SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.28Collection of evidence

Define how to identify, collect and preserve evidence related to security events, so it stays usable for investigations or legal proceedings. Handling evidence properly protects your options later.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Guías de incidentes, ejercicios y preparación forense
Las guías paso a paso para los incidentes más probables, los ejercicios de simulación (tabletop), los informes de revisión posterior a un incidente y cómo se conservan las evidencias para poder investigar.
Del catálogo de evidencias de Sekit

En la práctica

La recolección de evidencia suele fallar en silencio: un administrador reinicia un servidor comprometido para arreglarlo antes de clonar el disco, y todo el valor forense desaparece. La versión práctica de este control es una lista corta y escrita de qué capturar primero, memoria, registros, imagen de disco, y quién está autorizado a tocar el sistema afectado antes de que llegue un especialista externo. Enviar los registros a un almacenamiento que el propio endpoint no puede alterar es clave, porque de lo contrario un atacante con privilegios de administrador puede borrar el rastro. Los registros de cadena de custodia importan menos en empresas pequeñas hasta el momento en que un cliente o regulador pregunta quién manejó la evidencia y cuándo.

Brechas habituales

Nadie ha definido qué evidencia preservar primero durante un incidente, así que los sistemas se reinician o se borran antes de que pueda empezar una investigación.
Los registros se almacenan en el mismo servidor que describen, así que un atacante con acceso de administrador puede borrar la evidencia de su propia actividad.
No existe registro de cadena de custodia para la evidencia manejada en incidentes pasados, sin prueba de quién tocó qué y cuándo.

Preguntas que hará tu auditor

¿Qué se captura primero cuando se sospecha un incidente?
Un orden de volatilidad escrito guía a los responsables a preservar memoria, conexiones activas y registros antes de tocar o reiniciar el sistema afectado.
¿Puede alguien con acceso al sistema afectado alterar los registros?
Los registros se envían a un almacenamiento en el que el endpoint no puede escribir, así que un atacante o administrador no puede borrar el rastro después.
¿Existe un registro de quién manejó la evidencia durante una investigación?
Una bitácora de cadena de custodia registra quién accedió a la evidencia, cuándo y por qué, para cada incidente investigado.

Dónde lo exige la regulación

NIS2 3.5 cubre la respuesta a incidentes, que depende de que la evidencia se preserve lo suficientemente bien para respaldar la investigación.
NIS2 3.2 exige monitoreo y registro, la fuente técnica de evidencia de la que depende la práctica de preservación y cadena de custodia de este control.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.28?»
También vía MCP, gratis con cuenta