Blog
Ángulo de sprinto a la derecha
SOC 2
Ángulo de sprinto a la derecha
Principales fallos de seguridad en los dispositivos que retrasan las auditorías SOC 2 y cómo solucionarlos.

Principales fallos de seguridad en los dispositivos que retrasan las auditorías SOC 2 y cómo solucionarlos.

Las auditorías SOC 2 rara vez se retrasan porque su organización carezca por completo de controles de seguridad. Lo más frecuente es que el retraso se deba a controles que su equipo aplica de manera informal, pero que no puede demostrar de forma consistente.

La seguridad de los dispositivos es uno de los ámbitos más comunes donde esto ocurre. 

Los portátiles, los ordenadores de sobremesa, los dispositivos móviles, los dispositivos personales en el trabajo (BYOD) y los dispositivos de trabajo remoto tienen acceso a los sistemas de la empresa y a los datos de los clientes. Si estos dispositivos no están gestionados, actualizados, encriptados o mal documentados, los auditores podrían plantear preguntas incómodas: 

  • ¿Quién es el propietario de este dispositivo? 
  • ¿Está encriptado? 
  • ¿El acceso está restringido? 
  • ¿Están actualizados los parches? 
  • ¿Puede demostrar que este control funcionó durante todo el período de auditoría?

Este blog explica las deficiencias de seguridad en los puntos finales que pueden ralentizar su auditoría SOC 2 y cómo su equipo puede solucionarlas antes de que se conviertan en obstáculos para la auditoría.

TL; DR

Las auditorías SOC 2 suelen retrasarse por la falta de pruebas, no por fallos de seguridad. Los inventarios de dispositivos incompletos, los puntos finales no administrados, el cifrado inconsistente, la aplicación reactiva de parches y la documentación dispersa dificultan la demostración de que los controles de los puntos finales funcionaron durante todo el período de auditoría.
La seguridad de los puntos finales consiste tanto en demostrar la eficacia de los controles como en implementarlos. Los auditores esperan que las organizaciones demuestren quién es el propietario de cada dispositivo, cómo se gestiona, si cumple con las políticas de seguridad y cómo se identifican y corrigen las excepciones a lo largo del tiempo.
El camino más rápido para estar preparado para una auditoría es la disciplina operativa continua. La gestión centralizada de dispositivos, la aplicación automatizada de políticas, la supervisión continua del cumplimiento y la recopilación organizada de pruebas ayudan a eliminar los cuellos de botella de las auditorías de última hora y a reducir el esfuerzo manual.

Brechas de seguridad en dispositivos SOC 2: una visión general
brecha de seguridad del dispositivoPor qué es importante para SOC 2Área SOC 2 que puede admitirEvidencia que su equipo debe tener preparada
No hay inventario completo de dispositivosNo se puede demostrar qué dispositivos acceden a los sistemas de la empresa ni si cumplen con los requisitos de seguridad.Seguridad, control de acceso, gestión de riesgosExportaciones de inventario de dispositivos, asignación de dispositivos a usuarios, registros de propiedad, informes de estado de inscripción
Los dispositivos no se gestionan de forma centralizada.Las políticas de seguridad son más difíciles de aplicar y demostrar cuando los dispositivos se configuran manualmente.Seguridad, operaciones del sistema y la gestión del cambioInformes de inscripción, política de administración de dispositivos, exportaciones de configuración de políticas, informes de cumplimiento
El cifrado y los controles de acceso son inconsistentes.Los dispositivos perdidos, robados o con protección deficiente pueden aumentar el riesgo de acceso no autorizado.Seguridad, confidencialidad, control de accesoInformes de cifrado, políticas de contraseñas y bloqueo de pantalla, informes de cumplimiento de dispositivos, aprobaciones de excepciones.
La gestión de parches es reactiva o no está documentada.Los dispositivos sin parchear pueden exponer vulnerabilidades conocidas y crear lagunas en la evidencia para su corrección.Seguridad, operaciones del sistema, mitigación de riesgosPolítica de parches, informes de implementación de parches, estado de actualización del dispositivo, informes de cumplimiento de SLA
Las pruebas son dispersas o difíciles de demostrar.Incluso los controles que funcionan correctamente pueden retrasar las auditorías si la evidencia es incompleta, inconsistente o difícil de encontrar.Seguridad, control, monitoreo y preparación para la auditoríaExportaciones de cumplimiento de dispositivos, registros de auditoría, tickets, registros de revisión de acceso, informes históricos

¿Por qué la seguridad de los dispositivos es importante en las auditorías SOC 2?

Al prepararse para la certificación SOC 2 , la atención suele centrarse directamente en la infraestructura en la nube, la gestión de identidades, las revisiones de acceso, las políticas y el riesgo de los proveedores. Si bien estas áreas son importantes, no abarcan todo el panorama. Los dispositivos que sus empleados utilizan a diario también forman parte del entorno de seguridad que los auditores consideran relevante.

Los ordenadores portátiles, de sobremesa, tabletas y dispositivos móviles suelen ser el primer punto de acceso a los datos de los clientes, los sistemas internos, el código fuente, las consolas de administración, las aplicaciones empresariales y la documentación confidencial. Si estos dispositivos no están gestionados, no están cifrados, están desactualizados o los utiliza la persona equivocada, pueden generar graves fallos en el funcionamiento de los controles de seguridad.

Las auditorías SOC 2 no se basan únicamente en políticas escritas. Los auditores buscan pruebas de que los controles están bien diseñados y se siguen de forma sistemática. No basta con decir que los portátiles de los empleados deben estar cifrados o actualizados. Su equipo debe poder demostrar qué dispositivos están incluidos en el alcance, quién es su propietario, si se aplican las políticas requeridas y si se identifican y corrigen los dispositivos que no cumplen con la normativa.

Aquí es donde la seguridad de los dispositivos conecta las operaciones de TI con la evidencia de cumplimiento. Sus equipos de TI protegen y administran los dispositivos finales, mientras que sus equipos de cumplimiento demuestran que los controles adecuados funcionan según lo previsto. Cuando estas funciones están desconectadas, la preparación para la auditoría se vuelve más difícil.

Las secciones siguientes abordan cinco fallos de seguridad comunes en los dispositivos que pueden ralentizar las auditorías SOC 2, por qué son importantes y cómo sus equipos pueden solucionarlos antes de que se conviertan en obstáculos para la obtención de pruebas.

Nota: La correspondencia entre los criterios SOC 2 puede variar según el alcance de la auditoría, la descripción del sistema, las categorías de servicios de confianza seleccionadas y la interpretación del auditor. Las siguientes correspondencias muestran las conexiones comunes entre las brechas de seguridad de los dispositivos y las áreas de control SOC 2.

Brecha 1: No hay un inventario completo de dispositivos.

Un inventario completo de dispositivos es el punto de partida para la seguridad de dispositivos SOC 2. Sin él, sus equipos no podrán demostrar claramente qué terminales acceden a sus sistemas, quién es su propietario ni si cumplen con los requisitos de seguridad.

Esta brecha es común cuando los portátiles de los empleados, los dispositivos personales (BYOD), los dispositivos de los contratistas y los activos antiguos se gestionan mediante hojas de cálculo, registros de recursos humanos, herramientas de compras o, simplemente, no se gestionan en absoluto. Durante una auditoría, esto dificulta responder a preguntas básicas: ¿Qué dispositivos están incluidos? ¿Quién los utiliza? ¿Están cifrados, actualizados, gestionados y cumplen con la normativa?

Esta brecha se corresponde normalmente con los estándares SOC 2 CC6.1 y CC6.2, ya que su equipo necesita identificar los activos incluidos en el alcance y asegurarse de que los dispositivos estén registrados y autorizados antes de que accedan a los sistemas de la empresa.

Como arreglarlo

Mantenga un inventario centralizado de todos los dispositivos que acceden a los sistemas de su empresa. Cada dispositivo debe estar asociado a un usuario, departamento, tipo de propiedad, sistema operativo, estado de registro y estado de cumplimiento. Su equipo también debe separar los dispositivos propiedad de la empresa, los BYOD (Traiga su propio dispositivo), los de contratistas, los compartidos, los retirados, los perdidos y los borrados.

Evidencia para preparar

  • Exportaciones de inventario de dispositivos
  • Registros de propiedad del dispositivo
  • Mapeo de dispositivo a usuario
  • Informes sobre el estado de la inscripción
  • Lista de dispositivos activos, inactivos, retirados, perdidos o borrados
logotipo de sprinto
Prepárate para SOC 2 Sin prisas de última hora.

Brecha 2: Los dispositivos no se gestionan de forma centralizada.

Es difícil demostrar el cumplimiento de las políticas de seguridad si los dispositivos no están registrados en una plataforma de gestión. Es posible que su equipo dependa de que los empleados habiliten el cifrado, instalen actualizaciones, configuren contraseñas o sigan manualmente la configuración de seguridad. Esto puede funcionar cuando el equipo es pequeño, pero no resulta práctico durante la preparación para la certificación SOC 2.

Los dispositivos no administrados pueden generar controles inconsistentes en sus computadoras portátiles, de escritorio, tabletas y dispositivos móviles. Además, dificultan la corrección de problemas, la baja de usuarios y la recopilación de evidencia, ya que el departamento de TI no puede aplicar políticas ni verificar el estado de los dispositivos fácilmente desde un solo lugar.

Esta brecha se corresponde habitualmente con los estándares SOC 2 CC5.2 y CC6.8, ya que la gestión centralizada de dispositivos ayuda a su equipo a aplicar las actividades de control de forma coherente y a reducir el riesgo de software no autorizado o malicioso en los distintos puntos finales.

Como arreglarlo

Su equipo debe registrar todos los dispositivos incluidos en el alcance en una plataforma UEM o MDM, según corresponda. Utilice el registro automatizado o sin intervención manual siempre que sea posible, aplique políticas separadas para los distintos sistemas operativos y tipos de propiedad, y restrinja el acceso desde dispositivos no administrados o que no cumplan con las normas. Cualquier excepción debe documentarse con controles compensatorios.

Evidencia para preparar

  • Informes de inscripción de dispositivos
  • Política de gestión de dispositivos
  • Capturas de pantalla o exportaciones de la configuración de políticas
  • Informes de cumplimiento
  • Registro de excepciones
  • Registros de remediación

Brecha 3: El cifrado y los controles de acceso no se aplican de forma consistente.

Puede que se dé por sentado que el cifrado del dispositivo y la autenticación de los terminales ya están implementados, pero las suposiciones no cumplen con las expectativas de evidencia de auditoría. Si un portátil se pierde o es robado, el cifrado, las políticas de contraseñas, el bloqueo de pantalla y los controles de cuenta se convierten en medidas de seguridad fundamentales.

Esta deficiencia puede retrasar la auditoría si su equipo no puede demostrar qué dispositivos están cifrados, si se aplican contraseñas seguras o si se identifican y corrigen los dispositivos que no cumplen con las normas. Las políticas escritas no son suficientes si su aplicación es inconsistente o no está documentada.

Esta brecha se corresponde habitualmente con los estándares SOC 2 CC6.1, CC6.2 y CC6.7, ya que el cifrado, la autenticación y los controles de acceso ayudan a proteger los sistemas y los datos contra el acceso o la exposición no autorizados.

Como arreglarlo

Su equipo debe implementar el cifrado de disco completo en los dispositivos compatibles y aplicar políticas sólidas de contraseñas, códigos de acceso, bloqueo de pantalla y bloqueo de cuentas. Supervise continuamente el estado del cifrado y el control de acceso, identifique los dispositivos que no cumplan con las normas y defina plazos para corregir los controles que fallen.

Evidencia para preparar

  • Informes de cumplimiento de cifrado
  • Estado de cifrado a nivel de dispositivo
  • Configuraciones de políticas de contraseña y pantalla de bloqueo
  • Informes de conformidad de dispositivos
  • Aprobaciones de excepción
  • Registros de respuesta de dispositivos perdidos o robados

Brecha 4: La gestión de parches es reactiva o no está documentada.

Los dispositivos sin parchear representan una de las vulnerabilidades de seguridad más fáciles de detectar para los auditores. Es posible que su equipo instale las actualizaciones, pero aun así tendrá dificultades para demostrar que los parches se registran, priorizan, implementan y verifican dentro de los plazos establecidos.

Esto se convierte en un problema SOC 2 cuando su equipo no cuenta con un SLA de parcheo claro, una visión centralizada del estado de actualización de los dispositivos y un registro de las soluciones implementadas para los dispositivos que fallan al actualizarse. Para las auditorías SOC 2 Tipo II, su equipo también debe demostrar que los controles de parcheo funcionaron de manera consistente a lo largo del tiempo.

Esta brecha se corresponde normalmente con los estándares SOC 2 CC7.1 y CC7.2, ya que su equipo necesita identificar vulnerabilidades, supervisar los problemas de seguridad, aplicar actualizaciones y conservar pruebas de que la remediación se lleva a cabo dentro de los plazos definidos.

Como arreglarlo

Tu equipo debe definir un proceso de gestión de parches para sistemas operativos, navegadores, aplicaciones empresariales y herramientas de seguridad. Establece plazos según la gravedad, realiza un seguimiento centralizado del estado de las actualizaciones, automatiza la implementación de parches cuando sea apropiado y documenta las medidas correctivas para los dispositivos que no reciban las actualizaciones necesarias.

Evidencia para preparar

  • Política de gestión de parches
  • informes de despliegue de parches
  • Informes de estado de actualización del dispositivo
  • Registros de corrección de vulnerabilidades
  • Informes de cumplimiento de SLA
  • Aprobaciones de excepción
comprobación segura
Automatizar la recopilación de evidencias con Sprinto

Brecha 5: La evidencia está dispersa o es difícil de probar.

Incluso cuando los controles de los puntos finales funcionan correctamente, la auditoría SOC 2 puede ralentizarse si la evidencia está dispersa en hojas de cálculo, capturas de pantalla, correos electrónicos, herramientas de gestión de incidencias, sistemas de recursos humanos, plataformas de identidad y consolas de administración de dispositivos.

El problema no siempre radica en un control fallido. A veces, el control existe, pero su equipo no puede demostrarlo de forma rápida ni consistente. Los auditores pueden solicitar evidencia histórica, muestras específicas o pruebas de que las excepciones y las medidas correctivas se gestionaron correctamente. Si su equipo recopila la evidencia solo a última hora, la preparación para la auditoría se vuelve mucho más difícil.

Esta brecha suele corresponderse con el criterio SOC 2 CC4.1, ya que su equipo debe demostrar que los controles se supervisan, revisan y respaldan con evidencia confiable durante todo el período de auditoría.

Como arreglarlo

Su equipo debe crear un registro centralizado de evidencia para los controles de los puntos finales. Estandarice los formatos de evidencia, automatice la recopilación recurrente de evidencia siempre que sea posible y conecte los flujos de trabajo de administración de dispositivos, identidad, recursos humanos, gestión de incidencias y cumplimiento normativo. Su equipo también debe revisar la preparación de la evidencia antes de que comience la auditoría formal.

Evidencia para preparar

  • Panel de control centralizado de evidencias
  • Exportaciones de cumplimiento de dispositivos
  • Registros de venta de billetes
  • Registros de revisión de acceso
  • Los registros de auditoría
  • Tickets de remediación
  • Capturas de pantalla con marcas de tiempo cuando sea necesario
  • Informes históricos de cumplimiento

Cuando tu equipo gestiona correctamente estas cinco áreas, la seguridad de los dispositivos se vuelve más fácil de demostrar. Tu equipo puede mostrar qué dispositivos están incluidos, cómo se aplican las políticas, si se mitigan los riesgos y dónde se encuentra la evidencia de auditoría. Esto ayuda a reducir la necesidad de recopilar evidencia a última hora y proporciona a tus equipos de TI y cumplimiento un camino más claro hacia la preparación para la certificación SOC 2.

Cómo Sprinto y Hexnode ayudan a cerrar estas brechas juntos

Las deficiencias en la seguridad de los dispositivos rara vez se deben a la falta de controles de seguridad por parte de las organizaciones. Con mayor frecuencia, surgen porque los equipos no pueden aplicar esos controles de manera consistente o demostrar que han estado funcionando eficazmente durante todo el período de auditoría.

La mejor estrategia es integrar la seguridad de los dispositivos en las operaciones diarias, no solo realizarla durante las auditorías. Mantenga un inventario completo de dispositivos, aplique políticas de cifrado y actualización de seguridad, supervise continuamente el cumplimiento, solucione los problemas con prontitud y mantenga actualizada la evidencia de auditoría durante todo el año.

Aquí es donde Hexnode y Sprinto se complementan. Hexnode ayuda a los equipos de TI a proteger y administrar los endpoints aplicando políticas de dispositivos, automatizando la administración de parches, supervisando el cumplimiento y respondiendo a los riesgos de los dispositivos. Sprinto amplía estos controles supervisando continuamente el cumplimiento, recopilando y organizando automáticamente la evidencia de los sistemas conectados, asignándola a los controles SOC 2 y proporcionando una visión en tiempo real de la preparación para la auditoría. En lugar de buscar a toda prisa capturas de pantalla e informes antes de una auditoría, los equipos pueden realizar un seguimiento del estado de los controles, identificar las deficiencias de evidencia con anticipación, reutilizar la evidencia en diferentes auditorías y marcos de trabajo, y colaborar con los auditores desde un espacio de trabajo centralizado.

En conjunto, Hexnode y Sprinto ayudan a las organizaciones a ir más allá de la preparación para una única auditoría SOC 2. Permiten un programa de cumplimiento continuo donde los controles de seguridad de los endpoints se aplican de forma consistente, la evidencia permanece lista para la auditoría y el cumplimiento se convierte en un proceso operativo constante en lugar de un ejercicio de último momento.

logotipo de sprinto
Reciba orientación personalizada de un experto en Sprinto

Preguntas Frecuentes

Su organización debería poder responder “sí” a preguntas como las siguientes:

  • ¿Tenemos un inventario completo de todos los dispositivos que acceden a los sistemas de la empresa?
  • ¿Están todos los dispositivos incluidos en el ámbito de aplicación registrados en una plataforma de gestión de dispositivos?
  • ¿Podemos demostrar que se aplica el cifrado del dispositivo, la contraseña y el bloqueo de pantalla?
  • ¿Se realiza un seguimiento de las actualizaciones del sistema operativo y de las aplicaciones y se implementan dentro de los plazos definidos?
  • ¿Tenemos políticas claras sobre dispositivos personales en el trabajo (BYOD) y dispositivos de contratistas?
  • ¿Puede el departamento de TI bloquear, borrar o revocar de forma remota el acceso a dispositivos perdidos, robados o dados de baja?
  • ¿Se realiza un seguimiento, se corrigen y se documentan los problemas de conformidad de los dispositivos?
  • ¿Disponemos de pruebas históricas, informes y registros correspondientes al período de auditoría?
  • ¿Se documentan, aprueban y revisan las excepciones?
  • ¿Pueden los equipos de TI y de cumplimiento acceder al mismo registro de evidencia?

Los auditores suelen solicitar inventarios de dispositivos, informes sobre el estado del cifrado, informes de cumplimiento de parches, registros de inscripción, configuraciones de control de acceso, registros de auditoría y registros de corrección que demuestren que los controles se aplicaron de forma coherente durante todo el período de auditoría.

Sí. Cualquier dispositivo que acceda a los sistemas de la empresa puede estar incluido en el alcance de su auditoría, según su entorno. Si los dispositivos propiedad de la empresa, de contratistas o los dispositivos personales de los empleados (BYOD) no se gestionan de forma coherente, resulta difícil demostrar que los controles de seguridad funcionan eficazmente. Las organizaciones deben contar con políticas claras, controles de gestión adecuados y excepciones documentadas para estos dispositivos.

El enfoque más eficaz consiste en integrar la seguridad de los endpoints en las operaciones diarias, en lugar de considerarla una actividad reservada para las auditorías. Mantener un inventario centralizado de dispositivos, aplicar políticas de seguridad mediante una solución de gestión unificada de endpoints (UEM) o de gestión de dispositivos móviles (MDM), automatizar la gestión de parches y recopilar continuamente pruebas de cumplimiento puede reducir significativamente la preparación de última hora para las auditorías.

Rugman Asokan
Autor

Rugman Asokan

Rugman Asokan es el responsable de marketing de producto en Hexnode, donde escribe sobre gestión de dispositivos, seguridad de endpoints y operaciones de TI modernas. Su trabajo se centra en ayudar a las organizaciones a simplificar la gestión de endpoints, reforzar la seguridad de los dispositivos y desarrollar prácticas de TI que faciliten el cumplimiento normativo.
Payal Wadhwa
Crítico

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.

Explora más artículos sobre SOC 2

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único