SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.22Segregation of networks

Separate groups of systems, users and services on your networks so a problem in one area does not spread freely to others.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0169Network segmentation · PolíticaapoyaLa faceta de política de segmentación de red nombra las zonas y las reglas de tráfico entre ellas, la frontera escrita que A.8.22 necesita antes de poder hacerla cumplir.RCF-0170Network segmentation · ProcesoapoyaLa faceta de proceso revisa las fronteras de zona y las reglas entre zonas de manera periódica, manteniendo actualizada la segmentación de A.8.22 a medida que la red cambia.RCF-0171Network segmentation · TécnicahabilitaLa faceta técnica permite que las VLANs y las reglas de firewall apliquen las fronteras de zona con denegación predeterminada, el mecanismo que convierte la política de segmentación de A.8.22 en una barrera real.RCF-0192Wireless security · TécnicaapoyaLa faceta técnica inalámbrica exige cifrado WPA2 o WPA3 y una red de invitados aislada sin ruta hacia interfaces de administración, aplicando la segmentación de A.8.22 al lado inalámbrico.RCF-0349Multi-tenancy controls · PolíticaapoyaLa faceta de política de multi-tenencia aborda por escrito cómo se mantienen separados los datos de los tenants en entornos compartidos, extendiendo el principio de segmentación de A.8.22 a la capa de aplicación.RCF-0350Multi-tenancy controls · ProcesoapoyaLa faceta de proceso verifica las fronteras de tenant de forma recurrente y trata cualquier exposición cruzada entre tenants como un defecto por corregir de inmediato, la verificación operativa en la que se apoya A.8.22 en la capa de aplicación.RCF-0351Multi-tenancy controls · TécnicahabilitaLa faceta técnica permite la delimitación por tenant en cada consulta de datos junto con el aislamiento de plataforma, así el acceso cruzado entre tenants sigue bloqueado aunque el código tenga un error, la profundidad que A.8.22 necesita en la capa de aplicación.RCF-0421Network segmentation (ICS) · PolíticaapoyaLa faceta de política de segmentación ICS exige que los sistemas de control de producción vivan en su propia red con cada punto de cruce aprobado, aplicando A.8.22 a la tecnología operativa.RCF-0422Network segmentation (ICS) · ProcesoapoyaLa faceta de proceso mantiene controlada la frontera IT/OT, revisando el tráfico que cruza esa frontera y eliminando conexiones que ya no tienen razón de ser, la verificación recurrente que necesita el alcance ICS de A.8.22.RCF-0423Network segmentation (ICS) · TécnicahabilitaLa faceta técnica permite la separación IT/OT con un firewall que solo autoriza los flujos específicos que necesita producción y rutas de datos de un solo sentido donde la planta únicamente publica hacia afuera, la imposición técnica que A.8.22 exige para las zonas ICS.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Diagrama de arquitectura de red
El dibujo o esquema que muestra cómo están conectados los sistemas de la empresa: redes, cortafuegos, segmentos, conexiones a internet y a la nube.
Configuración de la red wifi
Cómo está protegida la red wifi de la empresa: cifrado, red de invitados separada y control de puntos de acceso.
Del catálogo de evidencias de Sekit

En la práctica

La segmentación a menudo existe en un diagrama pero no en las reglas del firewall: una red Wi-Fi de invitados comparte VLAN con las laptops corporativas, y nadie ha revisado las reglas desde que se configuró. El software multi-tenant conlleva el mismo riesgo un nivel más arriba, donde un filtro de organization-id faltante en una sola consulta puede dejar que un cliente vea los datos de otro. Una configuración funcional nombra las zonas de red y el tráfico permitido en la política, aplica las fronteras con VLANs y reglas de denegación predeterminada, delimita cada consulta al tenant que la solicita, y revisa ambas cosas de forma periódica en lugar de confiar en que el diseño original se sostenga siempre.

Brechas habituales

La red Wi-Fi de invitados comparte VLAN con los dispositivos corporativos, así que un dispositivo de invitado comprometido puede alcanzar sistemas que nunca debía tocar.
Las reglas de firewall entre zonas se configuraron una vez en la puesta en marcha y nunca se revisaron, así que nadie puede decir si cada ruta abierta todavía tiene una razón.
Una consulta de datos sin su filtro de tenant devolvería registros de otro cliente, y no existe una verificación automatizada que detecte esa clase de error antes del lanzamiento.

Preguntas que hará tu auditor

¿Cómo se aísla la red Wi-Fi de invitados de los sistemas corporativos?
La red de invitados corre en una VLAN separada con acceso cifrado y sin ruta hacia sistemas internos ni interfaces de administración.
¿Qué evita que los datos de un cliente sean visibles para otro en su plataforma?
Cada consulta de datos se delimita al tenant que la solicita en la capa de aplicación y plataforma, verificado mediante revisiones de acceso recurrentes.
¿Cómo se separan los sistemas de control industrial de la red de oficina?
Los sistemas de control de producción están en su propia red, conectados a la TI de oficina solo mediante un punto de cruce aprobado y con firewall.
¿Me puede mostrar el diagrama de arquitectura de red y coincide con las reglas del firewall?
Sí, el diagrama de arquitectura de red muestra cada zona y su frontera, y el conjunto de reglas del firewall se revisa contra él con una cadencia definida.

Dónde lo exige la regulación

NIS2 6.8 exige la segmentación de red como medida de seguridad específica, y ENS mp.com.4 exige la misma separación de flujos de información a través de la red.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.22?»
También vía MCP, gratis con cuenta