SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.2Privileged access rights

Tightly control and monitor privileged accounts that can make far-reaching changes, since their misuse or compromise causes outsized damage.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0006Roles & responsibilities · TécnicahabilitaConfigurar los permisos del sistema para que cada responsabilidad de seguridad solo pueda ejercerla la persona asignada es la precondición técnica que hace exigible, y no aspiracional, la restricción de privilegios de A.8.2.RCF-0070Privileged access management · PolíticahabilitaExigir cuentas de administrador dedicadas y separadas, con aprobación de la dirección y un registro actualizado, es la base de política de la que depende el control de acceso privilegiado de A.8.2.RCF-0071Privileged access management · ProcesoapoyaAprobar, limitar en el tiempo y registrar los otorgamientos privilegiados, con rejustificación regular, es la disciplina diaria que mantiene controlado, y no solo documentado, el acceso privilegiado de A.8.2.RCF-0072Privileged access management · TécnicaapoyaCustodiar en bóveda las credenciales de administrador y alertar sobre actividad administrativa inusual le da a A.8.2 la restricción técnica y la visibilidad que exige sobre las sesiones privilegiadas.RCF-0166Local admin control · PolíticahabilitaExigir que las cuentas de uso diario no tengan derechos de administrador, y que el privilegio se otorgue solo con aprobación, es la base de política de la que depende el control estricto sobre el privilegio de A.8.2.RCF-0167Local admin control · ProcesoapoyaMantener los derechos de administrador local limitados a una lista actualizada y aprobada, y reverificarla con regularidad, pone en práctica la expectativa de A.8.2 de que el privilegio se mantenga estrictamente acotado.RCF-0168Local admin control · TécnicaapoyaAplicar técnicamente las sesiones de usuario estándar, de modo que obtener derechos de administrador requiera credenciales aprobadas separadas, es el mecanismo que hace efectiva en la práctica la restricción de administrador local de A.8.2.RCF-0335Cloud IAM · ProcesoapoyaRevisar los derechos de acceso en la nube en un ciclo recurrente y retirar el acceso de quienes se van el mismo día extiende la disciplina de acceso privilegiado de A.8.2 a los entornos en la nube.RCF-0336Cloud IAM · TécnicaapoyaAplicar el MFA y los permisos basados en roles en lugar de derechos de administrador en la nube permanentes es el control técnico que cumple el objetivo de mínimo privilegio de A.8.2 en la nube.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Control de permisos de administrador local y dispositivos USB
Las reglas sobre quién puede tener permisos de administrador en su propio equipo y sobre el uso de memorias USB y discos externos.
Del catálogo de evidencias de Sekit

En la práctica

La pregunta del administrador local hace fallar más auditorías de acceso privilegiado que la del administrador de dominio. Lo que funciona: separar las cuentas de administrador de las cotidianas para que nadie haga trabajo rutinario conectado como administrador, otorgar el administrador local solo con aprobación y necesidad, y custodiar en bóveda o limitar en el tiempo el acceso privilegiado en lugar de dejarlo permanente. Los roles en la nube necesitan la misma disciplina: MFA en todas partes y permisos por rol en lugar de cuentas con acceso de propietario permanente. Los auditores extraen la lista de todos con derechos de administrador, en laptops y en la consola de nube, y preguntan quién aprobó cada uno y cuándo se revisó últimamente.

Brechas habituales

Varios empleados de larga trayectoria todavía tienen derechos de administrador local otorgados hace años para un proyecto que ya terminó, sin registro de una rejustificación reciente.
El acceso a la consola de nube incluye un puñado de cuentas con permisos de propietario permanentes, en lugar de acceso basado en roles acotado a lo que necesita cada persona.
El registro de acceso privilegiado existe, pero no se actualizó cuando dos administradores dejaron la empresa, así que sus cuentas siguieron activas durante semanas.

Preguntas que hará tu auditor

¿Cómo se separa el acceso de administrador de las cuentas de usuario cotidianas?
Los privilegios administrativos residen en cuentas dedicadas, separadas de las cuentas de uso diario, otorgados solo con aprobación de la dirección y registrados en un registro actualizado.
¿Quién tiene actualmente derechos de administrador local, y cómo se aprobó ese acceso?
Una lista corta y aprobada de personas, revisada según un calendario regular, y cada otorgamiento está ligado a una necesidad específica documentada en el momento de la aprobación.
¿Se exige autenticación multifactor para el acceso privilegiado a los entornos en la nube?
Sí, el MFA se aplica a todos los que tienen acceso a la nube, y los permisos basados en roles reemplazan los derechos de administrador permanentes donde la plataforma lo permite.
¿Con qué frecuencia se revisa el acceso privilegiado para retirar los derechos que ya no se necesitan?
El acceso de administrador local y en la nube se revisa en un ciclo recurrente, recortando los permisos que exceden el rol y retirando de inmediato el acceso de quienes se van.

Dónde lo exige la regulación

El art. 11.3 de NIS2 exige controles específicos para las cuentas privilegiadas, separados del acceso ordinario. El control op.acc.4 del ENS espera un proceso formal que gobierne cómo se otorgan y retiran los accesos.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.2?»
También vía MCP, gratis con cuenta