ISO/IEC 27001:2022 Anexo A · 34 controles
Controles: Tecnológico
Los controles sobre los propios sistemas: acceso, criptografía, registro, copias de seguridad, cómo se construye el software y cómo se separan las redes. El mayor grupo técnico, y aquel donde la evidencia suele ser más fácil de producir porque los sistemas ya la generan.
- A.8.1Asegurar portátiles, teléfonos y equipos de escritorio
- A.8.2Restringir el acceso de administración
- A.8.3Limitar lo que cada persona puede abrir
- A.8.4Controlar quién puede llegar al código fuente
- A.8.5Iniciar sesión con seguridad
- A.8.6Tener capacidad suficiente para seguir funcionando
- A.8.7Defenderse del software malicioso
- A.8.8Encontrar y corregir las debilidades conocidas
- A.8.9Mantener los sistemas configurados como se pretendía
- A.8.10Borrar los datos que ya no necesita
- A.8.11Ocultar los datos que no hace falta mostrar
- A.8.12Impedir que los datos salgan por donde no deben
- A.8.13Hacer copias y demostrar que la restauración funciona
- A.8.14Capacidad de reserva para sobrevivir a un fallo
- A.8.15Registrar lo que ocurrió en sus sistemas
- A.8.16Vigilar los sistemas por comportamientos sospechosos
- A.8.17Mantener sincronizados los relojes de los sistemas
- A.8.18Restringir las herramientas de sistema más potentes
- A.8.19Controlar qué se instala en producción
- A.8.20Asegurar la propia red
- A.8.21Acordar las condiciones de seguridad de los servicios de red
- A.8.22Mantener las redes separadas entre sí
- A.8.23Filtrar el acceso a sitios web arriesgados
- A.8.24Usar bien el cifrado y gestionar las claves
- A.8.25Seguridad a lo largo de cómo se construye el software
- A.8.26Decidir qué debe hacer una aplicación con seguridad
- A.8.27Diseñar sistemas sobre principios seguros
- A.8.28Escribir código que resista los ataques
- A.8.29Probar la seguridad antes de publicar nada
- A.8.30Supervisar la seguridad cuando otros construyen para usted
- A.8.31Mantener aparte los entornos de construcción, prueba y producción
- A.8.32Controlar los cambios en los sistemas en servicio
- A.8.33Usar datos seguros al probar
- A.8.34Auditar los sistemas sin perturbarlos
Cada control de aquí necesita una decisión de aplicabilidad y una justificación en su Declaración de Aplicabilidad, incluidos los que excluya. Lo que cuesta la certificación, y qué capítulos cubre StandardOS.
Decida los 34 de una vez
StandardOS rellena de antemano la aplicabilidad y un borrador de justificación para cada control del Anexo A a partir de un perfil de siete preguntas, mantiene cada borrador marcado como no revisado hasta que lo haga suyo, y sigue la implantación de cada uno.