Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles de red en ISO/IEC 27001 y 27002

5 tareas · 38 min · Principiante

Una auditoría de la red empieza por saber qué prometió la organización y con qué lo respalda. La norma ISO/IEC 27001 pide un sistema de gestión y una declaración de aplicabilidad; la ISO/IEC 27002:2022 describe los controles, entre ellos los de redes. Aquí lees un extracto de la declaración de aplicabilidad de Aseguradora Cumbres del Sinú, sus evidencias y sus servicios de red contratados, a 15 de junio de 2028. Es documentación ficticia ya levantada; no se toca ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Una auditoría de la red empieza por saber qué prometió la organización y con qué lo respalda. La norma ISO/IEC 27001 pide un sistema de gestión y una declaración de aplicabilidad; la ISO/IEC 27002:2022 describe los controles, entre ellos los de redes. Aquí lees un extracto de la declaración de aplicabilidad de Aseguradora Cumbres del Sinú, sus evidencias y sus servicios de red contratados, a 15 de junio de 2028. Es documentación ficticia ya levantada; no se toca ningún equipo.

La ISO/IEC 27001:2022 lista en su Anexo A los controles que una organización puede elegir, y la ISO/IEC 27002:2022 explica cada uno. Los que más tocan la red están en el tema de controles tecnológicos: el 8.20 (seguridad de redes), el 8.21 (seguridad de los servicios de red) y el 8.22 (segregación de redes). El 8.16 (actividades de seguimiento) y el 8.15 (registro) alimentan la detección.

La segregación de redes pide que los grupos de servicios, de usuarios y de sistemas de información se mantengan separados dentro de las redes de la organización, y que el tráfico entre ellos se controle según la necesidad del negocio. Las VLAN, los cortafuegos y las zonas desmilitarizadas son formas habituales de lograrlo; la norma no obliga a ninguna técnica concreta.

Responde para continuar

¿Qué busca el control de segregación de redes?

Ver pista de ayuda

Piensa en fronteras dentro de la red, con reglas sobre lo que las cruza.

La declaración de aplicabilidad dice, control por control, si aplica, en qué estado está y, cuando se excluye, por qué. Un control excluido sin motivo escrito es un hallazgo fácil para el auditor: no se puede distinguir una decisión de riesgo de un olvido.

Consulta declaracion_de_aplicabilidad y mira la columna de justificación de las exclusiones.

Responde para continuar

¿Qué control está excluido sin justificación? Escribe su título tal como figura.

El control de seguridad de los servicios de red mira lo que la organización recibe de terceros: enlaces, DNS, cortafuegos administrados. Pide que se identifiquen los mecanismos de seguridad, los niveles de servicio y los requisitos de cada servicio, y que se vigile su cumplimiento.

Consulta servicios_de_red y revisa qué contratos no incluyen requisitos de seguridad.

Responde para continuar

¿Qué proveedor tiene un contrato sin requisitos de seguridad? Escribe su nombre.

Las evidencias de la lista caducan en la práctica: un diagrama de hace dos años no demuestra la red de hoy. Muchos auditores piden que la evidencia sea reciente, por ejemplo de los últimos 12 meses. Cuenta cuántas de las evidencias del inventario tienen más de 12 meses a la fecha del informe, el 15 de junio de 2028.

Responde para continuar

¿Cuántas evidencias tienen una fecha anterior al 15 de junio de 2027? Escribe solo el número.

Que la declaración de aplicabilidad diga «implementado» es una afirmación de la organización. El auditor busca algo que la sostenga: una configuración exportada, un registro, un acta, con fecha y con origen. Sin eso, la afirmación queda sin comprobar.

Responde para continuar

¿Qué sostiene ante un auditor que un control figura como implementado?

Ver pista de ayuda

Una afirmación se respalda con algo que se pueda comprobar por otro lado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad