SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.8.9Configuration management

Establish, document and maintain secure configurations for your hardware, software and services, and detect drift away from them over time.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0003Policy management · TécnicaapoyaConfigurar los sistemas para que las reglas clave de política se apliquen automáticamente, en lugar de depender de la buena voluntad del personal, es la capa técnica que sustenta las líneas base de configuración de A.8.9.RCF-0012Risk treatment · TécnicaapoyaVerificar que cada medida técnica de riesgo acordada esté realmente configurada en el entorno de producción es exactamente la verificación de desviación que exige A.8.9.RCF-0015Exception management · TécnicarelacionadoHacer visibles al monitoreo las excepciones de política aprobadas y emparejarlas con medidas compensatorias evita que las desviaciones deliberadas se conviertan en desviación de configuración sin rastrear.RCF-0039Hardware inventory · TécnicaapoyaEl descubrimiento automatizado mediante inscripción MDM, agentes RMM o escaneo de red mantiene honesto el inventario de hardware, la condición de precisión de activos de la que dependen las líneas base de A.8.9.RCF-0042Software inventory · TécnicaapoyaLas herramientas que reportan el software instalado y marcan aplicaciones no licenciadas o inesperadas le dan a la línea base de configuración de A.8.9 algo concreto frente a lo cual verificar los dispositivos.RCF-0054Criticality tagging · TécnicarelacionadoEtiquetar activos con clasificaciones de criticidad para priorizar alertas y parcheo es un insumo de la gestión de configuración más que la aplicación de línea base que cubre A.8.9 por sí misma.RCF-0057CMDB quality · TécnicaapoyaConectar las herramientas de descubrimiento al repositorio de activos de referencia mantiene sincronizados los registros de configuración con el estado real del entorno, la precisión que asume A.8.9.RCF-0108Data minimization · TécnicarelacionadoEl descubrimiento automatizado de datos sensibles en el almacenamiento respalda las decisiones de clasificación pero queda fuera del alcance de endurecimiento de sistemas que aborda directamente A.8.9.RCF-0130CI/CD hardening · PolíticaapoyaLos requisitos de seguridad escritos para el pipeline de compilación y despliegue lo tratan como un sistema de producción, extendiendo la disciplina de configuración de A.8.9 al propio pipeline.RCF-0132CI/CD hardening · TécnicaapoyaBloquear el pipeline para que las definiciones de compilación y los pasos de despliegue no puedan manipularse es la integridad de configuración de A.8.9 aplicada al sistema de entrega.RCF-0133IaC scanning · PolíticaapoyaExigir que las plantillas de infraestructura como código pasen un escaneo de seguridad antes del despliegue evita el error de configuración antes de que llegue al entorno que A.8.9 busca proteger.RCF-0134IaC scanning · ProcesoapoyaEscanear cada plantilla de infraestructura en busca de errores de configuración antes de aplicar cambios detecta errores de configuración en la etapa de diseño en lugar de después del despliegue.RCF-0135IaC scanning · TécnicaapoyaAplicar el escaneo automatizado de plantillas en el pipeline para que la infraestructura no conforme no pueda desplegarse es una barrera técnica para exactamente la desviación que A.8.9 intenta evitar.RCF-0139Container security · PolíticaapoyaLos estándares escritos sobre cómo se construyen, almacenan y ejecutan las imágenes de contenedor fijan la línea base de configuración que espera A.8.9 específicamente para las cargas de trabajo en contenedores.RCF-0140Container security · ProcesoapoyaRevisar las imágenes de contenedor y las configuraciones en tiempo de ejecución frente al estándar con un calendario es la práctica de revisión de línea base de A.8.9 aplicada a contenedores.RCF-0141Container security · TécnicaapoyaEscanear las imágenes de contenedor automáticamente antes del despliegue y aplicar restricciones en tiempo de ejecución es la aplicación técnica que espera A.8.9, acotada a contenedores.RCF-0145Configuration baselines · PolíticaapoyaUn estándar de configuración escrito y aprobado por dirección para cada tipo de dispositivo, revisado al menos una vez al año, es la pata de línea base escrita alrededor de la cual se construye el requisito de A.8.9.RCF-0146Configuration baselines · ProcesoapoyaAplicar la línea base aprobada al desplegar y volver a verificarla tras cambios importantes es la pata de proceso que A.8.9 necesita junto al estándar escrito.RCF-0147Configuration baselines · TécnicaapoyaUna herramienta de gestión que compara de forma continua los ajustes del dispositivo con la línea base aprobada y marca la desviación es la verificación permanente que de otro modo le faltaría a la línea base de A.8.9.RCF-0160Device hardening · PolíticaapoyaDefinir por escrito qué servicios y valores predeterminados deben deshabilitarse para reducir la superficie de ataque es una instancia concreta de endurecimiento de los estándares de configuración de A.8.9.RCF-0161Device hardening · ProcesoapoyaEndurecer cada dispositivo al construirlo y tras cambios importantes aplica el estándar escrito de forma consistente y no solo en el despliegue inicial.RCF-0162Device hardening · TécnicaapoyaAplicar los ajustes de endurecimiento desde una herramienta central para que todo dispositivo mantenga la configuración aprobada sin trabajo manual es el mecanismo de aplicación de A.8.9 específicamente para el endurecimiento.RCF-0182TLS termination/hardening · ProcesoapoyaEscanear los endpoints públicos en busca de protocolos TLS débiles y certificados por vencer con un calendario es una verificación de desviación de configuración que espera A.8.9 para servicios expuestos a la red.RCF-0191Wireless security · ProcesoapoyaVerificar la configuración inalámbrica frente al estándar, rotar las contraseñas y buscar puntos de acceso no autorizados es la detección de desviación de A.8.9 aplicada a la red inalámbrica.RCF-0194Time sync · ProcesorelacionadoVerificar que los relojes se mantengan sincronizados con la fuente de tiempo aprobada es una verificación de configuración acotada pero recurrente dentro del alcance de A.8.9.RCF-0197Centralized logging · ProcesorelacionadoIncorporar nuevas fuentes de registro y cerrar brechas mantiene actualizada la configuración de registro, aunque es un asunto de monitoreo que solo se solapa en parte con el enfoque de endurecimiento de sistemas de A.8.9.RCF-0209Log protection & retention · ProcesorelacionadoVerificar que los ajustes de retención coincidan con la política y que los registros almacenados sigan completos es una verificación de configuración específica de la infraestructura de registro.RCF-0223Configuration management · PolíticaapoyaLos estándares de configuración de seguridad escritos para cada tipo de sistema, sistemas operativos, servicios en la nube, dispositivos de red, son la expresión de política del requisito de A.8.9.RCF-0224Configuration management · ProcesoapoyaRevisar las configuraciones desplegadas frente a los estándares aprobados con periodicidad recurrente y corregir las desviaciones es la pata de proceso que pide explícitamente A.8.9.RCF-0225Configuration management · TécnicaapoyaLas herramientas que verifican de forma continua las configuraciones frente al estándar y corrigen o alertan sobre desviaciones son la aplicación técnica que describe directamente el requisito de detección de desviación de A.8.9.RCF-0226Baseline compliance · PolíticaapoyaComprometerse a medir qué proporción de sistemas cumple las líneas base aprobadas y reportarlo a dirección convierte el estándar de configuración de A.8.9 en una métrica rastreada.RCF-0227Baseline compliance · ProcesoapoyaMonitorear el cumplimiento de línea base de forma continua y devolver los sistemas no conformes al estándar dentro de una ventana acordada cierra el ciclo que exige A.8.9.RCF-0228Baseline compliance · TécnicaapoyaLas herramientas que reportan las tasas de cumplimiento de línea base y el progreso de remediación a lo largo del tiempo le dan al monitoreo de cumplimiento de A.8.9 evidencia medible en lugar de una afirmación puntual.RCF-0333Shared responsibility model · TécnicaapoyaDesplegar endurecimiento del inquilino, copias de seguridad, registro y configuración segura para todo lo que está del lado de la empresa en el límite de la nube aplica la disciplina de A.8.9 específicamente a las brechas de responsabilidad compartida.RCF-0337CSPM posture · PolíticaapoyaDocumentar el requisito de que todo entorno en la nube se verifique de forma continua frente a un estándar de configuración acordado es el requisito de línea base de A.8.9 aplicado a la infraestructura en la nube.RCF-0338CSPM posture · ProcesoapoyaRevisar los hallazgos de configuración en la nube con un calendario recurrente y corregir los errores dentro de plazos basados en severidad es el ciclo de revisión y corrección de A.8.9 acotado a la nube.RCF-0339CSPM posture · TécnicaapoyaUna herramienta que escanea de forma continua las cuentas en la nube en busca de configuraciones inseguras y alerta de inmediato es la detección automatizada de desviación que espera A.8.9, aplicada a la nube.RCF-0346Workload protection · PolíticaapoyaLos requisitos de seguridad escritos que debe cumplir toda carga de trabajo en la nube antes de ejecutarse y mientras se ejecuta extienden la línea base de configuración de A.8.9 a máquinas virtuales, contenedores y funciones.RCF-0350Multi-tenancy controls · ProcesorelacionadoVerificar los límites entre inquilinos y tratar la exposición cruzada como un defecto para corregir de inmediato es una verificación específica de la nube adyacente al alcance general de línea base de A.8.9.RCF-0352SaaS security configuration · PolíticaapoyaDefinir los ajustes de seguridad que debe tener toda aplicación SaaS, MFA, valores predeterminados de uso compartido, límites de administración, es la línea base de configuración de A.8.9 extendida a las herramientas SaaS.RCF-0353SaaS security configuration · ProcesoapoyaConfigurar toda aplicación SaaS al estándar en el momento de adoptarla y volver a revisarla cuando cambian los ajustes del proveedor evita que la configuración SaaS se desvíe sin que se note.RCF-0354SaaS security configuration · TécnicaapoyaLas herramientas que comparan de forma continua los ajustes SaaS frente a la línea base de seguridad y alertan ante la desviación le dan al requisito de configuración SaaS de A.8.9 la misma automatización que las líneas base de endpoints.RCF-0402Change management · TécnicaapoyaAplicar el flujo de cambios técnicamente para que los cambios de producción no aprobados se bloqueen, en lugar de solo desaconsejarse, protege las líneas base de configuración que A.8.9 existe para mantener.RCF-0420OT asset inventory · TécnicaapoyaEl descubrimiento pasivo que aprende la población de dispositivos OT a partir del tráfico de red sin sondear equipos frágiles mantiene actualizado para OT el inventario de activos del que dependen las líneas base de A.8.9.RCF-0426Patch/compensating controls (ICS) · TécnicarelacionadoEl aislamiento de red, las listas de aplicaciones permitidas y el monitoreo dirigido para sistemas de producción que no pueden parchearse son controles de configuración compensatorios donde el enfoque normal de línea base y parcheo de A.8.9 no puede aplicarse.RCF-0432Safety alignment · TécnicarelacionadoDiseñar y validar que los controles de seguridad no puedan interferir con funciones críticas de seguridad antes del despliegue es una salvaguarda de cambio de configuración específica de entornos OT dentro del alcance de A.8.9.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en ISO/IEC 42001:2023 — Annex A

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración base de seguridad de los equipos (hardening)
El estándar de configuración segura que se aplica a los equipos al entregarlos (ajustes por defecto, servicios desactivados) y cómo se comprueba que se cumple.
Gestión de cambios y de versiones
El proceso para revisar y aprobar los cambios en los sistemas de producción antes de aplicarlos, y cómo se publican las nuevas versiones de forma controlada.
Del catálogo de evidencias de Sekit

En la práctica

Las líneas base de configuración suelen existir como un documento de cuando se estandarizaron los dispositivos, y desde ese momento la desviación avanza sin control. Una pyme puede mostrar una imagen de laptop endurecida, pero la consola RMM revela que una parte relevante de la flota se ha desviado de ella: aquí una regla de firewall deshabilitada, allá una extensión de navegador. La configuración en la nube es peor: la herramienta CSPM marca decenas de hallazgos el primer día porque los ajustes predeterminados nunca se compararon con una línea base escrita, solo con lo que envió el proveedor, y los cambios en producción siguen colándose fuera del proceso con ticket durante incidentes.

Brechas habituales

Existe una línea base de configuración para laptops, pero la consola de gestión muestra que una parte relevante de la flota se ha desviado sin detectarse.
La gestión de postura en la nube marca errores de configuración el primer día porque los ajustes predeterminados nunca se compararon con una línea base escrita antes de la salida a producción.
La aprobación de gestión de cambios está documentada, pero los cambios en producción siguen ocurriendo fuera del proceso con ticket durante incidentes con presión de tiempo.

Preguntas que hará tu auditor

¿Cómo sabe la empresa que un dispositivo se ha desviado de su configuración aprobada?
Una herramienta de gestión compara de forma continua los ajustes del dispositivo con la línea base aprobada y marca la desviación, en lugar de confiar en que la imagen base original siga siendo correcta.
¿Los entornos en la nube se verifican contra un estándar de seguridad, o solo contra los valores predeterminados?
Las herramientas de gestión de postura de seguridad en la nube escanean de forma continua cada cuenta frente a un estándar de configuración acordado y alertan ante nuevos errores de configuración.
¿Puede un cambio llegar a producción sin pasar por aprobación?
No: el flujo de cambios se aplica técnicamente para que los cambios de producción no aprobados se bloqueen, no solo se desaconsejen en un documento de política.
¿Cómo se mantiene preciso el inventario de hardware y software a lo largo del tiempo?
El descubrimiento automatizado, la inscripción MDM, los agentes RMM, el escaneo de red, revelan dispositivos y software que el registro manual pasa por alto.

Dónde lo exige la regulación

El artículo 21 de NIS2 nombra la gestión de configuración como su propia obligación (6.3), distinta pero vinculada a la gestión de cambios (6.4).
El ENS op.exp.3 exige gestionar la configuración de seguridad de los sistemas, la contraparte directa del ENS para A.8.9.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.8.9?»
También vía MCP, gratis con cuenta