Manage passwords, keys and other authentication secrets securely, and guide users in choosing and protecting them. Strong, well-handled credentials are a first line of defense.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evidencia de doble factor (MFA) activado
La prueba de que se exige un segundo factor de verificación (más allá de la contraseña) para acceder a los sistemas importantes.
Política de contraseñas y gestor
Las reglas de contraseñas de la empresa (longitud, complejidad, caducidad) y si se usa un gestor de contraseñas, más cómo se aplican técnicamente.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica este control se reduce a dos cosas que funcionan juntas: un gestor de contraseñas corporativo que todos usan, y MFA exigido en todo sistema que importa y no solo en los que un proveedor dejó seguros por defecto. Los auditores piden la política de contraseñas y la evidencia del gestor y verifican al azar algunas cuentas para ver si el proveedor de identidad rechaza una contraseña débil, no solo si el documento de política dice que debería. El fallo recurrente son credenciales que viven fuera de la bóveda: claves de API pegadas en un canal de chat, o una contraseña compartida para un sistema heredado anotada porque nadie la migró.
Brechas habituales
La política de contraseñas exige un gestor para todos, pero la adopción es inconsistente y varios empleados aún guardan contraseñas en una hoja de cálculo o en el autocompletado del navegador.
Las claves de API y credenciales de servicio de un sistema heredado están codificadas en un script en lugar de guardarse en la bóveda aprobada, pese a que la política de secretos lo prohíbe.
MFA se exige en el correo y el proveedor de identidad, pero no en un puñado de sistemas más antiguos anteriores a la implementación.
Preguntas que hará tu auditor
¿Dónde guardan los empleados sus contraseñas?
Señala el gestor de contraseñas corporativo y confirma la adopción del personal con registros de uso, no solo con el mandato en la política de contraseñas.
¿Se exige autenticación multifactor para todas las cuentas con acceso a sistemas sensibles?
Muestra la evidencia de inscripción a MFA que cubre la plataforma de identidad, el correo y todo sistema con datos de negocio importantes, y nombra cualquier excepción documentada y con plazo definido.
¿Cómo se protegen las claves de API y otras credenciales no humanas?
Describe la bóveda de secretos usada para claves de API y credenciales de servicio, con control de acceso por persona y ninguna credencial incrustada en código o scripts.
Dónde lo exige la regulación
NIS2 art. 11.6 (autenticación) y art. 11.7 (autenticación multifactor) exigen las mismas salvaguardas de credenciales y MFA que A.5.17 pide aplicar.
ENS op.acc.5 (Mecanismo de autenticación, usuarios externos) fija la línea base equivalente para los mecanismos de autenticación.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.