🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos 18 controles de CIS y los grupos de implementación
4 tareas · 40 min · Principiante
CSF dice qué resultados lograr y no prescribe cómo. CIS Controls v8 es lo contrario de abstracto: 18 controles con 153 salvaguardas, ordenados por prioridad práctica y repartidos en tres grupos de implementación para que una empresa pequeña no tenga que empezar por todo. Aquí lees el estado de Distribuidora Montelar frente a los 18 controles y decides qué pesa cuando un cliente le exige un grupo concreto por contrato.
Objetivo de la sala
CSF dice qué resultados lograr y no prescribe cómo. CIS Controls v8 es lo contrario de abstracto: 18 controles con 153 salvaguardas, ordenados por prioridad práctica y repartidos en tres grupos de implementación para que una empresa pequeña no tenga que empezar por todo. Aquí lees el estado de Distribuidora Montelar frente a los 18 controles y decides qué pesa cuando un cliente le exige un grupo concreto por contrato.CIS Controls v8 (y v8.1, que mantiene la estructura) tiene 18 controles: de 1 inventario de activos de la empresa y 2 inventario de software, pasando por protección de datos, configuración segura, cuentas, control de acceso, vulnerabilidades, registros, correo y navegador, malware y recuperación de datos (11), hasta infraestructura y monitoreo de red, formación, proveedores, seguridad de aplicaciones, respuesta a incidentes (17) y pruebas de penetración (18). En total suman 153 salvaguardas, que son las acciones concretas.
Las salvaguardas se agrupan en tres grupos de implementación, IG1, IG2 e IG3. IG1 es la higiene cibernética esencial; IG2 añade salvaguardas para organizaciones con más recursos y más riesgo; IG3 contiene todos los controles y salvaguardas. Y son acumulativos: IG2 incluye lo de IG1, e IG3 incluye todo lo anterior.
Responde para continuar
¿Qué relación hay entre los grupos de implementación de CIS Controls?
Ver pista de ayuda
IG3 es el grupo que comprende todos los controles y salvaguardas.
El grupo no se elige por ambición ni por presupuesto sobrante: se elige por el contexto de la organización: qué datos trata, qué tan expuesta está, con cuántas personas cuenta para operar los controles y qué ha vivido. Montelar tiene 240 empleados, tres personas en TI y seguridad, no trata datos de tarjetas, y vivió un intento de cifrado contenido el año pasado. Tiene además un cliente que le exige por contrato el grupo IG2.
Como los grupos son acumulativos, nadie salta a IG2 sin tener IG1: lo que falte de IG1 se cierra primero o a la vez. El equipo de tres personas no puede operar IG3 completo, y la presión del cliente no cambia lo que un equipo de tres puede sostener; lo cambia en qué orden se planifica.
Responde para continuar
Montelar tiene un equipo de tres personas y un cliente que exige IG2. ¿Cómo planteas el trabajo?
Ver pista de ayuda
Si IG2 incluye IG1, el trabajo de IG1 no se salta; se secuencia.
La consola te da el estado de Montelar frente a los 18 controles (si, parcial, no) y lo que el cliente exige: el grupo IG2 y la lista de controles sobre los que pedirá evidencia. Varios controles aparecen en estado «no», pero eso solo es un dato: lo que pesa es si el cliente lo exige. Un «no» que nadie pide es una brecha para el plan; un «no» que el cliente pide es una brecha contractual.
Cruza las dos listas. Hay un solo control que Montelar no tiene y que el cliente exige.
Responde para continuar
Escribe el número del único control exigido por el cliente cuyo estado en Montelar es «no».
Formato esperado: __
Ver pista de ayuda
Mira primero los controles con estado «no» (`SELECT control, nombre FROM controles WHERE estado = 'no'`) y luego la lista de exigencias_cliente.
Retail Andes pedirá evidencia de los controles que enumera. Montelar tiene varios en «parcial». Un «parcial» no es un sí: significa que parte de las salvaguardas se hacen y parte no, y el cliente no va a contarlo como cumplido. Lo que se le entrega es un plan con fechas para cerrarlo y, mientras tanto, la evidencia real de lo que ya opera, descrita tal cual.
Declarar IG2 sin haberlo alcanzado no solo es mentirle al cliente: es crear una obligación contractual que la empresa no puede sostener.
Responde para continuar
Retail Andes pide evidencia de los controles que enumera y Montelar tiene varios en «parcial». ¿Qué le presentas?
Ver pista de ayuda
La evidencia describe lo que existe; lo que falta va al plan, no a la declaración.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.