ISO 27000, ENS y CCN
Cómo se convierte la seguridad en un proceso permanente y no en una lista de compras: la familia ISO/IEC 27000 y su sistema de gestión, el encaje del Esquema Nacional de Seguridad, y el catálogo de herramientas con que el Centro Criptológico Nacional apoya al sector público.
La familia ISO/IEC 27000
La serie ISO/IEC 27000 es el conjunto de normas internacionales dedicadas a la seguridad de la información. No es una norma suelta sino una familia: cada número cubre una pieza, y solo dos o tres se preguntan por su contenido. Las publican conjuntamente la Organización Internacional de Normalización y la Comisión Electrotécnica Internacional, y su adopción es voluntaria, a diferencia de lo que ocurre con el Esquema Nacional de Seguridad.
| Norma | De qué trata |
|---|---|
| ISO/IEC 27000 | Visión general de la familia y vocabulario. Es la que define los términos que usan todas las demás |
| ISO/IEC 27001 | Requisitos del sistema de gestión de la seguridad de la información. Es la norma certificable |
| ISO/IEC 27002 | Guía de buenas prácticas con el detalle de los controles. No es certificable |
| ISO/IEC 27005 | Gestión de riesgos de seguridad de la información |
| ISO/IEC 27017 y 27018 | Controles específicos para servicios en la nube y para el tratamiento de datos personales en la nube |
| ISO/IEC 27701 | Extensión para la gestión de la privacidad |
De toda la familia, la 27001 es la que se certifica y la 27002 la que se lee. Preguntar por «la norma certificable» siempre apunta a la 27001.
Para el examen
ISO/IEC 27001: la norma CERTIFICABLE: requisitos del SGSI
ISO/IEC 27002: guía de controles; no se certifica
El SGSI y el ciclo de mejora continua
Un SGSI, sistema de gestión de la seguridad de la información, es el conjunto de políticas, procedimientos, responsabilidades y recursos con el que una organización gestiona su seguridad de forma sistemática. La idea que hay detrás es que la seguridad no se compra, se gestiona: no consiste en instalar productos sino en mantener vivo un proceso que revise periódicamente si lo que se hace sigue sirviendo.
Ese proceso se organiza sobre el ciclo de mejora continua PDCA, también llamado ciclo de Deming, que da cuatro fases que se repiten indefinidamente.
| Fase | En español | Qué se hace en seguridad |
|---|---|---|
| Plan | Planificar | Definir el alcance y la política, analizar los riesgos y elegir los controles |
| Do | Hacer | Implantar los controles elegidos, formar al personal y operar el sistema |
| Check | Verificar | Medir, revisar los registros, auditar y comprobar si los controles funcionan |
| Act | Actuar | Corregir lo que ha fallado y mejorar, alimentando el siguiente ciclo |
El ciclo es circular a propósito: la última fase no cierra nada, vuelve a abrir la primera. Un SGSI que se implanta y no se revisa deja de reflejar la realidad en cuanto cambia un servicio, entra un proveedor nuevo o aparece una amenaza que no existía cuando se hizo el análisis.
Para el examen
En qué se apoya: en el ciclo planificar, hacer, verificar y actuar
Qué implica: la seguridad es un proceso continuo, no un proyecto que se termina
Qué se certifica exactamente
Una certificación ISO/IEC 27001 no dice que una organización sea segura ni que sus productos lo sean. Dice que tiene implantado un sistema de gestión conforme a la norma sobre un alcance declarado, y que una entidad independiente lo ha comprobado. El alcance es la parte que se lee poco y decide todo: una empresa puede estar certificada solo para un centro de datos concreto o para una línea de servicio, no necesariamente para toda su actividad.
El documento clave del expediente es la declaración de aplicabilidad, donde la organización recorre los controles de la norma y, para cada uno, dice si lo aplica y por qué, o si no lo aplica y por qué no. Es ahí donde se ve si el sistema está pensado o copiado.
Conviene no mezclar los tres certificados que aparecen en este tema, porque tienen objetos distintos: Common Criteria certifica un PRODUCTO, la ISO/IEC 27001 certifica el SISTEMA DE GESTIÓN de una organización, y la conformidad con el Esquema Nacional de Seguridad acredita que un SISTEMA DE INFORMACIÓN del sector público cumple una norma jurídica española.
Para el examen
Qué se certifica: el SISTEMA DE GESTIÓN
Dentro de qué: un alcance declarado
Lo que NO se certifica: la organización entera ni sus productos
El Esquema Nacional de Seguridad y su encaje
En España el sector público no elige si gestiona la seguridad: está obligado. El Esquema Nacional de Seguridad, regulado en el Real Decreto 311/2022 y en la Ley 40/2015, establece la política de seguridad que hay que aplicar en el uso de medios electrónicos y obliga a todas las Administraciones Públicas, y también a las entidades privadas cuando prestan servicios a una Administración.
Este tema no repite el ENS: sus principios básicos, sus requisitos mínimos, los responsables que hay que designar, las cinco dimensiones, los tres niveles, las tres categorías y las setenta y tres medidas están desarrollados en el tema de acceso electrónico y esquemas nacionales del bloque de legislación, y allí hay que estudiarlos. Lo que interesa aquí es cómo encajan las tres piezas que se acaban de ver.
| Pieza | Qué es | Carácter |
|---|---|---|
| ENS | Norma jurídica española que fija qué hay que cumplir en el sector público | Obligatorio |
| ISO/IEC 27001 | Norma internacional que describe cómo montar el sistema de gestión | Voluntario y certificable |
| MAGERIT | Metodología para hacer el análisis de riesgos que ambas exigen | Método, no norma |
La costura entre las tres es el análisis de riesgos. El ENS lo exige como requisito, la ISO/IEC 27001 lo sitúa en la fase de planificación de su ciclo, y MAGERIT es el procedimiento con el que se hace, ejecutado con la herramienta PILAR. Por eso las tres se estudian juntas y no como compartimentos separados.
El ENS obliga, la ISO certifica y MAGERIT calcula. Ninguna de las tres sustituye a las otras dos.
Para el examen
A quién obliga: al sector público
Las tres categorías: básica, media y alta
Según qué: el impacto en las cinco dimensiones
Herramientas del CCN (I): conformidad, auditoría y vigilancia
El Centro Criptológico Nacional no se limita a publicar guías: pone a disposición de las entidades del sector público un catálogo de herramientas gratuitas, con nombres propios de persona que resultan fáciles de recordar y muy fáciles de confundir, que es exactamente por lo que se preguntan. Este primer grupo es el que sirve para saber cómo se está: medir el cumplimiento, auditar y vigilar la exposición.
| Herramienta | Para qué sirve |
|---|---|
| PILAR | Análisis y gestión de riesgos siguiendo la metodología MAGERIT |
| AMPARO | Implantación de la seguridad y conformidad con el ENS |
| INES | Informe Nacional del Estado de Seguridad: recoge y muestra el nivel de adecuación al ENS de las entidades |
| CLARA | Auditoría del cumplimiento del ENS y de las guías STIC en sistemas Windows |
| ANA | Automatización y normalización de auditorías: detección de vulnerabilidades, vigilancia y superficie de exposición. Hay versión instalada en el propio organismo y versión central en nube privada |
| ELSA | Exposición local y superficie de ataque: detecta los vectores por los que se puede atacar a la organización |
| ROCÍO | Inspección de operación y auditoría de la configuración de los dispositivos de red |
| EMMA | Visibilidad y control sobre lo que hay conectado a la red |
| IRIS | Muestra en tiempo real, con mapas interactivos, el estado de la ciberseguridad del sector público a nivel nacional |
Dos parejas concentran los fallos. INES y IRIS suenan parecido y hacen cosas distintas: INES es el informe del estado de adecuación al ENS que rinde cada organismo, e IRIS es el panel en tiempo real del estado de la ciberseguridad nacional. Y AMPARO y CLARA se cruzan igual: AMPARO ayuda a implantar la conformidad, CLARA comprueba después si el equipo Windows la cumple.
Para el examen
PILAR: análisis de riesgos
INES: mide el cumplimiento del ENS
CLARA: audita el puesto de trabajo
Herramientas del CCN (II): protección, detección, respuesta y formación
El segundo grupo cubre el resto del ciclo: proteger el puesto y el dato, detectar lo que ocurre, coordinar la respuesta a los incidentes y formar a las personas, que es la capa más barata y la que más incidentes evita.
| Herramienta | Para qué sirve |
|---|---|
| ADA | Análisis avanzado de malware. Integra MARIA, que es multiantivirus, y MARTA, que es multisandboxing |
| CARMEN | Defensa frente a ataques avanzados y persistentes. Se sitúa en la zona desmilitarizada y analiza el tráfico de red |
| CLAUDIA | Vigila el puesto de trabajo y saca a la luz el código dañino que los antivirus convencionales no ven |
| microCLAUDIA | Su versión ligera, pensada como servicio de vacunación: reparte contravenenos contra familias concretas de código dañino |
| CCNDroid | Seguridad para dispositivos Android |
| CARLA | Protección y trazabilidad del dato |
| OLVIDO | Destruye la información de forma que ya no se pueda recuperar del soporte |
| metaOLVIDO | Limpia los metadatos que los documentos ofimáticos arrastran sin que se vean, antes de publicarlos |
| LORETO | Almacenamiento en la nube |
| GLORIA | SIEM del catálogo: reúne y correlaciona los registros para sostener la respuesta a incidentes. Se enlaza con CARMEN, REYES y LUCIA |
| MÓNICA | Gestión de eventos e información de seguridad de nueva generación. También se integra con CARMEN, REYES y LUCIA |
| LUCIA | Listado Unificado de Coordinación de Incidentes y Amenazas: gestión federada de tickets de ciberincidentes |
| REYES | Plataforma para poner en común lo aprendido de cada incidente y compartir indicadores de amenaza entre organismos |
| ÁNGELES | Portal de formación en ciberseguridad |
| ATENEA | Plataforma de desafíos de seguridad para aprender jugando |
| ELENA | Simulador de técnicas de cibervigilancia |
| VANESA | Grabaciones y emisiones de vídeo en directo para formación y sensibilización |
LUCIA merece una precisión, porque es la que enlaza con el CCN-CERT. Además de los ciberincidentes propios del organismo, gestiona los que detectan los sistemas de alerta temprana: el de la red SARA, que vigila el tráfico entre Administraciones, y el de internet, que vigila la salida de los organismos hacia el exterior.
Truco de memoria para las tres que más caen: CARMEN vigila la RED en la DMZ, CLAUDIA vigila el PUESTO, y microCLAUDIA es la que VACUNA ese puesto.
Para el examen
CARMEN y CLAUDIA: vigilan la red y el puesto
LUCIA: gestiona los incidentes
REYES: comparte información sobre amenazas
microCLAUDIA: reparte contravenenos frente a familias de código dañino