Asegurar la propia red

Control Tecnológico

Qué significa

Asegure, gestione y controle las redes y los dispositivos de red.

Cómo lo verifica StandardOS

Conectado en solo lectura, según un calendario. Una comprobación superada mantiene fresca una entrada de evidencia; una fallida la deja caducar, para que una regresión salga a la luz en lugar de esperar a la auditoría. Cada integración, y qué puede ver cada credencial.

  • Google CloudStandardOS lee buckets abiertos al público, instancias de Cloud SQL que autorizan 0.0.0.0/0, y reglas de cortafuegos que permiten la entrada SSH o RDP desde cualquier dirección.
  • Microsoft AzureStandardOS lee cuentas de almacenamiento accesibles de forma anónima o por HTTP sin cifrar, y grupos de seguridad de red que permiten SSH o RDP entrante desde cualquier dirección.
  • AWSStandardOS lee el bloqueo de acceso público a S3 a nivel de cuenta, que es la mitad orientada a la red del mismo ajuste: si algo en la cuenta puede alcanzarse de forma anónima desde internet.
  • AWSStandardOS lee qué grupos de seguridad abren SSH, RDP, un puerto de base de datos o todo el tráfico a todo Internet, y si cada VPC registra flow logs.
  • Microsoft AzureStandardOS lee qué reglas de firewall de SQL abarcan todo Internet, y qué grupos de seguridad de red carecen de flow log.
  • Google CloudStandardOS lee qué instancias tienen una dirección externa, y qué subredes tienen los flow logs desactivados.
  • Jamf ProStandardOS lee qué Mac gestionados informan del cortafuegos de macOS desactivado, el perímetro que un portátil lleva a cualquier red.

Qué preguntan los clientes sobre este control

Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.8.20. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.

  • ¿Está su red segmentada, y se revisan los cortafuegos y el acceso VPN?

    Segmentación de red, cortafuegos, VPN · también A.8.22

Dónde encaja esto en NIS2

A.8.20 es parte de lo que exige el artículo 21, apartado 2, letra e), Security in network and information systems acquisition, development and maintenance. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.

Controles que trabajan con este

Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.

Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.

Lo que StandardOS tiene listo para A.8.20 el día de la auditoría

Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.