SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.16Monitoring activities

Monitor networks, systems and applications for unusual behavior that could indicate a security incident, and act on what you find.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0009Risk assessment · TécnicarelacionadoAlimentar las evaluaciones de riesgo con datos técnicos reales se apoya en la misma actividad de monitoreo que exige A.8.16, pero sirve al análisis de riesgo, no a la función de detección en sí.RCF-0015Exception management · TécnicarelacionadoHacer visibles al monitoreo las excepciones aprobadas y emparejarlas con controles compensatorios extiende el alcance de monitoreo de A.8.16 para cubrir el riesgo aceptado, no la actividad estándar.RCF-0021Metrics & reporting · TécnicarelacionadoUn tablero de métricas de seguridad reporta lo que el monitoreo ya detectó, posterior a la actividad de detección que exige A.8.16.RCF-0027Third-party risk management · TécnicaapoyaRegistrar y revisar la actividad de cuentas de terceros es una aplicación específica del monitoreo de red y sistemas que exige A.8.16, enfocada en el acceso externo.RCF-0033Control testing program · TécnicarelacionadoLos escaneos de vulnerabilidades programados, la verificación de backups y las revisiones de desviación de configuración ponen a prueba que los controles funcionen, una disciplina relacionada con el monitoreo de A.8.16 para detectar señales de un incidente de seguridad activo.RCF-0036Issues management · TécnicarelacionadoDar seguimiento a los problemas de seguridad con fecha y escalamiento gestiona lo que revela el monitoreo, pero es un proceso posterior, no la actividad de monitoreo en sí.RCF-0048Service inventory · TécnicaapoyaMonitorear la disponibilidad y la postura de seguridad de los servicios externos críticos, incluyendo el tiempo de actividad y la vigencia de certificados, es una instancia directa del monitoreo que exige A.8.16.RCF-0051Ownership & custodians · TécnicahabilitaRegistrar la propiedad de los activos para que las alertas se enruten automáticamente a la persona correcta es la precondición que hace que se pueda actuar sobre las alertas de monitoreo de A.8.16, en lugar de ignorarlas.RCF-0054Criticality tagging · TécnicahabilitaEtiquetar los activos con calificaciones de criticidad que priorizan el manejo de alertas le da al monitoreo de A.8.16 una forma de triar primero lo que más importa.RCF-0060Shadow IT discovery · TécnicaapoyaDetectar de forma continua dispositivos no autorizados y servicios en la nube no aprobados es actividad de monitoreo dirigida directamente al comportamiento inusual que A.8.16 quiere sacar a la luz.RCF-0072Privileged access management · TécnicaapoyaVigilar las sesiones privilegiadas y alertar sobre actividad administrativa inusual es monitoreo enfocado en las cuentas capaces del mayor daño, algo central para A.8.16.RCF-0087Access reviews (recertification) · TécnicarelacionadoGenerar listados de acceso para revisión periódica depende de datos de identidad, no del monitoreo conductual en tiempo real que es el foco principal de A.8.16.RCF-0137API security · ProcesoapoyaMonitorear las APIs una vez en producción, junto con diseñarlas y probarlas contra los requisitos, extiende la actividad de monitoreo de A.8.16 al tráfico de la capa de aplicación.RCF-0144DevSecOps governance · TécnicarelacionadoAgregar los hallazgos de seguridad del pipeline en una sola vista reporta sobre el monitoreo en tiempo de desarrollo, cercano pero distinto del monitoreo de sistemas que cubre A.8.16.RCF-0147Configuration baselines · TécnicaapoyaComparar continuamente la configuración de los dispositivos contra la línea base aprobada y marcar las desviaciones es actividad de monitoreo que detecta los cambios de configuración inusuales que ataca A.8.16.RCF-0149EDR/anti-malware · ProcesoapoyaMantener actualizada la protección de endpoints e investigar sus alertas dentro de un plazo acordado pone en práctica la respuesta de monitoreo que exige A.8.16.RCF-0150EDR/anti-malware · TécnicaapoyaUn agente EDR que vigila el comportamiento de los endpoints en tiempo real y contiene amenazas automáticamente aplica el objetivo de monitorear y actuar de A.8.16 a los endpoints, una porción de las redes, sistemas y aplicaciones que cubre A.8.16.RCF-0158Removable media control · ProcesoapoyaVigilar el uso de medios extraíbles y dar seguimiento a los dispositivos no aprobados es actividad de monitoreo enfocada en un patrón específico de comportamiento inusual que le importa a A.8.16.RCF-0174Firewall management · TécnicaapoyaUn firewall con registro de cambios y alertas sobre modificaciones de reglas monitorea el comportamiento en el límite de la red, marcando ediciones de reglas que podrían abrir una ruta de acceso no autorizada.RCF-0176Secure DNS · ProcesoapoyaRevisar los registros DNS y los reportes del resolver de forma recurrente es monitoreo dirigido a detectar manipulación o elusión, un patrón de comportamiento inusual que ataca A.8.16.RCF-0179Email security · ProcesoapoyaTriar los correos sospechosos reportados y afinar los filtros según lo aprendido es actividad de monitoreo aplicada al canal de correo, dentro del alcance de A.8.16.RCF-0195Time sync · TécnicahabilitaAlertar automáticamente cuando un reloj se desvía más allá del umbral mantiene confiables las marcas de tiempo, una precondición para que el monitoreo de A.8.16 correlacione eventos correctamente entre sistemas.RCF-0198Centralized logging · TécnicahabilitaAgregar los logs de todo el entorno en una sola plataforma consultable es el cimiento de datos sobre el que se construye la actividad de monitoreo y detección de A.8.16.RCF-0199SIEM use cases · PolíticahabilitaDocumentar qué escenarios de amenaza debe detectar la plataforma de monitoreo convierte la cobertura de detección en una decisión deliberada, la delimitación de la que depende A.8.16.RCF-0200SIEM use cases · ProcesoapoyaRevisar y actualizar las reglas de detección en un ciclo recurrente mantiene al monitoreo de A.8.16 capaz de detectar amenazas nuevas, no solo lo que detectó el año pasado.RCF-0201SIEM use cases · TécnicaapoyaLas reglas de correlación que combinan eventos de varias fuentes y generan alertas listas para investigar son un mecanismo de detección dentro de A.8.16, que también exige actuar sobre lo que encuentra el monitoreo.RCF-0203Alerting & triage · ProcesoapoyaTriar las alertas dentro de plazos definidos y silenciar los falsos positivos es la disciplina operativa que hace que el monitoreo de A.8.16 produzca señal en lugar de ruido.RCF-0204Alerting & triage · TécnicaapoyaEnrutar las alertas al responsable correcto y escalar cuando no se atienden cierra el ciclo entre la detección de A.8.16 y una respuesta humana real.RCF-0205UEBA/behavior analytics · PolíticahabilitaDecidir deliberadamente qué debe vigilar el análisis conductual y quién actúa sobre él es la decisión de delimitación que hace viable, y no ruido, el monitoreo de anomalías de A.8.16.RCF-0206UEBA/behavior analytics · ProcesoapoyaMantener actualizadas las líneas base de comportamiento e investigar las desviaciones marcadas es el trabajo continuo que hace efectivo, y no teórico, el monitoreo por anomalías de A.8.16.RCF-0207UEBA/behavior analytics · TécnicaapoyaPerfilar el comportamiento normal y alertar sobre desviaciones, como inicios de sesión con viajes improbables, es monitoreo dirigido directamente a la actividad inusual que A.8.16 quiere detectar.RCF-0211Detection engineering · PolíticahabilitaComprometerse a construir lógica de detección adaptada al propio entorno de la empresa es la base de gobernanza que le da al monitoreo de A.8.16 una detección afinada al riesgo real.RCF-0212Detection engineering · ProcesoapoyaDesarrollar, probar y refinar las reglas de detección a partir de inteligencia de amenazas e incidentes pasados mantiene actualizada la capacidad de monitoreo de A.8.16 contra amenazas reales.RCF-0213Detection engineering · TécnicaapoyaVersionar y probar las reglas de detección antes de desplegarlas en toda la plataforma de monitoreo respalda una entrega confiable y sin interrupciones de la lógica de detección de A.8.16.RCF-0215Telemetry coverage · ProcesohabilitaEvaluar la cobertura de telemetría de forma recurrente y cerrar los vacíos asegura que el monitoreo de A.8.16 tenga datos que vigilar en primer lugar.RCF-0216Telemetry coverage · TécnicaapoyaAlertar automáticamente cuando una fuente de logs esperada deja de reportar detecta el punto ciego que, de otro modo, dejaría que el monitoreo de A.8.16 pasara por alto comportamiento inusual en silencio.RCF-0234Exposure management · TécnicaapoyaEl monitoreo continuo de la superficie de ataque externa, que alerta cuando aparece un servicio nuevo o vulnerable, es actividad de monitoreo dirigida directamente a lo que A.8.16 exige visibilizar.RCF-0261IR plan · TécnicaapoyaUna herramienta que detecta actividad sospechosa en endpoints y cuentas y facilita la contención rápida es el binomio de detectar y actuar que describe A.8.16.RCF-0264Roles & communications · TécnicarelacionadoUn canal de coordinación fuera de banda respalda la respuesta a incidentes que sigue a la detección, cercano pero fuera de la actividad de monitoreo que cubre A.8.16.RCF-0267Playbooks · TécnicarelacionadoIncorporar los pasos de un playbook en herramientas operativas guía la respuesta después de que el monitoreo detecta algo, posterior a la función de detección de A.8.16.RCF-0273Notification & escalation · TécnicarelacionadoLa notificación automatizada cuando se declara un incidente respalda un escalamiento oportuno después de la detección, cercano al alcance de monitorear y detectar de A.8.16.RCF-0276Tabletop exercises · TécnicarelacionadoUna herramienta de simulación realista de incidentes prueba el proceso de respuesta, no el monitoreo continuo que exige A.8.16 día a día.RCF-0279Post-incident review (lessons learned) · TécnicarelacionadoConservar los datos de incidentes para la revisión posterior analiza lo que el monitoreo ya detectó, en lugar de ser la actividad de detección que cubre A.8.16.RCF-0297Supply chain continuity · TécnicaapoyaMonitorear el estado operativo de los proveedores críticos para que las caídas salgan a la luz antes de que los clientes las reporten extiende el monitoreo de A.8.16 a las dependencias de terceros.RCF-0338CSPM posture · ProcesoapoyaRevisar los hallazgos de configuración en la nube según un calendario recurrente y corregirlos dentro de plazos pone en práctica el monitoreo de A.8.16 para las malas configuraciones en la nube.RCF-0339CSPM posture · TécnicaapoyaEl escaneo continuo de las cuentas en la nube en busca de configuraciones inseguras, con alertas, es gestión de postura acotada a la nube, una pieza del monitoreo en redes, sistemas y aplicaciones que exige A.8.16.RCF-0344Cloud logging · ProcesohabilitaMantener activado el registro de auditoría en cada cuenta de nube y revisarlo con regularidad le da al monitoreo en la nube de A.8.16 los datos que necesita para detectar cualquier cosa.RCF-0347Workload protection · ProcesoapoyaVerificar las cargas de trabajo en ejecución en la nube contra el estándar de seguridad e investigar las desviaciones es actividad de monitoreo enfocada en el comportamiento en ejecución en la nube, dentro del alcance de A.8.16.RCF-0348Workload protection · TécnicaapoyaVigilar las cargas de trabajo en la nube en busca de amenazas en tiempo de ejecución y aplicar la política es el mecanismo técnico de monitoreo que exige A.8.16, aplicado a la infraestructura en la nube.RCF-0354SaaS security configuration · TécnicaapoyaComparar continuamente la configuración de SaaS contra una línea base y alertar sobre desviaciones es monitoreo dirigido a los cambios de configuración inusuales en todo el conjunto de SaaS que cubre A.8.16.RCF-0399Executive briefings · TécnicarelacionadoUn tablero para la dirección reporta lo que el monitoreo ya encontró, informando decisiones en lugar de realizar la detección que exige A.8.16.RCF-0408SRE/Resilience practices · TécnicaapoyaMonitorear los indicadores de confiabilidad acordados y disparar acciones automatizadas cuando se superan los umbrales aplica el patrón de monitorear y actuar de A.8.16 a la resiliencia del servicio.RCF-0410Availability management · ProcesoapoyaMonitorear continuamente la disponibilidad de los servicios críticos y registrar cada incidente es una aplicación directa del monitoreo que exige A.8.16, enfocada en el tiempo de actividad.RCF-0411Availability management · TécnicarelacionadoEl monitoreo automatizado de disponibilidad contra objetivos marca la degradación del servicio, no el comportamiento inusual que podría indicar un incidente de seguridad, que es lo que ataca A.8.16, aunque ambos dependen de una disciplina de monitoreo continuo.RCF-0413Capacity & performance mgmt · ProcesorelacionadoRevisar el uso de recursos y actuar antes de que cause caídas monitorea tendencias de desempeño, cercano pero distinto del monitoreo enfocado en seguridad que ataca A.8.16.RCF-0414Capacity & performance mgmt · TécnicarelacionadoEl monitoreo que da seguimiento al uso de recursos y escala capacidad automáticamente atiende el riesgo de capacidad, una preocupación relacionada pero distinta de la detección de comportamiento inusual que cubre A.8.16.RCF-0416Problem management · ProcesorelacionadoDar seguimiento a los problemas conocidos hasta resolverlos reduce los incidentes recurrentes que detecta el monitoreo, pero es trabajo de remediación, no la actividad de monitoreo en sí.RCF-0417Problem management · TécnicarelacionadoDetectar patrones de incidentes a partir de datos de tickets y monitoreo respalda el análisis de causa raíz posterior a la detección que realiza A.8.16.RCF-0426Patch/compensating controls (ICS) · TécnicaapoyaLos controles compensatorios, incluido el monitoreo enfocado en dispositivos que no se pueden parchear, aplican la disciplina de monitoreo de A.8.16 a los sistemas de producción que no admiten parches directos.RCF-0429IR for ICS · TécnicaapoyaUna herramienta capaz de observar y contener incidentes en la red de producción sin interrumpir la operación extiende la capacidad de monitorear y responder de A.8.16 a entornos OT.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Consola de antivirus / protección de equipos (EDR)
La herramienta de antivirus o protección avanzada (EDR) instalada en los equipos, y la prueba de que está desplegada y actualizada en todos.
Configuración de registros y monitorización (logs)
Cómo la empresa recoge y conserva los registros de actividad de sus sistemas, y cómo se generan y atienden las alertas de seguridad.
Zero Trust y detección avanzada
Los enfoques avanzados de seguridad de red y detección: acceso Zero Trust (no confiar por defecto), análisis de comportamiento (UEBA) e ingeniería de detección propia.
Del catálogo de evidencias de Sekit

En la práctica

El monitoreo solo merece su nombre cuando alguien revisa las alertas. Lo que funciona para una pyme: centralizar los logs en un SIEM o un equivalente ligero, definir pocos casos de detección relevantes para el negocio en vez de los predeterminados del proveedor, y comprometerse a triar las alertas dentro de un plazo definido para que las señales reales no se ahoguen en el ruido. Un EDR en los endpoints que detecta y contiene amenazas de forma automática rinde más que una biblioteca grande de reglas que nadie afina. Los auditores preguntan cuáles fueron las últimas tres alertas, qué tan rápido se clasificaron, y si alguien silenció el falso positivo recurrente que hizo que el equipo dejara de mirar.

Brechas habituales

El SIEM ingiere logs de la mayoría de los sistemas, pero las reglas de detección nunca se personalizaron más allá de los predeterminados del proveedor, así que las amenazas reales específicas del negocio pasan inadvertidas.
Las alertas se acumulan en una cola sin un plazo de triaje definido, y el equipo ha empezado a ignorar una regla ruidosa que se dispara con actividad legítima.
La detección en endpoints está desplegada, pero nadie revisa sus alertas con una cadencia regular, así que la contención solo ocurre cuando alguien la nota por casualidad.

Preguntas que hará tu auditor

¿Con qué rapidez se clasifican las alertas de seguridad después de dispararse?
Las alertas se clasifican dentro de un plazo definido en el proceso de monitoreo, con reglas de escalamiento que aseguran que una alerta no atendida llegue automáticamente a alguien más.
¿Qué escenarios de detección cubre su monitoreo, y es una lista deliberada?
Una lista documentada de escenarios de amenaza guía las reglas de detección, revisada y actualizada en un ciclo recurrente en lugar de depender solo de los predeterminados del proveedor.
¿Cómo detectarían un dispositivo o servicio en la nube no autorizado conectado a sus sistemas?
Una herramienta de descubrimiento continuo escanea en busca de dispositivos no autorizados en la red y servicios en la nube no aprobados que manejan datos de la empresa, marcando todo lo no autorizado.
¿Qué ocurre automáticamente cuando la detección en endpoints identifica comportamiento sospechoso?
El agente EDR aísla o bloquea la amenaza en tiempo real sin esperar a una persona, y la alerta queda registrada para revisión.

Dónde lo exige la regulación

El art. 3.2 de NIS2 exige monitoreo y registro capaces de detectar anomalías. El control op.mon.3 del ENS espera vigilancia continua de los sistemas para detectar actividad inusual.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.16?»
También vía MCP, gratis con cuenta