TL, DR:
| La lista de verificación Cyber Essentials convierte las prácticas de seguridad básicas en cinco áreas de control para la preparación para la certificación. |
| Abarca temas como cortafuegos, configuración segura, control de acceso, protección contra malware y actualizaciones de seguridad. |
| Úselo para prepararse para Cyber Essentials o Cyber Essentials Plus sin omitir los controles básicos. |
Un estudio de 2022 del Instituto Ponemon reveló que la relación entre el costo de una filtración de datos y el nivel de madurez de la nube es inversamente proporcional. En otras palabras, una mejor postura de seguridad reduce el costo promedio de recuperación. La lista de verificación de elementos esenciales de ciberseguridad le ayuda a implementar controles de seguridad básicos y mejores prácticas para reducir las probabilidades de una filtración.
¿Qué son los elementos esenciales de ciberseguridad?
Cyber Essentials es una lista de verificación de las mejores prácticas de seguridad y los controles críticos que ayudan a las organizaciones de todos los tamaños a fortalecer su postura frente a una amplia gama de amenazas y vulnerabilidades cibernéticas.
Esta lista de verificación sirve de guía para que las pequeñas empresas, los profesionales de la seguridad e incluso los organismos gubernamentales locales comprendan, implementen y mantengan buenas prácticas de seguridad. Es coherente con marcos de seguridad como NIST y estándares similares.

Cyber Essentials frente a Cyber Essentials Plus
La única diferencia entre Cyber Essentials y Cyber Essentials Plus es que esta última debe estar acreditada por un organismo independiente externo. Sus sistemas y controles informáticos serán sometidos a una auditoría externa.
Si opta por la certificación Cyber Essentials Plus, es obligatorio contar con una certificación Cyber Essentials Verified Self-Assessed con una antigüedad no superior a tres meses. Esta certificación le permite demostrar una sólida postura de seguridad y confirmar que su organización cumple con los estándares de seguridad básicos.
El evaluador verifica la correcta configuración de sus equipos y dispositivos mediante un análisis de vulnerabilidades. Todos los problemas y deficiencias deben resolverse en un plazo de 30 días. Si no se toman las medidas correctivas necesarias, no se obtendrá la certificación. La certificación tiene una validez de 12 meses a partir de la fecha de emisión.
Lista de verificación de elementos esenciales cibernéticos
Para cumplir con la lista de verificación de elementos esenciales de ciberseguridad, debe cumplir con cinco prácticas básicas de seguridad que pueden ayudarle a bloquear y mitigar la gran mayoría de los ciberataques.

Aquí tienes la lista de verificación de 5 pasos esenciales para la ciberseguridad:
1. ¿Ha configurado cortafuegos?
Si la infraestructura de su empresa opera en la nube, proteger las redes que conectan los sistemas y dispositivos es fundamental. Una forma de reducir la exposición a los ciberataques es minimizar el acceso no autorizado.
Esto se puede garantizar implementando cortafuegos para limitar el flujo de tráfico entrante y saliente. Estas limitaciones se conocen como reglas de cortafuegos y bloquean el tráfico según su origen, destino y protocolo de comunicación.
Si el proveedor de servicios de red de su organización es un proveedor externo , instale un cortafuegos de software en los dispositivos de los usuarios. Si bien esto protege el dispositivo donde se instaló el cortafuegos y le brinda la flexibilidad de establecer reglas personalizadas, también implica una gran cantidad de trabajo administrativo.
- Cambie las contraseñas predeterminadas proporcionadas por el proveedor por contraseñas seguras o desactive el acceso remoto.
- Bloquee el acceso a la interfaz administrativa. Puede hacer una excepción para requisitos comerciales específicos o si existen controles técnicos para proteger la interfaz. Alternativamente, puede crear una lista de IP personalizada que permita un número limitado de usuarios autorizados y utilice un sistema de autenticación de contraseñas seguro.
- Configure el firewall para bloquear cualquier acceso no autorizado de forma predeterminada.
- Desactive o elimine las reglas del firewall que no se utilicen o sean innecesarias.
2. ¿Están sus redes y aplicaciones configuradas de forma segura?
Las redes y los dispositivos mal configurados son una fuente de vulnerabilidades explotables y un peligro inminente. Los dispositivos y el software proporcionados por los proveedores no siempre están configurados para ofrecer el máximo nivel de protección. Los ciberdelincuentes pueden explotar fácilmente vulnerabilidades como cuentas de usuario innecesarias, contraseñas conocidas públicamente, falta de autenticación multifactor (MFA) y aplicaciones preinstaladas.
Por eso, conviene configurar los ordenadores, las redes, los servidores, los dispositivos remotos, los dispositivos móviles, IaaS, PaaS, SaaS, los clientes ligeros y demás infraestructuras del sistema para minimizar las vulnerabilidades de seguridad , el acceso no autorizado y los riesgos cibernéticos.
Computadoras y dispositivos de red
- Desinstala o desactiva las cuentas de usuario innecesarias.
- Cambia las contraseñas predeterminadas y comunes por contraseñas seguras e imposibles de adivinar.
- Desinstala o desactiva el software innecesario, como aplicaciones o servicios de red.
- Desactive las funciones de ejecución automática que pueden ejecutarse sin autorización del usuario.
- Autenticar a los usuarios que acceden a información o servicios confidenciales de la organización.
- Si un dispositivo requiere que el usuario esté físicamente presente para desbloquearlo, protéjalo mediante controles como datos biométricos, contraseña o PIN.
- Los usuarios no autorizados suelen obtener acceso mediante una combinación de contraseñas. Configure el sistema para evitar ataques de fuerza bruta estableciendo un número máximo de intentos de inicio de sesión, tras los cuales el dispositivo se bloqueará automáticamente durante un período determinado.
3. ¿Están actualizados sus sistemas de seguridad?
Las soluciones de seguridad, como el software antivirus o los sistemas antimalware, funcionan detectando patrones únicos o «firmas» en la base de datos histórica de malware. Los ciberdelincuentes lanzan malware con nuevas firmas a diario. Para combatir estas amenazas en constante evolución, los desarrolladores añaden nuevas firmas a la base de datos. Mantenga sus sistemas y aplicaciones actualizados con la última versión del software.
- Configure sus sistemas para que instalen actualizaciones automáticas a la última versión de software disponible.
- Asegúrese de que el software tenga licencia y soporte.
- Si el sistema tiene software no compatible, elimínelo utilizando un subconjunto para evitar el flujo de tráfico entrante y saliente.
- Actualice el software a la última versión dentro de los 14 días posteriores a la fecha de su lanzamiento si
- El proveedor considera que una vulnerabilidad es crítica.
- La vulnerabilidad tiene una puntuación base CVSS v3 de 7 o superior.
- si el proveedor no proporciona suficientes datos sobre el parche
4. ¿Ha configurado el control de acceso de usuarios?
El control de acceso funciona según el mismo principio que la minimización de datos: un proceso que limita el acceso de los usuarios a sistemas y redes únicamente a lo estrictamente necesario para cada tarea. Protege los datos contra amenazas internas, fugas accidentales de datos por negligencia, daños en los datos y una amplia gama de ataques maliciosos.
Algunas cuentas, como las de administrador, contienen datos confidenciales o información crítica. Las funciones comunes asociadas a las cuentas de administrador son realizar cambios en el sistema, configurar ajustes de seguridad, crear nuevas cuentas de usuario y permitir o restringir privilegios de acceso especiales.
Si estas cuentas se ven comprometidas, pueden producirse graves repercusiones, como la interrupción del servicio y la pérdida de datos críticos. La recuperación tras incidentes de gran envergadura puede tardar semanas, o incluso meses.
Dado que los archivos adjuntos maliciosos suelen ejecutarse con el mismo nivel de privilegios, conviene tomar precauciones adicionales para proteger las cuentas de administrador.
- Implementar un proceso para crear cuentas de usuario aprobadas
- Utilice credenciales especiales como MFA para otorgar acceso a aplicaciones o dispositivos.
- Deshabilitar o eliminar las cuentas que ya no se utilizan, tanto para cuentas normales como de administrador.
- Utilice la autenticación basada en contraseña siempre que sea posible. Limite el número de intentos fallidos y bloquee la cuenta después de un cierto número de intentos fallidos.
- Establezca la longitud de la contraseña en al menos ocho caracteres y bloquee las contraseñas comunes mediante una lista de bloqueo.
- Capacite a los empleados para evitar malas prácticas de contraseñas, como usar fechas de nacimiento, nombres de mascotas o patrones de teclado comunes.
- Fomentar el uso de contraseñas largas que contengan varias palabras aleatorias.
- Crea un sistema de almacenamiento de contraseñas con instrucciones sobre cómo usarlo.
5. ¿Puede su sistema detectar y prevenir el malware?
El malware abarca una amplia gama de amenazas como virus, gusanos, ransomware y más. Básicamente, se trata de códigos maliciosos diseñados para infiltrarse en el sistema como una aplicación normal y causar daños una vez dentro.
Si su sistema falla repentinamente, pierde datos o se ralentiza, es probable que esté infectado con malware.
Para reducir las probabilidades de un ataque de malware exitoso, instale un software antimalware en cada dispositivo de punto final. La solución debe configurarse para:
- Manténgase actualizado según las recomendaciones del proveedor.
- Evita que el malware se ejecute y ejecute códigos maliciosos.
- Evitar la conexión a sitios web infectados con malware.
- Asegúrese de que solo las aplicaciones autorizadas puedan ejecutarse en los sistemas.
- Mantenga un inventario de aplicaciones autorizadas y bloquee a los usuarios para que no instalen ni ejecuten aplicaciones con una firma desconocida o no válida.
Maximice el ahorro en su auditoría de cumplimiento.
Cómo empezar con los fundamentos de la ciberseguridad
La lista de requisitos esenciales de ciberseguridad puede parecer sencilla y alcanzable, pero es más compleja de lo que aparenta. Requiere identificar varios aspectos: sistemas que necesitan cortafuegos, gestionar el acceso administrativo mal configurado, implementar políticas de contraseñas, entre otros. No se trata solo de un trabajo manual arduo, sino que además es propenso a errores.
pique Es una plataforma de automatización del cumplimiento de la seguridad que se encarga de todo el trabajo pesado para ayudarle a cumplir con los requisitos de certificación.
- Se conecta con cualquier sistema basado en la nube para monitorizar continuamente su situación y detectar riesgos.
- Garantiza que sus medidas de ciberseguridad se ajusten a los requisitos de la lista de verificación de elementos esenciales de ciberseguridad.
- Si la herramienta detecta actividades que no cumplen con las normas o riesgos de seguridad, recibirá una notificación instantánea para que pueda tomar medidas correctivas.
- Te ayuda a implementar el acceso basado en roles, administrar parches de software, prevenir el uso de TI en la sombra y mucho más.
Logre el cumplimiento en semanas en lugar de meses.
Preguntas frecuentes
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
























