Parte: 14 — GRC, riesgo y cumplimiento · Fuente: CIS Critical Security Controls v8.1 (Center for Internet Security) ⏱️ Duración estimada: 90 min · Nivel: Intermedio
Aprender a usar los CIS Critical Security Controls v8.1, un conjunto priorizado y accionable de 18 controles y 153 salvaguardas que responde a la pregunta "¿por dónde empiezo?". Al terminar sabrás priorizar defensas con los Implementation Groups (IG1–IG3), aplicar los CIS Benchmarks para endurecer sistemas y usar los controles como plan de acción técnico concreto, complementario a CSF e ISO.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Origen y filosofía de los CIS Controls | Priorización basada en ataques reales |
| 2 | Los 18 controles v8.1 | Cobertura de inventario a pruebas de intrusión |
| 3 | Salvaguardas (Safeguards) | Unidad accionable y medible |
| 4 | Implementation Groups IG1–IG3 | Escalar según recursos y riesgo |
| 5 | Higiene cibernética esencial (IG1) | El mínimo defendible |
| 6 | CIS Benchmarks | Endurecimiento concreto de sistemas |
| 7 | Mapeos a CSF, ISO, PCI | Reutilizar el esfuerzo |
CIS Controls v8.1 prioriza salvaguardas operativas agrupadas en Implementation Groups. IG1 establece higiene esencial; IG2 e IG3 añaden alcance y complejidad para perfiles de riesgo mayores. Adoptar un IG no reemplaza analizar activos, obligaciones ni amenazas. Cada salvaguarda requiere alcance, responsable, frecuencia, evidencia y tratamiento de excepciones.
Un equipo declara completo el inventario porque compró una herramienta. La prueba encuentra cuentas cloud y SaaS fuera de cobertura. Se define fuente autoritativa, reconciliación y métrica de activos sin dueño.
| Término | Definición |
|---|---|
| Salvaguarda | Acción específica incluida en CIS Controls. |
| IG | Agrupación priorizada según recursos y perfil de riesgo. |
| Cobertura | Proporción del alcance donde un control opera y se prueba. |
El alumno selecciona IG con contexto y demuestra una salvaguarda mediante alcance, evidencia y prueba, no por presencia de herramienta.
Lynis (sudo apt install lynis) para auditar Linux.⚠️ El endurecimiento se practica en una VM de laboratorio propia. No modifiques sistemas de producción ni ajenos sin autorización.
Parte A — Plan de salvaguardas IG1 para "Ferretería del Sur S.A.":
Parte B — Endurecimiento con un Benchmark (VM Ubuntu):
sudo apt update && sudo apt install -y lynis
sudo lynis audit system
auditd, endurecer sshd_config con PermitRootLogin no).lynis audit system y compara el índice antes/después.Entrega un plan de higiene cibernética IG1 con al menos 20 salvaguardas priorizadas (estado, acción, responsable) y evidencia de un endurecimiento real en VM (índice de Lynis antes/después de aplicar 3 medidas de un CIS Benchmark).
Criterio de aceptación: el plan cubre al menos 8 de los 18 controles, el índice de Lynis mejora tras el endurecimiento, y 5 salvaguardas están mapeadas a CSF/ISO.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Intentar implantar los 18 controles a la vez | Sobrecarga; empieza por IG1 y escala |
| Saltarse el inventario (Controles 1–2) | Todo lo demás depende de conocer los activos; empieza ahí |
| Aplicar un Benchmark en producción sin probar | Puede romper servicios; prueba primero en VM |
| Confundir CIS Controls con CIS Benchmarks | Controles = qué hacer; Benchmarks = cómo configurar un producto |
| No medir el progreso | Define % de salvaguardas implementadas como KPI |
❓ ¿CIS reemplaza a NIST CSF o ISO 27001? No. CIS es el "cómo" técnico y priorizado; CSF/ISO son los marcos de gestión. CIS publica mapeos oficiales entre ellos.
❓ ¿Por dónde empiezo con recursos mínimos? Por IG1: inventario de activos y software, gestión de cuentas, MFA, configuración segura y copias de seguridad. Es la higiene esencial defendible.
❓ ¿Los CIS Benchmarks son gratis? Los PDF sí, tras registro. Herramientas como CIS-CAT Pro requieren membresía; CIS-CAT Lite y Lynis cubren lo básico.
❓ ¿Cada cuánto se actualizan? Los Controles se revisan cada pocos años (v8 en 2021, v8.1 en 2024); los Benchmarks se actualizan con cada versión de producto.
Clase 279 — NIST Cybersecurity Framework