Saltar al contenido

ISO 27000, ENS y CCN

Cómo se convierte la seguridad en un proceso permanente y no en una lista de compras: la familia ISO/IEC 27000 y su sistema de gestión, el encaje del Esquema Nacional de Seguridad, y el catálogo de herramientas con que el Centro Criptológico Nacional apoya al sector público.

La familia ISO/IEC 27000

La serie ISO/IEC 27000 es el conjunto de normas internacionales dedicadas a la seguridad de la información. No es una norma suelta sino una familia: cada número cubre una pieza, y solo dos o tres se preguntan por su contenido. Las publican conjuntamente la Organización Internacional de Normalización y la Comisión Electrotécnica Internacional, y su adopción es voluntaria, a diferencia de lo que ocurre con el Esquema Nacional de Seguridad.

NormaDe qué trata
ISO/IEC 27000Visión general de la familia y vocabulario. Es la que define los términos que usan todas las demás
ISO/IEC 27001Requisitos del sistema de gestión de la seguridad de la información. Es la norma certificable
ISO/IEC 27002Guía de buenas prácticas con el detalle de los controles. No es certificable
ISO/IEC 27005Gestión de riesgos de seguridad de la información
ISO/IEC 27017 y 27018Controles específicos para servicios en la nube y para el tratamiento de datos personales en la nube
ISO/IEC 27701Extensión para la gestión de la privacidad

De toda la familia, la 27001 es la que se certifica y la 27002 la que se lee. Preguntar por «la norma certificable» siempre apunta a la 27001.

Para el examen

  • ISO/IEC 27001: la norma CERTIFICABLE: requisitos del SGSI

  • ISO/IEC 27002: guía de controles; no se certifica

El SGSI y el ciclo de mejora continua

Un SGSI, sistema de gestión de la seguridad de la información, es el conjunto de políticas, procedimientos, responsabilidades y recursos con el que una organización gestiona su seguridad de forma sistemática. La idea que hay detrás es que la seguridad no se compra, se gestiona: no consiste en instalar productos sino en mantener vivo un proceso que revise periódicamente si lo que se hace sigue sirviendo.

Ese proceso se organiza sobre el ciclo de mejora continua PDCA, también llamado ciclo de Deming, que da cuatro fases que se repiten indefinidamente.

FaseEn españolQué se hace en seguridad
PlanPlanificarDefinir el alcance y la política, analizar los riesgos y elegir los controles
DoHacerImplantar los controles elegidos, formar al personal y operar el sistema
CheckVerificarMedir, revisar los registros, auditar y comprobar si los controles funcionan
ActActuarCorregir lo que ha fallado y mejorar, alimentando el siguiente ciclo

El ciclo es circular a propósito: la última fase no cierra nada, vuelve a abrir la primera. Un SGSI que se implanta y no se revisa deja de reflejar la realidad en cuanto cambia un servicio, entra un proveedor nuevo o aparece una amenaza que no existía cuando se hizo el análisis.

Para el examen

  • En qué se apoya: en el ciclo planificar, hacer, verificar y actuar

  • Qué implica: la seguridad es un proceso continuo, no un proyecto que se termina

Qué se certifica exactamente

Una certificación ISO/IEC 27001 no dice que una organización sea segura ni que sus productos lo sean. Dice que tiene implantado un sistema de gestión conforme a la norma sobre un alcance declarado, y que una entidad independiente lo ha comprobado. El alcance es la parte que se lee poco y decide todo: una empresa puede estar certificada solo para un centro de datos concreto o para una línea de servicio, no necesariamente para toda su actividad.

El documento clave del expediente es la declaración de aplicabilidad, donde la organización recorre los controles de la norma y, para cada uno, dice si lo aplica y por qué, o si no lo aplica y por qué no. Es ahí donde se ve si el sistema está pensado o copiado.

Conviene no mezclar los tres certificados que aparecen en este tema, porque tienen objetos distintos: Common Criteria certifica un PRODUCTO, la ISO/IEC 27001 certifica el SISTEMA DE GESTIÓN de una organización, y la conformidad con el Esquema Nacional de Seguridad acredita que un SISTEMA DE INFORMACIÓN del sector público cumple una norma jurídica española.

Para el examen

  • Qué se certifica: el SISTEMA DE GESTIÓN

  • Dentro de qué: un alcance declarado

  • Lo que NO se certifica: la organización entera ni sus productos

El Esquema Nacional de Seguridad y su encaje

En España el sector público no elige si gestiona la seguridad: está obligado. El Esquema Nacional de Seguridad, regulado en el Real Decreto 311/2022 y en la Ley 40/2015, establece la política de seguridad que hay que aplicar en el uso de medios electrónicos y obliga a todas las Administraciones Públicas, y también a las entidades privadas cuando prestan servicios a una Administración.

Este tema no repite el ENS: sus principios básicos, sus requisitos mínimos, los responsables que hay que designar, las cinco dimensiones, los tres niveles, las tres categorías y las setenta y tres medidas están desarrollados en el tema de acceso electrónico y esquemas nacionales del bloque de legislación, y allí hay que estudiarlos. Lo que interesa aquí es cómo encajan las tres piezas que se acaban de ver.

PiezaQué esCarácter
ENSNorma jurídica española que fija qué hay que cumplir en el sector públicoObligatorio
ISO/IEC 27001Norma internacional que describe cómo montar el sistema de gestiónVoluntario y certificable
MAGERITMetodología para hacer el análisis de riesgos que ambas exigenMétodo, no norma

La costura entre las tres es el análisis de riesgos. El ENS lo exige como requisito, la ISO/IEC 27001 lo sitúa en la fase de planificación de su ciclo, y MAGERIT es el procedimiento con el que se hace, ejecutado con la herramienta PILAR. Por eso las tres se estudian juntas y no como compartimentos separados.

El ENS obliga, la ISO certifica y MAGERIT calcula. Ninguna de las tres sustituye a las otras dos.

Para el examen

  • A quién obliga: al sector público

  • Las tres categorías: básica, media y alta

  • Según qué: el impacto en las cinco dimensiones

Herramientas del CCN (I): conformidad, auditoría y vigilancia

El Centro Criptológico Nacional no se limita a publicar guías: pone a disposición de las entidades del sector público un catálogo de herramientas gratuitas, con nombres propios de persona que resultan fáciles de recordar y muy fáciles de confundir, que es exactamente por lo que se preguntan. Este primer grupo es el que sirve para saber cómo se está: medir el cumplimiento, auditar y vigilar la exposición.

HerramientaPara qué sirve
PILARAnálisis y gestión de riesgos siguiendo la metodología MAGERIT
AMPAROImplantación de la seguridad y conformidad con el ENS
INESInforme Nacional del Estado de Seguridad: recoge y muestra el nivel de adecuación al ENS de las entidades
CLARAAuditoría del cumplimiento del ENS y de las guías STIC en sistemas Windows
ANAAutomatización y normalización de auditorías: detección de vulnerabilidades, vigilancia y superficie de exposición. Hay versión instalada en el propio organismo y versión central en nube privada
ELSAExposición local y superficie de ataque: detecta los vectores por los que se puede atacar a la organización
ROCÍOInspección de operación y auditoría de la configuración de los dispositivos de red
EMMAVisibilidad y control sobre lo que hay conectado a la red
IRISMuestra en tiempo real, con mapas interactivos, el estado de la ciberseguridad del sector público a nivel nacional

Dos parejas concentran los fallos. INES y IRIS suenan parecido y hacen cosas distintas: INES es el informe del estado de adecuación al ENS que rinde cada organismo, e IRIS es el panel en tiempo real del estado de la ciberseguridad nacional. Y AMPARO y CLARA se cruzan igual: AMPARO ayuda a implantar la conformidad, CLARA comprueba después si el equipo Windows la cumple.

Para el examen

  • PILAR: análisis de riesgos

  • INES: mide el cumplimiento del ENS

  • CLARA: audita el puesto de trabajo

Herramientas del CCN (II): protección, detección, respuesta y formación

El segundo grupo cubre el resto del ciclo: proteger el puesto y el dato, detectar lo que ocurre, coordinar la respuesta a los incidentes y formar a las personas, que es la capa más barata y la que más incidentes evita.

HerramientaPara qué sirve
ADAAnálisis avanzado de malware. Integra MARIA, que es multiantivirus, y MARTA, que es multisandboxing
CARMENDefensa frente a ataques avanzados y persistentes. Se sitúa en la zona desmilitarizada y analiza el tráfico de red
CLAUDIAVigila el puesto de trabajo y saca a la luz el código dañino que los antivirus convencionales no ven
microCLAUDIASu versión ligera, pensada como servicio de vacunación: reparte contravenenos contra familias concretas de código dañino
CCNDroidSeguridad para dispositivos Android
CARLAProtección y trazabilidad del dato
OLVIDODestruye la información de forma que ya no se pueda recuperar del soporte
metaOLVIDOLimpia los metadatos que los documentos ofimáticos arrastran sin que se vean, antes de publicarlos
LORETOAlmacenamiento en la nube
GLORIASIEM del catálogo: reúne y correlaciona los registros para sostener la respuesta a incidentes. Se enlaza con CARMEN, REYES y LUCIA
MÓNICAGestión de eventos e información de seguridad de nueva generación. También se integra con CARMEN, REYES y LUCIA
LUCIAListado Unificado de Coordinación de Incidentes y Amenazas: gestión federada de tickets de ciberincidentes
REYESPlataforma para poner en común lo aprendido de cada incidente y compartir indicadores de amenaza entre organismos
ÁNGELESPortal de formación en ciberseguridad
ATENEAPlataforma de desafíos de seguridad para aprender jugando
ELENASimulador de técnicas de cibervigilancia
VANESAGrabaciones y emisiones de vídeo en directo para formación y sensibilización

LUCIA merece una precisión, porque es la que enlaza con el CCN-CERT. Además de los ciberincidentes propios del organismo, gestiona los que detectan los sistemas de alerta temprana: el de la red SARA, que vigila el tráfico entre Administraciones, y el de internet, que vigila la salida de los organismos hacia el exterior.

Truco de memoria para las tres que más caen: CARMEN vigila la RED en la DMZ, CLAUDIA vigila el PUESTO, y microCLAUDIA es la que VACUNA ese puesto.

Para el examen

  • CARMEN y CLAUDIA: vigilan la red y el puesto

  • LUCIA: gestiona los incidentes

  • REYES: comparte información sobre amenazas

  • microCLAUDIA: reparte contravenenos frente a familias de código dañino