SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.18Use of privileged utility programs

Restrict and closely control powerful utility programs that can override normal system and security controls, since they can bypass your other safeguards.

El mapeo de un vistazo

A.8.18 queda cubierto por 2 controles del Sekit CSF. Abrir en el grafo completo

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Control de permisos de administrador local y dispositivos USB
Las reglas sobre quién puede tener permisos de administrador en su propio equipo y sobre el uso de memorias USB y discos externos.
Del catálogo de evidencias de Sekit

En la práctica

Los programas de utilidad privilegiados, las herramientas capaces de eludir los controles normales, como editores de disco, depuradores o consolas de scripting administrativo, necesitan la misma disciplina que las propias cuentas de administrador. Lo que funciona: mantener corta la lista de quién puede ejecutar estas herramientas y ligarla a la necesidad del puesto, exigir aprobación antes de usarlas, y registrar cada sesión para dejar constancia si algo sale mal. Custodiar en una bóveda las credenciales que desbloquean estas utilidades, en lugar de dejarlas en un script compartido o una nota, es la diferencia que verifican los auditores. La falla común es un script administrativo antiguo con credenciales fijas en el código que cualquiera en el equipo de TI puede ejecutar.

Brechas habituales

Un script administrativo antiguo con credenciales fijas en el código todavía se ejecuta en varios servidores, y nadie tiene un inventario de quién puede activarlo.
El uso de utilidades privilegiadas no se registra por separado de la actividad administrativa regular, así que un mal uso de una herramienta de elusión se mezclaría con el ruido normal.
La aprobación de acceso a herramientas privilegiadas existe para los nuevos ingresos, pero nunca se reverificó para el personal que cambió de puesto y conservó sus permisos anteriores.

Preguntas que hará tu auditor

¿Quién puede ejecutar herramientas capaces de eludir los controles de seguridad normales, y cómo se aprueba ese acceso?
El acceso se limita a una lista corta y aprobada, ligada a la necesidad del puesto, otorgada mediante el mismo proceso de aprobación de acceso privilegiado que las cuentas de administrador.
¿Se registra cada uso de un programa de utilidad privilegiado?
Sí, las sesiones que usan estas herramientas se registran y monitorean igual que el resto de la actividad de cuentas privilegiadas, así que el uso inusual queda marcado.
¿Cómo se protegen las credenciales de estas herramientas poderosas del acceso casual?
Las credenciales se custodian en una bóveda en lugar de compartirse en scripts o documentos, y su retiro queda registrado para que cada uso sea atribuible a una persona específica.

Dónde lo exige la regulación

El art. 11.3 de NIS2 exige controles específicos para cuentas privilegiadas, extendidos a las herramientas que pueden ejecutar. El control op.acc.3 del ENS espera segregación de funciones que limite quién usa herramientas de elusión.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.18?»
También vía MCP, gratis con cuenta