Identify the security needs of network services, build them into agreements, and monitor delivery, whether services are provided in-house or by a third party.
El mapeo de un vistazo
A.8.21Security of network servicesISO/IEC 27001:2022
Los servicios de red, ya sean operados internamente o contratados a un proveedor, necesitan tener sus requisitos de seguridad escritos en el acuerdo antes de que empiece la entrega, no descubiertos después. Lo que funciona: definir qué debe proveer un servicio de red, cifrado en tránsito, restricciones de acceso, monitoreo, antes de firmar un contrato o levantar un servicio interno, y revisar las reglas de firewall del servicio según un calendario recurrente para confirmar que el acceso todavía coincide con lo acordado. La falla común es un servicio de red de hace años cuyos requisitos de seguridad originales nunca se documentaron, así que nadie puede verificar si el servicio todavía los cumple.
Brechas habituales
Varios servicios de red de larga data son anteriores a cualquier documentación formal de requisitos de seguridad, así que no hay nada contra qué verificar la entrega actual.
Las reglas de firewall asociadas a un servicio de red específico nunca se han revisado por separado de la base general de reglas, así que la expansión de alcance pasa inadvertida.
Nunca se le pidió a un proveedor externo de servicios de red que documentara cómo asegura el servicio, y no se estableció monitoreo de su entrega.
Preguntas que hará tu auditor
¿Cómo se definen los requisitos de seguridad de un servicio de red antes de que entre en operación?
Requisitos como el cifrado, la restricción de acceso y el monitoreo se acuerdan y documentan antes de aprobar el servicio, ya sea que se opere internamente o por un proveedor.
¿Cómo verifican que un servicio de red sigue entregando lo que se acordó?
Las reglas de firewall y el acceso asociados al servicio se revisan según un calendario recurrente, verificando la entrega contra el requisito documentado.
¿Qué ocurre cuando un servicio de red lo provee un tercero?
Se aplican los mismos requisitos de seguridad, y el acuerdo se revisa periódicamente para confirmar que el proveedor sigue cumpliendo lo pactado en el acuerdo de servicio.
Dónde lo exige la regulación
El art. 6.7 de NIS2 cubre los requisitos de seguridad de un servicio de red, interno o externalizado. El control op.pl.2 del ENS espera que ese servicio encaje en una arquitectura de seguridad documentada.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.