Controles CIS: qué harías con barra libre de ciberseguridad
Estimados amigos de Inseguros !!!
Hoy te propongo un juego. Imagina que llegas un lunes a tu empresa y el director general te dice: «tienes barra libre de dinero para ciberseguridad, gasta lo que necesites».
¿Qué harías? ¿Compras el EDR más caro del mercado? ¿Un SIEM con todas las licencias? ¿Contratas un SOC 24×7? ¿Un pentest cada trimestre?
Pues aquí viene lo curioso… Con barra libre, la mayoría la liaríamos. Porque tener dinero no te dice por dónde empezar, ni en qué orden, ni cómo saber si lo que has comprado sirve para algo. Y eso es exactamente lo que resuelven los controles CIS.
Qué son los controles CIS y por qué funcionan como una barra libre bien gestionada
Los CIS Critical Security Controls son un marco del Center for Internet Security con 18 controles y 153 salvaguardas concretas. No es una norma para colgar un diploma en la pared. Es una lista priorizada de qué hacer, construida a partir de cómo atacan de verdad.
Quizás no sea el mejor de los símiles, pero me vale: si tuvieras barra libre en un bar, no te bebes todo a la vez. Empiezas por lo que te sienta bien y vas subiendo 🙂
CIS hace eso con los Implementation Groups:
| Grupo | Para quién | Salvaguardas |
|---|---|---|
| IG1 | Higiene básica, cualquier empresa | 56 |
| IG2 | Empresas con IT propio y datos sensibles | IG1 + 74 |
| IG3 | Organizaciones con equipos de seguridad maduros | Las 153 |
Aunque tengas dinero infinito, empiezas por IG1. Y te sorprendería la cantidad de empresas con presupuesto que no cumplen ni la mitad…
Todos los ámbitos de una empresa, no solo la parte «bonita»
Lo que más me gusta de CIS es que no se queda en lo técnico que luce en una demo. Toca todo:
| Ámbito | Controles CIS |
|---|---|
| Saber qué tienes | 1 Inventario de activos, 2 Inventario de software |
| Proteger el dato | 3 Protección de datos, 11 Recuperación de datos |
| Configurar bien | 4 Configuración segura, 12 Infraestructura de red |
| Identidades y accesos | 5 Gestión de cuentas, 6 Control de accesos |
| Detectar | 7 Vulnerabilidades, 8 Logs de auditoría, 13 Monitorización de red |
| Defender el día a día | 9 Correo y navegador, 10 Malware |
| Personas y terceros | 14 Concienciación, 15 Proveedores de servicio |
| Desarrollo | 16 Seguridad del software |
| Cuando pasa algo | 17 Respuesta a incidentes, 18 Pentesting |
Fíjate en el orden. El pentest es el último, el 18. Y es lo primero que muchos contratan… xDDDD
¿Para qué quieres que alguien te ataque si todavía no sabes cuántos equipos tienes?
Un ejemplo práctico: el Control 1 en un Active Directory real
En auditorías me pasa mucho. Pregunto cuántos equipos hay en la red y me dan una cifra. Luego miro el directorio y sale otra. Y luego miro la red y sale una tercera 🙂
Una primera aproximación rápida en entorno Microsoft, para sacar equipos que llevan 90 días sin iniciar sesión:
Get-ADComputer -Filter * -Properties LastLogonDate, OperatingSystem |
Where-Object { $_.LastLogonDate -lt (Get-Date).AddDays(-90) } |
Select-Object Name, OperatingSystem, LastLogonDate |
Sort-Object LastLogonDate
Esto no es un inventario. Es un síntoma. Cada equipo de esa lista es un objeto que nadie gestiona, con una cuenta de máquina válida en tu dominio.
No es una brecha inmediata. Es superficie de ataque innecesaria, que es otra cosa.
El Control 1.1 te pide tener ese inventario. El 1.2 te pide revisar, al menos cada semana, lo que aparece sin estar controlado. Y ahí es donde se nota si el marco lo aplicas o solo te lo sabes.
[IMAGEN: salida del comando en consola PowerShell con equipos obsoletos. Alt: inventario activos Active Directory control CIS 1]
Curso de Controles CIS: aterrizar el marco en tu entorno
Si has seguido la serie gratuita que estoy publicando en el blog, ya habrás visto que cada control da para mucho. Leer el PDF de CIS lo hace cualquiera… el problema es aplicarlo el lunes con tu Active Directory, tu Azure, tus proveedores y tu equipo de IT que ya va a tope.
En el curso trabajamos los 18 controles con esa mentalidad: qué pide cada salvaguarda, cómo se revisa en un entorno Microsoft real, qué herramientas usar, cómo priorizar por Implementation Group y cómo convertirlo en una hoja de ruta para tu plan director. No es un curso de teoría de normativas. Es para quien tiene que gestionar la seguridad de una empresa de verdad.
Formas de acceder al curso
Aquí te cuento las opciones, que cada uno tiene su situación.
Curso individual. Si solo te interesa CIS, lo compras suelto y es tuyo. 200€
Membresía. El curso de Controles CIS está incluido junto con los +20 cursos de la biblioteca, rutas curadas y directos cada 15 días. 79 €/mes o 790 €/año, sin permanencia, y si la vida aprieta, pausas. Es para ti si tienes el tema pendiente desde hace meses y sabes que solo no te pones.
Programa Pro+. 1.812 € de pago único: todo el catálogo de por vida, incluidos los cursos que vaya publicando, con soporte 1:1. Si ya lo tenías, el de CIS ya está en tu cuenta sin pagar nada más.
FUNDAE para empresas. Si tu empresa tiene crédito de formación, el Pro+ se puede bonificar. Tiene todo el sentido para un responsable de IT que quiere que su equipo trabaje con el mismo marco.
¿Cuál elijo? Si vas a por CIS y poco más, el suelto. Si quieres avanzar con constancia, la membresía. Si lo quieres todo ya y olvidarte, o paga la empresa, el Pro+.
Más información: Curso de Controles CIS
Espero que te guste y que lo trabajes, aunque sea con la serie gratuita !!!
Gracias por leerme.