Controles CIS: qué harías con barra libre de ciberseguridad

Blog
Controles CIS

Controles CIS: qué harías con barra libre de ciberseguridad

Estimados amigos de Inseguros !!!

Hoy te propongo un juego. Imagina que llegas un lunes a tu empresa y el director general te dice: «tienes barra libre de dinero para ciberseguridad, gasta lo que necesites».

¿Qué harías? ¿Compras el EDR más caro del mercado? ¿Un SIEM con todas las licencias? ¿Contratas un SOC 24×7? ¿Un pentest cada trimestre?

Pues aquí viene lo curioso… Con barra libre, la mayoría la liaríamos. Porque tener dinero no te dice por dónde empezar, ni en qué orden, ni cómo saber si lo que has comprado sirve para algo. Y eso es exactamente lo que resuelven los controles CIS.

Qué son los controles CIS y por qué funcionan como una barra libre bien gestionada

Los CIS Critical Security Controls son un marco del Center for Internet Security con 18 controles y 153 salvaguardas concretas. No es una norma para colgar un diploma en la pared. Es una lista priorizada de qué hacer, construida a partir de cómo atacan de verdad.

Quizás no sea el mejor de los símiles, pero me vale: si tuvieras barra libre en un bar, no te bebes todo a la vez. Empiezas por lo que te sienta bien y vas subiendo 🙂

CIS hace eso con los Implementation Groups:

Grupo Para quién Salvaguardas
IG1 Higiene básica, cualquier empresa 56
IG2 Empresas con IT propio y datos sensibles IG1 + 74
IG3 Organizaciones con equipos de seguridad maduros Las 153

Aunque tengas dinero infinito, empiezas por IG1. Y te sorprendería la cantidad de empresas con presupuesto que no cumplen ni la mitad…

Todos los ámbitos de una empresa, no solo la parte «bonita»

Lo que más me gusta de CIS es que no se queda en lo técnico que luce en una demo. Toca todo:

Ámbito Controles CIS
Saber qué tienes 1 Inventario de activos, 2 Inventario de software
Proteger el dato 3 Protección de datos, 11 Recuperación de datos
Configurar bien 4 Configuración segura, 12 Infraestructura de red
Identidades y accesos 5 Gestión de cuentas, 6 Control de accesos
Detectar 7 Vulnerabilidades, 8 Logs de auditoría, 13 Monitorización de red
Defender el día a día 9 Correo y navegador, 10 Malware
Personas y terceros 14 Concienciación, 15 Proveedores de servicio
Desarrollo 16 Seguridad del software
Cuando pasa algo 17 Respuesta a incidentes, 18 Pentesting

Fíjate en el orden. El pentest es el último, el 18. Y es lo primero que muchos contratan… xDDDD

¿Para qué quieres que alguien te ataque si todavía no sabes cuántos equipos tienes?

Un ejemplo práctico: el Control 1 en un Active Directory real

En auditorías me pasa mucho. Pregunto cuántos equipos hay en la red y me dan una cifra. Luego miro el directorio y sale otra. Y luego miro la red y sale una tercera 🙂

Una primera aproximación rápida en entorno Microsoft, para sacar equipos que llevan 90 días sin iniciar sesión:

powershell
Get-ADComputer -Filter * -Properties LastLogonDate, OperatingSystem |
  Where-Object { $_.LastLogonDate -lt (Get-Date).AddDays(-90) } |
  Select-Object Name, OperatingSystem, LastLogonDate |
  Sort-Object LastLogonDate

Esto no es un inventario. Es un síntoma. Cada equipo de esa lista es un objeto que nadie gestiona, con una cuenta de máquina válida en tu dominio.

No es una brecha inmediata. Es superficie de ataque innecesaria, que es otra cosa.

El Control 1.1 te pide tener ese inventario. El 1.2 te pide revisar, al menos cada semana, lo que aparece sin estar controlado. Y ahí es donde se nota si el marco lo aplicas o solo te lo sabes.

[IMAGEN: salida del comando en consola PowerShell con equipos obsoletos. Alt: inventario activos Active Directory control CIS 1]

Curso de Controles CIS: aterrizar el marco en tu entorno

Si has seguido la serie gratuita que estoy publicando en el blog, ya habrás visto que cada control da para mucho. Leer el PDF de CIS lo hace cualquiera… el problema es aplicarlo el lunes con tu Active Directory, tu Azure, tus proveedores y tu equipo de IT que ya va a tope.

En el curso trabajamos los 18 controles con esa mentalidad: qué pide cada salvaguarda, cómo se revisa en un entorno Microsoft real, qué herramientas usar, cómo priorizar por Implementation Group y cómo convertirlo en una hoja de ruta para tu plan director. No es un curso de teoría de normativas. Es para quien tiene que gestionar la seguridad de una empresa de verdad.

Formas de acceder al curso

Aquí te cuento las opciones, que cada uno tiene su situación.

Curso individual. Si solo te interesa CIS, lo compras suelto y es tuyo. 200€

Membresía. El curso de Controles CIS está incluido junto con los +20 cursos de la biblioteca, rutas curadas y directos cada 15 días. 79 €/mes o 790 €/año, sin permanencia, y si la vida aprieta, pausas. Es para ti si tienes el tema pendiente desde hace meses y sabes que solo no te pones.

Programa Pro+. 1.812 € de pago único: todo el catálogo de por vida, incluidos los cursos que vaya publicando, con soporte 1:1. Si ya lo tenías, el de CIS ya está en tu cuenta sin pagar nada más.

FUNDAE para empresas. Si tu empresa tiene crédito de formación, el Pro+ se puede bonificar. Tiene todo el sentido para un responsable de IT que quiere que su equipo trabaje con el mismo marco.

¿Cuál elijo? Si vas a por CIS y poco más, el suelto. Si quieres avanzar con constancia, la membresía. Si lo quieres todo ya y olvidarte, o paga la empresa, el Pro+.

Más información: Curso de Controles CIS

Espero que te guste y que lo trabajes, aunque sea con la serie gratuita !!!

Gracias por leerme.

Autor

Profesor y consultor de ciberseguridad. Microsoft MVP.

+ 25 años de experiencia

Compartir artículo :

Otros artículos

calendly
×
Hola 👋, bienvenido a SeguridadSI
Reserva una llamada de 15 minutos para resolver cualquier consulta
Scroll al inicio
Cursos_ciberseguridad
Regístrate en la newsletter

Gracias