Lo que pide un auditor, o el motor de evidencias de Sekit.
Diagrama de arquitectura de red
El dibujo o esquema que muestra cómo están conectados los sistemas de la empresa: redes, cortafuegos, segmentos, conexiones a internet y a la nube.
Configuración de la red wifi
Cómo está protegida la red wifi de la empresa: cifrado, red de invitados separada y control de puntos de acceso.
Del catálogo de evidencias de Sekit
En la práctica
La segmentación a menudo existe en un diagrama pero no en las reglas del firewall: una red Wi-Fi de invitados comparte VLAN con las laptops corporativas, y nadie ha revisado las reglas desde que se configuró. El software multi-tenant conlleva el mismo riesgo un nivel más arriba, donde un filtro de organization-id faltante en una sola consulta puede dejar que un cliente vea los datos de otro. Una configuración funcional nombra las zonas de red y el tráfico permitido en la política, aplica las fronteras con VLANs y reglas de denegación predeterminada, delimita cada consulta al tenant que la solicita, y revisa ambas cosas de forma periódica en lugar de confiar en que el diseño original se sostenga siempre.
Brechas habituales
La red Wi-Fi de invitados comparte VLAN con los dispositivos corporativos, así que un dispositivo de invitado comprometido puede alcanzar sistemas que nunca debía tocar.
Las reglas de firewall entre zonas se configuraron una vez en la puesta en marcha y nunca se revisaron, así que nadie puede decir si cada ruta abierta todavía tiene una razón.
Una consulta de datos sin su filtro de tenant devolvería registros de otro cliente, y no existe una verificación automatizada que detecte esa clase de error antes del lanzamiento.
Preguntas que hará tu auditor
¿Cómo se aísla la red Wi-Fi de invitados de los sistemas corporativos?
La red de invitados corre en una VLAN separada con acceso cifrado y sin ruta hacia sistemas internos ni interfaces de administración.
¿Qué evita que los datos de un cliente sean visibles para otro en su plataforma?
Cada consulta de datos se delimita al tenant que la solicita en la capa de aplicación y plataforma, verificado mediante revisiones de acceso recurrentes.
¿Cómo se separan los sistemas de control industrial de la red de oficina?
Los sistemas de control de producción están en su propia red, conectados a la TI de oficina solo mediante un punto de cruce aprobado y con firewall.
¿Me puede mostrar el diagrama de arquitectura de red y coincide con las reglas del firewall?
Sí, el diagrama de arquitectura de red muestra cada zona y su frontera, y el conjunto de reglas del firewall se revisa contra él con una cadencia definida.
Dónde lo exige la regulación
NIS2 6.8 exige la segmentación de red como medida de seguridad específica, y ENS mp.com.4 exige la misma separación de flujos de información a través de la red.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.