Lo que pide un auditor, o el motor de evidencias de Sekit.
Configuración de registros y monitorización (logs)
Cómo la empresa recoge y conserva los registros de actividad de sus sistemas, y cómo se generan y atienden las alertas de seguridad.
Del catálogo de evidencias de Sekit
En la práctica
El registro de logs en una pyme se juega en una distinción: si los logs están centralizados y protegidos, o dispersos en el almacenamiento local de cada sistema, donde un atacante con derechos de administrador puede borrarlos. Lo que funciona: enviar los logs de servidores, endpoints, dispositivos de red y servicios en la nube a una sola plataforma, escribirlos donde cuentas de administrador comunes no puedan alterarlos, y definir la retención desde el inicio. Alertar sobre fuentes silenciosas: un flujo que se detiene sin que nadie lo note parece un sistema seguro hasta que un incidente demuestra lo contrario. Los auditores preguntan qué sistemas faltan en la plataforma central de logs, y cómo sabrían si un flujo se apagó.
Brechas habituales
Los logs se recolectan de forma centralizada para los servidores principales, pero varios servicios en la nube y dispositivos de red nunca se incorporaron a la plataforma, dejando puntos ciegos.
Los períodos de retención quedaron en los valores predeterminados del proveedor en lugar de los que exige la política de protección de logs, y nadie lo ha verificado.
Los administradores pueden eliminar o modificar los logs en los sistemas que gestionan, así que un interno o un atacante con derechos de administrador podría borrar evidencia de uso indebido.
Preguntas que hará tu auditor
¿Qué sistemas envían sus logs a la plataforma central, y cuáles no?
La política de registro centralizado nombra cada sistema dentro del alcance, y una revisión recurrente de incorporación cierra el vacío cuando falta una nueva fuente.
¿Puede un administrador eliminar o alterar los logs después de generados?
No, los logs se escriben en un almacenamiento que las cuentas de administrador comunes no pueden modificar ni eliminar, y los períodos de retención se aplican automáticamente en la plataforma.
¿Cómo sabrían si una fuente de logs dejó de enviar datos?
El estado de las fuentes de logs se monitorea automáticamente y una alerta se dispara en el momento en que una fuente esperada deja de reportar, en lugar de descubrirse durante una investigación.
¿Por cuánto tiempo se conservan los logs relevantes para seguridad, y está documentado?
La política de protección y retención de logs fija un período definido por categoría, verificado de forma recurrente contra lo almacenado en la plataforma.
Dónde lo exige la regulación
El art. 3.2 de NIS2 exige monitoreo y registro como parte de la capacidad de detección de incidentes. El control op.exp.8 del ENS espera específicamente que la actividad quede registrada y retenida para revisión.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.