| C-06 | Cifrado de disco en portatiles y equipos de recepcion | Prev. | R-08 | 0 | 8 | 6 |
| C-07 | Contratos de encargado del tratamiento con los seis terceros | Prev. | R-10 | 800 | 10 | 0 |
| C-08 | Canal seguro de imagenes en DentaGest y retirada de WhatsApp | Prev. | R-02 | 960 | 18 | 4 |
| C-09 | Gestion de parches con plazo: 14 dias para criticas | Correct. | R-03 | 0 | 6 | 20 |
| C-10 | Segunda copia local en soporte extraible custodiado fuera de | Recup. | R-05, R-11 | 390 | 4 | 4 |
| | la sala tecnica | | | | | |
| C-11 | Alerta de acceso administrativo fuera de ventana pactada | Detect. | R-01, R-07 | 0 | 14 | 10 |
| C-12 | Formacion de 45 min sobre datos de salud, con cuestionario | Prev. | R-02, R-04 | 0 | 6 | 0 |
| C-13 | Routers gestionados con VPN site-to-site y registro, en | Prev.+Recup. | R-09, R-03 | 1800 | 2 | 8 |
| | sustitucion de los equipos domesticos de operador | | | | | |
| C-14 | Formacion anual + dos simulacros de phishing | Prev.+Disuas. | R-06 | 450 | 12 | 0 |
| C-15 | Modo degradado: exportacion diaria de la agenda y las fichas | Recup. | R-09 | 0 | 4 | 0 |
| | del dia siguiente a un fichero local cifrado en cada sede | | | | | |
| C-16 | Revision trimestral de accesos, altas y bajas | Detect. | R-04, R-07 | 0 | 2 | 0 |
|------|---------------------------------------------------------------|----------------|------------|------|----|----|
| | SUMA | | | 7190 |168 | 96 |
| | Reserva para imprevistos (20 %) | | | 1438 | 12 | 0 |
| | TOTAL | | | 8628 |180 | 96 |
| | DISPONIBLE | | | 9000 |180 |120 |
| | MARGEN | | | 372 | 0 | 24 |Tres lecturas del catálogo, que valen más que la tabla. Primera: siete de los dieciséis controles cuestan cero euros y son los que atacan el riesgo número uno. En esta clínica, como en Nimbus, el problema no era el presupuesto: era que nadie tenía asignadas las horas. Segunda: hay cuatro controles detectivos y tres recuperativos, no solo preventivos, porque la ceguera detectiva es lo que convierte un incidente en una catástrofe. Tercera: el margen de horas de Nuria es cero, y eso se declara explícitamente en el dosier junto con la decisión de qué se cae primero si aparece un imprevisto —C-08 se pospone un trimestre, porque R-02 tiene mitigación administrativa provisional mientras tanto y ningún otro control la tiene—.
Lo que se deja fuera.
| Descartado | Coste | Por qué | Revisión |
|---|---|---|---|
| EDR gestionado con servicio 24×7 | 3.600 € | Consume el 40 % del presupuesto y no ataca el vector de R-01, que es una credencial legítima. C-01, C-04 y C-11 lo cubren por 780 € | 2028 T1 |
| Sustitución de DentaGest | 22.000 € | Fuera de presupuesto por un factor de 2,4. No es una decisión de seguridad sino de inversión: se traslada al plan plurianual con nota técnica de deuda | 2029 |
| Pentest externo | 4.500 € | No es caro, es prematuro: con siete controles sin implantar confirmaría agujeros ya documentados aquí. El dinero rinde más implantando | 2028 T3 |
| Servidor replicado en Oviedo | 5.200 € | Resuelve R-09, que ya cae a residual bajo con C-13 y C-15 por 1.800 € | 2029 |
- E5 — Runbook del escenario más probable, RTO y RPO
RB-01 — Cifrado de ficheros en el servidor de Gijón (extracto de las fases 0 a 2, que son las que se ejecutan con prisa y por eso las que hay que escribir mejor):
SE ACTIVA CUANDO: la alerta D-02 dispara, o alguien reporta que DentaGest no abre o que
los ficheros DICOM tienen extensiones raras. SEVERIDAD POR DEFECTO: S1.
RESPONSABLE: Nuria Prado. SUPLENTE: Elena Vazquez. SOPORTE: Datacer 900 XXX XXX (24 h).
CANAL FUERA DE BANDA: grupo de telefono movil "Incidencias-SN", nunca el correo.
FASE 0 - ANTES DE TOCAR NADA (2 min)
[ ] Anotar la hora exacta y abrir el registro de acciones en papel
[ ] NO apagar el servidor: se pierde memoria y evidencia. NO reinstalar. NO restaurar aun
FASE 1 - CONTENCION (objetivo: 15 min)
[ ] Desconectar FISICAMENTE el cable de red del servidor A-03 (sala tecnica, rack, boca 3)
[ ] Desconectar el NAS A-04 de la red (boca 5). Es el paso que salva la recuperacion
[ ] Llamar a Datacer y pedir el corte del acceso remoto del fabricante y del suyo propio
[ ] Avisar a las tres recepciones: pasar a agenda en papel; NO apagar sus equipos
[ ] Recuperar el fichero de modo degradado del dia (C-15) en cada sede
FASE 2 - EVALUACION (objetivo: 60 min)
[ ] Con Datacer: identificar alcance (que carpetas, desde cuando, que cuenta lo hizo)
[ ] Comprobar la copia externa inmutable (C-04): fecha del ultimo punto integro
[ ] Decidir con Elena: ¿hay indicios de EXFILTRACION de datos de pacientes?
-> Si los hay o no pueden descartarse: ARRANCA EL RELOJ DE 72 h (PR-BRE-01)
[ ] Registrar en el diario cada accion con hora, quien y resultado
DECISIONES QUE NURIA NO PUEDE TOMAR SOLA: pagar un rescate (nunca, y en todo caso lo
decide la propiedad con asesoria juridica) · comunicar publicamente · notificar a la AEPD
· interponer denuncia · dar por recuperado el servicio.Lo que hace bueno a este runbook: dice qué boca del rack, da un teléfono, ordena desconectar el NAS antes que ninguna otra cosa —el paso que decide si el incidente es recuperable— y sitúa el arranque del reloj de 72 h en una decisión concreta con criterio, no en una intuición.
BIA y estrategia de copias.
| Sistema | RTO | RPO | Justificacion |
|-------------------------|------|------|---------------------------------------------------|
| Historia clinica (A-01) | 4 h | 24 h | Mas de 4 h cancela la jornada de las 3 sedes |
| Imagenes DICOM (A-02) | 48 h | 24 h | Dosis evitable al repetir, pero no impide atender |
| Facturacion y cobros | 72 h | 24 h | Ningun paciente se queda sin atencion |
3-2-1-1-0 ANTES: 3 copias NO (2) · 2 soportes SI · 1 fuera de sede NO · 1 inmutable NO ·
0 errores NO (ultima restauracion con exito: NUNCA)
3-2-1-1-0 DESPUES de C-04 y C-10: los cinco en verde, con primera prueba cronometrada
el 2027-02-28 y repeticion trimestral.«Última restauración con éxito: NUNCA» va en el resumen ejecutivo, literal. Es una sola línea y es la que aprueba los 780 €.
- E6 — Las detecciones mínimas
Ocho detecciones, todas operables con las horas disponibles y todas con su prueba.
| ID | Deteccion | Fuente | Logica | Sev |
|------|--------------------------------------|----------------------|-----------------------------------------|-----|
| D-01 | Acceso del proveedor fuera de ventana| Sesiones del servidor| Cuenta de soporte fuera de L-V 9-18 o | S2 |
| | | | sin ticket abierto | |
| D-02 | Cifrado o borrado masivo en A-02 | Auditoria de ficheros| >200 ficheros modificados en <5 min por | S1 |
| | | | un mismo usuario | |
| D-03 | Fallo silencioso de la copia nocturna| Log de copia + NAS | Sin "backup OK" en 26 h, o tamano <80 % | S2 |
| | | | del promedio de 7 dias | |
| D-04 | Inicio de sesion imposible en M365 | Registro de Entra ID | Dos paises en <2 h para un usuario | S2 |
| D-05 | Exportacion masiva desde DentaGest | Auditoria de la BD | SELECT sobre >500 fichas en una sesion | S1 |
| D-06 | Caida del enlace de una sede | Router gestionado | Perdida de tunel >5 min en horario | S3 |
| D-08 | Vulnerabilidad critica sin parchear | Informe de Datacer | CVSS >=9 o presente en KEV, >14 dias | S2 |La detección más rentable del catálogo es D-03, y no vigila a ningún atacante: vigila que la copia se hizo. Cuesta cero euros, y es lo que impide que el día del incidente se descubra que la copia lleva cinco semanas fallando. La segunda es D-01, que cubre el vector de R-01 y que además prueba el cumplimiento de C-01: la misma alerta sirve de control detectivo y de evidencia de auditoría.
Plan de verificación. Escaneo externo de la superficie expuesta y revisión de configuración con Datacer, semestral, 8 h/año. Pentest: no este año (descarte argumentado). Y cada detección se prueba al implantarla y una vez al año, con la prueba escrita en la propia ficha: es lo que evita el hallazgo clásico de que la alerta existía y no disparaba.
- E7 — RGPD con datos de salud, EIPD y la cuestión del ENS
Roles. La clínica es responsable del tratamiento de los datos de sus pacientes y de sus empleados. Es a su vez quien contrata encargados: Datacer Norte, el fabricante de DentaGest, el laboratorio protésico, la gestoría, la agencia de marketing y la empresa de destrucción documental. Los seis necesitan contrato del artículo 28 (C-07), y dos no lo tienen (R-10, aceptado con fecha).
RAT: cuatro tratamientos. T-01 historia clínica; T-02 gestión de personal; T-03 imágenes radiológicas; T-04 captación y marketing. El que importa:
- id: T-01
tratamiento: "Historia clínica odontológica"
rol: "Responsable"
finalidad: "Prestación de asistencia sanitaria bucodental y su seguimiento"
base_juridica: "art. 6.1.b (contrato) y 6.1.c (obligación legal, Ley 41/2002)"
excepcion_art_9: "art. 9.2.h — asistencia sanitaria, con el deber de secreto del 9.3"
categorias_datos: ["Identificativos", "Salud (art. 9)", "Imagen radiológica", "Menores"]
destinatarios: ["Laboratorio protésico (encargado)", "Financiera (con consentimiento)"]
plazo_conservacion: "Mínimo 5 años desde el alta del proceso asistencial (Ley 41/2002)"
medidas_seguridad: [C-01, C-03, C-04, C-05, C-11, C-12]
riesgos_asociados: [R-01, R-04, R-05]Dos detalles que se escapan siempre. El primero: la base jurídica de la historia clínica no es el consentimiento. Pedir consentimiento para tratar la historia sería incluso incorrecto, porque no se puede retirar sin dejar a la clínica en incumplimiento de la Ley 41/2002. El segundo: el artículo 9.2.h exige además el deber de secreto del 9.3, que es lo que convierte la trazabilidad de acceso —y por tanto C-05— en una obligación y no en una mejora.
EIPD: sí, para T-01 y T-03. Concurren dos criterios: tratamiento a gran escala de datos del artículo 9 (4.800 pacientes activos, tres sedes, actividad continuada) y datos de personas vulnerables (menores). Uno solo ya la recomienda; dos la hacen exigible en la práctica. Para T-04, marketing, la decisión es NO, y se documenta el porqué: sin datos del artículo 9, sin elaboración de perfiles y sin decisiones automatizadas. Documentar la negativa es tan importante como la afirmativa.
Y el ENS. Hoy no aplica: la clínica es privada y no presta servicios a la Administración. Aplicaría por vía contractual si concertase con una mutua colaboradora de la Seguridad Social o con el servicio público de salud, porque el pliego trasladaría los requisitos del Real Decreto 311/2022 —previsiblemente categoría básica— junto con la obligación de declarar conformidad. Está anotado en el dosier como riesgo de negocio con plazo: si Elena firma un concierto, hay entre seis y doce meses de trabajo por delante y hay que negociarlo en el contrato, no descubrirlo después.
Nota de validación profesional. La calificación de «gran escala», la exigibilidad concreta de la EIPD, los plazos de conservación de la historia clínica —que tienen desarrollo autonómico— y el alcance real del ENS en un concierto dependen de normativa vigente y del criterio de la autoridad de control. Verifica el BOE, las listas publicadas por la AEPD y la normativa sanitaria de tu comunidad, y consulta con un delegado de protección de datos o un asesor jurídico antes de cerrar estas decisiones en una organización real.
- E8 — Trazabilidad y hoja de ruta trimestral
Matriz de trazabilidad (extracto de 14 filas).
| Riesgo | Politica | Controles | Evidencia concreta | Fecha | Estado |
|--------|-------------|-----------------|---------------------------------------------|------------|--------------|
| R-01 | POL-02 §5.4 | C-01, C-11, C-04| Anexo contractual firmado con el fabricante;| 2027-02-10 | C-01 pendte. |
| | | | export. trimestral de sesiones vs. tickets | | de firma |
| R-02 | POL-03 §5.1 | C-08, C-12 | Captura del canal en produccion; acta de | 2027-06-30 | Planificado |
| | | | formacion firmada; contador mensual de fotos| | |
| R-05 | POL-04 §5.3 | C-04, C-10 | Informe de restauracion cronometrada con | 2027-02-28 | NUNCA HECHO |
| | | | hora de inicio, fin y tablas verificadas | | |Hoja de ruta de 12 meses. Orden por riesgo, no por facilidad, y con el trimestre 1 entero a coste cero para que el plan arranque sin esperar a que se apruebe una factura.
| Trim. | Iniciativas | Riesgos | Coste € | h Nuria | Resultado medible |
|---|---|---|---|---|---|
| T1 | C-01 cuentas nominativas del proveedor · C-02 MFA en M365 · C-11 alerta de acceso · C-12 formación en datos de salud | R-01, R-06, R-02 | 0 | 40 | Indicadores 1 y 3 al 100 %; D-01 probada |
| T2 | C-04 copia inmutable externa · C-10 segunda copia custodiada | R-01, R-05, R-11 | 1.170 | 26 | Primera restauración cronometrada con éxito |
| T3 | C-08 canal seguro de imágenes · C-03 segmentación · C-07 contratos de encargado | R-02, R-05, R-10 | 2.320 | 38 | Fotos por WhatsApp ↓ 70 %; 6 contratos firmados |
| T4 | C-05 identidad en gabinete · C-13 routers gestionados · C-14 formación y simulacro · C-06, C-09, C-15, C-16 | R-04, R-09, R-06 | 3.700 | 64 | Trazabilidad individual ≥ 95 %; tasa de reporte medida |
| Reserva para imprevistos | 1.438 | 12 | |||
| TOTAL | 8.628 | 180 |
Cómo se defiende ante Elena. No como dieciséis tareas técnicas, sino así: «el riesgo peor puntuado tiene un coste esperado de 19.000 € al año y lo dejamos en un residual manejable con 1.170 € en el segundo trimestre; el primer trimestre no cuesta nada; y lo más caro —la identidad en gabinete— va al final porque es lo que más molesta a los odontólogos y necesito los tres trimestres anteriores de credibilidad para pedirlo». Esa última frase no es técnica y es la más importante del plan.
- Las decisiones difíciles, comentadas
Aquí está el criterio profesional. Cinco disyuntivas reales, con lo que se eligió, por qué, y qué habría cambiado la respuesta.
1. WhatsApp: ¿prohibir o sustituir? Opciones: prohibirlo en POL-03 con efecto inmediato, o sustituirlo por un canal integrado y retirarlo en nueve meses. Elegido: sustituir. Prohibir el día uno es gratis, es correcto sobre el papel y no se va a cumplir: recepción seguiría usándolo desde sus móviles personales, con lo que el dato saldría igual y además dejaría de verse. El indicador 6 mide una curva de 120 fotos al mes a cero, no un interruptor. Qué habría cambiado la respuesta: si ya existiera una inspección abierta o una reclamación de un paciente, la prohibición inmediata sería obligatoria pese al incumplimiento previsible, porque entonces el riesgo legal domina al operativo.
2. Identidad en gabinete: ¿tarjetas de 1.450 € o usuario y contraseña gratis? Elegido: tarjetas. La opción gratuita es técnicamente equivalente y prácticamente inútil: los odontólogos no van a teclear una contraseña entre paciente y paciente, y lo que ocurriría es que apuntarían la contraseña en el monitor —volviendo al punto de partida con una capa de documentación falsa encima—. La tarjeta hace que el camino correcto sea el camino fácil, que es el principio de diseño seguro que 01-03 llamaba «psicológicamente aceptable». Qué lo habría cambiado: si los gabinetes tuvieran un profesional fijo cada uno y no rotación, el usuario y contraseña bastaría.
3. ¿Descentralizar los datos o mantenerlos en Gijón? Elegido: mantener centralizado y añadir modo degradado (C-15). Un servidor por sede resolvería R-09 pero triplicaría la superficie de ataque, el número de copias que proteger y las horas de mantenimiento, que es el recurso escaso. C-15 —exportar cada tarde la agenda y las fichas del día siguiente a un fichero local cifrado— cuesta cero euros y cuatro horas y convierte una caída de línea en una molestia. Qué lo habría cambiado: si las sedes fueran cinco en vez de tres, o si el enlace cayera semanalmente, la aritmética se invertiría.
4. ¿EDR gestionado o identidad más copias? Elegido: identidad más copias. Es la decisión que más cuesta defender porque el EDR «suena a seguridad de verdad». Pero el vector de R-01 es una credencial legítima usada por un tercero comprometido, y un EDR ve procesos anómalos, no una sesión administrativa autorizada. Con 3.600 € se compra visibilidad sobre un escenario que no es el principal; con 780 € y doce horas se elimina la condición que lo hace posible. Qué lo habría cambiado: si los 25 puestos navegaran libremente por internet y descargaran adjuntos —un perfil de riesgo de puesto mucho más alto—, el EDR subiría varios puestos.
5. ¿Y si el fabricante se niega a las cuentas nominativas? Es la decisión que casi ningún dosier de alumno contempla, y es la que puede tumbar el plan entero, porque C-01 es la pieza central de R-01 y depende de un tercero. Plan B documentado: mantener la cuenta compartida pero deshabilitada por defecto, activada por Nuria solo durante la incidencia, con grabación de sesión y con la alerta C-11 sobre cualquier uso fuera de ventana. Es un control compensatorio, es peor, y se documenta como tal con una excepción EXC-2027-002 caducada a seis meses y con la instrucción explícita de que la capacidad del fabricante de soportar cuentas nominativas se incluya como requisito en la próxima renovación del contrato. Convertir un problema técnico irresoluble en una cláusula de la próxima renovación es, muchas veces, la única jugada disponible —y es una jugada.
- Errores típicos y cómo se corrigen
| Error frecuente | Qué revela | Corrección |
|---|---|---|
| Catálogo de 30 controles «imprescindibles» | Que no se ha priorizado, solo listado | Ordenar por reducción de riesgo por euro y cortar donde acaba el presupuesto |
| Todo preventivo | Que se piensa en evitar y no en sobrevivir | Añadir dos detectivos baratos y uno recuperativo por cada riesgo crítico |
| Riesgos que son vulnerabilidades («no hay MFA») | Que falta la cadena causal y el impacto | Aplicar la fórmula: si [amenaza] explota [vulnerabilidad] sobre [activo], entonces… |
| Impacto en lenguaje técnico | Que la dirección no podrá priorizar | Traducir a citas canceladas, euros, sanción y pérdida de pacientes |
| Políticas de multinacional | Que se copiaron de una plantilla | Releer cada norma preguntando «¿quién hace esto aquí, con qué tiempo?» |
| Ningún riesgo aceptado | Que no se ha decidido, solo documentado | Elegir uno, aceptarlo con aprobador y fecha, y decir por qué |
| Todo «implantado» el primer año | Optimismo o falta de honestidad | Estado real: planificado hasta que exista evidencia de verificación |
El más grave, y no está en la tabla porque merece su propia frase: copiar el registro de riesgos de Nimbus. Un dosier que traslada sus riesgos a una clínica dental produce frases como «riesgo de exposición de la API multi-tenant» en una organización que no tiene API. Se detecta a la primera lectura y anula la credibilidad del resto. El antídoto es empezar por el DFD del caso propio: las amenazas salen del flujo, no de la memoria.
- La comparación honesta con tu dosier
Coge tu dosier y compara. Vas a encontrar tres tipos de diferencia, y solo uno importa.
Diferencias de forma —tus tablas tienen otras columnas, tus identificadores otro prefijo, tu inventario 18 activos en vez de 22—: irrelevantes. Ninguna afecta a la calidad del trabajo.
Diferencias de criterio —tú pusiste el riesgo de phishing el primero, o elegiste el EDR, o descentralizaste los datos—: estas son las valiosas. Ninguna es incorrecta por sí misma. La pregunta no es «¿coincide con la solución?», sino «¿está mi decisión igual de argumentada?». Si tu razón para poner phishing el primero es «porque es lo más frecuente», tienes media respuesta; si es «porque en esta organización el 80 % de la superficie es humana y la irreversibilidad de R-01 ya está mitigada por una copia externa que aquí sí existía», tienes una respuesta mejor que la mía para tu caso. Y diferencias de método —tu catálogo no suma, tus riesgos no tienen propietario, tu matriz cita controles que no existen—: estas sí son errores, y la solución de referencia sirve exactamente para detectarlas.
Porque esa es la tesis de todo el proyecto: no hay una única respuesta correcta, pero sí hay respuestas indefendibles. Es indefendible un plan que no cabe en el presupuesto. Es indefendible un riesgo sin dueño. Es indefendible declarar recuperación con una copia jamás restaurada. Es indefendible un control que no se puede demostrar. Todo lo demás es criterio, y el criterio se discute, se argumenta y se revisa —que es justamente lo que hace un profesional en una reunión de dirección—.
- Mapa de especialización de la profesión
Este curso te ha dado la base transversal. La profesión se ramifica, y conviene saber en qué.
| Perfil | Qué hace en el día a día | Le gusta a quien… | Qué estudiar después |
|---|---|---|---|
| Defensa y SOC / detección | Vigila telemetría, escribe reglas, triaja alertas, caza amenazas | Disfruta con los datos, la paciencia y el detalle | SIEM, Sigma, ATT&CK, análisis de logs, detección como código |
| Respuesta a incidentes e inteligencia | Entra cuando ya ha pasado: contiene, erradica, reconstruye, informa | Rinde bajo presión y sabe comunicar en caliente | DFIR, malware, threat intel, cadena de custodia |
| Ofensiva y pentest | Busca fallos con autorización y los reporta de forma reproducible | Le divierte romper cosas y explicarlas bien | Web y API, Active Directory, cloud, laboratorios y CTF |
| Seguridad de aplicaciones y producto | Trabaja con desarrollo: revisiones, SSDLC, CI de AppSec, threat modeling | Sabe o quiere programar | Código seguro, SAST/DAST, OWASP, modelado de amenazas |
| Seguridad cloud e infraestructura | Diseña y endurece IAM, redes, contenedores, IaC | Le gusta la arquitectura y la automatización | Certificaciones del proveedor, Kubernetes, políticas como código |
| GRC y cumplimiento | Riesgos, políticas, auditorías, terceros, certificaciones | Le gusta escribir, negociar y ordenar | ISO 27001, ENS, NIS2, auditoría interna |
| Protección de datos y privacidad | RAT, EIPD, derechos, brechas, contratos de encargado | Se mueve bien entre lo jurídico y lo técnico | RGPD en profundidad, esquemas de DPD, guías de la AEPD |
| Forense | Adquiere y analiza evidencia con validez probatoria | Es metódico y tolera el trabajo lento | Adquisición, sistemas de ficheros, memoria, informes periciales |
Dos avisos sobre este mapa. Primero: este proyecto es, literalmente, el trabajo de un perfil GRC, así que si te ha gustado hacerlo, ya sabes algo importante sobre ti. Y si lo has sufrido pero disfrutaste con el módulo 5, tu camino probablemente sea técnico. Segundo: en una PYME no eliges. En una empresa de 40 personas serás las ocho cosas a la vez, y eso —lejos de ser un defecto— es la mejor escuela que existe para descubrir cuál te gusta.
- Certificaciones, comentadas con honestidad
Empecemos por la parte incómoda: una certificación no sustituye a la experiencia, la acompaña. Sirve para tres cosas concretas —pasar filtros automáticos de currículum, ordenar el estudio y cumplir requisitos de pliegos o de clientes— y para ninguna más. Nadie con criterio contrata a alguien por un acrónimo, pero muchos filtros descartan a quien no lo tiene.
| Momento | Certificación | Comentario honesto |
|---|---|---|
| Fundamentos | CompTIA Security+ | La más reconocida como base transversal; cubre casi lo mismo que este curso con otro orden. Útil si necesitas acreditar el nivel de entrada |
| Fundamentos | Contenidos de INCIBE y guías del CCN (serie CCN-STIC) | Gratuitos, en español y directamente aplicables al contexto normativo español. Infravalorados |
| Gestión | ISO 27001 Lead Implementer / Lead Auditor; más adelante CISM, CISA, CISSP | Las ISO son lo más rentable si te atrae el GRC —Implementer para montar un SGSI, Auditor para revisarlo—, con cuidado por la calidad desigual de los proveedores. Las tres grandes son serias, caras y exigen años de experiencia acreditada: son de consolidación a los 4-5 años, no de entrada |
| Ofensiva | eJPT | Puerta de entrada práctica y asequible al pentest |
| Ofensiva | OSCP | Exigente y muy respetada. Requiere meses de laboratorio; no la intentes como primera certificación |
| Cloud | Certificaciones del proveedor (AWS/Azure/GCP); CCSK y CCSP como neutrales | Las del proveedor rinden antes si tu trabajo ya toca esa nube; CCSK es accesible y CCSP es el equivalente pesado del CISSP |
Cómo elegir, en una frase: la certificación correcta es la que acredita lo que ya estás haciendo o lo que vas a hacer el mes que viene, no la que suena mejor. Y un consejo con valor práctico: antes de pagar ninguna, termina y publica el proyecto de este curso. Un dosier completo, razonado y disponible demuestra más criterio que la mayoría de los acrónimos, y cuesta cero euros.
- Cómo seguir aprendiendo en la práctica
| Vía | Qué hacer concretamente | Por qué funciona |
|---|---|---|
| Laboratorio propio | Dos o tres máquinas virtuales, un servidor con Linux endurecido, un contenedor, un colector de logs. Rómpelo y arréglalo | Es tuyo: no hay problema legal y el error no cuesta nada |
| Plataformas legales de práctica | Aplicaciones deliberadamente vulnerables y plataformas de laboratorios en línea con itinerarios guiados | Practicas explotación con autorización explícita (06-06) |
| CTF | Empieza por los de nivel introductorio y por categorías, no por competiciones de 48 h | Enseñan a leer un problema y a no rendirse; el formato engancha |
| Contribuir a proyectos | Documentación, traducciones, reglas de detección, reportar y corregir un fallo | Te obliga a escribir para otros y te da trabajo público verificable |
| Informes, avisos y boletines | Avisos de INCIBE-CERT, publicaciones del CCN-CERT, catálogo KEV de CISA, informes anuales de respuesta a incidentes; un boletín semanal y una comunidad | Es la vía más rápida de saber qué pasa de verdad; y mejor un boletín leído que quince acumulados |
| Post mortems públicos | Leer los análisis de incidentes que las empresas publican | Aprendes de errores caros que no has tenido que pagar |
Y la regla que ordena todo esto: elige poco y sostenlo. Media hora tres veces por semana durante un año enseña más que un mes de doce horas diarias seguido de seis meses de nada. Es la misma tesis de 06-01 aplicada a ti: la seguridad —y la formación— no se consiguen, se sostienen.
- Nimbus: antes y después
Antes de cerrar, mira lo que ha cambiado en la empresa que te ha acompañado 36 lecciones. Esta tabla es el viaje completo del curso.
| Nimbus en 01-04 (descubrimiento) | Nimbus tras 06-01 (hoja de ruta) | |
|---|---|---|
| Activos | Nadie sabía cuántos había; el inventario se hizo sobre la marcha | 22 activos con propietario, criticidad y clasificación |
| Riesgos y políticas | Intuiciones, miedo al titular de la semana y ninguna política escrita | Registro R-01…R-11 valorado con ALE y apetito aprobado; POL-01…POL-11, con POL-02 y POL-04 publicadas |
| Acceso de terceros | La consultora (A-19) con acceso remoto permanente y compartido | Acceso just-in-time de 8 h, revocación automática y alerta D-03 |
| Copias | En la misma cuenta cloud que la producción; nunca restauradas | Object Lock en cuenta separada, restauración cronometrada trimestral |
| Detección | Ninguna: 20 días de dwell time y 7 oportunidades perdidas (02-06) | Catálogo D-01…D-12, seis detecciones activas y probadas, MTTD medido |
| Identidad | Cuentas compartidas, sin MFA en cuentas privilegiadas | MFA FIDO2 en todas las privilegiadas, RBAC y recertificación semestral |
| Secretos | Un .env robado que abrió la puerta a todo |
Gestor de secretos y gitleaks bloqueante en el CI |
| Cumplimiento | «Cumplimos el RGPD» sin RAT ni evidencias | RAT, EIPD, PR-DER-01, procedimiento de 72 h y matriz de trazabilidad |
| Personas e incidentes | Formación cero, el phishing funcionaba, improvisación durante el ransomware | Itinerarios por rol, simulacros éticos y tasa de reporte; NIST 800-61, severidades S1-S4, RB-01 probado y post mortem sin culpables |
| Presupuesto | Gastado a impulsos | 18.000 € asignados a los riesgos peor puntuados, con reserva |
Nimbus no es hoy una empresa segura. Es una empresa que sabe lo que tiene, lo que le puede pasar, qué está haciendo al respecto, qué ha decidido no hacer y cómo se va a enterar de que algo va mal. Esa diferencia —no la ausencia de riesgo, sino la presencia de método— es todo lo que este curso ha intentado transmitirte.
Errores Comunes y Consejos
- Leer esta solución antes de haber hecho el proyecto. Si has llegado aquí sin dosier propio, para y vuelve a 07-01. Una vez has visto una respuesta, ya no puedes saber cuál habrías dado, y esa información era el resultado real del ejercicio.
- Reescribir tu dosier para que se parezca a este. Si tus decisiones difieren y están argumentadas, defiéndelas. Cambiar de opinión porque el material del curso dice otra cosa —sin un argumento mejor— es exactamente el hábito contrario al que el proyecto entrena.
- Quedarse solo con la tabla y saltarse los porqués. Las tablas son la parte fácil de copiar y la parte inútil de copiar: lo que se aprende está en los párrafos que explican por qué el pentest se descarta por prematuro, por qué las tarjetas de proximidad ganan a la contraseña gratuita y por qué hace falta un plan B para C-01.
- Coleccionar certificaciones para tapar la falta de experiencia. Se nota siempre, y en la primera pregunta práctica. Una certificación acompaña a lo que sabes hacer; sola, es un acrónimo.
- Consejo: publica el proyecto, anonimizado o sobre el caso ficticio, en un repositorio con su historial. Es la pieza de portfolio más difícil de improvisar y la que mejor demuestra criterio.
- Consejo: ponle fecha a la siguiente revisión. Del dosier y de tu propio plan de aprendizaje. Lo que no tiene fecha no vuelve a ocurrir.
Ejercicios
Ejercicio 1 — La comparación estructurada
Compara tu dosier con esta solución en tres dimensiones concretas: el orden de los tres primeros riesgos, el control más caro que has incluido y lo que has dejado fuera. Para cada una, escribe si es una diferencia de forma, de criterio o de método, y en las de criterio decide con un argumento cuál de las dos posiciones es mejor para tu caso.
Ejercicio 2 — Tu propia decisión difícil
Elige una disyuntiva real de tu proyecto que no aparezca en el apartado 9 y redáctala con la misma estructura: opciones, lo elegido, por qué, y qué habría cambiado la respuesta. Ese último apartado es el que demuestra que has entendido el criterio y no solo la conclusión.
Ejercicio 3 — Tu plan de 90 días
Diseña tu plan de aprendizaje de los próximos tres meses: perfil hacia el que te orientas, dos vías de práctica del apartado 14 con su hueco semanal concreto, una lectura recurrente y una cosa que vas a producir y publicar. Ponle fecha de revisión.
Soluciones
Solución 1 — Comparación estructurada (ejemplo real de un alumno)
DIFERENCIA 1 - Orden de riesgos. Yo puse el phishing (R-06) el primero; la solucion
pone el ransomware por el proveedor (R-01). TIPO: criterio.
Argumento: el phishing es mas frecuente, pero su peor caso —compromiso de un buzon— es
detectable y reversible. R-01 es irreversible si alcanza las copias. Mi orden seria mejor
SI la clinica ya tuviera copia externa inmutable, porque entonces R-01 dejaria de ser
irreversible y ganaria la frecuencia. Como no la tiene, la solucion tiene razon.
DECISION: cambio el orden y anado el parrafo que lo justifica; es lo que me faltaba.
DIFERENCIA 2 - Control mas caro. Yo meti un EDR de 3.000 EUR; la solucion mete las
tarjetas de gabinete de 1.450. TIPO: criterio.
Argumento: el vector de mi R-01 tambien era una credencial legitima, asi que mi EDR no lo
cubria, y consumia un tercio del presupuesto. Mantengo mi criterio SOLO para el riesgo de
puesto, pero ese riesgo lo tenia en el puesto 8: no justifica el gasto.
DECISION: descarto el EDR con argumento y fecha, y libero 3.000 EUR.
DIFERENCIA 3 - Lo dejado fuera. Yo no tenia tabla de descartes. TIPO: metodo.
No es una diferencia de opinion: es un requisito del entregable que me salte. Sin ella mi
dosier no puede demostrar que decidi; solo demuestra que elegi. DECISION: escribo la
tabla con los cuatro candidatos que descarte mentalmente y nunca puse por escrito.Lo instructivo es el reparto: dos diferencias de criterio, que se discuten con argumentos y de las que se aprende, y una de método, que simplemente se corrige. Y fíjate en que una de las de criterio se resuelve a favor del alumno parcialmente: el EDR no era una mala idea, era una idea para un riesgo que estaba el octavo. Esa precisión —«no es incorrecto, es prematuro»— es el mismo razonamiento del descarte del pentest.
Solución 2 — Una decisión difícil propia (ejemplo)
DISYUNTIVA: ¿pedir a Datacer Norte que renuncie a su acceso remoto permanente, o
mantenerlo y monitorizarlo?
OPCIONES A) Acceso bajo demanda tambien para Datacer, como el fabricante (C-01 ampliado).
B) Mantener el acceso permanente, con alerta (C-11) y revision trimestral (C-16).
ELEGIDO: B, y es incomodo. POR QUE: Datacer es quien ejecuta la mitad del plan —96 de
las horas tecnicas del ano— y quien atiende las incidencias de las tres sedes en horario
clinico. Un acceso bajo demanda con una unica persona coordinadora (Nuria) crearia una
dependencia peor: si Nuria esta de vacaciones o en consulta, no hay soporte. El riesgo
de indisponibilidad supera al de acceso indebido, dado que Datacer SI acepta cuentas
nominativas y MFA (a diferencia del fabricante) y sus sesiones quedan registradas.
QUE HABRIA CAMBIADO LA RESPUESTA: (a) si Datacer no aceptara cuentas nominativas, seria
A sin discusion, porque entonces tendriamos dos A-11 en vez de uno; (b) si hubiera una
segunda persona capaz de autorizar accesos, seria A; (c) si Datacer sufriera un
incidente propio, seria A al dia siguiente. Se anota como disparador de reevaluacion.Solución 3 — Plan de 90 días (ejemplo)
PERFIL OBJETIVO: defensa y deteccion, con base de GRC (el proyecto me ha gustado, pero
disfrute mas el modulo 5 que el 4).
PRACTICA 1 - Laboratorio propio. Martes 20:00-21:30. Tres VM: un servidor Linux
endurecido con CIS, un Windows y un colector de logs. Objetivo del trimestre: seis
detecciones propias escritas, probadas y documentadas en el repositorio.
PRACTICA 2 - Plataforma de laboratorios guiados. Sabados 10:00-12:00. Itinerario de
fundamentos de SOC completo antes del 30 de junio.
LECTURA RECURRENTE: avisos de INCIBE-CERT los lunes (15 min) y el KEV de CISA cuando
haya novedad. Un boletin semanal, y solo uno.
LO QUE VOY A PRODUCIR Y PUBLICAR: repositorio "detecciones-caseras" con las seis reglas,
cada una con su logica, su fuente de datos y COMO SE PRUEBA (columna del E6).
REVISION DEL PLAN: 30 de junio. Criterio de exito: seis reglas publicadas y probadas,
no "haber estudiado".Tres detalles que lo hacen un plan y no una lista de deseos: tiene huecos concretos en el calendario, produce algo publicable en lugar de solo consumir contenido, y tiene fecha de revisión con un criterio de éxito observable. Es, en pequeño, exactamente la estructura de la hoja de ruta del E8: dueño, plazo y resultado medible. El método que has aprendido para una organización funciona igual para una carrera.
Conclusión
Has llegado al final. Empezaste con la tríada CIA y el vocabulario del riesgo, entendiste el panorama de amenazas y cómo se defiende una organización, aprendiste a proteger la información con criptografía que se usa de verdad, a decidir con un registro de riesgos, políticas, controles y un plan de respuesta, a ejecutar con herramientas, detección, pentest, redes, aplicaciones, endpoint y nube, y a sostener y demostrar lo hecho con hábitos, normativas, RGPD, evidencias, personas y ética. Y luego dejaste de leer sobre Nimbus y lo hiciste tú: elegiste una organización, la inventariaste, identificaste y priorizaste sus riesgos, redactaste sus políticas, ajustaste un catálogo de controles a un presupuesto que no daba para todo, preparaste su respuesta y su recuperación, planificaste su verificación, encajaste su marco normativo, montaste su trazabilidad y su hoja de ruta, y te evaluaste con honestidad.
En esta última lección has visto una solución de referencia completa sobre la clínica dental —con el inventario donde una cuenta compartida y la reputación son activos, el DFD cuyas fronteras explican dónde está el peligro, el riesgo número uno justificado por irreversible y no por frecuente, el ALE que no predice nada pero convence, el catálogo de dieciséis controles donde siete cuestan cero euros, el runbook que dice qué boca del rack, la EIPD que motiva también su negativa, el ENS que hoy no aplica pero puede aplicar mañana, y la hoja de ruta que deja lo más molesto para el trimestre en que ya hay credibilidad—. Has visto las decisiones difíciles: sustituir en vez de prohibir, pagar por que el camino correcto sea el fácil, no descentralizar, elegir identidad antes que EDR, y tener plan B cuando el control depende de que un tercero diga que sí. Y has visto la línea que separa lo opinable de lo inaceptable: no hay una única respuesta correcta, pero sí hay respuestas indefendibles —un plan que no cabe, un riesgo sin dueño, una recuperación nunca probada, un control que no se puede demostrar—.
Te llevas también el mapa de lo que viene: ocho especialidades con lo que hace cada una y a quién le encaja; certificaciones situadas en su momento y con su límite, porque acompañan a la experiencia y no la sustituyen; vías de práctica legales —laboratorio propio, plataformas guiadas, CTF, contribuir, leer avisos de INCIBE-CERT y del CCN-CERT y el catálogo KEV, y post mortems ajenos—; y una regla que vale más que cualquier lista: elige poco y sostenlo. Porque esa es, al final, la única conclusión de este curso. La seguridad no es un estado que se alcanza: no existe el día en que una organización está segura y puede dejar de mirar. Es una práctica que se sostiene, con inventarios que se actualizan, riesgos que se reevalúan, copias que se restauran para comprobar que funcionan, alertas que se prueban, personas que se forman y decisiones que se revisan cuando cambia lo que las justificaba. Nimbus no acabó el curso siendo una empresa segura; acabó siendo una empresa que sabe lo que tiene, lo que le puede pasar, qué hace al respecto, qué ha decidido no hacer y cómo se enterará de que algo va mal.
Tú ya tienes ese método. Sabes inventariar, modelar amenazas, redactar y puntuar un riesgo, escribir una política que se pueda cumplir, elegir controles que quepan en el dinero y en las horas, preparar una respuesta que otro pueda ejecutar, verificar que lo implantado funciona, cumplir lo que obliga la ley y demostrarlo con evidencias, formar a la gente y defender cada decisión ante quien tenga que aprobarla. No sabes todo lo que hay que saber —nadie lo sabe, y quien te diga lo contrario te está vendiendo algo—, pero sabes cómo se decide con información incompleta y recursos insuficientes, que es exactamente el trabajo.
Ahora abre tu dosier, ponle fecha a la próxima revisión y empieza.
Curso de Fundamentos de Seguridad Informática
Módulo 1: Introducción a la Seguridad Informática
- Conceptos Básicos de Seguridad Informática
- Tipos de Amenazas y Vulnerabilidades
- Principios de la Seguridad Informática
- Activos, Superficie de Ataque y Actores de Amenaza
Módulo 2: Ciberseguridad
- Definición y Alcance de la Ciberseguridad
- Tipos de Ataques Cibernéticos
- Ingeniería Social y Phishing
- Medidas de Protección en Ciberseguridad
- Identidad, Autenticación y Control de Acceso
- Casos de Estudio de Incidentes de Ciberseguridad
Módulo 3: Criptografía
- Introducción a la Criptografía
- Criptografía Simétrica
- Criptografía Asimétrica
- Funciones Hash, HMAC y Almacenamiento de Contraseñas
- Protocolos Criptográficos
- Gestión de Claves, Certificados y PKI
- Aplicaciones de la Criptografía
Módulo 4: Gestión de Riesgos y Medidas de Protección
- Evaluación de Riesgos
- Políticas de Seguridad
- Controles de Seguridad
- Riesgo de Terceros y Cadena de Suministro
- Plan de Respuesta a Incidentes
- Recuperación ante Desastres y Continuidad de Negocio
Módulo 5: Herramientas y Técnicas de Seguridad
- Herramientas de Análisis de Vulnerabilidades
- Técnicas de Monitoreo y Detección
- Pruebas de Penetración
- Seguridad en Redes
- Seguridad en Aplicaciones
- Hardening de Sistemas y Seguridad del Endpoint
- Seguridad en la Nube y en Contenedores
Módulo 6: Buenas Prácticas y Normativas
- Buenas Prácticas en Seguridad Informática
- Normativas y Estándares de Seguridad
- Protección de Datos Personales y RGPD en la Práctica
- Cumplimiento y Auditoría
- Formación y Concienciación
- Ética, Aspectos Legales y Divulgación Responsable
