Blog
Ángulo de sprinto a la derecha
NIST
Ángulo de sprinto a la derecha
Control de acceso del NIST: Requisitos, controles y mapeo

Control de acceso del NIST: Requisitos, controles y mapeo

TL, DR:

Los controles de acceso del NIST regulan el acceso a la Información No Clasificada Controlada (CUI) y a los sistemas que la procesan, controlando quién tiene acceso, qué métodos se utilizan y qué permisos basados ​​en roles tiene cada usuario.
La norma NIST SP 800-53 organiza el control de acceso en la familia AC, una de las 20 familias de controles de seguridad. CMMC asigna 26 prácticas de control de acceso a 5 niveles de madurez que se correlacionan con 22 controles NIST.
La implementación requiere definir estructuras de autorización, garantizar la separación de funciones, establecer controles de sesión, gestionar políticas de acceso remoto y mantener registros de auditoría de todas las decisiones de acceso.

Garantizar la seguridad adecuada de los sistemas de información es una responsabilidad fundamental de la gestión de toda organización. Toda organización que se ocupe de asuntos financieros, de seguridad, privacidad o defensa implementa algún tipo de control de acceso (autorización). 

Si bien algunos sistemas otorgan acceso completo tras la autenticación exitosa del usuario, la mayoría de los sistemas actuales requieren un control más sofisticado y complejo. Además del mecanismo de autenticación (como una contraseña), el control de acceso también considera cómo se estructuran las autorizaciones. 

En ciertos casos, la autorización puede reflejar la estructura de la empresa, mientras que en otros puede depender del nivel de confidencialidad de los distintos documentos, es decir, del nivel de autorización del usuario que accede a dichos documentos.

¿Cómo se relacionan los controles de acceso con NIST? ¿Cuáles son los requisitos establecidos por NIST en materia de controles de acceso? ¿Por qué son necesarios los controles de acceso de NIST? ¿Cuáles son las mejores prácticas para implementar los controles de acceso de NIST? Este artículo responde a todas estas preguntas.

¿Qué son los controles de acceso del NIST?

Los controles de acceso del NIST son un conjunto de procesos y/o procedimientos, generalmente automatizados, que permiten el acceso a un área controlada o el control de la información de acuerdo con las políticas y reglas preestablecidas por el Instituto Nacional de Estándares y Tecnología ( NIST ).

El control de acceso regula el acceso a la información no clasificada controlada (CUI), y los sistemas y redes que almacenan o procesan CUI están limitados, definidos y controlados. Para garantizar el nivel de acceso adecuado a la información, esta familia rige:

  • ¿Quién tiene acceso al entorno delimitado de la organización? 
  • Métodos utilizados para acceder al entorno delimitado (teléfono, VPN, conexión inalámbrica, etc.)
  • Define el acceso basado en roles. 

El control de acceso se encarga de supervisar y limitar el acceso a sistemas, activos y servicios seguros. Las normas que rigen este acceso deben definirse mediante procedimientos y políticas específicas que, en consonancia con las implementaciones técnicas adecuadas, creen e implementen un sistema integral de control de acceso. 

¿Por qué son necesarios los controles de acceso del NIST?

Los controles de acceso del NIST son necesarios para garantizar que el personal adecuado esté autorizado a acceder a los recursos adecuados en el momento adecuado, y son obligatorios para que las agencias federales cumplan con los requisitos de la FISMA.

La gestión de identidades y accesos es una capacidad fundamental y esencial para la ciberseguridad. En pocas palabras, con su enfoque en la investigación aplicada y fundamental, así como en los estándares, el NIST busca garantizar que el personal adecuado esté autorizado para acceder a los recursos correctos en el momento oportuno.

Los controles de acceso protegen los sistemas de información contra diversos riesgos. Proporcionan medidas de seguridad y privacidad para proteger la privacidad de los usuarios y garantizar el funcionamiento continuo de los sistemas de información. 

La implementación de controles de acceso conforme a las normas del NIST es obligatoria para que las agencias federales cumplan con los requisitos de la FISMA o Ley Federal de Modernización de la Seguridad de la Información. 

Los controles de acceso están diseñados para lograr un nivel de seguridad uniforme en todos los sistemas de información federales. Estos controles, cuando se implementan correctamente, refuerzan la integridad de los sistemas de información y protegen los datos de los usuarios contra el robo.

Lista de requisitos de control de acceso del NIST

El control de acceso conforme a la norma NIST 800-171 se compone de 2 requisitos básicos y 20 requisitos derivados.

Analicemos los requisitos específicos para cumplir con la norma NIST 800-171 y los controles de acceso adecuados necesarios para ello.

Lista de requisitos de control de acceso del NIST

Requisitos básicos de seguridad para el control de acceso del NIST

Los requisitos básicos para cada familia de requisitos NIST SP 800-171 establecen su enfoque u objetivo general. Todas las familias constituyen al menos una. La primera familia bajo control de acceso comprende dos:

  • 3.1.1 – Limitar el acceso a los sistemas únicamente a usuarios, dispositivos o procesos autorizados.
  • 3.1.2 – Limitar el acceso a los sistemas únicamente a las aplicaciones que los usuarios autorizados puedan ejecutar.

La norma NIST SP 800-171 es un marco flexible con diversos métodos para cumplir con estos requisitos. Las mejores prácticas para estos dos aspectos incluyen políticas basadas en roles o en acceso para el apartado 3.1.1 y diversas opciones de definición de privilegios de acceso para el apartado 3.1.2. La implementación de una gestión de identidades y accesos (IAM) sólida, además de los requisitos derivados, puede cumplir o incluso superar estos requisitos.

¿Desea implementar controles de acceso y definir roles en toda la organización y a nivel de entidad, todo desde un único panel de control? ¡Contáctenos ahora!

Requisitos de seguridad derivados del control de acceso del NIST

Los requisitos de seguridad derivados forman parte de la mayoría de las familias NIST SP 800-171, que desglosan los controles más complejos y específicos que las empresas deben implementar. Con 20 requisitos derivados, el control de acceso constituye la familia más sólida. Estos requisitos son los siguientes:

  • 3.1.3 – El flujo de información no clasificada controlada (CUI) se controla mediante aprobación.
  • 3.1.4 – Para evitar acciones no colusorias perjudiciales, separe lógicamente los deberes de los individuos.
  • 3.1.5 – Para todas las cuentas, aplique el principio de “privilegio mínimo” (incluidas las privilegiadas).
  • 3.1.6 – Para todas las funciones que no requieren privilegios, utilice cuentas sin privilegios.
  • 3.1.7 – Se debe impedir que los usuarios sin privilegios ejecuten funciones privilegiadas; registre cualquier ejecución no privilegiada en los registros de auditoría de seguridad de las funciones privilegiadas.
  • 3.1.8 – Se deben limitar los intentos fallidos del usuario para iniciar sesión.
  • 3.1.9 – Notificar a las partes interesadas sobre los derechos de seguridad y privacidad según las normas CUI aplicables.
  • 3.1.10 – Utilice pantallas que oculten patrones y bloqueos de sesión después de períodos de inactividad.
  • 3.1.11 – Definir ciertas condiciones bajo las cuales las sesiones de acceso se terminan automáticamente.
  • 3.1.12 – Controlar estrictamente y supervisar de cerca todas las sesiones de acceso realizadas de forma remota.
  • 3.1.13 – Salvaguardar la confidencialidad de las sesiones de acceso remoto mediante el uso de claves criptográficas.
  • 3.1.14 – Se deben utilizar puntos de control de acceso para enrutar todas las sesiones de acceso remoto.
  • 3.1.15 – Autorizar todo el acceso remoto a comandos privilegiados y datos relevantes para la seguridad.
  • 3.1.16 – Antes de habilitar las conexiones inalámbricas, autorice todos los privilegios de acceso inalámbrico.
  • 3.1.17 – Utilice cifrado y autenticación para proteger todas las sesiones de acceso inalámbrico.
  • 3.1.18 – Todas las conexiones de dispositivos móviles a las redes que contengan datos sensibles deben estar controladas.
  • 3.1.19 – Encriptar toda la información controlada no clasificada (CUI) para su procesamiento en cualquier plataforma informática o dispositivo móvil.
  • 3.1.20 – Controlar y verificar la variedad y cantidad de conexiones a sistemas externos.
  • 3.1.21 – Se debe limitar el uso general de todos los dispositivos portátiles que estén conectados a sistemas externos.
  • 3.1.22 – Controlar estrictamente todo el procesamiento o publicación de CUI en sistemas de acceso público.

Mejores prácticas de control de acceso y seguridad del NIST

La última versión de los controles de acceso del NIST, que supone un avance significativo, ofrece directrices de ciberseguridad para la próxima generación del marco. Las organizaciones pueden utilizar estas directrices para reforzar su postura de ciberseguridad.

Las directrices y mejores prácticas para los controles de acceso del NIST son:

Hacer que los controles de seguridad y acceso sean más orientados a resultados. 

Las versiones anteriores de NIST se centraban más en la organización, es decir, definían los controles según la responsabilidad y se enfocaban en los efectos a largo plazo y más amplios para la organización, prescribiendo una entidad o mecanismo específico para cumplir con los controles. La última revisión cambia el enfoque hacia los "objetivos de control". Se centra en medir y evaluar los resultados y describir el resultado del control.

Por ejemplo, la gestión de acceso privilegiado para cuentas de usuario, con autenticación multifactor (MFA), reduce el acceso no autorizado. El resultado evaluado sería la reducción en el número de intentos de inicio de sesión no autorizados exitosos.

Integración completa de los controles de privacidad y acceso en el catálogo de controles de seguridad. 

Es necesario crear un conjunto consolidado y unificado de controles para las organizaciones y los sistemas de información, al tiempo que se establecen tablas de correspondencia y se proporciona un resumen de los controles relacionados con la privacidad.

Separar el proceso de selección de controles de los controles propiamente dichos. 

Las organizaciones pueden garantizar que sus controles de seguridad, al separar estas dos etapas (como la autenticación multifactor, la gestión de acceso privilegiado y otras), se adapten a sus necesidades específicas. Esto permite un enfoque de seguridad más flexible y basado en el riesgo, lo que permite a las empresas centrarse en los controles que impactan significativamente en su postura de seguridad, alineándose con sus objetivos comerciales y su tolerancia al riesgo.

Revisiones y actualizaciones periódicas de los controles de seguridad y acceso.

Adáptese a las amenazas y cambios en constante evolución mediante revisiones y actualizaciones periódicas de los controles de seguridad en el entorno de la organización. Esta adaptación se realiza sin necesidad de repetir todo el proceso de selección de controles. Esto fomenta la capacidad de respuesta y la agilidad para mantener una postura de ciberseguridad eficaz.

¿Cómo se corresponden los controles de acceso de NIST con los controles de acceso de CMMC?

Próximamente, las empresas deberán adoptar el marco de Certificación de Madurez del Modelo de Ciberseguridad (CMMC), que actualmente cumple con las regulaciones NIST y DFARS. El CMMC integra los controles de NIST SP 800-171, DFARS y otras regulaciones en un sistema unificado y optimizado. Esto permite la implementación gradual de sus 171 prácticas en sus cinco niveles de madurez.

Con el primero, titulado Control de Acceso (AC), el CMMC tiene 17 dominios que corresponden a las familias de requisitos del NIST. Los controles de AC en los distintos niveles de madurez del CMMC son:

  • CMMC Nivel 1 AC: Cuatro controles AC conforman la "higiene cibernética básica", junto con las otras 13 prácticas de Nivel 1. Todos los procesos deben implementarse, pero no medirse.
  • CMMC Nivel 2 AC: Diez controles AC conforman la "higiene cibernética intermedia", junto con las otras 45 prácticas de Nivel 2; todos los procesos deben estar documentados formalmente.
  • CMMC Nivel 3 AC: Ocho controles AC conforman la "buena higiene cibernética", junto con las otras 50 prácticas de Nivel 3; todos los procesos deben gestionarse de forma activa.
  • CMMC Nivel 4 AC: Tres controles AC conforman la seguridad “proactiva”, junto con las otras 23 prácticas de Nivel 4. Todos los procesos deben revisarse periódicamente.
  • CMMC Nivel 5 AC: Un control AC conforma la seguridad "avanzada/progresiva", junto con las otras 14 prácticas de Nivel 5; todos los procesos deben optimizarse.

Los 26 controles AC de CMMC se corresponden con los 22 controles de NIST, a la vez que ofrecen medidas de seguridad adicionales contra las amenazas persistentes avanzadas (APT). 

Conclusión

Ya sea una agencia federal o una organización privada, las familias de controles NIST 800-53 desempeñan un papel fundamental en el fortalecimiento de sus defensas de ciberseguridad y la protección de sus activos confidenciales. Estos controles establecen un marco de seguridad integral, que abarca desde el control de acceso hasta la respuesta a incidentes. 

Con más de 1189 controles individuales, lograr la conformidad con las normas NIST puede resultar una tarea desalentadora.

¡Entra en Sprinto!

Sprinto aprovecha el poder de la automatización del cumplimiento normativo para crear e implementar controles de acceso de seguridad, todo en tiempo real y desde un único panel de control. ¡Navegue por el cumplimiento de la normativa NIST con Sprinto y haga que su proceso de cumplimiento sea más sencillo que nunca!

¡Póngase en contacto con nosotros hoy mismo!

Preguntas frecuentes

Existen 3 tipos de control de acceso:

  1. Control de acceso discrecional (DAC)
  2. Control de acceso basado en atributos (ABAC)
  3. Control de acceso basado en roles (RBAC)

Los controles del NIST se utilizan con frecuencia para mejorar los estándares de seguridad de la información, el marco de ciberseguridad y la gestión de riesgos de una organización. Por ejemplo, las agencias federales deben cumplir con la norma NIST 800-53. Sin embargo, las organizaciones privadas pueden mejorar su postura de seguridad mediante la integración del marco de gestión de riesgos en su programa de seguridad.

Las familias de controles del NIST, que en conjunto suman la asombrosa cifra de 1189 controles individuales, están diseñadas para proporcionar un enfoque detallado de la seguridad del sistema, lo que garantiza que las empresas puedan evaluar y abordar eficazmente sus riesgos específicos.

Las siete categorías principales de control de acceso son: directivo, compensatorio, disuasorio, correctivo, de detección y de recuperación.

Las normativas y marcos regulatorios como PCI DSS, HIPAA, GDPR, ISO 27001 y NIST 800-53 exigen controles de acceso estrictos para los activos gestionados. La normativa aplicable depende del tipo de activo, la sensibilidad de los datos, el sector y el alcance del cumplimiento.

Ayush Saxena
Autor

Ayush Saxena

Ayush Saxena es un redactor sénior especializado en seguridad y cumplimiento normativo. Le apasiona el mundo del hacking y la ciberseguridad. Se especializa en recopilar las últimas tendencias y tecnologías emergentes en ciberseguridad para ofrecer información relevante y práctica. En su tiempo libre, disfruta del senderismo, los viajes y escuchar música.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único