Lo que pide un auditor, o el motor de evidencias de Sekit.
Control de permisos de administrador local y dispositivos USB
Las reglas sobre quién puede tener permisos de administrador en su propio equipo y sobre el uso de memorias USB y discos externos.
Del catálogo de evidencias de Sekit
En la práctica
La pregunta del administrador local hace fallar más auditorías de acceso privilegiado que la del administrador de dominio. Lo que funciona: separar las cuentas de administrador de las cotidianas para que nadie haga trabajo rutinario conectado como administrador, otorgar el administrador local solo con aprobación y necesidad, y custodiar en bóveda o limitar en el tiempo el acceso privilegiado en lugar de dejarlo permanente. Los roles en la nube necesitan la misma disciplina: MFA en todas partes y permisos por rol en lugar de cuentas con acceso de propietario permanente. Los auditores extraen la lista de todos con derechos de administrador, en laptops y en la consola de nube, y preguntan quién aprobó cada uno y cuándo se revisó últimamente.
Brechas habituales
Varios empleados de larga trayectoria todavía tienen derechos de administrador local otorgados hace años para un proyecto que ya terminó, sin registro de una rejustificación reciente.
El acceso a la consola de nube incluye un puñado de cuentas con permisos de propietario permanentes, en lugar de acceso basado en roles acotado a lo que necesita cada persona.
El registro de acceso privilegiado existe, pero no se actualizó cuando dos administradores dejaron la empresa, así que sus cuentas siguieron activas durante semanas.
Preguntas que hará tu auditor
¿Cómo se separa el acceso de administrador de las cuentas de usuario cotidianas?
Los privilegios administrativos residen en cuentas dedicadas, separadas de las cuentas de uso diario, otorgados solo con aprobación de la dirección y registrados en un registro actualizado.
¿Quién tiene actualmente derechos de administrador local, y cómo se aprobó ese acceso?
Una lista corta y aprobada de personas, revisada según un calendario regular, y cada otorgamiento está ligado a una necesidad específica documentada en el momento de la aprobación.
¿Se exige autenticación multifactor para el acceso privilegiado a los entornos en la nube?
Sí, el MFA se aplica a todos los que tienen acceso a la nube, y los permisos basados en roles reemplazan los derechos de administrador permanentes donde la plataforma lo permite.
¿Con qué frecuencia se revisa el acceso privilegiado para retirar los derechos que ya no se necesitan?
El acceso de administrador local y en la nube se revisa en un ciclo recurrente, recortando los permisos que exceden el rol y retirando de inmediato el acceso de quienes se van.
Dónde lo exige la regulación
El art. 11.3 de NIS2 exige controles específicos para las cuentas privilegiadas, separados del acceso ordinario. El control op.acc.4 del ENS espera un proceso formal que gobierne cómo se otorgan y retiran los accesos.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.