Has fet el projecte i t'has autoavaluat. Ara toca la comparació. Aquesta lliçó desenvolupa una solució de referència —sobre la Clínica Dental Sonrisa Norte, el cas més ric per les seves dades de salut i el més allunyat de Nimbus— amb extractes suficients dels vuit lliurables i, sobretot, amb el raonament explícit de cada decisió: per què aquest risc va primer, per què aquest control i no el car, què es deixa fora i amb quin argument. No és el dossier sencer: és la part que fixa l'estàndard.
Després vénen les decisions difícils comentades, que és on de debò es veu el criteri professional; els errors típics que es repeteixen als dossiers de qui comença; i la comparació honesta amb tu. I després, el tancament: per on continuar. El mapa d'especialitats de la professió, les certificacions comentades sense adorns, com seguir aprenent a la pràctica, els hàbits dels primers mesos, una última mirada a Nimbus i el final del curs.
Contingut
- Com llegir aquesta solució
- E1 — Context, inventari, DFD i STRIDE
- E2 — Els riscos principals, amb ALE i ROSI
- E3 i E4 — Polítiques i el catàleg que cap en 9.000 €
- E5 — Runbook de l'escenari més probable, RTO i RPO
- E6 — Les deteccions mínimes
- E7 — RGPD amb dades de salut, EIPD i la qüestió de l'ENS
- E8 — Traçabilitat i full de ruta trimestral
- Les decisions difícils, comentades
- Errors típics i com es corregeixen
- La comparació honesta amb el teu dossier
- Mapa d'especialització de la professió
- Certificacions, comentades amb honestedat
- Com seguir aprenent a la pràctica
- Nimbus: abans i després
- Com llegir aquesta solució
Tres advertiments abans de començar, perquè d'ells depèn que aquesta lliçó et serveixi.
No és la resposta correcta, és una resposta defensable. Un altre professional amb les mateixes dades podria arribar a un ordre de riscos diferent i a un catàleg diferent, i tots dos serien vàlids si estan justificats. El que no admet variació és el mètode: que cada control apunti a un risc, que cada risc tingui propietari, que les sumes quadrin i que cada decisió tingui el seu perquè escrit.
No la copiïs a sobre de la teva feina. Si la teva solució difereix, la teva feina és entendre per què difereix i decidir quin argument és millor: aquell exercici de comparació val més que el dossier mateix. I tingues en compte que està deliberadament incompleta —veuràs 5 riscos d'11, 7 controls de 16 i una part de la matriu—: el que es mostra és el que fixa el nivell, i la resta és més del mateix amb menys densitat de decisió.
- E1 — Context, inventari, DFD i STRIDE
L'abast ja el vas veure a 07-01: els sistemes d'informació clínica i administrativa de les tres seus, la connectivitat, el correu, la web, els canals amb pacients i els tercers amb accés; fora, la seguretat física més enllà de la sala tècnica i l'equipament que no tracta dades. Restriccions: 9.000 €/any, 180 h de la Nuria, 120 h contractades a Datacer Norte i cap persona tècnica interna.
Inventari (extracte de 22 actius). La classificació fa servir quatre nivells i la criticitat es justifica per impacte assistencial, no per cost de l'equip.
| ID | Actiu | Tipus | Propietari | Critic. | Classificacio |
|------|------------------------------------------------|------------|------------|---------|---------------|
| A-01 | Base de dades clinica DentaGest (SQL Server) | Dades | Elena V. | Critica | Restringit |
| A-02 | Carpeta compartida d'imatges DICOM | Dades | Elena V. | Critica | Restringit |
| A-03 | Servidor Windows de Gijon (heretat, 6 anys) | Sistema | Nuria P. | Critica | Intern |
| A-04 | NAS de copies, mateixa sala i xarxa que A-03 | Sistema | Nuria P. | Critica | Restringit |
| A-05 | Enllac VPN entre seus (routers d'operador) | Servei | Datacer | Alta | Intern |
| A-06 | Tenant Microsoft 365 (25 busties) | Servei | Nuria P. | Alta | Confidencial |
| A-11 | Compte admin compartit del fabricant | Identitat | Nuria P. | Critica | Restringit |
| A-14 | Telefons de recepcio amb WhatsApp | Sistema | Nuria P. | Alta | Restringit |
| A-18 | Reputacio local i recomanacio boca-orella | Intangible | Elena V. | Critica | Public |
| A-19 | Consentiments informats signats (paper) | Dades | Elena V. | Alta | Restringit |
| A-21 | Contractes d'encarregat del tractament | Intangible | Elena V. | Alta | Confidencial |Per què A-11 i A-18 són a l'inventari. Perquè l'exercici d'inventariar no consisteix a llistar andròmines. A-11, el compte compartit del fabricant, és l'actiu del qual penja el risc número u; si no està inventariat, ningú no n'és propietari i ningú no hi decideix. A-18, la reputació, és l'actiu del qual depèn la facturació en un negoci local de recomanació, i sense ell cap impacte reputacional no es pot puntuar. I A-21, els contractes d'encarregat, és un actiu intangible l'absència del qual és directament una infracció de l'article 28.
El DFD i les fronteres de confiança. El flux modelat és la consulta d'una història clínica des d'un gabinet de la seu d'Oviedo.
flowchart LR
subgraph OV["Seu d'Oviedo - zona clinica"]
G["Lloc de gabinet\n(sessio compartida)"]
end
subgraph GJ["Seu de Gijon - sala tecnica"]
S["Servidor A-03\nDentaGest"]
BD[("A-01 Base de dades\nclinica")]
DI[("A-02 Carpeta DICOM")]
N[("A-04 NAS de copies")]
end
subgraph EX["Tercers"]
F["Suport del fabricant\ncompte A-11"]
D["Datacer Norte\nacces remot"]
end
G -->|"FC-1: VPN entre routers\nd'operador (A-05)"| S
S --> BD
S --> DI
S -->|"copia nocturna"| N
F -->|"FC-2: acces remot amb\ncompte compartit sense MFA"| S
D -->|"FC-3: acces remot\npermanent"| S
Les tres fronteres i el que signifiquen. FC-1 separa una seu d'una altra a través d'una VPN sobre equips domèstics: el trànsit clínic creua una frontera que ningú no audita. FC-2 és la pitjor de les tres: un tercer hi entra amb una identitat que no és de ningú. FC-3 és un accés permanent que no requereix justificació. Fixa-t'hi en el que no és una frontera: la còpia al NAS passa dins de la mateixa zona, i aquest és exactament el problema —no hi ha cap frontera entre allò que es xifra i el seu respatller—.
STRIDE del flux (extracte).
| STRIDE | Amenaça concreta sobre aquest flux | Actiu | Risc |
|---|---|---|---|
| S Suplantació | Qualsevol amb la contrasenya de gabinet actua com «el gabinet 3»; el suport del fabricant actua com a administrador anònim | A-11 | R-01, R-04 |
| T Manipulació | Modificació d'una anotació clínica sense traça de l'autor | A-01 | R-04 |
| R Repudi | Impossible saber quin professional va consultar quina història: la sessió és compartida | A-01 | R-04 |
| I Divulgació | Accés a històries de pacients no atesos per aquell professional; exfiltració per l'accés remot | A-01, A-02 | R-01, R-04 |
| D Denegació | Caiguda de l'enllaç de Gijón: dues seus sense història clínica ni agenda | A-05 | R-09 |
| E Elevació | Des d'un lloc de gabinet a administrador del servidor per vulnerabilitat sense pedaç | A-03 | R-03 |
Fixa't que la R (repudi) és la que més fa mal aquí i és la que gairebé tothom despatxa. En un entorn sanitari, la traçabilitat de l'accés a la història clínica no és una bona pràctica: és un requisit de la Llei 41/2002. La sessió compartida converteix un requisit legal en impossible per disseny.
- E2 — Els riscos principals, amb ALE i ROSI
Onze riscos al registre. Aquests són els cinc primers, en l'ordre decidit.
| ID | Risc (resum) | Inh. | Estratègia | Controls | Resid. | Propietari |
|---|---|---|---|---|---|---|
| R-01 | Ransomware pel compte compartit del fabricant (A-11) que arriba a servidor, DICOM i NAS | P4×I5 Crític | Mitigar | C-01, C-04, C-10, C-11 | P2×I5 Alt | Elena V. |
| R-02 | Dades de salut tractades per WhatsApp en telèfons de recepció (A-14) | P5×I4 Crític | Mitigar | C-08, C-12 | P2×I4 Alt | Nuria P. |
| R-05 | Les dues còpies existents són a la mateixa sala i la mateixa xarxa que l'original | P3×I5 Crític | Mitigar | C-04, C-10, C-03 | P2×I3 Mitjà | Nuria P. |
| R-04 | Sessions compartides al gabinet: sense traçabilitat d'accés a història clínica | P4×I4 Alt | Mitigar | C-05, C-12 | P2×I4 Alt | Elena V. |
| R-09 | Caiguda de l'enllaç de Gijón: Oviedo i Avilés sense història clínica ni agenda | P4×I3 Alt | Mitigar | C-13, C-15 | P2×I2 Baix | Nuria P. |
Per què R-01 va el primer, i no R-02 que té més probabilitat. Perquè és l'únic risc del registre el pitjor escenari del qual és irreversible. R-02 passa cada dia i el seu impacte és sancionador i reputacional: greu, car i reparable. R-01 passa amb menys freqüència, però el seu pitjor escenari —xifratge del servidor i del NAS, sense còpia externa— és la desaparició de la història clínica de 4.800 pacients i el tancament de la clínica. Quan un risc és irreversible, la irreversibilitat pesa més que la freqüència. Aquest principi, escrit al dossier, és el que fa defensable l'ordre.
Quantificació de R-01.
SLE = 67.200 (8 dies d'aturada x 8.400 EUR/dia de facturacio de les 3 seus)
+ 12.000 (recuperacio tecnica i forense)
+ 6.000 (assessoria juridica, notificacio a l'AEPD i comunicacio a pacients)
+ 42.000 (perdua de pacients: 2 % de la cartera anual, molt conservador per a
una bretxa de dades de salut en un mercat local de recomanacio)
= 127.200 EUR
ARO = 0,15 (un cop cada ~7 anys; pime sanitaria, vector dependent d'un tercer)
ALE = 19.080 EUR/any
ROSI de C-04 (copia immutable fora de seu + prova de restauracio trimestral):
Reduccio estimada de l'ALE: 65 %. C-04 no evita el xifratge; evita que sigui
irreversible i retalla l'aturada de 8 dies a 2. -> 12.402 EUR/any evitats
Cost anual: 780 EUR + 22 h de la Nuria + 6 h de Datacer ~ 1.110 EUR equivalents
ROSI = (12.402 - 1.110) / 1.110 = 1.017 %El que aquest càlcul fa a la pràctica. No serveix per saber quant es perdrà: serveix per posar a la mateixa frase «19.080 € l'any de risc esperat» i «780 € de còpia externa», i aquesta frase és la que aconsegueix que l'Elena signi en trenta segons. L'ALE no és una predicció, és un argument. I per això porta els seus supòsits escrits: tan bon punt algú discuteix l'ARO, la conversa ja és la correcta.
El risc acceptat. R-10 (falta de contractes d'encarregat amb dos tercers menors: l'empresa de destrucció documental i el laboratori protètic) s'accepta formalment fins al quart trimestre, amb aprovació de l'Elena Vázquez datada, perquè C-07 està planificat per al T3 i regularitzar-los abans exigeix assessoria jurídica que no està contractada. Acceptar amb data, aprovador i pla és una decisió; no esmentar-ho és un oblit.
- E3 i E4 — Polítiques i el catàleg que cap en 9.000 €
Les dues polítiques redactades senceres són POL-02 (Control d'Accessos i Identitat Clínica) i POL-03 (Comunicació amb Pacients i Canals), i l'elecció es justifica en una línia: POL-02 ataca R-01 i R-04 —els dos problemes d'identitat— i és condició prèvia de la traçabilitat que exigeix la Llei 41/2002; POL-03 és l'única via realista per a R-02, perquè cap mesura tècnica no resol sola un hàbit. Les altres sis polítiques queden mapades amb propietari i prioritat, per publicar-se en els dotze mesos següents.
El catàleg complet: 16 controls, 7.190 € i 168 h de la Nuria.
| ID | Control | Funcio | Riscos | EUR | hN | hD |
|------|---------------------------------------------------------------|----------------|------------|------|----|----|
| C-01 | Comptes nominatius + MFA per al suport del fabricant, | Prev.+Detect. | R-01, R-07 | 0 | 12 | 8 |
| | activats contra tiquet i revocats a les 8 h | | | | | |
| C-02 | MFA obligatori a les 25 busties de Microsoft 365 | Prev. | R-06 | 0 | 8 | 2 |
| C-03 | Segmentacio: VLAN per al servidor i bloqueig del NAS des dels | Prev. | R-01, R-05 | 560 | 10 | 12 |
| | llocs de gabinet | | | | | |
| C-04 | Copia immutable fora de seu, retencio 30 d i restauracio | Recup.+Detect. | R-01, R-05 | 780 | 22 | 6 |
| | cronometrada trimestral | | | | | |
| C-05 | Identitat individual al gabinet amb targeta de proximitat | Prev.+Detect. | R-04 | 1450 | 30 | 16 |
| C-06 | Xifratge de disc en portatils i equips de recepcio | Prev. | R-08 | 0 | 8 | 6 |
| C-07 | Contractes d'encarregat del tractament amb els sis tercers | Prev. | R-10 | 800 | 10 | 0 |
| C-08 | Canal segur d'imatges a DentaGest i retirada de WhatsApp | Prev. | R-02 | 960 | 18 | 4 |
| C-09 | Gestio de pedacos amb termini: 14 dies per a critiques | Correct. | R-03 | 0 | 6 | 20 |
| C-10 | Segona copia local en suport extraible custodiat fora de la | Recup. | R-05, R-11 | 390 | 4 | 4 |
| | sala tecnica | | | | | |
| C-11 | Alerta d'acces administratiu fora de finestra pactada | Detect. | R-01, R-07 | 0 | 14 | 10 |
| C-12 | Formacio de 45 min sobre dades de salut, amb questionari | Prev. | R-02, R-04 | 0 | 6 | 0 |
| C-13 | Routers gestionats amb VPN site-to-site i registre, en | Prev.+Recup. | R-09, R-03 | 1800 | 2 | 8 |
| | substitucio dels equips domestics d'operador | | | | | |
| C-14 | Formacio anual + dos simulacres de phishing | Prev.+Dissuas. | R-06 | 450 | 12 | 0 |
| C-15 | Mode degradat: exportacio diaria de l'agenda i les fitxes de | Recup. | R-09 | 0 | 4 | 0 |
| | l'endema a un fitxer local xifrat a cada seu | | | | | |
| C-16 | Revisio trimestral d'accessos, altes i baixes | Detect. | R-04, R-07 | 0 | 2 | 0 |
|------|---------------------------------------------------------------|----------------|------------|------|----|----|
| | SUMA | | | 7190 |168 | 96 |
| | Reserva per a imprevistos (20 %) | | | 1438 | 12 | 0 |
| | TOTAL | | | 8628 |180 | 96 |
| | DISPONIBLE | | | 9000 |180 |120 |
| | MARGE | | | 372 | 0 | 24 |Tres lectures del catàleg, que valen més que la taula. Primera: set dels setze controls costen zero euros i són els que ataquen el risc número u. En aquesta clínica, com a Nimbus, el problema no era el pressupost: era que ningú no tenia assignades les hores. Segona: hi ha quatre controls detectius i tres de recuperatius, no només preventius, perquè la ceguesa detectiva és el que converteix un incident en una catàstrofe. Tercera: el marge d'hores de la Nuria és zero, i això es declara explícitament al dossier juntament amb la decisió de què cau primer si apareix un imprevist —C-08 es posposa un trimestre, perquè R-02 té mitigació administrativa provisional mentrestant i cap altre control no la té—.
El que es deixa fora.
| Descartat | Cost | Per què | Revisió |
|---|---|---|---|
| EDR gestionat amb servei 24×7 | 3.600 € | Consumeix el 40 % del pressupost i no ataca el vector de R-01, que és una credencial legítima. C-01, C-04 i C-11 el cobreixen per 780 € | 2028 T1 |
| Substitució de DentaGest | 22.000 € | Fora de pressupost per un factor de 2,4. No és una decisió de seguretat sinó d'inversió: es trasllada al pla plurianual amb nota tècnica de deute | 2029 |
| Pentest extern | 4.500 € | No és car, és prematur: amb set controls sense implantar confirmaria forats ja documentats aquí. El diner rendeix més implantant | 2028 T3 |
| Servidor replicat a Oviedo | 5.200 € | Resol R-09, que ja cau a residual baix amb C-13 i C-15 per 1.800 € | 2029 |
- E5 — Runbook de l'escenari més probable, RTO i RPO
RB-01 — Xifratge de fitxers al servidor de Gijón (extracte de les fases 0 a 2, que són les que s'executen amb pressa i per això les que cal escriure millor):
S'ACTIVA QUAN: l'alerta D-02 dispara, o algu reporta que DentaGest no obre o que els
fitxers DICOM tenen extensions estranyes. SEVERITAT PER OMISSIO: S1.
RESPONSABLE: Nuria Prado. SUPLENT: Elena Vazquez. SUPORT: Datacer 900 XXX XXX (24 h).
CANAL FORA DE BANDA: grup de telefon mobil "Incidencies-SN", mai el correu.
FASE 0 - ABANS DE TOCAR RES (2 min)
[ ] Anotar l'hora exacta i obrir el registre d'accions en paper
[ ] NO apagar el servidor: es perd memoria i evidencia. NO reinstallar. NO restaurar encara
FASE 1 - CONTENCIO (objectiu: 15 min)
[ ] Desconnectar FISICAMENT el cable de xarxa del servidor A-03 (sala tecnica, rack, boca 3)
[ ] Desconnectar el NAS A-04 de la xarxa (boca 5). Es el pas que salva la recuperacio
[ ] Trucar a Datacer i demanar el tall de l'acces remot del fabricant i del seu propi
[ ] Avisar les tres recepcions: passar a agenda en paper; NO apagar els seus equips
[ ] Recuperar el fitxer de mode degradat del dia (C-15) a cada seu
FASE 2 - AVALUACIO (objectiu: 60 min)
[ ] Amb Datacer: identificar l'abast (quines carpetes, des de quan, quin compte ho va fer)
[ ] Comprovar la copia externa immutable (C-04): data de l'ultim punt integre
[ ] Decidir amb l'Elena: hi ha indicis d'EXFILTRACIO de dades de pacients?
-> Si n'hi ha o no es poden descartar: ARRENCA EL RELLOTGE DE 72 h (PR-BRE-01)
[ ] Registrar al diari cada accio amb hora, qui i resultat
DECISIONS QUE LA NURIA NO POT PRENDRE SOLA: pagar un rescat (mai, i en tot cas ho
decideix la propietat amb assessoria juridica) · comunicar publicament · notificar a
l'AEPD · interposar denuncia · donar per recuperat el servei.El que fa bo aquest runbook: diu quina boca del rack, dona un telèfon, ordena desconnectar el NAS abans que cap altra cosa —el pas que decideix si l'incident és recuperable— i situa l'arrencada del rellotge de 72 h en una decisió concreta amb criteri, no en una intuïció.
BIA i estratègia de còpies.
| Sistema | RTO | RPO | Justificacio |
|-------------------------|------|------|---------------------------------------------------|
| Historia clinica (A-01) | 4 h | 24 h | Mes de 4 h cancella la jornada de les 3 seus |
| Imatges DICOM (A-02) | 48 h | 24 h | Dosi evitable en repetir, pero no impedeix atendre|
| Facturacio i cobraments | 72 h | 24 h | Cap pacient no es queda sense atencio |
3-2-1-1-0 ABANS: 3 copies NO (2) · 2 suports SI · 1 fora de seu NO · 1 immutable NO ·
0 errors NO (ultima restauracio amb exit: MAI)
3-2-1-1-0 DESPRES de C-04 i C-10: els cinc en verd, amb primera prova cronometrada
el 2027-02-28 i repeticio trimestral.«Última restauració amb èxit: MAI» va al resum executiu, literal. És una sola línia i és la que aprova els 780 €.
- E6 — Les deteccions mínimes
Vuit deteccions, totes operables amb les hores disponibles i totes amb la seva prova.
| ID | Deteccio | Font | Logica | Sev |
|------|--------------------------------------|----------------------|-----------------------------------------|-----|
| D-01 | Acces del proveidor fora de finestra | Sessions del servidor| Compte de suport fora de dl-dv 9-18 o | S2 |
| | | | sense tiquet obert | |
| D-02 | Xifratge o esborrament massiu a A-02 | Auditoria de fitxers | >200 fitxers modificats en <5 min per | S1 |
| | | | un mateix usuari | |
| D-03 | Fallada silenciosa de la copia nocturna| Log de copia + NAS | Sense "backup OK" en 26 h, o mida <80 % | S2 |
| | | | de la mitjana de 7 dies | |
| D-04 | Inici de sessio impossible a M365 | Registre d'Entra ID | Dos paisos en <2 h per a un usuari | S2 |
| D-05 | Exportacio massiva des de DentaGest | Auditoria de la BD | SELECT sobre >500 fitxes en una sessio | S1 |
| D-06 | Caiguda de l'enllac d'una seu | Router gestionat | Perdua de tunel >5 min en horari | S3 |
| D-08 | Vulnerabilitat critica sense pedac | Informe de Datacer | CVSS >=9 o present a KEV, >14 dies | S2 |La detecció més rendible del catàleg és D-03, i no vigila cap atacant: vigila que la còpia s'ha fet. Costa zero euros, i és el que impedeix que el dia de l'incident es descobreixi que la còpia fa cinc setmanes que falla. La segona és D-01, que cobreix el vector de R-01 i que a més prova el compliment de C-01: la mateixa alerta serveix de control detectiu i d'evidència d'auditoria.
Pla de verificació. Escaneig extern de la superfície exposada i revisió de configuració amb Datacer, semestral, 8 h/any. Pentest: no aquest any (descart argumentat). I cada detecció es prova en implantar-la i un cop l'any, amb la prova escrita a la mateixa fitxa: és el que evita la troballa clàssica que l'alerta existia i no disparava.
- E7 — RGPD amb dades de salut, EIPD i la qüestió de l'ENS
Rols. La clínica és responsable del tractament de les dades dels seus pacients i dels seus empleats. És alhora qui contracta encarregats: Datacer Norte, el fabricant de DentaGest, el laboratori protètic, la gestoria, l'agència de màrqueting i l'empresa de destrucció documental. Tots sis necessiten contracte de l'article 28 (C-07), i dos no en tenen (R-10, acceptat amb data).
RAT: quatre tractaments. T-01 història clínica; T-02 gestió de personal; T-03 imatges radiològiques; T-04 captació i màrqueting. El que importa:
- id: T-01
tractament: "Història clínica odontològica"
rol: "Responsable"
finalitat: "Prestació d'assistència sanitària bucodental i el seu seguiment"
base_juridica: "art. 6.1.b (contracte) i 6.1.c (obligació legal, Llei 41/2002)"
excepcio_art_9: "art. 9.2.h — assistència sanitària, amb el deure de secret del 9.3"
categories_dades: ["Identificatives", "Salut (art. 9)", "Imatge radiològica", "Menors"]
destinataris: ["Laboratori protètic (encarregat)", "Financera (amb consentiment)"]
termini_conservacio: "Mínim 5 anys des de l'alta del procés assistencial (Llei 41/2002)"
mesures_seguretat: [C-01, C-03, C-04, C-05, C-11, C-12]
riscos_associats: [R-01, R-04, R-05]Dos detalls que s'escapen sempre. El primer: la base jurídica de la història clínica no és el consentiment. Demanar consentiment per tractar la història seria fins i tot incorrecte, perquè no es pot retirar sense deixar la clínica en incompliment de la Llei 41/2002. El segon: l'article 9.2.h exigeix a més el deure de secret del 9.3, que és el que converteix la traçabilitat d'accés —i per tant C-05— en una obligació i no en una millora.
EIPD: sí, per a T-01 i T-03. Hi concorren dos criteris: tractament a gran escala de dades de l'article 9 (4.800 pacients actius, tres seus, activitat continuada) i dades de persones vulnerables (menors). Un de sol ja la recomana; dos la fan exigible a la pràctica. Per a T-04, màrqueting, la decisió és NO, i se'n documenta el perquè: sense dades de l'article 9, sense elaboració de perfils i sense decisions automatitzades. Documentar la negativa és tan important com l'afirmativa.
I l'ENS. Avui no s'aplica: la clínica és privada i no presta serveis a l'Administració. S'aplicaria per via contractual si concertés amb una mútua col·laboradora de la Seguretat Social o amb el servei públic de salut, perquè el plec traslladaria els requisits del Reial decret 311/2022 —previsiblement categoria bàsica— juntament amb l'obligació de declarar conformitat. Està anotat al dossier com a risc de negoci amb termini: si l'Elena signa un concert, hi ha entre sis i dotze mesos de feina per endavant i cal negociar-ho al contracte, no descobrir-ho després.
Nota de validació professional. La qualificació de «gran escala», l'exigibilitat concreta de l'EIPD, els terminis de conservació de la història clínica —que tenen desplegament autonòmic— i l'abast real de l'ENS en un concert depenen de normativa vigent i del criteri de l'autoritat de control. Verifica el BOE, les llistes publicades per l'AEPD i la normativa sanitària de la teva comunitat, i consulta amb un delegat de protecció de dades o un assessor jurídic abans de tancar aquestes decisions en una organització real.
- E8 — Traçabilitat i full de ruta trimestral
Matriu de traçabilitat (extracte de 14 files).
| Risc | Politica | Controls | Evidencia concreta | Data | Estat |
|--------|-------------|-----------------|---------------------------------------------|------------|--------------|
| R-01 | POL-02 §5.4 | C-01, C-11, C-04| Annex contractual signat amb el fabricant; | 2027-02-10 | C-01 pendent |
| | | | export. trimestral de sessions vs. tiquets | | de signatura |
| R-02 | POL-03 §5.1 | C-08, C-12 | Captura del canal en produccio; acta de | 2027-06-30 | Planificat |
| | | | formacio signada; comptador mensual de fotos| | |
| R-05 | POL-04 §5.3 | C-04, C-10 | Informe de restauracio cronometrada amb | 2027-02-28 | MAI FET |
| | | | hora d'inici, fi i taules verificades | | |Full de ruta de 12 mesos. Ordre per risc, no per facilitat, i amb el trimestre 1 sencer a cost zero perquè el pla arrenqui sense esperar que s'aprovi una factura.
| Trim. | Iniciatives | Riscos | Cost € | h Nuria | Resultat mesurable |
|---|---|---|---|---|---|
| T1 | C-01 comptes nominatius del proveïdor · C-02 MFA a M365 · C-11 alerta d'accés · C-12 formació en dades de salut | R-01, R-06, R-02 | 0 | 40 | Indicadors 1 i 3 al 100 %; D-01 provada |
| T2 | C-04 còpia immutable externa · C-10 segona còpia custodiada | R-01, R-05, R-11 | 1.170 | 26 | Primera restauració cronometrada amb èxit |
| T3 | C-08 canal segur d'imatges · C-03 segmentació · C-07 contractes d'encarregat | R-02, R-05, R-10 | 2.320 | 38 | Fotos per WhatsApp ↓ 70 %; 6 contractes signats |
| T4 | C-05 identitat al gabinet · C-13 routers gestionats · C-14 formació i simulacre · C-06, C-09, C-15, C-16 | R-04, R-09, R-06 | 3.700 | 64 | Traçabilitat individual ≥ 95 %; taxa de report mesurada |
| Reserva per a imprevistos | 1.438 | 12 | |||
| TOTAL | 8.628 | 180 |
Com es defensa davant de l'Elena. No com a setze tasques tècniques, sinó així: «el risc pitjor puntuat té un cost esperat de 19.000 € l'any i el deixem en un residual manejable amb 1.170 € al segon trimestre; el primer trimestre no costa res; i el més car —la identitat al gabinet— va al final perquè és el que més molesta els odontòlegs i necessito els tres trimestres anteriors de credibilitat per demanar-ho». Aquella última frase no és tècnica i és la més important del pla.
- Les decisions difícils, comentades
Aquí hi ha el criteri professional. Cinc disjuntives reals, amb el que es va triar, per què, i què hauria canviat la resposta.
1. WhatsApp: prohibir o substituir? Opcions: prohibir-lo a POL-03 amb efecte immediat, o substituir-lo per un canal integrat i retirar-lo en nou mesos. Triat: substituir. Prohibir el dia u és gratis, és correcte sobre el paper i no es complirà: recepció continuaria fent-lo servir des dels seus mòbils personals, amb la qual cosa la dada sortiria igual i a més deixaria de veure's. L'indicador 6 mesura una corba de 120 fotos al mes a zero, no un interruptor. Què hauria canviat la resposta: si ja existís una inspecció oberta o una reclamació d'un pacient, la prohibició immediata seria obligatòria malgrat l'incompliment previsible, perquè llavors el risc legal domina l'operatiu.
2. Identitat al gabinet: targetes de 1.450 € o usuari i contrasenya gratis? Triat: targetes. L'opció gratuïta és tècnicament equivalent i pràcticament inútil: els odontòlegs no teclejaran una contrasenya entre pacient i pacient, i el que passaria és que apuntarien la contrasenya al monitor —tornant al punt de partida amb una capa de documentació falsa a sobre—. La targeta fa que el camí correcte sigui el camí fàcil, que és el principi de disseny segur que 01-03 anomenava «psicològicament acceptable». Què ho hauria canviat: si els gabinets tinguessin un professional fix cadascun i no rotació, l'usuari i contrasenya n'hi hauria prou.
3. Descentralitzar les dades o mantenir-les a Gijón? Triat: mantenir centralitzat i afegir mode degradat (C-15). Un servidor per seu resoldria R-09 però triplicaria la superfície d'atac, el nombre de còpies per protegir i les hores de manteniment, que és el recurs escàs. C-15 —exportar cada tarda l'agenda i les fitxes de l'endemà a un fitxer local xifrat— costa zero euros i quatre hores i converteix una caiguda de línia en una molèstia. Què ho hauria canviat: si les seus fossin cinc en comptes de tres, o si l'enllaç caigués setmanalment, l'aritmètica s'invertiria.
4. EDR gestionat o identitat més còpies? Triat: identitat més còpies. És la decisió que més costa defensar perquè l'EDR «sona a seguretat de veritat». Però el vector de R-01 és una credencial legítima feta servir per un tercer compromès, i un EDR veu processos anòmals, no una sessió administrativa autoritzada. Amb 3.600 € es compra visibilitat sobre un escenari que no és el principal; amb 780 € i dotze hores s'elimina la condició que el fa possible. Què ho hauria canviat: si els 25 llocs naveguessin lliurement per internet i descarreguessin adjunts —un perfil de risc de lloc de treball molt més alt—, l'EDR pujaria uns quants llocs.
5. I si el fabricant es nega als comptes nominatius? És la decisió que gairebé cap dossier d'alumne no contempla, i és la que pot tombar el pla sencer, perquè C-01 és la peça central de R-01 i depèn d'un tercer. Pla B documentat: mantenir el compte compartit però deshabilitat per omissió, activat per la Nuria només durant la incidència, amb enregistrament de sessió i amb l'alerta C-11 sobre qualsevol ús fora de finestra. És un control compensatori, és pitjor, i es documenta com a tal amb una excepció EXC-2027-002 caducada a sis mesos i amb la instrucció explícita que la capacitat del fabricant de suportar comptes nominatius s'inclogui com a requisit en la propera renovació del contracte. Convertir un problema tècnic irresoluble en una clàusula de la propera renovació és, moltes vegades, l'única jugada disponible —i és una jugada.
- Errors típics i com es corregeixen
| Error freqüent | Què revela | Correcció |
|---|---|---|
| Catàleg de 30 controls «imprescindibles» | Que no s'ha prioritzat, només llistat | Ordenar per reducció de risc per euro i tallar on s'acaba el pressupost |
| Tot preventiu | Que es pensa a evitar i no a sobreviure | Afegir dos detectius barats i un de recuperatiu per cada risc crític |
| Riscos que són vulnerabilitats («no hi ha MFA») | Que falta la cadena causal i l'impacte | Aplicar la fórmula: si [amenaça] explota [vulnerabilitat] sobre [actiu], llavors… |
| Impacte en llenguatge tècnic | Que la direcció no podrà prioritzar | Traduir a cites cancel·lades, euros, sanció i pèrdua de pacients |
| Polítiques de multinacional | Que es van copiar d'una plantilla | Rellegir cada norma preguntant «qui fa això aquí, amb quin temps?» |
| Cap risc acceptat | Que no s'ha decidit, només documentat | Triar-ne un, acceptar-lo amb aprovador i data, i dir per què |
| Tot «implantat» el primer any | Optimisme o falta d'honestedat | Estat real: planificat fins que existeixi evidència de verificació |
El més greu, i no és a la taula perquè mereix la seva pròpia frase: copiar el registre de riscos de Nimbus. Un dossier que trasllada els seus riscos a una clínica dental produeix frases com «risc d'exposició de l'API multi-tenant» en una organització que no té API. Es detecta a la primera lectura i anul·la la credibilitat de la resta. L'antídot és començar pel DFD del cas propi: les amenaces surten del flux, no de la memòria.
- La comparació honesta amb el teu dossier
Agafa el teu dossier i compara. Hi trobaràs tres tipus de diferència, i només una importa.
Diferències de forma —les teves taules tenen altres columnes, els teus identificadors un altre prefix, el teu inventari 18 actius en comptes de 22—: irrellevants. Cap no afecta la qualitat de la feina.
Diferències de criteri —tu vas posar el risc de phishing el primer, o vas triar l'EDR, o vas descentralitzar les dades—: aquestes són les valuoses. Cap no és incorrecta per si mateixa. La pregunta no és «coincideix amb la solució?», sinó «està la meva decisió igual d'argumentada?». Si la teva raó per posar el phishing el primer és «perquè és el més freqüent», tens mitja resposta; si és «perquè en aquesta organització el 80 % de la superfície és humana i la irreversibilitat de R-01 ja està mitigada per una còpia externa que aquí sí que existia», tens una resposta millor que la meva per al teu cas. I diferències de mètode —el teu catàleg no suma, els teus riscos no tenen propietari, la teva matriu cita controls que no existeixen—: aquestes sí que són errors, i la solució de referència serveix exactament per detectar-les.
Perquè aquesta és la tesi de tot el projecte: no hi ha una única resposta correcta, però sí que hi ha respostes indefensables. És indefensable un pla que no cap al pressupost. És indefensable un risc sense amo. És indefensable declarar recuperació amb una còpia mai restaurada. És indefensable un control que no es pot demostrar. Tota la resta és criteri, i el criteri es discuteix, s'argumenta i es revisa —que és justament el que fa un professional en una reunió de direcció—.
- Mapa d'especialització de la professió
Aquest curs t'ha donat la base transversal. La professió es ramifica, i convé saber en què.
| Perfil | Què fa en el dia a dia | Agrada a qui… | Què estudiar després |
|---|---|---|---|
| Defensa i SOC / detecció | Vigila telemetria, escriu regles, triatja alertes, caça amenaces | Gaudeix amb les dades, la paciència i el detall | SIEM, Sigma, ATT&CK, anàlisi de registres, detecció com a codi |
| Resposta a incidents i intel·ligència | Entra quan ja ha passat: conté, eradica, reconstrueix, informa | Rendeix sota pressió i sap comunicar en calent | DFIR, malware, threat intel, cadena de custòdia |
| Ofensiva i pentest | Busca fallades amb autorització i les reporta de forma reproduïble | Es diverteix trencant coses i explicant-les bé | Web i API, Active Directory, cloud, laboratoris i CTF |
| Seguretat d'aplicacions i producte | Treballa amb desenvolupament: revisions, SSDLC, CI d'AppSec, threat modeling | Sap o vol programar | Codi segur, SAST/DAST, OWASP, modelatge d'amenaces |
| Seguretat cloud i infraestructura | Dissenya i endureix IAM, xarxes, contenidors, IaC | Li agrada l'arquitectura i l'automatització | Certificacions del proveïdor, Kubernetes, polítiques com a codi |
| GRC i compliment | Riscos, polítiques, auditories, tercers, certificacions | Li agrada escriure, negociar i ordenar | ISO 27001, ENS, NIS2, auditoria interna |
| Protecció de dades i privacitat | RAT, EIPD, drets, bretxes, contractes d'encarregat | Es mou bé entre el jurídic i el tècnic | RGPD en profunditat, esquemes de DPD, guies de l'AEPD |
| Forense | Adquireix i analitza evidència amb validesa probatòria | És metòdic i tolera la feina lenta | Adquisició, sistemes de fitxers, memòria, informes pericials |
Dos avisos sobre aquest mapa. Primer: aquest projecte és, literalment, la feina d'un perfil GRC, així que si t'ha agradat fer-lo, ja saps una cosa important sobre tu. I si l'has patit però vas gaudir amb el mòdul 5, el teu camí probablement sigui tècnic. Segon: en una pime no tries. En una empresa de 40 persones seràs les vuit coses alhora, i això —lluny de ser un defecte— és la millor escola que existeix per descobrir quina t'agrada.
- Certificacions, comentades amb honestedat
Comencem per la part incòmoda: una certificació no substitueix l'experiència, l'acompanya. Serveix per a tres coses concretes —passar filtres automàtics de currículum, ordenar l'estudi i complir requisits de plecs o de clients— i per a cap més. Ningú amb criteri no contracta algú per un acrònim, però molts filtres descarten qui no en té.
| Moment | Certificació | Comentari honest |
|---|---|---|
| Fonaments | CompTIA Security+ | La més reconeguda com a base transversal; cobreix gairebé el mateix que aquest curs amb un altre ordre. Útil si necessites acreditar el nivell d'entrada |
| Fonaments | Continguts d'INCIBE i guies del CCN (sèrie CCN-STIC) | Gratuïts, en castellà i directament aplicables al context normatiu espanyol. Infravalorats |
| Gestió | ISO 27001 Lead Implementer / Lead Auditor; més endavant CISM, CISA, CISSP | Les ISO són el més rendible si t'atreu el GRC —Implementer per muntar un SGSI, Auditor per revisar-lo—, amb compte per la qualitat desigual dels proveïdors. Les tres grans són serioses, cares i exigeixen anys d'experiència acreditada: són de consolidació als 4-5 anys, no d'entrada |
| Ofensiva | eJPT | Porta d'entrada pràctica i assequible al pentest |
| Ofensiva | OSCP | Exigent i molt respectada. Requereix mesos de laboratori; no la intentis com a primera certificació |
| Cloud | Certificacions del proveïdor (AWS/Azure/GCP); CCSK i CCSP com a neutrals | Les del proveïdor rendeixen abans si la teva feina ja toca aquell núvol; CCSK és accessible i CCSP és l'equivalent pesat del CISSP |
Com triar, en una frase: la certificació correcta és la que acredita el que ja estàs fent o el que faràs el mes que ve, no la que sona millor. I un consell amb valor pràctic: abans de pagar-ne cap, acaba i publica el projecte d'aquest curs. Un dossier complet, raonat i disponible demostra més criteri que la majoria dels acrònims, i costa zero euros.
- Com seguir aprenent a la pràctica
| Via | Què fer concretament | Per què funciona |
|---|---|---|
| Laboratori propi | Dues o tres màquines virtuals, un servidor amb Linux endurit, un contenidor, un col·lector de registres. Trenca'l i arregla'l | És teu: no hi ha problema legal i l'error no costa res |
| Plataformes legals de pràctica | Aplicacions deliberadament vulnerables i plataformes de laboratoris en línia amb itineraris guiats | Practiques explotació amb autorització explícita (06-06) |
| CTF | Comença pels de nivell introductori i per categories, no per competicions de 48 h | Ensenyen a llegir un problema i a no rendir-se; el format enganxa |
| Contribuir a projectes | Documentació, traduccions, regles de detecció, reportar i corregir una fallada | T'obliga a escriure per a altres i et dona feina pública verificable |
| Informes, avisos i butlletins | Avisos d'INCIBE-CERT, publicacions del CCN-CERT, catàleg KEV de CISA, informes anuals de resposta a incidents; un butlletí setmanal i una comunitat | És la via més ràpida de saber què passa de debò; i millor un butlletí llegit que quinze acumulats |
| Post mortems públics | Llegir les anàlisis d'incidents que les empreses publiquen | Aprens d'errors cars que no has hagut de pagar |
I la regla que ordena tot això: tria poc i sosté-ho. Mitja hora tres vegades per setmana durant un any ensenya més que un mes de dotze hores diàries seguit de sis mesos de res. És la mateixa tesi de 06-01 aplicada a tu: la seguretat —i la formació— no s'aconsegueixen, se sostenen.
- Nimbus: abans i després
Abans de tancar, mira el que ha canviat a l'empresa que t'ha acompanyat 36 lliçons. Aquesta taula és el viatge complet del curs.
| Nimbus a 01-04 (descobriment) | Nimbus després de 06-01 (full de ruta) | |
|---|---|---|
| Actius | Ningú no sabia quants n'hi havia; l'inventari es va fer sobre la marxa | 22 actius amb propietari, criticitat i classificació |
| Riscos i polítiques | Intuïcions, por al titular de la setmana i cap política escrita | Registre R-01…R-11 valorat amb ALE i apetit aprovat; POL-01…POL-11, amb POL-02 i POL-04 publicades |
| Accés de tercers | La consultora (A-19) amb accés remot permanent i compartit | Accés just-in-time de 8 h, revocació automàtica i alerta D-03 |
| Còpies | Al mateix compte cloud que la producció; mai restaurades | Object Lock en compte separat, restauració cronometrada trimestral |
| Detecció | Cap: 20 dies de dwell time i 7 oportunitats perdudes (02-06) | Catàleg D-01…D-12, sis deteccions actives i provades, MTTD mesurat |
| Identitat | Comptes compartits, sense MFA en comptes privilegiats | MFA FIDO2 en tots els privilegiats, RBAC i recertificació semestral |
| Secrets | Un .env robat que va obrir la porta a tot |
Gestor de secrets i gitleaks bloquejant al CI |
| Compliment | «Complim el RGPD» sense RAT ni evidències | RAT, EIPD, PR-DER-01, procediment de 72 h i matriu de traçabilitat |
| Persones i incidents | Formació zero, el phishing funcionava, improvisació durant el ransomware | Itineraris per rol, simulacres ètics i taxa de report; NIST 800-61, severitats S1-S4, RB-01 provat i post mortem sense culpables |
| Pressupost | Gastat a impulsos | 18.000 € assignats als riscos pitjor puntuats, amb reserva |
Nimbus no és avui una empresa segura. És una empresa que sap el que té, el que li pot passar, què està fent al respecte, què ha decidit no fer i com s'assabentarà que alguna cosa va malament. Aquesta diferència —no l'absència de risc, sinó la presència de mètode— és tot el que aquest curs ha intentat transmetre't.
Errors Comuns i Consells
- Llegir aquesta solució abans d'haver fet el projecte. Si has arribat aquí sense dossier propi, atura't i torna a 07-01. Un cop has vist una resposta, ja no pots saber quina hauries donat, i aquella informació era el resultat real de l'exercici.
- Reescriure el teu dossier perquè s'assembli a aquest. Si les teves decisions difereixen i estan argumentades, defensa-les. Canviar d'opinió perquè el material del curs diu una altra cosa —sense un argument millor— és exactament l'hàbit contrari al que el projecte entrena.
- Quedar-se només amb la taula i saltar-se els perquès. Les taules són la part fàcil de copiar i la part inútil de copiar: el que s'aprèn és als paràgrafs que expliquen per què el pentest es descarta per prematur, per què les targetes de proximitat guanyen a la contrasenya gratuïta i per què cal un pla B per a C-01.
- Col·leccionar certificacions per tapar la falta d'experiència. Es nota sempre, i a la primera pregunta pràctica. Una certificació acompanya el que saps fer; sola, és un acrònim.
- Consell: publica el projecte, anonimitzat o sobre el cas fictici, en un repositori amb el seu historial. És la peça de porfoli més difícil d'improvisar i la que millor demostra criteri.
- Consell: posa data a la propera revisió. Del dossier i del teu propi pla d'aprenentatge. El que no té data no torna a passar.
Exercicis
Exercici 1 — La comparació estructurada
Compara el teu dossier amb aquesta solució en tres dimensions concretes: l'ordre dels tres primers riscos, el control més car que hi has inclòs i el que has deixat fora. Per a cadascuna, escriu si és una diferència de forma, de criteri o de mètode, i en les de criteri decideix amb un argument quina de les dues posicions és millor per al teu cas.
Exercici 2 — La teva pròpia decisió difícil
Tria una disjuntiva real del teu projecte que no aparegui a l'apartat 9 i redacta-la amb la mateixa estructura: opcions, el que s'ha triat, per què, i què hauria canviat la resposta. Aquest últim apartat és el que demostra que has entès el criteri i no només la conclusió.
Exercici 3 — El teu pla de 90 dies
Dissenya el teu pla d'aprenentatge dels propers tres mesos: perfil cap al qual t'orientes, dues vies de pràctica de l'apartat 14 amb el seu forat setmanal concret, una lectura recurrent i una cosa que produiràs i publicaràs. Posa-hi data de revisió.
Solucions
Solució 1 — Comparació estructurada (exemple real d'un alumne)
DIFERENCIA 1 - Ordre de riscos. Jo vaig posar el phishing (R-06) el primer; la solucio
posa el ransomware pel proveidor (R-01). TIPUS: criteri.
Argument: el phishing es mes frequent, pero el seu pitjor cas —compromis d'una bustia—
es detectable i reversible. R-01 es irreversible si arriba a les copies. El meu ordre
seria millor SI la clinica ja tingues copia externa immutable, perque llavors R-01
deixaria de ser irreversible i guanyaria la frequencia. Com que no en te, la solucio te rao.
DECISIO: canvio l'ordre i afegeixo el paragraf que ho justifica; es el que em faltava.
DIFERENCIA 2 - Control mes car. Jo vaig posar un EDR de 3.000 EUR; la solucio posa les
targetes de gabinet de 1.450. TIPUS: criteri.
Argument: el vector del meu R-01 tambe era una credencial legitima, aixi que el meu EDR
no el cobria, i consumia un terc del pressupost. Mantinc el meu criteri NOMES per al risc
de lloc de treball, pero aquell risc el tenia al lloc 8: no justifica la despesa.
DECISIO: descarto l'EDR amb argument i data, i allibero 3.000 EUR.
DIFERENCIA 3 - El que he deixat fora. Jo no tenia taula de descarts. TIPUS: metode.
No es una diferencia d'opinio: es un requisit del lliurable que em vaig saltar. Sense
ella el meu dossier no pot demostrar que vaig decidir; nomes demostra que vaig triar.
DECISIO: escric la taula amb els quatre candidats que vaig descartar mentalment i que
mai no vaig posar per escrit.El que és instructiu és el repartiment: dues diferències de criteri, que es discuteixen amb arguments i de les quals s'aprèn, i una de mètode, que simplement es corregeix. I fixa't que una de les de criteri es resol a favor de l'alumne parcialment: l'EDR no era una mala idea, era una idea per a un risc que estava al vuitè lloc. Aquesta precisió —«no és incorrecte, és prematur»— és el mateix raonament del descart del pentest.
Solució 2 — Una decisió difícil pròpia (exemple)
DISJUNTIVA: demanar a Datacer Norte que renunci al seu acces remot permanent, o
mantenir-lo i monitorar-lo?
OPCIONS A) Acces sota demanda tambe per a Datacer, com el fabricant (C-01 ampliat).
B) Mantenir l'acces permanent, amb alerta (C-11) i revisio trimestral (C-16).
TRIAT: B, i es incomode. PER QUE: Datacer es qui executa la meitat del pla —96 de les
hores tecniques de l'any— i qui aten les incidencies de les tres seus en horari clinic.
Un acces sota demanda amb una unica persona coordinadora (la Nuria) crearia una
dependencia pitjor: si la Nuria es de vacances o en consulta, no hi ha suport. El risc
d'indisponibilitat supera el d'acces indegut, ates que Datacer SI que accepta comptes
nominatius i MFA (a diferencia del fabricant) i les seves sessions queden registrades.
QUE HAURIA CANVIAT LA RESPOSTA: (a) si Datacer no acceptes comptes nominatius, seria A
sense discussio, perque llavors tindriem dos A-11 en comptes d'un; (b) si hi hagues una
segona persona capac d'autoritzar accessos, seria A; (c) si Datacer patis un incident
propi, seria A l'endema. S'anota com a activador de reavaluacio.Solució 3 — Pla de 90 dies (exemple)
PERFIL OBJECTIU: defensa i deteccio, amb base de GRC (el projecte m'ha agradat, pero
vaig gaudir mes del modul 5 que del 4).
PRACTICA 1 - Laboratori propi. Dimarts 20:00-21:30. Tres VM: un servidor Linux
endurit amb CIS, un Windows i un collector de registres. Objectiu del trimestre: sis
deteccions propies escrites, provades i documentades al repositori.
PRACTICA 2 - Plataforma de laboratoris guiats. Dissabtes 10:00-12:00. Itinerari de
fonaments de SOC complet abans del 30 de juny.
LECTURA RECURRENT: avisos d'INCIBE-CERT els dilluns (15 min) i el KEV de CISA quan hi
hagi novetat. Un butlleti setmanal, i nomes un.
EL QUE PRODUIRE I PUBLICARE: repositori "deteccions-casolanes" amb les sis regles, cada
una amb la seva logica, la seva font de dades i COM ES PROVA (columna de l'E6).
REVISIO DEL PLA: 30 de juny. Criteri d'exit: sis regles publicades i provades, no
"haver estudiat".Tres detalls que en fan un pla i no una llista de desitjos: té forats concrets al calendari, produeix una cosa publicable en lloc de només consumir contingut, i té data de revisió amb un criteri d'èxit observable. És, en petit, exactament l'estructura del full de ruta de l'E8: amo, termini i resultat mesurable. El mètode que has après per a una organització funciona igual per a una carrera.
Conclusió
Has arribat al final. Vas començar amb la tríada CIA i el vocabulari del risc, vas entendre el panorama d'amenaces i com es defensa una organització, vas aprendre a protegir la informació amb criptografia que es fa servir de debò, a decidir amb un registre de riscos, polítiques, controls i un pla de resposta, a executar amb eines, detecció, pentest, xarxes, aplicacions, endpoint i núvol, i a sostenir i demostrar el que s'ha fet amb hàbits, normatives, RGPD, evidències, persones i ètica. I després vas deixar de llegir sobre Nimbus i ho vas fer tu: vas triar una organització, la vas inventariar, en vas identificar i prioritzar els riscos, vas redactar-ne les polítiques, vas ajustar un catàleg de controls a un pressupost que no donava per a tot, vas preparar-ne la resposta i la recuperació, vas planificar-ne la verificació, vas encaixar-ne el marc normatiu, vas muntar-ne la traçabilitat i el full de ruta, i et vas avaluar amb honestedat.
En aquesta última lliçó has vist una solució de referència completa sobre la clínica dental —amb l'inventari on un compte compartit i la reputació són actius, el DFD les fronteres del qual expliquen on és el perill, el risc número u justificat per irreversible i no per freqüent, l'ALE que no prediu res però convenç, el catàleg de setze controls on set costen zero euros, el runbook que diu quina boca del rack, l'EIPD que motiva també la seva negativa, l'ENS que avui no s'aplica però pot aplicar-se demà, i el full de ruta que deixa el més molest per al trimestre en què ja hi ha credibilitat—. Has vist les decisions difícils: substituir en comptes de prohibir, pagar perquè el camí correcte sigui el fàcil, no descentralitzar, triar identitat abans que EDR, i tenir pla B quan el control depèn que un tercer digui que sí. I has vist la línia que separa l'opinable de l'inacceptable: no hi ha una única resposta correcta, però sí que hi ha respostes indefensables —un pla que no hi cap, un risc sense amo, una recuperació mai provada, un control que no es pot demostrar—.
T'emportes també el mapa del que ve: vuit especialitats amb el que fa cadascuna i a qui encaixa; certificacions situades al seu moment i amb el seu límit, perquè acompanyen l'experiència i no la substitueixen; vies de pràctica legals —laboratori propi, plataformes guiades, CTF, contribuir, llegir avisos d'INCIBE-CERT i del CCN-CERT i el catàleg KEV, i post mortems aliens—; i una regla que val més que qualsevol llista: tria poc i sosté-ho. Perquè aquesta és, al final, l'única conclusió d'aquest curs. La seguretat no és un estat que s'assoleix: no existeix el dia en què una organització està segura i pot deixar de mirar. És una pràctica que se sosté, amb inventaris que s'actualitzen, riscos que es reavaluen, còpies que es restauren per comprovar que funcionen, alertes que es proven, persones que es formen i decisions que es revisen quan canvia allò que les justificava. Nimbus no va acabar el curs sent una empresa segura; va acabar sent una empresa que sap el que té, el que li pot passar, què fa al respecte, què ha decidit no fer i com s'assabentarà que alguna cosa va malament.
Tu ja tens aquest mètode. Saps inventariar, modelar amenaces, redactar i puntuar un risc, escriure una política que es pugui complir, triar controls que càpiguen en els diners i en les hores, preparar una resposta que un altre pugui executar, verificar que el que s'ha implantat funciona, complir el que obliga la llei i demostrar-ho amb evidències, formar la gent i defensar cada decisió davant de qui l'hagi d'aprovar. No saps tot el que cal saber —ningú no ho sap, i qui et digui el contrari t'està venent alguna cosa—, però saps com es decideix amb informació incompleta i recursos insuficients, que és exactament la feina.
Ara obre el teu dossier, posa-li data a la propera revisió i comença.
Curs de Fonaments de Seguretat Informàtica
Mòdul 1: Introducció a la Seguretat Informàtica
- Conceptes Bàsics de Seguretat Informàtica
- Tipus d'Amenaces i Vulnerabilitats
- Principis de la Seguretat Informàtica
- Actius, Superfície d'Atac i Actors d'Amenaça
Mòdul 2: Ciberseguretat
- Definició i Abast de la Ciberseguretat
- Tipus d'Atacs Cibernètics
- Enginyeria Social i Pesca de Credencials
- Mesures de Protecció en Ciberseguretat
- Identitat, Autenticació i Control d'Accés
- Casos d'Estudi d'Incidents de Ciberseguretat
Mòdul 3: Criptografia
- Introducció a la Criptografia
- Criptografia Simètrica
- Criptografia Asimètrica
- Funcions Hash, HMAC i Emmagatzematge de Contrasenyes
- Protocols Criptogràfics
- Gestió de Claus, Certificats i PKI
- Aplicacions de la Criptografia
Mòdul 4: Gestió de Riscos i Mesures de Protecció
- Avaluació de Riscos
- Polítiques de Seguretat
- Controls de Seguretat
- Risc de Tercers i Cadena de Subministrament
- Pla de Resposta a Incidents
- Recuperació davant Desastres i Continuïtat de Negoci
Mòdul 5: Eines i Tècniques de Seguretat
- Eines d'Anàlisi de Vulnerabilitats
- Tècniques de Monitoratge i Detecció
- Proves de Penetració
- Seguretat en Xarxes
- Seguretat en Aplicacions
- Enfortiment de Sistemes i Seguretat de l'Endpoint
- Seguretat al Núvol i en Contenidors
Mòdul 6: Bones Pràctiques i Normatives
- Bones Pràctiques en Seguretat Informàtica
- Normatives i Estàndards de Seguretat
- Protecció de Dades Personals i RGPD a la Pràctica
- Compliment i Auditoria
- Formació i Sensibilització
- Ètica, Aspectes Legals i Divulgació Responsable
