Lo que pide un auditor, o el motor de evidencias de Sekit.
Filtrado web y DNS
El servicio o herramienta que bloquea el acceso a sitios web maliciosos y no deseados, ya sea filtrando las consultas DNS (un servicio de filtrado DNS) o filtrando las URL a nivel de red (un proxy web o una pasarela web segura).
Del catálogo de evidencias de Sekit
En la práctica
El filtrado web suele reducirse a un ajuste que ocurre o no: si cada dispositivo apunta a un resolutor DNS de filtrado, o si algunos, sobre todo teléfonos personales y laptops de contratistas, siguen resolviendo con el DNS predeterminado del ISP sin protección. El vacío aparece en la revisión de un incidente, cuando el dominio malicioso al que apuntaba un correo de phishing resulta accesible desde la mitad de la flota. Una configuración funcional dirige todos los dispositivos gestionados a través de un resolutor que bloquea dominios maliciosos conocidos, protege los registros DNS públicos propios con protección de transferencia en el registrador, y verifica de forma periódica que ningún dispositivo haya vuelto en silencio a una configuración sin filtrado.
Brechas habituales
Las laptops de la empresa pasan por el resolutor de filtrado, pero los teléfonos personales y los dispositivos de contratistas resuelven DNS a través de internet abierto sin protección.
Los registros DNS públicos propios de la empresa no tienen protección a nivel de registrador, dejándolos expuestos a secuestro o cambios no autorizados.
Nadie verifica si los dispositivos han vuelto en silencio a su configuración DNS predeterminada sin filtrado tras una actualización de sistema operativo o un cambio de red.
Preguntas que hará tu auditor
¿Todos los dispositivos de la empresa pasan por un resolutor DNS de filtrado?
Sí, cada dispositivo gestionado está configurado para resolver DNS mediante un servicio que bloquea dominios conocidos como maliciosos.
¿Los registros DNS públicos de la empresa están protegidos contra secuestro?
Sí, el dominio está bloqueado en el registrador con protección de transferencia, así que los registros DNS no se pueden cambiar sin verificación adicional.
¿Cómo saben que un dispositivo no ha vuelto a DNS sin filtrado?
Una verificación periódica compara la configuración DNS de cada dispositivo contra el resolutor exigido y marca cualquiera que se haya desviado.
Dónde lo exige la regulación
NIS2 6.9 exige protección contra software malicioso, y ENS mp.com.1 exige un perímetro seguro que el filtrado DNS aplica en la frontera de la red.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.