Continuando con el artículo publicado Análisis de los Controles de Personas y Físicos de la Norma ISO/IEC 27002:2022 – Parte 2, en este artículo vamos a presentar un análisis de los controles tecnológicos que se incluyen en ISO/IEC 27002:2022.
Dispositivos de usuarios finales (8.1)
Este control nos indica que los dispositivos de punto final del usuario son todos aquellos desde los que se puede acceder a la información, procesarla o guardarla. Incluyen ordenadores, teléfonos inteligentes o tabletas. Una política para dispositivos de punto final de usuario debe fijar reglas claras para la gestión, incluir el registro, la protección física, mediante contraseña y criptográfica, y el uso responsable. El uso responsable incluye el control de quién tiene acceso al dispositivo, la instalación de software, la actualización periódica del sistema operativo y la realización de copias de seguridad del dispositivo. Una organización puede requerir una política específica para el uso de dispositivos propios a fin de evitar conflictos y los riesgos de seguridad de la información asociados.Derechos de acceso privilegiados (8.2)
El control nos indica que la asignación de derechos de acceso privilegiado o de administrador a usuarios para acceder a componentes de software y sistemas debe hacerse caso por caso y sólo cuando sea necesario. Esto significa que debe existir una política clara que determine cuándo pueden concederse derechos de acceso y cuándo deben expirar o revocarse. cuando se conceden derechos de acceso privilegiado, el usuario debe entender para qué sirven y cuándo deben utilizarse. El primer paso es que los usuarios privilegiados sean siempre conscientes de que tienen derechos de acceso de administrador. Estos derechos no deben utilizarse para tareas cotidianas, que siempre deben realizarse con cuentas de acceso estándar. El acceso privilegiado sólo debe utilizarse cuando se estén llevando a cabo tareas administrativas.Limitación del acceso a la información (8.3)
El control nos indica que el acceso a la información y a otros activos debe basarse en las necesidades de la empresa, con acceso restringido a determinados usuarios. La información no debe ser accesible a usuarios anónimos para evitar accesos no rastreables y no autorizados. Esto es importante para preservar la confidencialidad de la información, controlar su uso e impedir su modificación y distribución no autorizada o accidental.Acceso al código fuente (8.4)
Este control nos indica que el código fuente debe mantenerse seguro para evitar cambios no deseados y mantener la confidencialidad del código. La función de los empleados y las necesidades de la empresa determinan si tienen acceso de lectura y escritura. Limitar el acceso a sólo lectura para la mayoría del personal ayuda a proteger la integridad del código. Por la misma razón, los desarrolladores deben utilizar herramientas de desarrollo que controlen las actividades, en lugar de tener acceso directo al repositorio de código fuente.El uso de herramientas de desarrollo y control de versiones permite supervisar los cambios y mantener la integridad del código.
Autenticación segura (8.5)
Este control nos indica que la autenticación segura ayuda a garantizar que un usuario es quien dice ser. El nivel de autenticación requerido debe ser proporcional a la sensibilidad de la información. Los nombres de usuario y las contraseñas proporcionan un nivel básico de autenticación, que puede reforzarse utilizando controles criptográficos o biométricos, tarjetas inteligentes o tokens, u otro tipo de autenticación multifactor. Las pantallas de inicio de sesión deben mostrar la mínima cantidad de información posible para evitar proporcionar ayuda a personas no autorizadas. Todos los intentos de inicio de sesión deben registrarse, con éxito o sin él, para poder identificar ataques o usos no autorizados.Gestión de la capacidad (8.6)
Este control nos indica que la gestión de la capacidad abarca todos los recursos humanos, el espacio de oficinas y otras instalaciones, no sólo el procesamiento y almacenamiento de la información. Las necesidades futuras deben tenerse en cuenta en la planificación empresarial y de seguridad, sobre todo si la adquisición de activos lleva mucho tiempo. La computación en nube suele permitir una gestión flexible de la capacidad. En cambio, las instalaciones físicas y el personal pueden requerir una planificación más estratégica. La optimización del almacenamiento físico y digital de la información, la eliminación de datos antiguos y la optimización del procesamiento por lotes y de las aplicaciones supondrán un uso más eficiente de la capacidad existente.Protección contra programas maliciosos (8.7)
Este control nos indica que los programas de detección de programas maliciosos (por ejemplo, los antivirus) ofrecen cierta protección, pero no son la única forma de protegerse contra ellos. La protección también incluye la concienciación sobre la seguridad de la información, los controles de acceso y los controles de gestión de cambios para evitar que los programas maliciosos se instalen o causen problemas. Como primera línea de defensa, hay que instalar y actualizar periódicamente programas de detección de programas maliciosos. Sin embargo, una política que impida la instalación no autorizada de software, el uso de sitios web sospechosos, la descarga de archivos de fuentes remotas y la detección de vulnerabilidades son igualmente importantes. Por último, los riesgos de seguridad pueden reducirse planificando activamente frente a ataques de aplicaciones maliciosas como por ejemplo las aplicaciones maliciosas que secuestran datos. Mantenerse al corriente de los nuevos programas maliciosos, aislar los entornos críticos y elaborar planes de continuidad de la actividad en caso de ataque ayudarán a mantener la continuidad de la empresa en caso de ataque.Gestión de la vulnerabilidad técnica (8.8)
Este control indica que la gestión de las vulnerabilidades técnicas puede dividirse en tres categorías: identificación, evaluación y actuación. Para identificar las vulnerabilidades, hay que inventariar los activos como dispositivos y aplicaciones con datos sobre el proveedor, la versión, el estado de despliegue, el propietario responsable, el fin del ciclo de soporte por parte del fabricante y cualquier otra información que apoye en la gestión de vulnerabilidades de estos elementos. El proveedor puede proporcionar información sobre vulnerabilidades, pero el propietario debe identificar recursos adicionales que supervisen y publiquen información sobre vulnerabilidades y métodos para identificar vulnerabilidades, como las pruebas de penetración. Cuando se ha identificado una vulnerabilidad, es necesario evaluar el riesgo y la urgencia, así como los riesgos potenciales de aplicar una actualización o un parche. Las actualizaciones suelen servir para tomar medidas contra las vulnerabilidades, pero no siempre solucionan adecuadamente el problema y pueden introducir nuevos problemas. Si no hay ninguna actualización disponible o la actualización se considera inadecuada, para mitigar el riesgo pueden bastar medidas como soluciones alternativas, aislamiento de la red y mayor vigilancia.Gestión de la configuración (8.9)
Este es un control que nos indica que el software, el hardware, los servicios y las redes deben configurarse para que funcionen correctamente con los ajustes de seguridad que se consideren necesarios para proteger a la organización. La configuración debe basarse en las necesidades de la empresa y en las amenazas conocidas. Como ocurre con todos los sistemas seguros, se debe limitar el acceso privilegiado y desactivar las funciones innecesarias. Los cambios de configuración deben seguir el procedimiento de gestión de cambios y estar plenamente aprobados y documentados. Es altamente recomendable definir guías de configuración específicas que indiquen de manera clara y precisa sobre los parámetros a configurar en los diferentes dispositivos y aplicaciones.Supresión de información (8.10)
Este es un control que nos indica que la información no debe conservarse más tiempo del necesario para reducir el riesgo de exposición a la seguridad de la información, optimizar el uso de los recursos y cumplir leyes de protección de datos personales como la GDPR. Se debe utilizar una aplicación aprobada para la eliminación segura que garantice la eliminación permanente y se podría recurrir a proveedores de eliminación certificados para los soportes físicos. La organización debe comprobar que el método de eliminación utilizado por los proveedores de servicios en la nube es adecuado. Mantener un registro de la eliminación es útil en caso de fuga de datos.Enmascaramiento de datos (8.11)
Este es un control que nos indica que en los resultados de las búsquedas sólo debe aparecer la cantidad mínima de datos necesaria para una tarea. Para lograrlo, los datos personales deberían enmascararse (o anonimizarse o seudonimizarse) para ocultar la identidad de los sujetos. Esto puede ser exigido por leyes de protección de datos personales como la GPDR.Prevención de la fuga de datos (8.12)
Este es un control que nos indica que supervisar y detectar los intentos no autorizados de revelar o extraer datos es clave para la prevención. Cuando se detecta un intento, pueden activarse medidas como la cuarentena del correo electrónico o el bloqueo del acceso. Se deben utilizar otros métodos, como políticas claras y formación sobre cómo cargar, compartir o acceder a los datos, para hacer frente a los riesgos de fuga de datos por parte del personal.Copia de seguridad de la información (8.13)
Este control nos indica que la organización necesita una política específica sobre copias de seguridad, que cubra el método, la frecuencia, el almacenamiento y las pruebas. A la hora de desarrollar la política, la organización debe tener en cuenta elementos como garantizar la integridad de las copias de seguridad y las restauraciones, las necesidades empresariales de las copias de seguridad, dónde y cómo se almacenan y cómo se prueba el sistema de copias de seguridad. El sistema de copias de seguridad debe considerarse parte de los planes de continuidad de la actividad y ser adecuado para cumplir los requisitos de continuidad.Redundancia de las instalaciones de procesamiento de la información (8.14)
Este control nos indica que la organización necesita una arquitectura de sistemas que sea suficiente para satisfacer los requisitos de disponibilidad de la empresa. La redundancia a diferentes niveles garantiza la disponibilidad al ofrecer la capacidad de reserva en caso de fallo del sistema, y a menudo requiere sistemas duplicados, como fuentes de alimentación. Una redundancia adecuada que pueda ponerse en marcha cuando sea necesario constituye una parte importante de la planificación de la continuidad del negocio y debe comprobarse periódicamente.
Registro (8.15)
Este control nos indica que el registro, bitácora o log graba eventos, genera evidencias, garantiza la integridad de la información registrada, puede ayudar a prevenir el acceso no autorizado, identifica eventos de seguridad de la información y apoya las investigaciones. Un plan de registro debe identificar qué información debe registrarse (por ejemplo, el ID de usuario) y puede cubrir eventos como intentos de acceso al sistema, cambios, transacciones o acceso a archivos, entre otros. Los registros deben estar protegidos, incluso de usuarios con privilegios, para que no puedan borrarse ni modificarse. Los registros deben ser monitorizados y analizados para detectar patrones o incidentes que puedan suponer incidentes de seguridad de la información.Actividades de seguimiento (8.16)
Este es un control que nos indica que el objetivo de la supervisión es detectar comportamientos anómalos e identificar posibles incidentes de seguridad de la información. El sistema de vigilancia puede abarcar el tráfico de la red, el acceso al sistema, los registros y el uso de los recursos. La monitorización puede ayudar a identificar fallos del sistema o cuellos de botella, actividad asociada a aplicaciones maliciosas, accesos no autorizados, comportamientos inusuales y ataques como los de denegación de servicio.Sincronización del reloj (8.17)
Este control nos indica que la sincronización de relojes es importante para garantizar que en el momento de un incidente de seguridad de la información la información de seguimiento se registra de forma fiable. Los sistemas locales deben utilizar un protocolo de tiempo (NTP) para garantizar la sincronización de los relojes de los diferentes dispositivos contra una fuente fiable. Los proveedores de servicios en la nube suelen encargarse de la sincronización para el registro. Sin embargo, los relojes locales pueden no estar perfectamente sincronizados con el reloj del proveedor de la nube. En este caso, la diferencia debe registrarse y controlarse para asegurar una correcta correlación de eventos que ocurren en diferentes zonas.Uso de utilidades privilegiadas (8.18)
Este control nos indica que una utilidad privilegiada puede ser capaz de anular los controles del sistema y de la aplicación. Por lo tanto, el uso y el acceso a programas utilitarios debe estar estrictamente restringido, con una identificación de usuario única y un registro de su uso.Instalación de software en sistemas operativos (8.19)
Este control nos indica que la instalación de software puede introducir vulnerabilidades en los sistemas operativos. Para minimizar este riesgo, el software sólo debe ser instalado por personas autorizadas. Los programas informáticos deben proceder de fuentes fiables y bien mantenidas, o estar totalmente probados si se han desarrollado internamente. Las versiones anteriores deben conservarse y todos los cambios deben registrarse para que sea posible revertirlos en caso necesario reduciendo el riesgo de introducir vulnerabilidades en los sistemas.Controles de red (8.20)
Este control nos indica que las redes deben ser lo suficientemente seguras como para proteger la información que pasa por ellas. Para mantenerlas seguras, es necesario mantenerlas actualizadas y supervisadas, con la opción de limitar tanto las conexiones a dispositivos autenticados como el tráfico que puede pasar por la red. Un método para aislar la red puede ser útil en caso de que la red sufra un ataque.Seguridad de los servicios de red (8.21)
El control nos indica que, los servicios de seguridad de red abarcan desde el suministro de una simple conexión y ancho de banda, hasta servicios complejos como cortafuegos y sistemas de detección de intrusos. El nivel de seguridad requerido dependerá de las necesidades del negocio. Una vez identificada la seguridad necesaria, hay que implantarla y supervisarla. De ello se encargan a menudo terceros que proveen servicios de red. Los procedimientos de autorización de acceso y los medios de acceso, como las VPN, deben tenerse en cuenta a la hora de configurar los servicios de seguridad de la red.Filtrado web (8.22)
Este control nos indica que no todos los sitios web de Internet son inocentes. Algunos contienen información ilegal y otros distribuyen programas maliciosos. Bloquear las direcciones IP de los sitios web sospechosos puede reducir los riesgos. Sin embargo, no todos los sitios web maliciosos pueden bloquearse, por lo que el filtrado debe ir acompañado de normas y formación sobre el uso adecuado y responsable de Internet.Segregación en redes (8.23)
Este es un control que nos indica que las grandes redes pueden dividirse en varios dominios. Esto significa que pueden aplicarse distintos niveles de seguridad a cada dominio, con acceso limitado a distintas partes de la red empresarial. Las redes pueden estar totalmente separadas física o digitalmente mediante redes lógicas. Las redes inalámbricas no tienen límites físicos y, por lo tanto, deben considerarse como conexiones externas hasta que se haya pasado una pasarela como una VPN cuando se acceda a datos sensibles.Uso de la codificación (8.24)
Este control nos indica que el uso de la criptografía debe gestionarse cuidadosamente, teniendo en cuenta el nivel de protección requerido, la gestión de claves, la encriptación de los dispositivos finales y cómo la criptografía puede afectar a la inspección de contenidos (por ejemplo, la inspección en busca de malware). La gestión de claves requiere un proceso de generación, almacenamiento, archivo, recuperación, distribución, retirada y destrucción de claves criptográficas.Ciclo de vida del desarrollo seguro (8.25)
Este control nos indica que el desarrollo seguro abarca la construcción de servicios, arquitectura, software y sistemas. Un aspecto clave es la separación de los entornos de desarrollo, prueba (aprobación) y producción con repositorios seguros para el código fuente. La seguridad debe tenerse en cuenta desde la fase de especificación y diseño, con puntos de control integrados en el plan del proyecto y pruebas planificadas. Los desarrolladores también deben conocer las directrices de codificación segura y ser capaces de prevenir, encontrar y corregir vulnerabilidades.Requisitos de seguridad de las aplicaciones (8.26)
Este control nos indica que las organizaciones deben identificar y especificar los requisitos de seguridad de las aplicaciones luego de determinarlos mediante una evaluación de riesgos. Los requisitos vienen determinados por el nivel de clasificación de seguridad de la información que pasa por la aplicación. Los requisitos pueden incluir controles de acceso, nivel de protección, cifrado, controles de entrada y salida, registro, gestión de mensajes de error, resistencia frente a ataques y requisitos legales. La seguridad requiere especial atención si la aplicación realiza transacciones de información o pedidos y pagos.Arquitectura de sistemas seguros y principios de ingeniería (8.27)
Este control nos indica que, los principios de arquitectura e ingeniería garantizan que los sistemas se diseñen, implementen y operen de manera segura a lo largo de su ciclo de vida. El análisis de los principios de los sistemas seguros, como los controles de seguridad son necesarios y cómo deben aplicarse. Las buenas prácticas, las consideraciones prácticas de costo y complejidad y la forma en que la nueva funcionalidad puede integrarse en los sistemas existentes.Desarrollo seguro (8.28)
Este es un control que nos indica que la práctica del desarrollo seguro ayuda a garantizar que el código se escribe para minimizar vulnerabilidades. Los principios del desarrollo seguro pueden utilizarse para promover las mejores prácticas y establecer normas mínimas en la organización. Éstas deben tener en cuenta las amenazas del mundo real, el uso de entornos de desarrollo controlados y la garantía de la competencia de los desarrolladores. La codificación segura debe incluir también la gestión de las actualizaciones y el mantenimiento, en particular controlando quién es responsable del mantenimiento del código de fuentes externas.Pruebas de seguridad durante el desarrollo y la aceptación (8.29)
Este control nos indica que las pruebas de seguridad deben ser una parte integral del desarrollo. Esto incluye la comprobación de la configuración de sistemas operativos (por ejemplo, cortafuegos), codificación segura y funciones de seguridad (como el acceso). Las pruebas deben estar planificadas, documentadas y con criterios para determinar los resultados aceptables antes de pasar a entornos productivos.Desarrollo externalizado (8.30)
Este control nos indica que cuando se subcontrata el desarrollo, los requisitos de seguridad de la información deben ser comunicados y acordados por el desarrollador subcontratado y supervisado por la organización de subcontratación. Es importante tener en cuenta que las licencias de uso y la propiedad intelectual, pruebas y derechos contractuales para la auditoría del proceso de desarrollo contratado son ejemplos de consideraciones de seguridad que deben ser acordadas entre las partes.Separación de los entornos de desarrollo, prueba y producción (8.31)
Este control nos indica que las actividades de prueba y desarrollo pueden provocar cambios no deseados o fallos en el sistema, que podrían comprometer el entorno de producción si no se protege adecuadamente. El grado de separación entre los ambientes de prueba y producción dependerá de la organización, pero los entornos deben estar separados y claramente etiquetados para que las pruebas o acciones como la compilación no puedan tener lugar en el entorno de producción. Los cambios deben ser supervisados, con un cuidadoso control sobre quién tiene acceso a cada entorno. Nadie debería poder hacer cambios tanto en el entorno de pruebas como en el de producción sin una revisión previa.Gestión del cambio (8.32)
Este control nos indica que la confidencialidad, la disponibilidad y la integridad de la información pueden verse comprometidas al introducir un cambio en los procesos, una nueva infraestructura o un programa informático o cuando se realizan cambios sustanciales en uno ya existente. Un proceso formal de documentación, pruebas, control de calidad y aplicación puede reducir los riesgos. La documentación de las pruebas y los planes de contingencia son importantes en el periodo previo a la implantación, sobre todo para garantizar que el nuevo software o infraestructura no afecte negativamente al entorno de producción. Puede ser necesario modificar las guías de configuración y los procedimientos operativos después de que se han realizado cambios.Datos de prueba (8.33)
Este control nos indica que hay dos consideraciones clave para los datos de prueba: deben ser lo suficientemente cercanos a la información operativa para garantizar la fiabilidad de los resultados de las pruebas, pero no debe contener información operativa confidencial. Si se va a utilizar información sensible para las pruebas, debe ser protegida, modificada o anonimizada antes de su uso y debe ser eliminada inmediatamente después de la prueba.Proteger los sistemas de información durante las auditorías y pruebas (8.34)
Este control nos indica que los sistemas operativos no deben estar indebidamente influenciados por las auditorías o las revisiones técnicas. Para evitar trastornos indebidos, las auditorías deben planificarse con un tiempo y un alcance acordados. El acceso de sólo lectura evitará cambios accidentales en los sistemas durante una auditoría y todos los accesos deben ser monitoreados. Referencias
ISO/IEC 27002:2022, Information security, cybersecurity and privacy protection — Information security controls, https://www.iso.org/standard/75652.html
ISO/IEC 27002:2013, Information technology — Security techniques — Code of practice for information security controls, https://www.iso.org/standard/54533.html