Los controles de seguridad críticos del CIS: mejores prácticas para la gestión de riesgos de terceros

Siga estas prácticas recomendadas de TPRM para abordar las recomendaciones de los controles de seguridad críticos 15 y 17 de CIS.

Imagen decorativa

Los controles de seguridad críticos del Centro parala Seguridad en Internet® (CIS)
son un conjunto de 18 controles recomendados y 153 subcontroles (también conocidos como «medidas de protección») diseñados para ayudar a los equipos de seguridad informática a reducir el impacto de los incidentes de ciberseguridad. El CIS describe los controles como un «conjunto de acciones prescriptivas, priorizadas y altamente enfocadas que cuentan con una red de apoyo comunitario para que sean implementables, utilizables, escalables y estén en consonancia con todos los requisitos de seguridad de la industria o del gobierno».

Actualmente en la versión 8, los 18 controles CIS y las 153 salvaguardias se priorizan en tres grupos de implementación (IG):

  • IG1 incluye medidas de seguridad consideradas «higiene cibernética esencial» por el CIS y «deben poder implementarse con conocimientos limitados de ciberseguridad y tener como objetivo frustrar ataques generales y no dirigidos».
  • IG2 incluye salvaguardias dirigidas a equipos que se enfrentan a una mayor complejidad operativa.
  • IG3
    incluye medidas de seguridad destinadas a hacer frente a ciberataques sofisticados.

El CIS también clasifica cada salvaguarda según la función de seguridad del NIST para simplificar la correspondencia cruzada con cada función básica del NIST: identificar, detectar, proteger, responder y recuperar.

Dos controles incluyen directrices específicas relacionadas con la gestión de riesgos de terceros: el control 15, «Gestión de proveedores de servicios», y el control 17, «Gestión de respuestas ante incidentes». En esta publicación se comparten las mejores prácticas para acelerar y simplificar la implementación de cada control.

Control crítico de seguridad 15 del CIS: Gestión de proveedores de servicios

CIS Control 15 recomienda que las organizaciones desarrollen un proceso para evaluar la capacidad de sus proveedores de servicios para proteger cualquier dato confidencial, plataformas informáticas críticas y/o procesos clave a los que tengan acceso o de los que sean responsables.

A continuación se indican las mejores prácticas para abordar cada una de las siete salvaguardias del Control 15:

15.1 Establecer y mantener un inventario de proveedores de servicios

Cree un inventario centralizado de proveedores de servicios
importando proveedores mediante una plantilla de hoja de cálculo o a través de una conexión API a una solución de compras existente. Los equipos de toda la empresa deben poder rellenar los datos clave de los proveedores con un formulario de admisión centralizado y personalizable y el flujo de trabajo asociado. Esta función debe estar disponible para todos mediante una invitación por correo electrónico, sin necesidad de formación ni conocimientos especializados sobre la solución.

Dado que todos los proveedores de servicios se están centralizando, los equipos deben crear perfiles completos de los proveedores que contengan información sobre sus datos demográficos, tecnologías de terceros, puntuaciones ESG, información reciente sobre su negocio y reputación, historial de violaciones de datos y resultados financieros recientes.

15.2 Establecer y mantener una política de gestión de proveedores de servicios

Las disposiciones clave de una política de gestión de proveedores de servicios deben incluir:

  • Políticas, normas, sistemas y procesos para proteger los datos
  • Funciones y responsabilidades claras (por ejemplo, RACI)
  • Lógica de clasificación y categorización de proveedores
  • Umbrales de puntuación de riesgo basados en los niveles de tolerancia al riesgo de su organización.
  • Mapeo de la cuarta y la enésima parte para comprender dónde fluyen los datos de su organización.
  • Determinación de las evaluaciones y fuentes adecuadas de datos de supervisión continua (cibernética, empresarial, reputacional, financiera).
  • Indicadores clave de resultados (KPI) e indicadores clave de riesgo (KRI)
  • Cumplimiento y presentación de informes contractuales sobre los niveles de servicio
  • Requisitos de respuesta a incidentes
  • Información sobre riesgos y partes interesadas internas
  • Estrategias de mitigación y corrección de riesgos

15.3 Clasificar a los proveedores de servicios

Realizar una evaluación de diligencia debida previa al contrato con una puntuación basada en los siguientes criterios para capturar, rastrear y cuantificar los riesgos inherentes
para todos los terceros:

  • Importancia crítica para el rendimiento y las operaciones de la empresa
  • Ubicación(es) y consideraciones legales o reglamentarias relacionadas
  • Nivel de dependencia de cuartas partes (para evitar el riesgo de concentración)
  • Experiencia en procesos operativos o de cara al cliente
  • Interacción con datos protegidos
  • Situación económica y salud
  • Reputación

A partir de esta evaluación de riesgos inherentes, su equipo puede clasificar y categorizar automáticamente a los proveedores, establecer los niveles adecuados de diligencia adicional y determinar el alcance de las evaluaciones continuas.

15.4 Garantizar que los contratos con proveedores de servicios incluyan requisitos de seguridad

Centralizar la distribución, discusión, retención y revisión de los contratos con los proveedores
para garantizar que los requisitos de seguridad clave se incorporen al contrato con el proveedor, se acuerden y se apliquen a lo largo de la relación con indicadores clave de rendimiento (KPI). Las capacidades clave deben incluir:

  • Seguimiento centralizado de todos los contratos y atributos contractuales, como tipo, fechas clave, valor, recordatorios y estado, con vistas personalizadas basadas en funciones.
  • Capacidades de flujo de trabajo (basadas en el usuario o en el tipo de contrato) para automatizar el ciclo de vida de la gestión de contratos.
  • Recordatorios automáticos y avisos de vencimiento para agilizar las revisiones de los contratos
  • Debate centralizado sobre los contratos y seguimiento de los comentarios
  • Almacenamiento de contratos y documentos con permisos basados en funciones y registros de auditoría de todos los accesos.
  • Seguimiento del control de versiones que permite editar contratos y documentos fuera de línea.
  • Permisos basados en funciones que permiten la asignación de tareas, el acceso a contratos y el acceso de lectura/escritura/modificación.

15.5 Evaluar a los proveedores de servicios

Recopile y correlacione información sobre una amplia gama de controles de proveedores para determinar las amenazas para la gestión de la información, basándose en la importancia crítica del tercero según lo determinado por la evaluación de riesgos inherentes. Para los terceros que presenten un informe SOC 2 en lugar de una evaluación de riesgos de proveedores completada, revise la lista de deficiencias de control identificadas en el informe SOC 2, cree elementos de riesgo contra el tercero y realice un seguimiento e informe sobre las deficiencias.

Evite el uso de hojas de cálculo para recopilar y analizar la información sobre los controles de los proveedores, ya que este método es muy manual y no se puede ampliar más allá de un puñado de proveedores.

15.6 Supervisar los datos de los proveedores de servicios

Realizar un seguimiento y análisis continuos de las amenazas externas a terceros
mediante la supervisión de Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades, así como de fuentes públicas y privadas de información sobre reputación, sanciones y finanzas.

Las fuentes de supervisión deben incluir:

  • Ciberespacio: foros criminales; páginas onion; foros de acceso especial a la web oscura; fuentes de amenazas; sitios de pegado para credenciales filtradas; bases de datos de violaciones, así como varias comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades.
  • Operativo: fuentes públicas y privadas de actividad de fusiones y adquisiciones, noticias empresariales y actualizaciones operativas.
  • Reputación: noticias negativas, información normativa y jurídica, perfiles de personas políticamente expuestas, listas de sanciones y listas de ejecución global y documentos judiciales.
  • Financiero: Bases de datos de empresas con resultados financieros, incluyendo volumen de negocios, pérdidas y ganancias, fondos de los accionistas, etc.

Los resultados de las evaluaciones y el seguimiento continuo deben recopilarse en un único registro de riesgos con informes de mapas de calor que midan y clasifiquen los riesgos en función de su probabilidad e impacto. Con esta información, los equipos pueden ver fácilmente las consecuencias de un riesgo y disponer de recomendaciones de corrección ya preparadas para que terceros mitiguen los riesgos.

15.7 Dar de baja de forma segura los datos de los proveedores de servicios

Realice evaluaciones de contratos y procedimientos de salida
para reducir el riesgo de exposición de su organización tras la finalización del contrato, incluyendo:

  • Programar tareas para revisar los contratos y garantizar que se hayan cumplido todas las obligaciones. Emitir evaluaciones de contratos personalizables para evaluar el estado.
  • Aprovechando las encuestas y los flujos de trabajo personalizables, se generan informes sobre el acceso al sistema, la destrucción de datos, la gestión de accesos, el cumplimiento de todas las leyes pertinentes, los pagos finales y mucho más.
  • Almacenamiento y gestión centralizados de documentos y certificaciones, como acuerdos de confidencialidad, acuerdos de nivel de servicio, declaraciones de trabajo y contratos. Aproveche el análisis automatizado de documentos integrado basado en el procesamiento del lenguaje natural y el análisis de aprendizaje automático de AWS para confirmar que se cumplen los criterios clave.
  • Tomar medidas prácticas para reducir el riesgo de los proveedores con recomendaciones y orientación integradas para su corrección.

Control crítico de seguridad 17 del CIS: Gestión de la respuesta a incidentes

El Control 17 del CIS recomienda que las organizaciones establezcan un programa para desarrollar y mantener una capacidad de respuesta ante incidentes (por ejemplo, políticas, planes, procedimientos, funciones definidas, formación y comunicaciones) con el fin de prepararse, detectar y responder rápidamente a un ataque. Hay seis salvaguardias específicas alineadas con el Control 17:

17.1 Designar personal para gestionar la gestión de incidentes

17.2 Establecer y mantener información de contacto para notificar incidentes de seguridad

17.3 Establecer y mantener un proceso empresarial para notificar incidentes

17.4 Establecer y mantener un proceso de respuesta a incidentes

17.5 Asignar funciones y responsabilidades clave

17.6 Definir mecanismos de comunicación durante la respuesta a incidentes

Para el Control 17, Prevalent recomienda las mejores prácticas centradas en la gestión centralizada de los proveedores, la realización de evaluaciones de eventos, la puntuación de los riesgos identificados, la correlación con la supervisión cibernética continua y el acceso a directrices de corrección. Entre ellas se incluyen:

  • Aprovecha un cuestionario centralizado y personalizable para la gestión de eventos e incidentes.
  • Sigue el progreso de la cumplimentación del cuestionario en tiempo real.
  • Definir los responsables del riesgo y enviar recordatorios para mantener las encuestas dentro del calendario previsto.
  • Permitir a los proveedores informar de forma proactiva sobre incidentes para añadir contexto y acelerar la respuesta.
  • Utilizar reglas de flujo de trabajo para activar guías automatizadas que actúen sobre los riesgos en función de su impacto potencial para la empresa.
  • Orientación para la corrección de problemas
  • Asigne las relaciones de terceros, cuartos y enésimos para visualizar las rutas de información y determinar los datos en riesgo.

Al centralizar la respuesta a incidentes de terceros
en un único proceso de gestión de incidentes empresarial, sus equipos de TI, seguridad, legal, privacidad y cumplimiento normativo pueden trabajar juntos de manera eficaz para mitigar los riesgos.

Próximos pasos: Descargar la lista de verificación completa de controles CIS

Los controles críticos CIS proporcionan una estructura y las mejores prácticas para mitigar el riesgo de ataques a la ciberseguridad de la cadena de suministro. Prevalent ofrece una plataforma centralizada y automatizada para abordar los controles CIS 15 y 17 y ampliar sus iniciativas de gestión de riesgos de terceros como parte de su programa más amplio de gestión de riesgos de ciberseguridad. Obtenga más información descargando la lista de verificación completa de los controles CIS, leyendo sobre nuestras soluciones para los controles CIS o programando una demostración personalizada hoy mismo.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.