Set and apply security measures for staff who work remotely, covering devices, connections and home or public environments. Work outside the office should not mean protection is left behind.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Configuración de VPN y acceso remoto
Cómo se conectan de forma segura los empleados a los sistemas de la empresa cuando trabajan fuera de la oficina: VPN, reglas de acceso remoto y dispositivos permitidos.
Gestión de dispositivos móviles (MDM)
La herramienta que gestiona móviles y tabletas de trabajo, con la capacidad de aplicar reglas de seguridad y de borrar en remoto un equipo perdido.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica la seguridad del trabajo remoto se reduce a una pregunta: ¿puede un empleado alcanzar los sistemas de la empresa desde un equipo personal no gestionado por wifi abierta, o se fuerza cada conexión por una VPN aprobada o un gateway de confianza cero con MFA? Los auditores piden ver la configuración de acceso remoto y una muestra de dispositivos inscritos, y luego verifican si algún servicio interno es alcanzable directamente desde internet, saltándose la VPN por completo. La brecha habitual es una política bien escrita pero con un puñado de servicios heredados que quedaron expuestos porque migrarlos a la VPN se pospuso y nunca se retomó.
Brechas habituales
Un puñado de servicios internos siguen siendo alcanzables directamente desde internet, saltándose la VPN o el gateway de confianza cero que la política declara obligatorio.
Los dispositivos personales se conectan al correo o al almacenamiento de archivos sin haberse inscrito nunca en la gestión de dispositivos móviles, así que los dispositivos perdidos no pueden borrarse de forma remota.
Las cuentas VPN de exempleados o excontratistas nunca se eliminaron y todavía aparecen como activas en la lista de acceso.
Preguntas que hará tu auditor
¿Se puede alcanzar algún servicio interno directamente desde internet, saltándose los controles de acceso remoto?
La configuración de VPN y acceso remoto se revisa específicamente para esto, y cualquier excepción debe estar justificada y limitada en el tiempo.
¿Se exige autenticación multifactor en cada conexión remota?
La configuración de la VPN exige MFA a todos los usuarios antes de otorgar acceso a la red, sin ninguna ruta de omisión documentada.
¿Cómo se manejan los dispositivos móviles perdidos o robados?
Los dispositivos inscritos se gestionan a través de la plataforma de gestión de dispositivos móviles, que puede borrar de forma remota los datos de la empresa en un teléfono perdido o robado.
¿Quién aprueba y revisa el acceso VPN?
Las cuentas VPN requieren aprobación antes de aprovisionarse, y la lista de cuentas se revisa periódicamente para eliminar el acceso que ya no se necesita.
Dónde lo exige la regulación
NIS2 11.7 exige autenticación multifactor, que A.6.7 espera en cada conexión remota hacia los sistemas de la empresa.
ENS mp.eq.2 exige bloqueo de pantalla en estaciones de trabajo, parte de la misma disciplina de asegurar los dispositivos usados fuera de la oficina bajo A.6.7.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.