Set and enforce rules for who can access which information and systems, based on business and security needs. Granting only the access people actually require limits the damage from any single account.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evidencia de doble factor (MFA) activado
La prueba de que se exige un segundo factor de verificación (más allá de la contraseña) para acceder a los sistemas importantes.
Del catálogo de evidencias de Sekit
En la práctica
El control de acceso en la práctica significa permisos basados en roles en el proveedor de identidad, MFA exigido en todo lo que importa, y ningún inicio de sesión compartido sustituyendo cuentas individuales. Los auditores toman la evidencia de inscripción a MFA y la contrastan con el listado completo de usuarios buscando vacíos: contratistas, cuentas de servicio o algunos empleados de larga data excluidos de la inscripción hace años y nunca retomados. El hallazgo más común es acceso otorgado copiando los permisos de otro compañero en lugar de partir de una definición de rol documentada, una práctica que acumula privilegios en silencio y que nadie logra explicar meses después.
Brechas habituales
Un puñado de cuentas de larga data nunca se inscribió en MFA cuando se implementó el requisito, y nadie ha vuelto a cerrar esa brecha.
El acceso de los nuevos empleados se copia de un colega en lugar de partir de una definición de rol documentada, así que nadie puede explicar por qué cada persona tiene lo que tiene.
Aún se usan inicios de sesión compartidos o genéricos para un sistema heredado porque migrarlo a cuentas individuales se postergó.
Preguntas que hará tu auditor
¿Cómo decides qué acceso debería tener cada persona?
Señala las definiciones de rol que indican el acceso que necesita cada rol, otorgado a partir de esa definición y no copiando los permisos de otro compañero.
¿Se exige autenticación multifactor en todos los lugares donde debería?
Muestra la evidencia de inscripción a MFA que cubre correo, la plataforma de identidad, el acceso remoto y todo sistema con datos de negocio importantes, incluyendo las brechas de cobertura conocidas y el plan para cerrarlas.
¿Cómo se maneja el acceso administrativo de forma distinta al acceso regular?
Describe las cuentas administrativas separadas y aprobadas, registradas en un inventario actualizado, distintas del inicio de sesión diario de cada persona.
¿Qué impide que el acceso se acumule a medida que las personas cambian de rol con el tiempo?
Remite a la revisión periódica de acceso que contrasta el acceso actual con las funciones actuales y elimina lo que un cambio de rol volvió innecesario.
Dónde lo exige la regulación
NIS2 art. 11.1 (política de control de acceso) exige el mismo enfoque de acceso por necesidad que A.5.15 pide aplicar.
ENS op.acc.2 (Requisitos de acceso) fija la expectativa equivalente de requisitos de acceso definidos y ligados a la necesidad de negocio.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.