Ir al contenido

Controles y Cobertura

Los controles son lo único que reduce matemáticamente el score residual de una amenaza. Un control que existe en tu inventario pero no está ligado a ninguna amenaza no está protegiendo esa amenaza — no está protegiendo nada.

Qué cuenta como un control#

Cualquier medida técnica, administrativa o física que reduce la probabilidad o el impacto de una amenaza — un WAF, una política de MFA, un runbook de respuesta a incidentes, un control de acceso físico. Un control hace dos cosas a la vez: reduce el score residual de cada amenaza a la que está ligado, y si es preventivo, también baja la probabilidad que el motor de riesgo le asigna a que esa amenaza llegue a ocurrir.

La biblioteca de controles: tipo, categoría, efectividad medida, a cuántas amenazas está ligado cada uno, y su estado de despliegue.La biblioteca de controles: tipo, categoría, efectividad medida, a cuántas amenazas está ligado cada uno, y su estado de despliegue.
La biblioteca de controles: tipo, categoría, efectividad medida, a cuántas amenazas está ligado cada uno, y su estado de despliegue.

De dónde sale un control#

No tienes que arrancar con el inventario en blanco. Toda debilidad canónica que no tenga un control ligado regresa con recomendaciones de un catálogo curado — NIST SP 800-53 para qué control hace falta, OWASP ASVS para qué verificar una vez que esté puesto. El encaje se hace contra la tecnología y los flujos que de verdad describiste, así que lo que se recomienda sobre un caché no es lo mismo que se recomienda sobre una API pública.

Se ven en dos lugares, y cada uno responde una pregunta distinta. La pestaña Sugeridos en Controles es el backlog agregado, ordenado por cuántas debilidades cerraría cada control — eso te dice qué construir primero. Dentro de una fila expandida de Threat Intelligence, el mismo motor responde la pregunta más acotada que tienes mientras lees un hallazgo.

POR QUÉ ESE CONTROL
Cada recomendación trae su razón, armada con hechos de tu proyecto — y marca si está afinada por esa evidencia o si es la base para esa debilidad. Que se note la diferencia es mejor que hacer parecer todo hecho a la medida.
QUÉ PASA AL ACEPTAR
Crea el control en tu inventario como planificado y lo liga a esa sola debilidad. No se liga nada en lote, ni se infiere cobertura por ti.
QUÉ NO HACE
No mueve tu score de exposición. Un control planificado es documentación, no defensa — el número se mueve cuando lo marcas implementado y capturas su efectividad medida, igual que cualquier otro control.
SI YA LO TIENES
Cuando ya hay un control con esa referencia de catálogo en tu inventario, la tarjeta lo dice y te apunta a ligar el que ya existe en vez de crear un duplicado.
La pestaña Sugeridos: controles para debilidades que no tienen nada ligado, ordenados por cuántas cierra cada uno.La pestaña Sugeridos: controles para debilidades que no tienen nada ligado, ordenados por cuántas cierra cada uno.
La pestaña Sugeridos: controles para debilidades que no tienen nada ligado, ordenados por cuántas cierra cada uno.

Tipo, categoría y estado#

TIPO
preventivo (evita que ocurra), detectivo (lo detecta después del hecho), correctivo (restaura la operación una vez ocurrido), o disuasivo (desalienta el intento). Cada uno jala una palanca distinta dentro del score — la mecánica completa está en la página de Metodología.
CATEGORÍA
técnica, administrativa o física — la naturaleza de la medida, no su efecto.
ESTADO
los controles planificados y obsoletos existen en tu inventario como documentación, pero solo los implementados y verificados cuentan para tu score. Un control que planeas desplegar el próximo trimestre no debería hacer que el score de hoy se vea más seguro de lo que realmente es.

La matriz de controles#

La matriz es donde los controles realmente se ligan a las amenazas: amenazas en un eje (coloreadas por su score residual), controles en el otro, y un clic activa o desactiva la asociación. Una amenaza puede tener varios controles; un control puede cubrir varias amenazas. Un control que no está ligado a ninguna amenaza en ningún lado es un huérfano — es real, hasta puede ser un buen control, pero no está reduciendo nada, y la plataforma lo marca para que no quede ahí sin que nadie lo note.

Metodología

Cómo se calcula realmente la efectividad#

Cada control recibe un porcentaje de efectividad construido a partir de qué tan bien detecta, qué tan bien previene, y qué tan rápido responde — y cuando varios controles cubren la misma amenaza, se combinan con rendimientos decrecientes en vez de sumarse, tal como funciona la defensa en profundidad real. El peso exacto y la calibración detrás de él son la única parte del motor que Scvltori se guarda — consulta Cómo Funciona la Efectividad de Controles en la página de Metodología para ver la forma completa.

Cobertura#

La vista de cobertura te da una lectura de todo el proyecto: cuántas amenazas tienen al menos un control activo, qué controles no están ligados a nada, y qué tan bien cubiertas están tus amenazas mejor protegidas. Una cobertura baja señala exactamente dónde enfocarte primero; un control huérfano vale la pena revisarlo — o pertenece a una amenaza que todavía no ligaste, o está protegiendo algo que el proyecto actual no modela, lo cual vale la pena documentar.

Cobertura: amenazas con y sin control, el porcentaje de cobertura, los controles huérfanos, y las amenazas descubiertas listadas una por una.Cobertura: amenazas con y sin control, el porcentaje de cobertura, los controles huérfanos, y las amenazas descubiertas listadas una por una.
Cobertura: amenazas con y sin control, el porcentaje de cobertura, los controles huérfanos, y las amenazas descubiertas listadas una por una.