Los controles CIS y la gestión de riesgos de terceros
Los controles de seguridad críticosdelCentro para la Seguridad en Internet® (CIS)son un conjunto de 18 controles recomendados y 153 subcontroles (también conocidos como «medidas de protección») diseñados para ayudar a los equipos de seguridad informática a reducir el impacto de los incidentes de ciberseguridad.
Los 18 controles CIS y las 153 salvaguardias se clasifican por orden de prioridad en tres grupos de implementación (IG):
- IG1incluye medidas de seguridad consideradas «higiene cibernética esencial» por el CIS y «que deben poder implementarse con conocimientos limitados de ciberseguridad y cuyo objetivo es frustrar ataques generales y no dirigidos».
- IG2incluye salvaguardias dirigidas a equipos que se enfrentan a una mayor complejidad operativa.
- IG3incluye medidas de seguridad destinadas a hacer frente a ciberataques sofisticados.
CIS clasifica cada salvaguarda segúnla función de seguridad del NISTpara simplificar la correspondencia cruzada con cada función básica del NIST:identificar,detectar,proteger,responderyrecuperar.
Hay dos controles principales relacionados con la gestión de riesgos de terceros (TPRM):el control 15, «Gestión de proveedores de servicios»,yel control 17, «Gestión de respuesta a incidentes». Laplataforma PrevalentTPRM facilita y agiliza la implementación de las medidas de protección para cada control.
Requisitos pertinentes
-
Desarrollar un proceso para evaluar a los proveedores de servicios que poseen datos confidenciales o que son responsables de las plataformas o procesos informáticos críticos de una empresa, con el fin de garantizar que dichos proveedores protegen adecuadamente esas plataformas y datos.
-
Establecer un programa para desarrollar y mantener una capacidad de respuesta ante incidentes (por ejemplo, políticas, planes, procedimientos, funciones definidas, formación y comunicaciones) con el fin de prepararse, detectar y responder rápidamente ante un ataque.
Abordando el control CIS 15: Gestión de proveedores de servicios
Control 15 Resumen:«Desarrollar un proceso para evaluar a los proveedores de servicios que poseen datos confidenciales o que son responsables de las plataformas o procesos informáticos críticos de una empresa, con el fin de garantizar que dichos proveedores protegen adecuadamente esas plataformas y datos».
| Salvaguardar | Cómo ayudamos |
|---|---|
| 15.1 Establecer y mantener un inventario de proveedores de servicios.
Función de seguridad: Identificar «Establecer y mantener un inventario de proveedores de servicios. El inventario debe incluir una lista de todos los proveedores de servicios conocidos, incluir clasificaciones y designar un contacto de la empresa para cada proveedor de servicios. Revisar y actualizar el inventario anualmente, o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta medida de seguridad». |
Prevalent enables organizations to build a centralized service provider inventory by importing vendors via a spreadsheet template or through an API connection to an existing procurement solution. Teams throughout the enterprise can populate key supplier details with a centralized and customizable intake form and associated workflow. This is available to everyone via email invitation, without requiring any training or solution expertise.
Dado que todos los proveedores de servicios se están centralizando, los equipos pueden crearperfiles completos de los proveedoresque contengan información demográfica, tecnologías de terceros, puntuaciones ESG, información reciente sobre su actividad y reputación, historial de violaciones de datos y resultados financieros recientes. |
| 15.2 Establecer y mantener una política de gestión de proveedores de servicios.
Función de seguridad: Identificar «Establecer y mantener una política de gestión de proveedores de servicios. Asegurarse de que la política aborde la clasificación, el inventario, la evaluación, la supervisión y la retirada de los proveedores de servicios. Revisar y actualizar la política anualmente, o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta salvaguardia». |
Prevalent se asocia con usted para crear un programa integral de gestión de riesgos de terceros (TPRM) basado en las mejores prácticas probadas y una amplia experiencia en el mundo real.
Nuestrosexpertoscolaboran con su equipo en la definición e implementación de procesos y soluciones de TPRM; la selección de cuestionarios y marcos de evaluación de riesgos; y la optimización de su programa para abordar todo el ciclo de vida del riesgo de terceros, desde la contratación y la diligencia debida hasta la rescisión y la salida de la empresa. Como parte de este proceso, Prevalent puede ayudarle a definir:
|
| 15.3 Clasificar a los proveedores de servicios
Función de seguridad: Identificar «Clasificar a los proveedores de servicios. La clasificación puede tener en cuenta una o varias características, como la sensibilidad de los datos, el volumen de datos, los requisitos de disponibilidad, la normativa aplicable, el riesgo inherente y el riesgo mitigado. Actualizar y revisar las clasificaciones anualmente, o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta medida de protección». |
Prevalent offers a pre-contract due diligence assessment with clear scoring based on eight criteria to capture, track and quantify riesgos inherentes for all third parties. Criteria includes:
A partir de esta evaluación de riesgos inherentes, su equipo puede clasificar y categorizar automáticamente a los proveedores, establecer los niveles adecuados de diligencia adicional y determinar el alcance de las evaluaciones continuas. |
| 15.4 Asegurarse de que los contratos con los proveedores de servicios incluyan requisitos de seguridad.
Función de seguridad: Proteger «Asegúrese de que los contratos con los proveedores de servicios incluyan requisitos de seguridad. Entre los requisitos pueden figurar requisitos mínimos del programa de seguridad, notificación y respuesta ante incidentes de seguridad o violaciones de datos, requisitos de cifrado de datos y compromisos de eliminación de datos. Estos requisitos de seguridad deben ser coherentes con la política de gestión de proveedores de servicios de la empresa. Revise anualmente los contratos con los proveedores de servicios para asegurarse de que no falten requisitos de seguridad». |
Prevalent centralizes the distribution, discussion, retention and review of contratos con proveedores and offers workflow capabilities to automate the contract lifecycle from onboarding to offboarding. This ensures that key security requirements are built into the vendor contract, agreed upon, and enforced throughout the relationship with key performance indicators (KPIs).
Las capacidades clave incluyen:
|
| 15.5 Evaluar a los proveedores de servicios
Función de seguridad: Identificar «Evaluar a los proveedores de servicios de acuerdo con la política de gestión de proveedores de servicios de la empresa. El alcance de la evaluación puede variar en función de la clasificación o clasificaciones, y puede incluir la revisión de informes de evaluación estandarizados, como el Control 2 de la Organización de Servicios (SOC 2) y la Certificación de Cumplimiento (AoC) de la Industria de Tarjetas de Pago (PCI), cuestionarios personalizados u otros procesos rigurosos adecuados. Reevaluar a los proveedores de servicios al menos una vez al año, o cuando se firmen contratos nuevos o se renueven los existentes». |
Prevalent automates evaluaciones de riesgos ampliar la visibilidad, la eficiencia y la escala de su programa de gestión de riesgos de terceros en todas las etapas del ciclo de vida de los terceros.
Con una biblioteca de más de 750 evaluaciones estandarizadas, incluidas las de PCI, capacidades de personalización y flujo de trabajo y corrección integrados, la solución automatiza todo, desde la recopilación y el análisis de encuestas hasta la calificación de riesgos y la elaboración de informes. Con Prevalent, puede recopilar y correlacionar fácilmente información sobre una amplia gama de controles de proveedores para determinar las amenazas a la gestión de la información, basándose en la importancia crítica del tercero según lo determinado por la evaluación de riesgos inherentes. Los resultados de las evaluaciones y el seguimiento continuo se recopilan en un único registro de riesgos con informes de mapas de calor que miden y clasifican los riesgos en función de su probabilidad e impacto. Con esta información, los equipos pueden ver fácilmente las consecuencias de un riesgo y disponer de recomendaciones de corrección ya preparadas para que terceros mitiguen los riesgos. En el caso de terceros que presenten uninforme SOC 2en lugar de una evaluación de riesgos del proveedor completada, Prevalent revisa la lista de deficiencias de control identificadas en el informe SOC 2, crea elementos de riesgo contra el tercero dentro de la Plataforma y realiza un seguimiento e informa sobre las deficiencias. |
| 15.6 Supervisar los datos de los proveedores de servicios
Función de seguridad: Detectar «Supervisar a los proveedores de servicios de acuerdo con la política de gestión de proveedores de servicios de la empresa. La supervisión puede incluir la reevaluación periódica del cumplimiento de los proveedores de servicios, la supervisión de las notas de lanzamiento de los proveedores de servicios y la supervisión de la web oscura». |
Prevalent continuously tracks and analyzes amenazas externas a tercerosLa solución supervisa Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades, así como fuentes públicas y privadas de información sobre reputación, sanciones y finanzas.
Las fuentes de supervisión incluyen:
Dado que no todas las amenazas son ciberataques directos, Prevalent también incorpora datos de las siguientes fuentes para añadir contexto a los hallazgos cibernéticos:
Todos los datos de supervisión se correlacionan con los resultados de la evaluación y se centralizan en un registro de riesgos unificado para cada proveedor, lo que agiliza la revisión de riesgos, la presentación de informes y las iniciativas de respuesta. |
| 15.7 Eliminación segura de los datos de los proveedores de servicios
Función de seguridad: Proteger «Desactivar de forma segura los proveedores de servicios. Entre las consideraciones a tener en cuenta se incluyen la desactivación de cuentas de usuario y de servicio, la interrupción de los flujos de datos y la eliminación segura de los datos empresariales dentro de los sistemas de los proveedores de servicios». |
The Prevalent Platform automates contract assessments and despido procedimientos para reducir el riesgo de exposición posterior al contrato de su organización.
|
Abordando el control CIS 15: Gestión de proveedores de servicios
Control 15 Descripción general«Establecer un programa para desarrollar y mantener una capacidad de respuesta ante incidentes (por ejemplo, políticas, planes, procedimientos, funciones definidas, formación y comunicaciones) con el fin de prepararse, detectar y responder rápidamente a un ataque».
| Salvaguardar | Cómo ayudamos |
|---|---|
| 17.1 Designar personal para gestionar la gestión de incidentes
Función de seguridad: Respuesta a «Designe a una persona clave y al menos a una persona de respaldo que se encarguen de gestionar el proceso de gestión de incidentes de la empresa. El personal directivo es responsable de la coordinación y documentación de las medidas de respuesta y recuperación ante incidentes, y puede estar compuesto por empleados internos de la empresa, proveedores externos o una combinación de ambos. Si se recurre a un proveedor externo, designe al menos a una persona interna de la empresa para supervisar el trabajo de dicho proveedor. Revisar anualmente, o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta medida de protección». 17.2 Establecer y mantener información de contacto para informar sobre incidentes de seguridad. Función de seguridad: Respuesta a «Establezca y mantenga la información de contacto de las partes que deben ser informadas de los incidentes de seguridad. Los contactos pueden incluir personal interno, proveedores externos, fuerzas del orden, proveedores de seguros cibernéticos, agencias gubernamentales pertinentes, socios del Centro de Intercambio y Análisis de Información (ISAC) u otras partes interesadas. Verifique los contactos anualmente para asegurarse de que la información esté actualizada». 17.3 Establecer y mantener un proceso empresarial para informar de incidentes. Función de seguridad: Respuesta a «Establecer y mantener un proceso empresarial para que los empleados puedan informar de incidentes de seguridad. El proceso incluye el plazo para informar, el personal al que informar, el mecanismo para informar y la información mínima que se debe comunicar. Asegurarse de que el proceso esté a disposición de todos los empleados. Revisar anualmente, o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta medida de seguridad». 17.4 Establecer y mantener un proceso de respuesta ante incidentes. Función de seguridad: Respuesta a «Establecer y mantener un proceso de respuesta ante incidentes que aborde las funciones y responsabilidades, los requisitos de cumplimiento y un plan de comunicación. Revisar anualmente, o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta medida de protección». 17.5 Asignar funciones y responsabilidades clave Función de seguridad: Respuesta a «Asignar funciones y responsabilidades clave para la respuesta ante incidentes, incluyendo personal de los departamentos jurídico, informático, de seguridad de la información, de instalaciones, de relaciones públicas, de recursos humanos, de respuesta ante incidentes y de análisis, según corresponda. Revisar anualmente, o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta medida de protección». 17.6 Definir mecanismos para la comunicación durante la respuesta a incidentes. Función de seguridad: Respuesta a «Determine qué mecanismos primarios y secundarios se utilizarán para comunicarse e informar durante un incidente de seguridad. Los mecanismos pueden incluir llamadas telefónicas, correos electrónicos o cartas. Tenga en cuenta que ciertos mecanismos, como los correos electrónicos, pueden verse afectados durante un incidente de seguridad. Revíselos anualmente o cuando se produzcan cambios significativos en la empresa que puedan afectar a esta medida de protección». |
Prevalent permite a su equipo identificar, responder, informar y mitigar rápidamente el impacto de incidentes con proveedores externos mediante la gestión centralizada de proveedores, la realización de evaluaciones de eventos, la puntuación de los riesgos identificados, la correlación con la supervisión cibernética continua y el acceso a directrices de corrección. Las capacidades clave incluyen:
Al centralizar la respuesta a incidentes de terceros en un único sistema guiado por un único proceso de gestión de incidentes empresarial, los equipos de TI, seguridad, legal, privacidad y cumplimiento normativo pueden trabajar al unísono para mitigar los riesgos. |