SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.7Protection against malware

Protect systems against malware with technical controls and user awareness, including up-to-date defenses and safe-use guidance for staff.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0141Container security · TécnicaapoyaLas imágenes de contenedor se escanean antes del despliegue y se aplican restricciones en tiempo de ejecución, extendiendo la protección contra malware de A.8.7 a las cargas de trabajo en contenedores además de los endpoints tradicionales.RCF-0148EDR/anti-malware · PolíticaapoyaEsta faceta de política exige protección de endpoints aprobada en todo dispositivo que nadie puede desactivar, el compromiso escrito detrás de la defensa contra malware de A.8.7.RCF-0149EDR/anti-malware · ProcesoapoyaLa faceta de proceso mantiene la protección de endpoints instalada y actualizada en todo dispositivo e investiga sus alertas dentro de un plazo acordado.RCF-0150EDR/anti-malware · TécnicaapoyaLa faceta técnica ejecuta un agente EDR que observa el comportamiento en tiempo real y aísla amenazas automáticamente, el mecanismo de aplicación en el que se apoya A.8.7.RCF-0180Email security · TécnicaapoyaPublicar SPF, DKIM y DMARC y filtrar el correo entrante en busca de enlaces maliciosos cierra el vector de correo que A.8.7 identifica como una entrada primaria de malware.RCF-0348Workload protection · TécnicaapoyaLas herramientas que vigilan las cargas de trabajo en la nube en busca de amenazas en tiempo de ejecución y aplican políticas por carga de trabajo extienden la protección contra malware de A.8.7 a la infraestructura en la nube.RCF-0391Phishing simulations · PolíticahabilitaEsta faceta de política ordena ejercicios recurrentes de phishing simulado con frecuencia y alcance definidos, la mitad de concientización de la protección de A.8.7, combinando controles técnicos con la preparación del usuario.RCF-0392Phishing simulations · ProcesohabilitaLa faceta de proceso ejecuta simulaciones de phishing con calendario y hace que los empleados que hacen clic reciban capacitación dirigida de seguimiento con prontitud.RCF-0393Phishing simulations · TécnicahabilitaLa faceta técnica entrega simulaciones de phishing realistas, mide las tasas de clic y reporte, y asigna automáticamente capacitación de remediación, la herramienta detrás del componente de concientización de usuario de A.8.7.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración de seguridad del correo
Las protecciones del correo electrónico contra phishing y suplantación: filtros antispam y los registros SPF, DKIM y DMARC del dominio.
Consola de antivirus / protección de equipos (EDR)
La herramienta de antivirus o protección avanzada (EDR) instalada en los equipos, y la prueba de que está desplegada y actualizada en todos.
Registros de formación en concienciación de seguridad
La prueba de que los empleados reciben formación de seguridad periódica y de que la completan, incluida la formación específica por rol.
Del catálogo de evidencias de Sekit

En la práctica

La protección contra malware sobre el papel suele significar que se compró una licencia de antivirus. La brecha está en si funciona en todas partes: la consola EDR de una pyme suele mostrar varios dispositivos desconectados o sin inscribir, a menudo justo los que un empleado compró personalmente y conectó al correo sin que TI los aprovisionara. Las simulaciones de phishing se ejecutan una vez al año durante el mes de concientización, pero no se hace seguimiento a los empleados que hacen clic para capacitación repetida, así que las mismas personas fallan la siguiente simulación doce meses después. Los registros de autenticación de correo están configurados para el dominio principal pero olvidados en uno secundario.

Brechas habituales

El EDR está licenciado para toda la flota, pero la consola muestra varios dispositivos desconectados o nunca inscritos, a menudo dispositivos personales sin gestionar.
Las simulaciones de phishing se ejecutan anualmente, pero no se rastrea a los empleados que hacen clic para detectar fallos repetidos ni se les da capacitación dirigida de seguimiento.
Los registros de autenticación de correo, SPF, DKIM, DMARC, solo están configurados parcialmente, dejando algunos dominios de la empresa expuestos a suplantación.

Preguntas que hará tu auditor

¿Cómo sabe la empresa que la protección contra malware está funcionando, no solo licenciada?
Un agente de tipo EDR observa el comportamiento del endpoint en tiempo real en cada dispositivo y aísla o bloquea amenazas automáticamente, con las alertas investigadas en un plazo acordado.
¿Qué impide que un correo de phishing llegue a la bandeja de entrada?
SPF, DKIM y DMARC están publicados para el dominio y el correo entrante se filtra en busca de enlaces y adjuntos maliciosos antes de entregarse.
¿Cómo mide la empresa si el personal puede detectar el phishing?
Las campañas de phishing simulado se ejecutan con una cadencia fija, miden las tasas de clic y reporte, y asignan automáticamente capacitación de remediación a quien caiga.
¿Los contenedores y las cargas de trabajo en la nube están cubiertos por la protección contra malware, o solo las laptops?
Las imágenes de contenedor se escanean antes del despliegue y una herramienta de protección de cargas de trabajo en la nube monitorea el comportamiento en tiempo de ejecución de forma separada del EDR de endpoints.

Dónde lo exige la regulación

El artículo 21 de NIS2 exige protección contra software malicioso y no autorizado (6.9) junto con higiene cibernética básica y capacitación de concientización (8.1, 8.2).
El ENS mp.s.1 exige proteger específicamente el correo electrónico, el canal que más usan el malware y el phishing para llegar al personal.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.7?»
También vía MCP, gratis con cuenta