SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.20Networks security

Secure and manage your networks to protect the information that travels across them, including segmentation and appropriate controls between zones.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0084Remote access · TécnicaapoyaRestringir las conexiones remotas a VPN cifrada o acceso zero-trust en dispositivos inscritos, sin que ningún servicio interno sea alcanzable de forma directa, implementa el control de límite que exige A.8.20.RCF-0099Encryption in transit · TécnicaapoyaAplicar protocolos cifrados en todas partes y desactivar las opciones antiguas sin cifrar protege la información mientras viaja por la red, un objetivo central de A.8.20.RCF-0170Network segmentation · ProcesoapoyaRevisar los límites de zona y las reglas que permiten el tráfico entre ellas según un calendario mantiene precisa, y no como un diagrama obsoleto, la segmentación de red de A.8.20.RCF-0171Network segmentation · TécnicaapoyaAplicar los límites de zona con VLANs y reglas de firewall que bloquean el tráfico salvo que esté explícitamente permitido es la porción de segmentación de A.8.20, que también cubre el tránsito cifrado, el acceso remoto y la protección inalámbrica.RCF-0172Firewall management · PolíticahabilitaUn estándar de firewall aprobado que define la denegación por defecto y quién puede aprobar cambios de reglas es la base de política de la que dependen los controles de red de A.8.20.RCF-0173Firewall management · ProcesoapoyaRevisar el conjunto de reglas del firewall y eliminar las reglas injustificadas o demasiado amplias evita que la protección de red de A.8.20 se erosione con el tiempo.RCF-0174Firewall management · TécnicaapoyaUn firewall perimetral que deniega el tráfico entrante por defecto, con cambios registrados y alertados, es un mecanismo de perímetro dentro de A.8.20, que también exige asegurar y gestionar los controles entre las zonas internas.RCF-0175Secure DNS · PolíticahabilitaEstablecer qué resolvers de DNS deben usar los dispositivos y exigir protección del dominio contra la manipulación es la base de política para el componente de DNS seguro de A.8.20.RCF-0176Secure DNS · ProcesoapoyaVerificar los registros DNS públicos y los reportes del resolver de forma recurrente detecta la manipulación o elusión, manteniendo efectiva la protección de DNS de A.8.20.RCF-0177Secure DNS · TécnicaapoyaFiltrar la resolución DNS y bloquear los registros DNS públicos con protecciones del registrador es una capa técnica específica de la protección de red que exige A.8.20.RCF-0183TLS termination/hardening · TécnicaapoyaExigir TLS 1.2 o superior con cifrados modernos en cada servicio aplica la expectativa de tránsito cifrado que forma parte de la protección de red de A.8.20.RCF-0186Zero Trust network access · TécnicaapoyaLa verificación continua de identidad, MFA y estado del dispositivo en cada inicio de sesión extiende el control de acceso a la red de A.8.20 más allá de un perímetro fijo.RCF-0190Wireless security · PolíticahabilitaDefinir por escrito los requisitos de seguridad para cada red inalámbrica, incluyendo el cifrado y la separación de invitados, es la base de política de la que depende la protección inalámbrica de A.8.20.RCF-0191Wireless security · ProcesoapoyaConfirmar la configuración inalámbrica contra el estándar y buscar puntos de acceso no autorizados de forma recurrente mantiene aplicada en la práctica la seguridad inalámbrica de A.8.20.RCF-0192Wireless security · TécnicaapoyaEl cifrado WPA2 o WPA3, una red de invitados aislada e interfaces de gestión inalcanzables cubren solo lo inalámbrico, una pieza de la protección y segmentación de red más amplia que exige A.8.20.RCF-0421Network segmentation (ICS) · PolíticahabilitaExigir que los sistemas de control de producción residan en su propia red, separada de la TI de oficina, es la base de política para la segmentación de A.8.20 en entornos industriales.RCF-0422Network segmentation (ICS) · ProcesoapoyaControlar de forma continua el límite entre TI y OT, revisar las reglas que cruzan ese límite y eliminar las conexiones innecesarias mantiene intacta la segmentación de A.8.20 en entornos de producción.RCF-0423Network segmentation (ICS) · TécnicaapoyaUn firewall entre las zonas de TI y OT que permite solo los flujos necesarios, más rutas de datos unidireccionales, es la segmentación técnica que exige A.8.20 para las redes industriales.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Diagrama de arquitectura de red
El dibujo o esquema que muestra cómo están conectados los sistemas de la empresa: redes, cortafuegos, segmentos, conexiones a internet y a la nube.
Configuración de la red wifi
Cómo está protegida la red wifi de la empresa: cifrado, red de invitados separada y control de puntos de acceso.
Configuración de VPN y acceso remoto
Cómo se conectan de forma segura los empleados a los sistemas de la empresa cuando trabajan fuera de la oficina: VPN, reglas de acceso remoto y dispositivos permitidos.
Del catálogo de evidencias de Sekit

En la práctica

La seguridad de red para una pyme se reduce a tres cosas que verifican los auditores: si alguien puede alcanzar un servicio interno directamente desde internet, si el Wi-Fi de invitados está separado de la red corporativa, y si el firewall deniega por defecto el tráfico entrante. Lo que funciona: segmentar la red en zonas con un firewall que aplique la denegación por defecto entre ellas, exigir VPN o acceso zero-trust para conexiones remotas, y asegurar el Wi-Fi con WPA2 o WPA3 y una red de invitados aislada. El diagrama de arquitectura de red es lo que quieren ver los auditores, porque muestra si la segmentación de la política coincide con lo cableado.

Brechas habituales

El diagrama de red muestra la segmentación planeada entre las zonas de oficina y de servidores, pero las reglas de firewall que deberían aplicar ese límite nunca se implementaron por completo.
El Wi-Fi de invitados comparte subred con un puñado de dispositivos de oficina antiguos porque la configuración de aislamiento solo se completó parcialmente durante la última actualización.
Las reglas de firewall se han acumulado durante años y nadie las ha revisado recientemente, así que quedan varias reglas de permiso demasiado amplias que nadie puede justificar.

Preguntas que hará tu auditor

¿Se puede alcanzar un servicio interno directamente desde internet sin pasar por una ruta controlada?
No, el acceso remoto solo se permite mediante VPN cifrada o un servicio zero-trust restringido a los dispositivos de la empresa inscritos, según se muestra en el diagrama de arquitectura de red.
¿Cómo se separa el Wi-Fi de invitados de la red que maneja los datos de la empresa?
Las redes inalámbricas de invitados y corporativa operan en redes aisladas sin ruta entre ellas, configuradas con cifrado WPA2 o WPA3 y controles de acceso separados.
¿Cuándo se revisó por última vez el conjunto de reglas del firewall, y cómo se eliminan las reglas sin uso?
Las reglas se revisan según un calendario recurrente, cada regla de permiso se justifica contra una necesidad de negocio, y las reglas sin uso o demasiado amplias se eliminan.
¿Cómo se aplica el límite entre los sistemas de control de producción y la TI de oficina?
Un firewall dedicado permite solo los flujos específicos que necesita producción entre zonas, y el límite se revisa y verifica después de cualquier cambio.

Dónde lo exige la regulación

El art. 6.8 de NIS2 exige la segmentación de red como control distinto de la seguridad de red general. El control mp.com.4 del ENS espera que los flujos de información se separen según su sensibilidad.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.20?»
También vía MCP, gratis con cuenta