Icono
Nivel de Detalle
equivalencia
En el análisis de requisitos del control analizado, se ha concluido que existe plena equivalencia.
Ambas normas exigen idénticos requisitos o las medidas detalladas resultan asimilables.
Equivalente Las finalidades de seguridad para el control analizado son equivalentes en ambas normas.
Las finalidades de seguridad para el control analizado son equivalentes en ambas normas.
En el análisis de requisitos del control analizado, se ha concluido que no existe plena equivalencia.
Las normas no son igual de exigentes en los requisitos descritos.
Parcialmente Parte de los requisitos del control analizado resulta equivalente pero no pueden considerarse cubiertos todos
equivalente los extremos del control. Puede ser necesario complementar el control con otros controles diseminados por la
norma, o bien es posible que la norma no haya considerado los requisitos del control no cubiertos.
Si bien la finalidad puede ser similar, una de las normas es más exigente y su finalidad resulta más extensa.
En el análisis de requisitos del control analizado, se ha concluido que no existe equivalencia.
Nula Alguna de las normas no considera el control analizado.
Una de las normas ha desplegado un control con una finalidad que no es perseguida por la otra norma
Control
Control
Dimensiones NIVEL
Afectadas CITA
aplica
CAT B
+ R1
ó R2
ó R3
R1 + [R2 ó
R3]
CAT A
+ R4
Control [Link].6 Mecanismo de autenticación (usuarios de la organización)
Afectadas NIVEL
Afectadas CITA
aplica
CAT B
+ R1
ó R2
ó R3
+ R1
+[R2 ó R3]
CAT M
+ R4
+ R1 +R2
+R3 +R4
+ R5
CAT A
CAT A
+ R7
Control [Link].6. Protección frente a código dañino
Dimensiones NIVEL
Afectadas Todas
CAT B aplica
CAT M + R1
+ R2
CAT A
+ R3
Control
Dimensiones NIVEL
Afectadas T
CAT B Aplica
+ R1
+ R2
CAT M
+ R3
+ R4
CAT A + R5
Control [Link].1 Protección de servicios en la nube
Dimensiones NIVEL
Afectadas T
CAT B aplica
CAT M
+ R1
+ R1
CAT A + R2
Control [Link].3 Vigilancia
Dimensiones NIVEL
Afectadas T
CAT B aplica
+ R1
CAT M
+ R2
+ R3
+ R4
+ R5
CAT A
+ R6
Control [Link].1 Datos personales
Afectadas NIVEL
Afectadas Todas
CAT B aplica
CAT M
Control mp.s.3 Protección de la navegación web
Afectadas NIVEL
Afectadas Todas
CAT B aplica
CAT A + R1
CAT A + R1
Cod. Nombre del control
[Link].5 Mecanismo de autenticación (usuarios externos)
Aplicación
Los mecanismos de autenticación se adecuarán al nivel de seguridad del sistema atendiendo a las consideraciones que siguen, pudiendo
usarse los siguientes factores de autenticación:
a) "algo que se sabe": contraseñas o claves concertadas.
b) "algo que se tiene": componentes lógicos (tales como certificados software o aplicaciones móviles) o dispositivos físicos (en
expresión inglesa, tokens).
c) "algo que se es": elementos biométricos, basados en características físicas del usuario (un rasgo o propiedad biométrica como la
fisonomía facial, la huella digital, el patrón de iris, etc.).
Los factores anteriores podrán utilizarse de manera aislada o combinarse para generar mecanismos de autenticación fuerte.
Se podrán definir diferentes mecanismos de autenticación en caso de haber más de un punto de acceso al sistema, en función del nivel
de exposición de cada uno. Como puntos de acceso al sistema se entenderán aquellos elementos que solicitan las credenciales para su
validación.
Las guías CCN-STIC desarrollarán los mecanismos concretos adecuados para cada nivel.
Las instancias del factor o los factores de autenticación que se utilicen en el sistema, se denominarán credenciales.
Requisitos
[[Link].5.1] Antes de proporcionar las credenciales de autenticación a las entidades, usuarios o procesos, estos deberán haberse
identificado y registrado de manera fidedigna ante el sistema o ante un Prestador Cualificado de Servicios de Confianza o un
proveedor de identidad electrónica reconocido por las administraciones públicas, de conformidad con lo dispuesto en la Ley 39/2015,
de 1 de octubre.
[[Link].5.2] Las credenciales estarán bajo el control exclusivo del usuario y se activarán una vez estén bajo su control efectivo.
[[Link].5.3] El usuario reconocerá que las ha recibido y que conoce y acepta las obligaciones que implica su tenencia, en particular, el
deber de custodia diligente, protección de su confidencialidad y notificación inmediata en caso de pérdida.
[[Link].5.4] Las credenciales se cambiarán con una periodicidad marcada por la política de la organización.
[[Link].5.5] Las credenciales se retirarán y serán inhabilitadas cuando se detecte su pérdida o falta de control exclusivo por parte del
usuario.
[[Link].5.6] Las credenciales se retirarán y serán inhabilitadas cuando la entidad (persona, equipo o proceso) que autentican termina su
relación con el sistema.
[[Link].5.7] La información suministrada en los accesos debe ser la mínima imprescindible.
[[Link].5.8] El número de intentos permitidos será limitado, bloqueando la oportunidad de acceso una vez superado tal número,
requiriendo una intervención específica para reactivar la cuenta, que se describirá en la documentación.
Refuerzo R1 – Contraseñas
[[Link].5.r1.1] Se empleará un mecanismo de autenticación de, al menos, un factor.
[[Link].5.r1.2] Si se emplean contraseñas o similares, se impondrán normas de complejidad mínima y robustez frente a ataques de
adivinación (ver guías CCN-STIC).
Refuerzo R2 – Certificados
[[Link].5.r2.1] Se emplearán certificados como mecanismo de autenticación.
[[Link].5.r2.2] Las credenciales utilizadas deberán haber sido obtenidas tras un registro previo: presencial o telemático, usando
certificado electrónico.
Refuerzo R3 – Certificados en dispositivo físico
[[Link].5.r3.1] Se emplearán certificados como mecanismo de autenticación, en soporte físico (tarjeta o similar) usando algoritmos,
parámetros y dispositivos autorizados por el CCN.
Refuerzo R4 – Suspensión por no utilización
[[Link].5.r4.1] Las credenciales se suspenderán tras un periodo definido de no utilización.
[Link].6 Mecanismo de autenticación (usuarios de la organización)
Aplicación
Referente a personal del organismo, propio o contratado, estable o circunstancial, que se caracteriza por tener acceso a información de
los administrados.
Requisitos
[[Link].6.1] Las credenciales estarán bajo el control exclusivo del usuario y se activarán una vez estén bajo su control efectivo.
[[Link].6.2] El usuario reconocerá que las ha recibido y que conoce y acepta las obligaciones que implica su tenencia, en particular,
el deber de custodia diligente, protección de su confidencialidad y notificación inmediata en caso de pérdida.
[[Link].6.3] Las credenciales se cambiarán con una periodicidad marcada por la política de la organización.
[[Link].6.4] Las credenciales se retirarán y serán inhabilitadas cuando se detecte su pérdida o falta de control exclusivo por parte
del usuario.
[[Link].6.5] Las credenciales se retirarán y serán inhabilitadas cuando la entidad (persona, equipo o proceso) que autentica termina
su relación con el sistema.
[[Link].6.6] Se prevendrán ataques que puedan revelar información del sistema sin llegar a acceder al mismo. La información
suministrada en los accesos debe ser la imprescindible
[[Link].6.7] El número de intentos permitidos será limitado, bloqueando la oportunidad de acceso una vez superado tal número,
requiriendo la intervención de los administradores de seguridad para reactivar la cuenta.
[[Link].6.8] El sistema informará al usuario de sus obligaciones inmediatamente después de obtener el acceso.
Refuerzo R1 – Contraseñas
[[Link].6.r1.1] Se empleará un mecanismo de autenticación de, al menos, un factor.
[[Link].6.r1.2] Si se emplean contraseñas o similares, se impondrán normas de complejidad mínima y robustez frente a ataques de
adivinación. Estos parámetros de complejidad y robustez se concretarán en las Guías CCN-STIC que sean de aplicación.
Refuerzo R2- Doble factor para acceso desde zonas no controladas
Se denomina zona controlada aquella que no es de acceso público, sino que para llegar al equipo desde el que se accede el usuario se ha autenticado
de alguna forma (control de acceso a las instalaciones) diferente al mecanismo de autenticación lógica frente al sistema.
[[Link].6.r2.1] Para el acceso desde zonas no controladas se requerirá un doble factor de autenticación.
Refuerzo R3 – Doble factor para todos los accesos
[[Link].6.r3.1] Para el acceso se requerirá un doble factor de autenticación.
Refuerzo R1 – Contraseñas
[[Link].6.r1.1] Se empleará un mecanismo de autenticación de, al menos, un factor.
[[Link].6.r1.2] Si se emplean contraseñas o similares, se impondrán normas de complejidad mínima y robustez frente a ataques de
adivinación. Estos parámetros de complejidad y robustez se concretarán en las Guías CCN-STIC que sean de aplicación.
Refuerzo R2- Doble factor para acceso desde zonas no controladas
Se denomina zona controlada aquella que no es de acceso público, sino que para llegar al equipo desde el que se accede el usuario se ha autenticado
de alguna forma (control de acceso a las instalaciones) diferente al mecanismo de autenticación lógica frente al sistema.
[[Link].6.r2.1] Para el acceso desde zonas no controladas se requerirá un doble factor de autenticación.
Refuerzo R3 – Doble factor para todos los accesos
[[Link].6.r3.1] Para el acceso se requerirá un doble factor de autenticación.
Refuerzo R4 – Registro
[[Link].6.r4.1] Se registrarán los accesos con éxito y los fallidos.
[[Link].6.r4.2] Se informará al usuario del último acceso efectuado con su identidad.
[BASICA]
[MEDIA]
Refuerzo R5 – Limitación de la ventana de acceso
[[Link].6.r5.1] Se definirán aquellos puntos en los que el sistema requerirá una renovación de la autenticación del usuario, mediante
identificación singular, no bastando con la sesión establecida.
Refuerzo R7 – Acceso remoto de administración
[[Link].6.r7.1] Se deberán aplicar los requisitos de seguridad que resulten de aplicación de la ITS de Interconexión de sistemas de
información.
[[Link].6.r7.2] El acceso remoto para labores de administración deberá considerar los siguientes aspectos:
a) Ser autorizado por la autoridad correspondiente.
b) El tráfico de administración remoto deberá ser cifrado.
c) Si la utilización no se produce de manera constante, la administración remota deberá encontrarse inhabilitada y habilitarse
únicamente cuando sea necesario.
d) Deberán recogerse registros de auditoría de este tipo de conexiones.
[Link].6. Protección frente a código dañino
Aplicación
[[Link].6.1] Se dispondrá de mecanismos de prevención y reacción frente a código dañino, incluyendo el correspondiente
mantenimiento de acuerdo a las recomendaciones del fabricante.
[[Link].6.2] Se instalará software de protección frente a código dañino en todos los equipos: puestos usuario, servidores y elementos
perimetrales.
[[Link].6.3] Todo fichero procedente de fuentes externas será analizado antes de trabajar con él.
[[Link].6.4] Las bases de datos de detección de código dañino se actualizarán permanentemente.
[[Link].6.5] El software de detección de código dañino instalado en los puestos de usuario deberá estar configurado de forma
adecuada e implementará protección en tiempo real de acuerdo a las recomendaciones del fabricante
Refuerzo R1 – Escaneo periódico
[[Link].6.r1.1] Todo el sistema se escaneará regularmente para detectar código dañino.
Refuerzo R2 – Revisión preventiva del sistema
[[Link].6.r2.1] Las funciones críticas se analizarán al arrancar el sistema en prevención de modificaciones no autorizadas.
Refuerzo R3 - Lista blanca
[[Link].6.r3.1] Solamente se podrán ejecutar aplicaciones previamente autorizadas. Se implementará una lista blanca para impedir la
ejecución de aplicaciones no autorizadas.
[Link] de la actividad de los usuarios
Aplicación
Se registrarán las actividades en el sistema, de forma que:
[[Link].8.1] Se generará un registro de auditoría, que incluirá al menos el identificador del usuario o entidad asociado al evento,
fecha y hora, sobre qué información se realiza el evento, tipo de evento y el resultado del evento (fallo o éxito) según la política de
seguridad y los procedimientos asociados a la misma.
[[Link].8.2] Se activarán los registros de actividad en los servidores.
Se revisarán informalmente, de forma periódica, los registros de actividad buscando patrones anormales
El sistema deberá disponer de una referencia de tiempo (timestamp) para facilitar las funciones de registro de eventos y auditoría. La
modificación de la referencia de tiempo del sistema será una función de administración y, en caso de realizarse su sincronización con
otros dispositivos, deberán utilizarse mecanismos de autenticación e integridad.
En la documentación de seguridad del sistema se deberán indicar los eventos de seguridad que serán auditados y el tiempo de
retención de los registros antes de ser eliminados.
Los registros de actividad y, en su caso, las copias de seguridad solamente podrán alterarse o eliminarse por personal debidamente
autorizado
[[Link].8.r5.1] El sistema deberá implementar herramientas para analizar y revisar la actividad del sistema y la información de
auditoría en búsqueda de comprometimientos de la seguridad posibles o reales.
[[Link].8.r5.2] Se dispondrá de un sistema automático de recolección de registros, correlación de eventos y respuesta automática ante
los mismos.
[Link].1 Protección de servicios en la nube
Aplicación
Requisitos
[[Link].1.1] Los sistemas que suministran un servicio en la nube a organismos del sector público deberán cumplir con el
conjunto de medidas de seguridad en función del modelo de servicio en la nube que presten: Software como Servicio (Software
as a Service SaaS), Plataforma como Servicio (Platform as a Service PaaS) e Infraestructura como Servicio (Infrastructure as a
Service IaaS) definidas en las guías CCN-STIC que sean de aplicación.
[[Link].1.2] Cuando se utilicen servicios en la nube suministrados por terceros, estos deberán cumplir con las medidas
desarrolladas en una guía CCN-STIC que incluirá, entre otros, requisitos relativos a:
a) Auditoría de pruebas de penetración (pentesting).
b) Transparencia.
c) Cifrado y gestión de claves.
d) Jurisdicción de los datos.
Refuerzo R1- Servicios certificados
[[Link].1.r1.1] Cuando se utilicen servicios en la nube suministrados por terceros, estos deberán estar certificados bajo una
metodología de certificación reconocida por el Organismo de Certificación del Esquema Nacional de Evaluación y Certificación de
Seguridad de las Tecnologías de la Información.
[[Link].1.r1.2] Si el servicio en la nube es un servicio de seguridad deberá cumplir con los requisitos establecidos en [[Link].5].
Refuerzo R2 – Guías de Configuración de Seguridad Específicas
[[Link].1.r2.1] La configuración de seguridad de los sistemas que proporcionan estos servicios deberá realizarse según la
correspondiente Guía CCN-STIC de Configuración de Seguridad Específica.
[Link].3 Vigilancia
Aplicación
Requisitos
[[Link].3.1] Se dispondrá de un sistema automático de recolección de eventos de seguridad.
Refuerzo R1 – Correlación de eventos
[[Link].3.r1.1] Se dispondrá de un sistema automático de recolección de eventos de seguridad que permita la correlación de los
mismos.
Refuerzo R2 – Análisis dinámico
[[Link].3.r2.1] Se dispondrá de soluciones de vigilancia que permitan determinar la superficie de exposición con relación a
vulnerabilidades y deficiencias de configuración.
Refuerzo R3 – Ciberamenazas avanzadas
[[Link].3.r3.1] Se dispondrá de sistemas para detección de amenazas avanzadas y comportamiento anómalos.
[[Link].3.r3.2] Se dispondrá de sistemas para la detección de amenazas persistentes avanzadas (Advanced Persistent Threat APT)
mediante la detección de anomalías significativas en el tráfico de la red.
Refuerzo R4 – Observatorios digitales
[[Link].3.r4.1] Se dispondrá de observatorios digitales con fines de cibervigilancia dedicados a la detección y seguimiento de
anomalías, que pudieran representar indicadores de amenaza, en contenidos digitales.
Refuerzo R5– Minería de datos
Se aplicarán medidas para prevenir, detectar y reaccionar frente a intentos de minería de datos:
[[Link].3.r5.1] Limitación de las consultas, monitorizando volumen y frecuencia.
[[Link].3.r5.2] Alerta a los administradores de seguridad de comportamientos sospechosos en tiempo real.
Refuerzo R6 – Inspecciones de seguridad
Se realizarán las siguientes inspecciones periódicamente y tras incidentes que hayan desvelado vulnerabilidades del sistema nuevas o
subestimadas:
[[Link].3.r6.1] Verificación de configuración.
[[Link].3.r6.2] Análisis de vulnerabilidades.
[[Link].6.r6.3] Pruebas de penetración.
[Link].1 Datos personales
Aplicación
Requisitos
[[Link].1.1] Cuando el sistema trate datos personales, el responsable de seguridad recogerá los requisitos de protección de datos que
sean fijados por el responsable o por el encargado del tratamiento, contando con el asesoramiento del DPD, y que sean necesarios
implementar en los sistemas de acuerdo a la naturaleza, alcance, contexto y fines del mismo, así como de los riesgos para los derechos y
libertades de acuerdo a lo establecido en los artículos 24 y 32 del RGPD, y de acuerdo a la evaluación de impacto en la protección de
datos, si se ha llevado a cabo.
mp.s.3 Protección de la navegación web
Aplicación
El acceso de los usuarios internos a navegar por internet se protegerá frente a las amenazas que le son propias, actuando del siguiente
modo:
[mp.s.3.1] Se establecerá una normativa de uso destacando el uso que se autoriza y las limitaciones de uso personal. En particular
se concretará el uso permitido de conexiones cifradas.
[mp.s.3.2] Se llevarán a cabo regularmente actividades de concienciación sobre higiene en la navegación web, fomentando el uso
seguro y alertando de usos incorrectos.
[mp.s.3.3] Se formará al personal encargado de la administración del sistema en monitorización del servicio y respuesta a
incidentes.
[mp.s.3.4] Se protegerá la información de resolución de direcciones web y de establecimiento de conexiones.
[mp.s.3.5]Se protegerá a la organización en general y al puesto de trabajo en particular frente a problemas que se materializan vía
navegación web
[mp.s.3.6] Se protegerá contra la actuación de programas dañinos: páginas activas, descargas de código ejecutable, previniendo la
exposición del sistema a vectores de ataque del tipo spyware, ransomware, etc.
[mp.s.3.7] Se establecerá una política ejecutiva de control de cookies, en particular para evitar la contaminación entre uso personal
y uso organizativo.
Refuerzo R1 - Monitorización
[mp.s.3.r1.1] Se registrará el uso de la navegación web, estableciendo los elementos que se registran, el periodo de retención de estos
registros y el uso que el organismo prevé hacer de ellos.
[mp.s.3.r1.2] Se establecerá una función para la ruptura de canales cifrados a fin de inspeccionar su contenido, indicando qué se analiza,
qué se registra, durante cuánto tiempo se retienen los registros y qué uso prevé hacer el organismo de estas inspecciones. Sin perjuicio
que se puedan autorizar accesos cifrados singulares a destinos de confianza.
[mp.s.3.r1.3] Se establecerá una lista negra de destinos vetados.
CONTROL EQUIVALENTE ISO 27001:2013
Procedimientos seguros
Control A.9.4.2
de inicio de sesión
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
Se debe requerir a los usuarios que sigan las prácticas de la
A.9.3.1 Uso de la información secreta de
autenticación organización en el uso de la información secreta de
autenticación.
Cuando así se requiera en la política de control de acceso, el
A,9.4.2 Procedimientos seguros de inicio
de sesión
acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
Se debe requerir a los usuarios que sigan las prácticas de la
A.9.3.1 Uso de la información secreta de
autenticación organización en el uso de la información secreta de
autenticación.
Debe implantarse un procedimiento formal para asignar o
A.9.2.2 Provisión de acceso de usuario revocar los derechos de acceso para todos los tipos de
usuarios de todos los sistemas y servicios.
Los derechos de acceso de todos los empleados y terceras
A.9.2.6 Retirada o reasignación de partes, a la información y a los recursos de tratamiento de la
los derechos de acceso información deben ser retirados a la finalización del empleo,
del contrato o del acuerdo, o ajustados en caso de cambio.
Cuando así se requiera en la política de control de acceso, el
9.4.2 Procedimientos seguros de inicio
de sesión
acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
A.9.4.3 Sistema de gestión de Los sistemas para la gestión de contraseñas deben ser
contraseñas interactivos y establecer contraseñas seguras y robustas.
Cuando así se requiera en la política de control de acceso, el
9.4.2 Procedimientos seguros de inicio
de sesión
acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
A.9.4.3 Sistema de gestión de Los sistemas para la gestión de contraseñas deben ser
contraseñas interactivos y establecer contraseñas seguras y robustas
Cuando así se requiera en la política de control de acceso, el
9.4.2 Procedimientos seguros de inicio
de sesión
acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
A.9.2.2 Provisión de acceso de usuario
A.9.2.3 Gestión de privilegios de acceso
Retirada o reasignación de los derechos de
A.9.2.6
acceso
Uso de la información secreta de
Control A.9.3.1
autenticación
Procedimientos seguros
A.9.4.2
de inicio de sesión
A.9.4.3 Sistema de gestión de contraseñas
A.12.4.1 Registro de eventos
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
Cuando así se requiera en la política de control de acceso, el
A,9.4.2 Procedimientos seguros de inicio
de sesión acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
Se debe requerir a los usuarios que sigan las prácticas de la
A.9.3.1 Uso de la información secreta de
autenticación
organización en el uso de la información secreta de
autenticación.
Cuando así se requiera en la política de control de acceso, el
9.4.2 Procedimientos seguros de inicio
de sesión
acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
Debe implantarse un procedimiento formal para asignar o
A.9.2.2 Provisión de acceso de usuario revocar los derechos de acceso para todos los tipos de
usuarios de todos los sistemas y servicios.
Los derechos de acceso de todos los empleados y terceras
A.9.2.6 Retirada o reasignación de partes, a la información y a los recursos de tratamiento de la
los derechos de acceso información deben ser retirados a la finalización del empleo,
del contrato o del acuerdo, o ajustados en caso de cambio.
Cuando así se requiera en la política de control de acceso, el
9.4.2 Procedimientos seguros de inicio
de sesión
acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
A.9.4.3 Sistema de gestión de Los sistemas para la gestión de contraseñas deben ser
contraseñas interactivos y establecer contraseñas seguras y robustas.
A.9.4.3 Sistema de gestión de Los sistemas para la gestión de contraseñas deben ser
contraseñas interactivos y establecer contraseñas seguras y robustas.
Se deben registrar, proteger y revisar periódicamente las
A.12.4.1 Registro de eventos actividades delos usuarios, excepciones, fallos y eventos de
seguridad de la información.
Cuando así se requiera en la política de control de acceso, el
9.4.2 Procedimientos seguros de inicio
de sesión acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
Cuando así se requiera en la política de control de acceso, el
9.4.2 Procedimientos seguros de inicio
de sesión acceso a los sistemas y a las aplicaciones se debe controlar
por medio de un procedimiento seguro de inicio de sesión.
La asignación y el uso de privilegios de acceso debe estar
A.9.2.3 Gestión de privilegios de acceso
restringida y controlada
A 12.2.1 Controles contra el código malicioso
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
Se deben implementar los controles de detección, prevención
A 12.2.1 - Controles contra el código y recuperación
malicioso que sirvan como protección contra el código malicioso, así
como procedimientos adecuados de concienciación al usuario.
Se deben implementar los controles de detección, prevención
A 12.2.1 - Controles contra el código y recuperación
malicioso que sirvan como protección contra el código malicioso, así
como procedimientos adecuados de concienciación al usuario.
A.12.5.1 Instalación de software en Se deben implementar procedimientos para controlar la
sistemas operacionales instalación del software en explotación.
A.12.5.1 Instalación de software en Se deben implementar procedimientos para controlar la
sistemas operacionales instalación del software en explotación.
Se deben implementar los controles de detección, prevención
A 12.2.1 - Controles contra el código y recuperación
malicioso que sirvan como protección contra el código malicioso, así
como procedimientos adecuados de concienciación al usuario.
A.12.4 Registros y supervisión
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
Se deben registrar, proteger y revisar periódicamente las
actividades de
A.12.4.1 Registro de eventos
los usuarios, excepciones, fallos y eventos de seguridad de la
información.
Se deben registrar, proteger y revisar periódicamente las
actividades de
A.12.4.1 Registro de eventos
los usuarios, excepciones, fallos y eventos de seguridad de la
información.
Los relojes de todos los sistemas de tratamiento de la
información
dentro de una organización o de un dominio de seguridad,
A.12.4.4 Sincronización del reloj
deben estar
sincronizados con una única fuente de tiempo precisa y
acordada.
Los dispositivos de registro y la información del registro
A.12.4.2 Protección de la información
de registro deben estar protegidos contra manipulaciones indebidas y
accesos no autorizados.
Se deben registrar, proteger y revisar regularmente las
A.12.4.3
Registros de administración y operación actividades del
administrador del sistema y del operador del sistema.
Los dispositivos de registro y la información del registro
A.12.4.2 Protección de la información
de registro
deben estar protegidos contra manipulaciones indebidas y
accesos no autorizados.
NA No esta previsto
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
NA No hay
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
A 18.1.4 Protección de datos e información de
carácter personal
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
Debe garantizarse la protección y la privacidad de los datos,
18.1.4. Protección y privacidad de la
información de carácter personal
según se requiera en la legislación y la reglamentación
aplicables.
NA No hay
Nivel cumplimiento con
ISO 27001:2013 ISO 27001:2013
Se deben identificar, documentar e implementar las reglas de
A.8.1.3 Uso aceptable de los activos uso aceptable de la información y de los activos asociados
con los recursos para el tratamiento de la información.
Todos los empleados de la organización y, cuando
A.7.2.2 Concienciación, educación y corresponda, los contratistas, deben recibir una adecuada
capacitación en seguridad de la educación, concienciación y capacitación con actualizaciones
información periódicas sobre las políticas y procedimientos de la
organización, según corresponda a su puesto de trabajo
Se deberían implementar los controles de detección,
prevención y recuperación que sirvan como
12.2.1 Controles contra el código
malicioso
protección contra el código malicioso, así como
procedimientos adecuados de concienciación al
usuario.
Se deberían implementar los controles de detección,
prevención y recuperación que sirvan como
12.2.1 Controles contra el código
malicioso protección contra el código malicioso, así como
procedimientos adecuados de concienciación al
usuario.
Se deben registrar, proteger y revisar periódicamente las
actividades de
A.12.4.1 Registro de eventos
los usuarios, excepciones, fallos y eventos de seguridad de la
información.
CONTROL EQUIVALENTE ISO 27002:2021
Control 8.5
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
[Link]ón de autenticación
8.5 Autenticación segura
[Link]ón de autenticación
5.18 Derechos de acceso
5.18 Derechos de acceso
8.5 Autenticación segura
[Link]ón de autenticación
8.5 Autenticación segura
[Link]ón de autenticación
8.5 Autenticación segura
5.18
8.2
5.18
Control 5.17
8.5
5.17
8.5
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
8.5 Autenticación segura
[Link]ón de autenticación
8.5 Autenticación segura
5.18 Derechos de acceso
5.18 Derechos de acceso
8.5 Autenticación segura
[Link]ón de autenticación
8.5 Autenticación segura
8.5 Autenticación segura
[Link]ón de autenticación
8.5 Autenticación segura
8.5 Autenticación segura
8.5 Autenticación segura
8.2 Derechos de acceso privilegiado
8.7
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
8.7 Protección contra malware
8.7 Protección contra malware
8.1 Dispositivos de punto final de usuario
8.19 Instalación de software en sistemas operativos
8.19 Instalación de software en sistemas operativos
8.7 Protección contra malware
8.15
8.16
8.17
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
8.15. Registro
8.15. Registro
8.15. Registro
8.17. Sincronización de relojes
8.15. Registro
8.15. Registro
8.15. Registro
8.16. Monitorizacion de actividades
8.16. Monitorizacion de actividades
5.23
8.9
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
5.23 Seguridad de la información para el uso de servicios
en la nube
5.23 Seguridad de la información para el uso de servicios
en la nube
8.9 Gestión de la configuración
8.16
5.7
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
8.16 Actividades de monitorización
8.16 Actividades de monitorización
5.7 Inteligencia de amenazas
5.7 Inteligencia de amenazas
5.7 Inteligencia de amenazas
5.7 Inteligencia de amenazas
5.7 Inteligencia de amenazas
5.7 Inteligencia de amenazas
8.9 Gestión de la configuración
8.8 Gestión de vulnerabilidades técnicas
8.8 Gestión de vulnerabilidades técnicas
5.34
8.11
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
5.34 Privacidad y protección de la información de
identificación personal (PII)
8.11 Enmascaramiento de datos
5.34 Privacidad y protección de la información de
identificación personal (PII)
8.22
Nivel cumplimiento con ISO
27002:2020 ISO 27002:2021
8.22 Filtrado Web
5.10 Uso aceptable de la información y otros activos
asociados
6.3 Concienciación, formación y capacitación en
seguridad de la información
8.22 Filtrado Web
8.22 Filtrado Web
8.22 Filtrado Web
8.16. Monitorizacion de actividades
8.22 Filtrado Web
L EQUIVALENTE ISO 27002:2021
Autenticación segura
ISO 27002:2021
La asignación y gestión de la información de autenticación debe controlarse mediante un
proceso de gestión, incluido el asesoramiento al personal sobre el manejo adecuado de la
información de autenticación.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
La asignación y gestión de la información de autenticación debe controlarse mediante
un proceso de gestión, incluido el asesoramiento al personal sobre el manejo
adecuado de la información de autenticación.
Los derechos de acceso a la información y otros activos asociados deben
proporcionarse, revisarse, modificarse y eliminarse de acuerdo con la política y las
reglas de control de acceso específicas del tema de la organización.
Los derechos de acceso a la información y otros activos asociados deben
proporcionarse, revisarse, modificarse y eliminarse de acuerdo con la política y las
reglas de control de acceso específicas del tema de la organización.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
La asignación y gestión de la información de autenticación debe controlarse mediante un
proceso de gestión, incluido el asesoramiento al personal sobre el manejo adecuado de la
información de autenticación.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
La asignación y gestión de la información de autenticación debe controlarse mediante un
proceso de gestión, incluido el asesoramiento al personal sobre el manejo adecuado de la
información de autenticación.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
Derechos de acceso
Derechos de acceso privilegiado
Derechos de acceso
Información de autenticación
Autenticación segura
Información de autenticación
Autenticación segura
ISO 27002:2021
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
La asignación y gestión de la información de autenticación debe controlarse mediante
un proceso de gestión, incluido el asesoramiento al personal sobre el manejo
adecuado de la información de autenticación.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
Los derechos de acceso a la información y otros activos asociados deben
proporcionarse, revisarse, modificarse y eliminarse de acuerdo con la política y las
reglas de control de acceso específicas del tema de la organización.
Los derechos de acceso a la información y otros activos asociados deben
proporcionarse, revisarse, modificarse y eliminarse de acuerdo con la política y las
reglas de control de acceso específicas del tema de la organización.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
La asignación y gestión de la información de autenticación debe controlarse mediante un
proceso de gestión, incluido el asesoramiento al personal sobre el manejo adecuado de la
información de autenticación.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
Las tecnologías y los procedimientos de autenticación segura deben implementarse en función
de las restricciones de acceso a la información y la política específica sobre el control de
acceso.
La asignación y gestión de la información de autenticación debe controlarse mediante un
proceso de gestión, incluido el asesoramiento al personal sobre el manejo adecuado de la
información de autenticación.
Las tecnologías y los procedimientos de autenticación segura deben implementarse
en función de las restricciones de acceso a la información y la política específica
sobre el control de acceso.
Las tecnologías y los procedimientos de autenticación segura deben implementarse en función
de las restricciones de acceso a la información y la política específica sobre el control de
acceso.
Las tecnologías y los procedimientos de autenticación segura deben implementarse en función
de las restricciones de acceso a la información y la política específica sobre el control de
acceso.
La asignación y el uso de derechos de acceso privilegiado deben restringirse y administrarse.
Protección contra malware
ISO 27002:2021
Se debe implementar la protección contra el malware, apoyandose en una apropiada
concienciación del usuario.
Se debe implementar la protección contra el malware, apoyandose en una apropiada
concienciación del usuario.
La información almacenada, procesada o accesible a través de los dispositivos finales de los
usuarios debe protegerse.
Deben implementarse procedimientos y medidas para gestionar de forma segura la instalación
de software en los sistemas operativos.
Deben implementarse procedimientos y medidas para gestionar de forma segura la instalación
de software en los sistemas operativos.
Se debe implementar la protección contra el malware, apoyandose en una apropiada
concienciación del usuario.
Registro
Monitorizacion de actividades
Sincronización de relojes
ISO 27002:2021
Los logs de registro de actividades, excepciones, fallos y otros eventos relevantes, deberian ser
producidos, protegidos, almacenados y analizados.
Los logs de registro de actividades, excepciones, fallos y otros eventos relevantes, deberian ser
producidos, protegidos, almacenados y analizados.
Los logs de registro de actividades, excepciones, fallos y otros eventos relevantes, deberian ser
producidos, protegidos, almacenados y analizados.
Los relojes de los sistemas de procesado de información usabdos por la organización deberian
ser sincronizados con las fuentes de tiempo aprobadas.
Los logs de registro de actividades, excepciones, fallos y otros eventos relevantes, deberian ser
producidos, protegidos, almacenados y analizados.
Los logs de registro de actividades, excepciones, fallos y otros eventos relevantes, deberian ser
producidos, protegidos, almacenados y analizados.
Los logs de registro de actividades, excepciones, fallos y otros eventos relevantes, deberian ser
producidos, protegidos, almacenados y analizados.
Las redes, los sistemas y aplicaciones deben ser monitorizadas para detectar comportamientos
anómalos y adoptar acciones apropiadas para evaluar potenciales incidentes de seguridad de la
información.
Las redes, los sistemas y aplicaciones deben ser monitorizadas para detectar comportamientos
anómalos y adoptar acciones apropiadas para evaluar potenciales incidentes de seguridad de la
información.
Seguridad de la información para el uso de servicios en la
nube
Gestión de la configuración
ISO 27002:2021
Los procesos de adquisición, uso, gestión y salida de los servicios en la nube deben establecerse
de acuerdo con los requisitos de seguridad de la información de la organización
Los procesos de adquisición, uso, gestión y salida de los servicios en la nube deben establecerse
de acuerdo con los requisitos de seguridad de la información de la organización
Las configuraciones, incluidas las configuraciones de seguridad, de hardware, software,
servicios y redes deben establecerse, documentarse, implementarse, monitorearse y revisarse.
Actividades de monitorización
Inteligencia de amenazas
ISO 27002:2021
Las redes, los sistemas y las aplicaciones deben monitorearse para detectar comportamientos
anómalos y deben tomarse las medidas apropiadas para evaluar posibles incidentes de seguridad
de la información.
Las redes, los sistemas y las aplicaciones deben monitorearse para detectar comportamientos
anómalos y deben tomarse las medidas apropiadas para evaluar posibles incidentes de seguridad
de la información.
La información relacionada con las amenazas a la seguridad de la información debe recopilarse
y analizarse para generar información sobre amenazas.
La información relacionada con las amenazas a la seguridad de la información debe recopilarse
y analizarse para generar información sobre amenazas.
La información relacionada con las amenazas a la seguridad de la información debe recopilarse
y analizarse para generar información sobre amenazas.
La información relacionada con las amenazas a la seguridad de la información debe recopilarse
y analizarse para generar información sobre amenazas.
La información relacionada con las amenazas a la seguridad de la información debe recopilarse
y analizarse para generar información sobre amenazas.
La información relacionada con las amenazas a la seguridad de la información debe recopilarse
y analizarse para generar información sobre amenazas.
Las configuraciones, incluidas las configuraciones de seguridad, de hardware, software,
servicios y redes deben establecerse, documentarse, implementarse, monitorearse y revisarse.
Se debe obtener información sobre las vulnerabilidades técnicas de los sistemas de información
en uso, se debe evaluar la exposición de la organización a tales vulnerabilidades y se deben
tomar las medidas apropiadas.
Se debe obtener información sobre las vulnerabilidades técnicas de los sistemas de información
en uso, se debe evaluar la exposición de la organización a tales vulnerabilidades y se deben
tomar las medidas apropiadas.
Privacidad y protección de la información de identificación personal (PII)
Enmascaramiento de datos
CONTROL
La organización debe identificar y cumplir los requisitos relacionados con la
preservación de la privacidad y la protección de la PII de acuerdo con las leyes y
reglamentos aplicables y los requisitos contractuales.
El enmascaramiento de datos se debe utilizar de acuerdo con la política específica del tema de
la organización sobre el control de acceso y los requisitos comerciales, teniendo en cuenta los
requisitos legales.
La organización debe identificar y cumplir los requisitos relacionados con la
preservación de la privacidad y la protección de la PII de acuerdo con las leyes y
reglamentos aplicables y los requisitos contractuales.
Filtrado Web
CONTROL
El acceso a sitios web externos debe administrarse para reducir la exposición a contenido
malicioso.
Deben identificarse, documentarse e implementarse reglas para el uso aceptable y
procedimientos para el uso de la información y otros activos asociados.
El personal de la organización y las partes interesadas relevantes deben recibir una adecuada
concienciación, formación y capacitación en seguridad de la información y actualizaciones
periódicas de las políticas y procedimientos de la organización, según corresponda para su
función laboral.
El acceso a sitios web externos debe administrarse para reducir la exposición a contenido
malicioso.
El acceso a sitios web externos debe administrarse para reducir la exposición a contenido
malicioso.
El acceso a sitios web externos debe administrarse para reducir la exposición a contenido
malicioso.
Las redes, los sistemas y aplicaciones deben ser monitorizadas para detectar comportamientos
anómalos y adoptar acciones apropiadas para evaluar potenciales incidentes de seguridad de la
información.
El acceso a sitios web externos debe administrarse para reducir la exposición a contenido
malicioso.