Diciembre de 2022: OU Health, un hospital con sede en Oklahoma, informó de una filtración de datos que afectó a aproximadamente 3,000 pacientes tras el robo del ordenador portátil de un empleado. La filtración expuso información confidencial, como detalles de tratamientos, números de la Seguridad Social y datos de seguros. Este incidente subraya la necesidad crucial de implementar controles de seguridad integrales para proteger los datos confidenciales.
Una forma de garantizar que sus controles funcionen eficazmente y cumplan con los estándares de la industria es mediante el uso de los controles CIS CSC 8.1. El Centro para la Seguridad en Internet (CIS) los desarrolló como respuesta a las pérdidas sufridas por la defensa estadounidense, pero ahora pueden ser utilizados por cualquier sector. Recientemente, se han introducido varios cambios en el marco de trabajo.
Pero, ¿en qué consisten exactamente estas actualizaciones? ¿Cuáles son los cambios principales y cómo mejoran las medidas de seguridad? ¿Y qué impacto tienen en su organización?
TLDR
- CIS Controls v8.1 perfecciona las clasificaciones de activos, aclara las descripciones de las medidas de seguridad e introduce la documentación como un nuevo tipo de activo.
- Alinea las funciones de seguridad con el marco NIST CSF 2.0, fortaleciendo la gobernanza y la gestión de riesgos.
- Algunos de los términos del glosario que sufrieron cambios son Plan, Proceso, Datos confidenciales, Cuentas de administrador, Aplicación.
¿Qué es CIS CSC?
El Centro para la Seguridad en Internet (CIS CSC, por sus siglas en inglés) es un conjunto de buenas prácticas y directrices de seguridad desarrolladas por dicho centro. En él se describen las áreas clave en las que las organizaciones deben centrar sus esfuerzos para mitigar las ciberamenazas y mejorar su postura de seguridad.
CIS CSC v8.1: ¿Qué abarca?
CIS CSC v8.1 es la última actualización de su versión anterior, la 8.0. La nueva versión tiene como objetivo ofrecer un enfoque más simplificado, mejor priorizado y altamente prescriptivo para mejorar el programa de defensa de seguridad de su organización.
Para resumir los cambios introducidos en esta versión:
- Aclara la jerga de seguridad y los términos clave utilizados en las descripciones de los controles. También ha redefinido y mejorado algunas de las definiciones del glosario.
- Se revisaron las cláusulas de activos y las asignaciones a la Salvaguardias de la CEI para mejorar la eficacia de los controles.
- Aclara, corrige y mejora las descripciones de las medidas de seguridad menores para perfeccionar la exactitud de las referencias.
- Alinea las asignaciones de funciones de seguridad con la última versión de Marco de Ciberseguridad NIST (2.0).
Un breve resumen de los cambios en CIS CSC 8.0
El Centro para la Seguridad en Internet (CIS) publicó la versión 8.1 de los Controles CIS como parte de su continuo esfuerzo por evolucionar y mejorar dichos controles. Analicemos algunos de los cambios que resumimos anteriormente.
La función de gobernanza
Un cambio clave en esta actualización es la introducción de una función de "Gobernanza" alineada con el Marco de Ciberseguridad 2.0 del NIST. Esta incorporación tiene como objetivo ayudar a los usuarios a identificar las políticas, los procedimientos y los procesos necesarios para crear un programa de seguridad alineado con los objetivos de la empresa.
Si bien los controles anteriores eran lo suficientemente completos como para permitir que las empresas de todos los tamaños protegieran y defendieran adecuadamente sus activos, los temas de gobernanza de CIS CSC v8.1 ahora pueden utilizarse como recomendaciones.
Las empresas pueden implementar estas recomendaciones para mejorar las funciones de gobernanza de su programa de seguridad. Esto les ayudará a identificar los aspectos clave de su programa de seguridad y a recopilar pruebas que demuestren su cumplimiento.
| Control CIS | Salvaguarda de CIS | Tipo de activo v8.1 | Título |
| 3 | 3.1 | Datos | Establecer y mantener un proceso de gestión de datos. |
| 4 | 4.1 | Documentación | Establecer y mantener un proceso de configuración seguro |
| 4 | 4.2 | Documentación | Establecer y mantener un proceso de configuración seguro para la infraestructura de red. |
| 5 | 5.6 | Usuarios | Centralizar la gestión de cuentas |
| 6 | 6.1 | Documentación | Establecer un proceso de concesión de acceso |
| 6 | 6.2 | Documentación | Establecer un proceso de revocación de acceso |
| 6 | 6.8 | Usuarios | Definir y mantener el control de acceso basado en roles. |
| 7 | 7.1 | Documentación | Establecer y mantener un proceso de gestión de vulnerabilidades. |
| 7 | 7.2 | Documentación | Establecer y mantener un proceso de remediación |
| 8 | 8.1 | Documentación | Establecer y mantener un proceso de gestión de registros de auditoría. |
| 11 | 11.1 | Documentación | Establecer y mantener un proceso de recuperación de datos. |
| 12 | 12.4 | Documentación | Establecer y mantener diagramas de arquitectura. |
| 14 | 14.1 | Documentación | Establecer y mantener un programa de concienciación sobre seguridad. |
| 15 | 15.2 | Documentación | Establecer y mantener una política de gestión de proveedores de servicios. |
| 15 | 15.3 | Usuarios | Clasificar proveedores de servicios |
| 15 | 15.4 | Documentación | Asegúrese de que los contratos con los proveedores de servicios incluyan requisitos de seguridad. |
| 15 | 15.5 | Usuarios | Evaluar a los proveedores de servicios |
| 15 | 15.6 | Datos | Supervisar a los proveedores de servicios |
| 16 | 16.1 | Documentación | Establecer y mantener un proceso de desarrollo de aplicaciones seguro. |
| 16 | 16.2 | Documentación | Establecer y mantener un proceso para aceptar y abordar las vulnerabilidades del software. |
| 16 | 16.6 | Documentación | Establecer y mantener un sistema y un proceso de clasificación de gravedad para las vulnerabilidades de las aplicaciones. |
| 16 | 16.13 | Software | Realizar pruebas de penetración de aplicaciones |
| 17 | 17.2 | Documentación | Establecer y mantener información de contacto para reportar incidentes de seguridad. |
| 17 | 17.3 | Documentación | Establecer y mantener un proceso empresarial para la notificación de incidentes. |
| 17 | 17.4 | Documentación | Establecer y mantener un proceso de respuesta ante incidentes. |
| 18 | 18.1 | Documentación | Establecer y mantener un programa de pruebas de penetración. |
Ampliación del glosario
Algunos términos del glosario se actualizaron en CIS CSC v8.1. Las definiciones actualizadas según CIS son:
Plan
Un plan implementa políticas y puede incluir grupos de políticas, procesos y procedimientos.
Proceso
Conjunto de tareas y actividades generales para lograr una serie de objetivos relacionados con la seguridad.
Informacion sensible
Datos físicos o digitales almacenados, procesados o gestionados por la empresa que deben mantenerse privados, precisos, fiables y disponibles. Si se divulgan o destruyen de forma no autorizada, causarían daños a la empresa o a sus clientes. Estos impactos pueden deberse a una violación de datos o al incumplimiento de una política, contrato o normativa.
Cuentas de administrador
Cuentas para usuarios que requieren privilegios elevados. Estas cuentas se utilizan para administrar aspectos de un equipo, un dominio o la infraestructura de tecnología de la información de toda la empresa. Cada cuenta de administrador debe asignarse a un único usuario. Los subtipos comunes de cuentas de administrador incluyen cuentas raíz, administrador local, administrador de dominio y administrador de red o de dispositivos de seguridad.
Aplicación
Un programa, o un grupo de programas, que se ejecuta sobre un sistema operativo alojado en un activo empresarial. Ejemplos de aplicaciones incluyen aplicaciones web, de bases de datos, basadas en la nube y móviles. En este documento, las aplicaciones se consideran activos de software.
Interfaz de programación de aplicaciones (API))
Conjunto de reglas e interfaces para que los componentes de software interactúen entre sí de forma estandarizada. Según su definición, las API suelen permitir que las aplicaciones se comuniquen y accedan a recursos internos y externos.
Internet de las cosas (IoT)
Dispositivos con sensores, software y otras tecnologías integradas. Estos dispositivos pueden conectarse, almacenar e intercambiar datos con otros dispositivos y sistemas. La conexión a internet del dispositivo puede ser intermitente, inexistente o permanente. Entre estos dispositivos se incluyen relojes inteligentes y otros dispositivos portátiles, impresoras, pantallas inteligentes, dispositivos para el hogar inteligente, altavoces, sistemas de control industrial y sensores de seguridad física.
Biblioteca
Un código fuente precompilado y compartible que incluye clases, procedimientos, scripts, datos de configuración y más, utilizado para desarrollar programas y aplicaciones de software. Las bibliotecas están diseñadas para ayudar tanto al programador como al compilador del lenguaje de programación a crear y ejecutar software de manera más eficiente.
Registro de datos
Un archivo de datos generado por computadora que registra los eventos que ocurren dentro de la empresa. Algunos ejemplos de registros son los del sistema operativo, la detección de malware, las aplicaciones, la red, el firewall, el servidor web o el control de acceso (por ejemplo, cerraduras electrónicas, sistema de alarma).
Dispositivos móviles
Dispositivos pequeños de uso final, proporcionados por empresas, con capacidad inalámbrica integrada, como teléfonos inteligentes y tabletas. En este documento, los dispositivos móviles constituyen un subconjunto de los dispositivos portátiles.
Dispositivos móviles para el usuario final
Cambio de nombre y definición del glosario, eliminar del glosario
Network
Un grupo de dispositivos interconectados que intercambian datos. Las empresas pueden operar una o más redes que se gestionan de forma conjunta o independiente.
Red de arquitectura
Se refiere al diseño físico y lógico de una red. Define su organización, incluyendo las conexiones entre dispositivos y software, así como los datos que se transmiten entre ellos.
Cláusulas y asignaciones de activos
En CIS Controls v8.1, cada medida de seguridad está vinculada a un tipo de activo, una función de seguridad y uno o más grupos de implementación para ayudar a las organizaciones a fortalecer su postura de seguridad.
Las seis funciones de seguridad —Identificar, Proteger, Detectar, Responder, Recuperar y Gobernar— sirven como un enfoque estructurado para la ciberseguridad, asegurando que los riesgos se gestionen de forma proactiva y que las amenazas se aborden con rapidez.
Una de las actualizaciones más importantes de CIS Controls v8.1 son las clasificaciones de activos más precisas y las descripciones más exactas de las medidas de seguridad. Ahora, las organizaciones pueden categorizar los activos de forma más eficaz en siete tipos clave:
- Dispositivos (por ejemplo, ordenadores portátiles, servidores, dispositivos móviles)
- Usuarios (empleados, contratistas, terceros)
- Aplicaciones (software, plataformas SaaS, herramientas internas)
- Datos (información estructurada y no estructurada)
- Redes (internas, en la nube, entornos híbridos)
- Software (sistemas operativos, herramientas de desarrollo)
- Documentación (la incorporación más reciente: incluye planes, políticas y procedimientos de seguridad).
Descargue el mapa de activos de CIS.
Su experto en control integral
Sprinto Automatiza los requisitos de control de los sistemas de información y certificación (CIS) mediante la supervisión continua de los controles, la identificación de vulnerabilidades, la evaluación de riesgos, la formación de los empleados y la detección de actividades que no cumplen con la normativa, todo ello en tiempo real.
Con Sprinto, usted obtiene:
- Un único panel de control con una visión detallada de 360 grados de los riesgos y controles.
- Mapeo cruzado y reutilización de controles en múltiples marcos de trabajo.
- Información sobre el cumplimiento normativo en tiempo real mediante comprobaciones y flujos de trabajo automatizados.
- Supervisión continua y precisa de sus activos en la nube para anticiparse a las amenazas.
¿Por qué es importante? Gestionar el cumplimiento de la normativa CIS manualmente consume mucho tiempo y es propenso a errores. Sprinto Le ayuda a mantenerse proactivo, optimizar las medidas de seguridad y mantener el cumplimiento normativo sin tener que realizar un trabajo arduo.
¿Quiere saber cómo organizaciones como la suya lograron el cumplimiento de la normativa CIS sin esfuerzo? ¡ Hable hoy mismo con nuestros expertos!
Preguntas Frecuentes
¿Cuáles son los cambios en CIS v8.1?
CIS Controls v8.1 introduce clasificaciones de activos más precisas, descripciones de salvaguardas más claras y la incorporación de la documentación como un nuevo tipo de activo, que incluye planes, políticas y procedimientos de seguridad. La actualización también alinea las funciones de seguridad de manera más eficaz con las estrategias de gestión de riesgos para garantizar un enfoque estructurado y práctico de la ciberseguridad.
¿Cuál es la diferencia entre CIS v8 y NIST?
CIS v8 ofrece un conjunto práctico y priorizado de controles de seguridad diseñados para que organizaciones de todos los tamaños mejoren rápidamente su postura de ciberseguridad. Se centra en medidas de protección implementables y las relaciona con NIST, ISO y PCI DSS. En contraste, los marcos de NIST ofrecen directrices de seguridad más amplias, basadas en el riesgo, dirigidas principalmente a agencias gubernamentales e industrias altamente reguladas.
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















