Lo que pide un auditor, o el motor de evidencias de Sekit.
Diagrama de arquitectura de red
El dibujo o esquema que muestra cómo están conectados los sistemas de la empresa: redes, cortafuegos, segmentos, conexiones a internet y a la nube.
Configuración de la red wifi
Cómo está protegida la red wifi de la empresa: cifrado, red de invitados separada y control de puntos de acceso.
Configuración de VPN y acceso remoto
Cómo se conectan de forma segura los empleados a los sistemas de la empresa cuando trabajan fuera de la oficina: VPN, reglas de acceso remoto y dispositivos permitidos.
Del catálogo de evidencias de Sekit
En la práctica
La seguridad de red para una pyme se reduce a tres cosas que verifican los auditores: si alguien puede alcanzar un servicio interno directamente desde internet, si el Wi-Fi de invitados está separado de la red corporativa, y si el firewall deniega por defecto el tráfico entrante. Lo que funciona: segmentar la red en zonas con un firewall que aplique la denegación por defecto entre ellas, exigir VPN o acceso zero-trust para conexiones remotas, y asegurar el Wi-Fi con WPA2 o WPA3 y una red de invitados aislada. El diagrama de arquitectura de red es lo que quieren ver los auditores, porque muestra si la segmentación de la política coincide con lo cableado.
Brechas habituales
El diagrama de red muestra la segmentación planeada entre las zonas de oficina y de servidores, pero las reglas de firewall que deberían aplicar ese límite nunca se implementaron por completo.
El Wi-Fi de invitados comparte subred con un puñado de dispositivos de oficina antiguos porque la configuración de aislamiento solo se completó parcialmente durante la última actualización.
Las reglas de firewall se han acumulado durante años y nadie las ha revisado recientemente, así que quedan varias reglas de permiso demasiado amplias que nadie puede justificar.
Preguntas que hará tu auditor
¿Se puede alcanzar un servicio interno directamente desde internet sin pasar por una ruta controlada?
No, el acceso remoto solo se permite mediante VPN cifrada o un servicio zero-trust restringido a los dispositivos de la empresa inscritos, según se muestra en el diagrama de arquitectura de red.
¿Cómo se separa el Wi-Fi de invitados de la red que maneja los datos de la empresa?
Las redes inalámbricas de invitados y corporativa operan en redes aisladas sin ruta entre ellas, configuradas con cifrado WPA2 o WPA3 y controles de acceso separados.
¿Cuándo se revisó por última vez el conjunto de reglas del firewall, y cómo se eliminan las reglas sin uso?
Las reglas se revisan según un calendario recurrente, cada regla de permiso se justifica contra una necesidad de negocio, y las reglas sin uso o demasiado amplias se eliminan.
¿Cómo se aplica el límite entre los sistemas de control de producción y la TI de oficina?
Un firewall dedicado permite solo los flujos específicos que necesita producción entre zonas, y el límite se revisa y verifica después de cualquier cambio.
Dónde lo exige la regulación
El art. 6.8 de NIS2 exige la segmentación de red como control distinto de la seguridad de red general. El control mp.com.4 del ENS espera que los flujos de información se separen según su sensibilidad.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.