Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue una respuesta de emergencia a un incidente que dejó en evidencia que no existía ningún marco operativo de seguridad real, más allá de los documentos de ISO 27001 que habían pasado la última auditoría.
Esa situación se repite con demasiada frecuencia. CIS Controls llega tarde, en modo reactivo, cuando el costo ya fue pagado. Esta semana voy a desarrollar el argumento de por qué debería llegar primero, y cómo planificarlo, ejecutarlo y medirlo antes de que el incidente lo fuerce.
Hoy empiezo por la pregunta más básica: ¿por qué CIS Controls antes que cualquier otra cosa?
¿Qué es CIS Controls? y ¿por qué importa saberlo bien?
CIS Controls es un conjunto de 18 controles de ciberseguridad desarrollado por el Center for Internet Security, priorizados por su impacto real en la reducción de riesgo. No es una norma de certificación como ISO 27001, no es un marco de gestión como NIST CSF 2.0; es una guía de implementación técnica concreta, ordenada por el principio de que no todos los controles tienen el mismo peso, y que aplicar primero los de mayor impacto es más efectivo que intentar aplicar todos a la vez.
La versión 8, actualmente vigente, organiza los 18 controles en tres grupos de implementación. El IG1 cubre los controles esenciales que cualquier organización debería tener, independientemente de su tamaño o sector. El IG2 agrega controles para organizaciones con mayor superficie de ataque y recursos moderados. El IG3 es el nivel más completo, orientado a organizaciones con infraestructura crítica y equipos de seguridad maduros.
Esa estructura de priorización es precisamente lo que lo hace útil en la práctica: en lugar de decirle a una organización que debe implementar todo, le dice por dónde empezar según su nivel de madurez actual. Para un entorno con Fortinet, Cisco, pfSense y WatchGuard, los primeros controles del IG1 tienen aplicación directa e inmediata, sin necesidad de nuevas herramientas ni presupuesto adicional.
El argumento estratégico: empezar donde el riesgo es mayor
La mayoría de las organizaciones que implementan controles de seguridad cometen el mismo error: empiezan por donde es más visible, no por donde el riesgo es mayor. Se documenta la política de contraseñas antes de auditar qué dispositivos están conectados a la red. Se adquiere una herramienta de monitoreo antes de saber si los backups funcionan. Se certifica ISO 27001 antes de verificar que los parches se aplican dentro del plazo que dice la política.
CIS Controls invierte ese orden deliberadamente. El Control 1 es inventario y control de activos de hardware. El Control 2 es inventario y control de activos de software. Antes de cualquier política, antes de cualquier herramienta, antes de cualquier auditoría: saber qué hay en la red. Porque no puedes proteger lo que no sabes que existe.
En el caso de TechCorp Latam, el vector de entrada sospechado fue un servidor Dahua de cámaras de seguridad conectado a la red corporativa sin gestión formal. Un dispositivo que habría aparecido en el primer control de CIS si hubiera existido un inventario actualizado. No apareció porque nadie lo había inventariado como activo en riesgo. Esa es la consecuencia más costosa de saltarse el paso uno.
¿Por qué el directorio debería entender CIS Controls?
Una de las razones por las que CIS Controls es especialmente útil en el contexto de la gestión ejecutiva es que traduce la seguridad técnica en lenguaje de riesgo medible. Cada control tiene un nivel de implementación verificable, lo que permite responder con precisión a la pregunta que el directorio siempre hace: ¿cuán seguros estamos?
En lugar de responder con "bastante seguros" o con una lista de herramientas instaladas, el IT Manager que trabaja con CIS Controls puede responder: "Tenemos implementado el 100% de los controles IG1, el 70% del IG2, y estos tres controles específicos del IG2 están en progreso con esta fecha de cierre." Eso es una postura de seguridad expresada en términos que permiten tomar decisiones, no solo recibir información.
Para el directorio de TechCorp Latam, el momento en que el encargado de ciberseguridad empezó a reportar en términos de CIS Controls fue el momento en que las conversaciones sobre presupuesto de seguridad cambiaron de tono. Dejaron de ser solicitudes abstractas y se convirtieron en planes con brechas identificadas, costos estimados y riesgo residual cuantificado. Eso no es magia; es el resultado de tener un marco que conecta la operación técnica con el lenguaje ejecutivo.
¿Cómo se integra con el stack tecnológico real?
Una objeción frecuente cuando se propone implementar CIS Controls es que requiere herramientas adicionales o presupuesto que no existe. En muchos casos eso no es cierto. Gran parte de los controles del IG1 y del IG2 se pueden implementar con las herramientas que ya están en el entorno.
El Control 4, gestión segura de configuraciones, tiene aplicación directa en los firewalls FortiGate, los switches Cisco, los appliances WatchGuard y los routers pfSense/OPNsense: revisar que las configuraciones siguen los benchmarks de seguridad recomendados por CIS para cada fabricante. El Control 6, gestión de control de acceso, aplica directamente a la revisión de accesos privilegiados en la infraestructura Fortinet con administración centralizada. El Control 11, recuperación de datos, aplica directamente a la verificación real de los backups, con pruebas de recuperación documentadas.
En entornos con Ubiquiti en la capa de acceso inalámbrico, el Control 7 de gestión continua de vulnerabilidades tiene aplicación en la verificación de firmware y configuración de los access points, un vector frecuentemente ignorado en auditorías de seguridad convencionales.
Esta semana voy a desarrollar cada etapa del ciclo completo. Mañana: ¿cómo planificar la implementación?, ¿qué evaluar primero? y ¿cómo priorizar los 18 controles según el perfil de riesgo real de la organización?.
La pregunta con la que te dejo hoy no es técnica. Es estratégica: ¿tu organización sabe exactamente qué dispositivos están conectados a su red en este momento? Si la respuesta genera alguna duda, el Control 1 de CIS ya tiene trabajo esperando.
Esta semana: la serie completa de CIS Controls
Suscríbete al newsletter Cybersecurity Insights en LinkedIn para recibir cada entrega de la serie. Planificación, ejecución, medición y auditoría, todo esta semana.
#CISControls #Ciberseguridad #GestiónDeRiesgos #CIO #ITManager #Fortinet #Cisco #WatchGuard #pfSense #ISO27001 #NISTCSF #TechCorpLatam #CyberLeadership #Chile #Estrategia
Comentarios
Publicar un comentario