Lo que pide un auditor, o el motor de evidencias de Sekit.
Resiliencia de instalaciones y control de soportes físicos
Las protecciones frente a fallos de energía o climatización que afecten a sistemas críticos, y el control del cableado y las zonas de seguridad de la instalación.
Del catálogo de evidencias de Sekit
En la práctica
La seguridad del cableado es fácil de pasar por alto porque se esconde en paredes y bajo suelos, pero los auditores piden ver el armario de parcheo y comprobar si está cerrado con llave, si los tendidos de cable están etiquetados, y si un puerto de red sin usar en un área pública está activo o deshabilitado. La versión realista para una oficina pequeña es un estándar de zonas documentado que nombre quién puede acceder a la sala de comunicaciones, una inspección periódica que comprueba si el límite se ha vulnerado, y protecciones a nivel de switch, como seguridad de puertos o deshabilitar puertos sin usar, para que un cable suelto en recepción no se una a la red interna.
Brechas habituales
Durante una prueba se encontró activo un puerto de red sin usar en la zona de recepción, lo que permitía conectar un dispositivo y alcanzar la red interna sin autorización.
La cerradura de la sala de comunicaciones funciona, pero la llave está en un gancho a la vista en la oficina de planta abierta, lo que anula el control de acceso del estándar de zonas.
No existe un registro de inspección del límite de cableado y del armario de parcheo, así que el auditor no puede confirmar que la comprobación periódica del estándar ocurre según lo previsto.
Preguntas que hará tu auditor
¿Quién puede acceder al cableado de red y al armario de parcheo?
Un estándar escrito define las zonas de seguridad de la oficina, incluida la sala de servidores o comunicaciones y los armarios de parcheo, y establece quién puede acceder al cableado y al equipo.
¿Qué controles impiden que alguien conecte un dispositivo a un puerto inactivo en un área pública?
Los puertos sin usar en áreas públicas se deshabilitan o se protegen con seguridad de puertos a nivel de switch, así que conectar un dispositivo no autorizado no alcanza la red interna.
¿Cómo saben que el cableado no ha sido manipulado?
El cableado, los armarios de parcheo y los límites de las zonas de seguridad se inspeccionan con calendario fijo, y se registra lo revisado y cualquier manipulación encontrada.
Dónde lo exige la regulación
El art. 13.3 de NIS2 exige control perimetral y de acceso físico que se extiende a la infraestructura de cableado dentro de las zonas protegidas.
ENS mp.if.1 exige áreas separadas y con control de acceso para equipos como armarios de parcheo y salas de comunicaciones.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.