SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.15Logging

Produce, store and protect logs that record activity, errors and security-relevant events, so you can investigate problems and detect misuse.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0021Metrics & reporting · TécnicarelacionadoAutomatizar métricas de seguridad en un tablero depende de los mismos datos de eventos que A.8.15 exige registrar, pero sirve al reporte, no al control de registro en sí.RCF-0024Internal audit · TécnicarelacionadoLa recolección automatizada de evidencia de auditoría se nutre de los logs que A.8.15 exige que existan, apoyando la eficiencia de la auditoría, no la práctica de registro en sí.RCF-0027Third-party risk management · TécnicaapoyaRegistrar y revisar lo que hacen los terceros con sus cuentas atribuibles es una aplicación directa del registro de actividad que exige A.8.15, enfocada en el acceso externo.RCF-0036Issues management · TécnicarelacionadoUna herramienta que marca con fecha y da seguimiento a los problemas de seguridad comparte la disciplina de registro de A.8.15, pero da seguimiento al trabajo de remediación, no a la actividad del sistema.RCF-0051Ownership & custodians · TécnicahabilitaRegistrar la propiedad de los activos como metadatos estructurados permite que las alertas generadas desde los logs lleguen automáticamente al dueño correcto, una precondición para que se pueda actuar sobre los logs de A.8.15.RCF-0071Privileged access management · ProcesoapoyaRegistrar cada uso de acceso privilegiado como parte de la operación diaria es una instancia específica y de alto valor del registro de actividad que exige A.8.15.RCF-0072Privileged access management · TécnicaapoyaLos controles técnicos que registran y alertan sobre la actividad de sesiones privilegiadas implementan el requisito de registro de A.8.15 para las cuentas capaces del mayor daño.RCF-0087Access reviews (recertification) · TécnicarelacionadoGenerar listados de acceso a partir de exportaciones de sistema depende de los mismos datos de identidad que capturan los logs de A.8.15, pero sirve a la revisión periódica, no al registro de eventos.RCF-0111Data retention & disposal · TécnicarelacionadoUn registro verificable de disposición segura es un tipo específico de log que comparte el propósito probatorio de A.8.15 sin cubrir la actividad general del sistema.RCF-0144DevSecOps governance · TécnicarelacionadoAgregar los hallazgos de seguridad del pipeline en un solo tablero depende de eventos de pipeline registrados, extendiendo el registro de A.8.15 al entorno de desarrollo.RCF-0196Centralized logging · PolíticahabilitaEstablecer por escrito qué sistemas deben enviar eventos a una plataforma central y quién es responsable es la base de política de la que depende el registro centralizado de A.8.15.RCF-0197Centralized logging · ProcesoapoyaIncorporar nuevas fuentes de logs y cerrar vacíos con una rutina recurrente mantiene completo el registro centralizado que exige A.8.15, en lugar de dejarlo incompleto con el tiempo.RCF-0198Centralized logging · TécnicaapoyaAgregar los logs de servidores, endpoints, dispositivos de red y servicios en la nube en una sola plataforma consultable con retención cubre la mitad de producción y almacenamiento de A.8.15, junto con la protección contra manipulación que A.8.15 también exige.RCF-0208Log protection & retention · PolíticahabilitaDefinir por escrito cuánto tiempo se conservan los logs y qué los protege de la manipulación es la precondición de política para el requisito de protección y retención de A.8.15.RCF-0209Log protection & retention · ProcesoapoyaLas verificaciones recurrentes de que la configuración de retención coincide con la política y de que los logs almacenados siguen completos comprueban que el requisito de protección de A.8.15 se sostiene en la práctica.RCF-0210Log protection & retention · TécnicaapoyaEscribir los logs en un almacenamiento que las cuentas de administrador comunes no pueden alterar, y aplicar la retención automáticamente, cubre la mitad de protección de A.8.15, que también exige producir y almacenar los eventos primero.RCF-0214Telemetry coverage · PolíticahabilitaDefinir qué sistemas deben producir telemetría de seguridad convierte los vacíos de visibilidad en una decisión documentada, el paso de delimitación del que depende la cobertura de registro de A.8.15.RCF-0215Telemetry coverage · ProcesoapoyaEvaluar la cobertura de telemetría de forma recurrente y remediar los vacíos mantiene completo el registro de A.8.15 antes de que un incidente exponga un punto ciego.RCF-0216Telemetry coverage · TécnicaapoyaAlertar automáticamente cuando una fuente de logs esperada deja de reportar cierra la brecha práctica entre el requisito de registro de A.8.15 y una fuente que dejó de funcionar en silencio.RCF-0258Runbooks for recovery · TécnicarelacionadoUna herramienta que registra lo que se hizo durante un incidente produce un log de respuesta que comparte el propósito probatorio de A.8.15 sin ser registro general del sistema.RCF-0270Forensics readiness · TécnicaapoyaConfigurar los sistemas para capturar y retener datos forenses automáticamente, mediante telemetría de EDR y envío de logs resistente a manipulación, extiende el registro de A.8.15 a la preparación para investigar incidentes.RCF-0279Post-incident review (lessons learned) · TécnicaapoyaConservar las líneas de tiempo de incidentes y los registros de respuesta en una herramienta depende directamente de los logs de actividad que exige A.8.15, para que una revisión pueda reconstruir lo ocurrido.RCF-0303Visitor management · TécnicarelacionadoRegistrar la llegada y salida de visitantes produce un log revisable, aplicando la disciplina de registro de A.8.15 al acceso físico en lugar de a la actividad del sistema.RCF-0343Cloud logging · PolíticahabilitaEstablecer por escrito qué actividad en la nube debe registrarse y quién es responsable le da alcance al requisito de registro de A.8.15 en entornos de nube.RCF-0344Cloud logging · ProcesoapoyaMantener activado el registro de auditoría en cada cuenta de nube y revisar los logs según un calendario pone en práctica el requisito de registro de A.8.15 para los servicios en la nube.RCF-0345Cloud logging · TécnicaapoyaEnviar los logs de actividad en la nube a un repositorio central a prueba de manipulación cumple el objetivo de A.8.15 de registro protegido y centralizado en la nube, parte de los servidores, endpoints y dispositivos de red que A.8.15 también cubre.RCF-0375Control evidence management · TécnicarelacionadoAutomatizar la captura de evidencia en una biblioteca organizada depende de la misma actividad registrada que produce A.8.15, pero sirve a la documentación de cumplimiento, no al registro en sí.RCF-0384Audit readiness · TécnicarelacionadoUna vista en vivo del estado de los controles y la completitud de la evidencia se construye a partir de datos registrados, compartiendo la base de registro de A.8.15 sin ser el control de registro en sí.RCF-0399Executive briefings · TécnicarelacionadoUn tablero de indicadores de postura para la dirección es posterior a los logs que exige A.8.15, y reporta sobre ellos en lugar de producirlos o protegerlos.RCF-0410Availability management · ProcesoapoyaRegistrar y reportar cada incidente de disponibilidad depende del registro de actividad que exige A.8.15, aplicado específicamente a la disponibilidad del servicio.RCF-0417Problem management · TécnicarelacionadoDetectar patrones de incidentes a partir de datos de tickets y monitoreo depende de los logs que produce A.8.15, pero sirve al análisis de causa raíz, no al registro en sí.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración de registros y monitorización (logs)
Cómo la empresa recoge y conserva los registros de actividad de sus sistemas, y cómo se generan y atienden las alertas de seguridad.
Del catálogo de evidencias de Sekit

En la práctica

El registro de logs en una pyme se juega en una distinción: si los logs están centralizados y protegidos, o dispersos en el almacenamiento local de cada sistema, donde un atacante con derechos de administrador puede borrarlos. Lo que funciona: enviar los logs de servidores, endpoints, dispositivos de red y servicios en la nube a una sola plataforma, escribirlos donde cuentas de administrador comunes no puedan alterarlos, y definir la retención desde el inicio. Alertar sobre fuentes silenciosas: un flujo que se detiene sin que nadie lo note parece un sistema seguro hasta que un incidente demuestra lo contrario. Los auditores preguntan qué sistemas faltan en la plataforma central de logs, y cómo sabrían si un flujo se apagó.

Brechas habituales

Los logs se recolectan de forma centralizada para los servidores principales, pero varios servicios en la nube y dispositivos de red nunca se incorporaron a la plataforma, dejando puntos ciegos.
Los períodos de retención quedaron en los valores predeterminados del proveedor en lugar de los que exige la política de protección de logs, y nadie lo ha verificado.
Los administradores pueden eliminar o modificar los logs en los sistemas que gestionan, así que un interno o un atacante con derechos de administrador podría borrar evidencia de uso indebido.

Preguntas que hará tu auditor

¿Qué sistemas envían sus logs a la plataforma central, y cuáles no?
La política de registro centralizado nombra cada sistema dentro del alcance, y una revisión recurrente de incorporación cierra el vacío cuando falta una nueva fuente.
¿Puede un administrador eliminar o alterar los logs después de generados?
No, los logs se escriben en un almacenamiento que las cuentas de administrador comunes no pueden modificar ni eliminar, y los períodos de retención se aplican automáticamente en la plataforma.
¿Cómo sabrían si una fuente de logs dejó de enviar datos?
El estado de las fuentes de logs se monitorea automáticamente y una alerta se dispara en el momento en que una fuente esperada deja de reportar, en lugar de descubrirse durante una investigación.
¿Por cuánto tiempo se conservan los logs relevantes para seguridad, y está documentado?
La política de protección y retención de logs fija un período definido por categoría, verificado de forma recurrente contra lo almacenado en la plataforma.

Dónde lo exige la regulación

El art. 3.2 de NIS2 exige monitoreo y registro como parte de la capacidad de detección de incidentes. El control op.exp.8 del ENS espera específicamente que la actividad quede registrada y retenida para revisión.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.15?»
También vía MCP, gratis con cuenta