¿Qué es la norma ISO/IEC 27001:2022?
ISO/IEC 27001:2022 es una norma internacional para los sistemas de gestión de la seguridad de la información (SGSI), desarrollada conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC). La versión actualizada del 2022 proporciona un marco completo para establecer, implementar, mantener y mejorar continuamente un SGSI.
Es crucial para las organizaciones que tratan de gestionar sistemáticamente la información sensible, garantizando su confidencialidad, integridad y disponibilidad, entiendan cómo cumplir la norma ISO. Las normas de conformidad ISO como la ISO/IEC 27001:2022 ayudan a las organizaciones de todos los tamaños y sectores a identificar los riesgos de seguridad, implementar los controles adecuados y demostrar la conformidad con las mejores prácticas reconocidas a nivel mundial para la gobernanza de la seguridad de la información, la gestión de riesgos y el cumplimiento de la norma ISO
¿Cuáles son los requisitos de cumplimiento de la norma ISO/IEC 27001:2022?
Los requisitos de cumplimiento de la norma ISO 27001 exigen que las organizaciones establezcan un SGSI sólido siguiendo un conjunto estructurado de directivas, procedimientos y controles diseñados para gestionar los riesgos de la información
Los principales requisitos de conformidad con la norma ISO incluyen:
- Identificar claramente los activos, procesos y sistemas de información.
- Identificar y evaluar los riesgos de seguridad de la información para determinar los controles adecuados.
- Aplicar controles para mitigar o gestionar los riesgos identificados basándose en los criterios de aceptación del riesgo.
- Crear y mantener una directiva de alto nivel que refleje el compromiso de la gestión con respecto a la seguridad de la información.
- Definir las responsabilidades de seguridad y garantizar que el personal las conoce.
- Mantener la información documentada para demostrar el cumplimiento.
Cómo cumplir la norma ISO/IEC 27001:2022 con ManageEngine ADManager Plus
Lograr la conformidad con la norma ISO requiere un enfoque estructurado para gestionar los riesgos de seguridad de la información e implementar controles efectivos. Nuestro software para la conformidad con la norma ISO, ManageEngine ADManager Plus, puede apoyar significativamente los esfuerzos de cumplimiento reforzando la gestión de accesos e identidades, aplicando los principios del mínimo privilegio y entregando informes listos para la auditoría. Al seguir una lista de control de conformidad con la norma ISO 27001 se garantiza que los controles requeridos se implementen de manera sistemática.
Cómo ayuda ADManager Plus a cumplir los requisitos de gestión de la seguridad de la información
Planificación, funcionamiento y evaluación del desempeño
6.1.2: Evaluación de riesgos para la seguridad de la información
Descripción
La organización debe definir y aplicar un proceso de evaluación de riesgos para la seguridad de la información que:
- establece y mantiene criterios de riesgo para la seguridad de la información que incluyen:
- los criterios de aceptación del riesgo; y
- criterios para realizar evaluaciones de los riesgos para la seguridad de la información;
- garantiza que las evaluaciones repetidas de los riesgos para la seguridad de la información produzcan resultados consistentes, válidos y comparables;
- identifica los riesgos para la seguridad de la información:
- aplicar el proceso de evaluación de riesgos para la seguridad de la información con el fin de identificar los riesgos asociados a la pérdida de confidencialidad, integridad y disponibilidad de la información dentro del ámbito del sistema de gestión de la seguridad de la información; y
- identificar a los propietarios del riesgo;
- analiza los riesgos para la seguridad de la información:
- evaluar las posibles consecuencias de que se materialicen los riesgos identificados en 6.1.2 c) 1);
- evaluar la probabilidad realista de que se produzcan los riesgos identificados en 6.1.2 c) 1); y
- determinar los niveles de riesgo;
- evalúa los riesgos para la seguridad de la información:
- comparar los resultados del análisis de riesgos con los criterios de riesgo establecidos en 6.1.2 a); y
- priorizar los riesgos analizados para su tratamiento. La organización conservará información documentada sobre el proceso de evaluación de riesgos para la seguridad de la información.
Cómo ayuda ADManager Plus
El informe de evaluación de riesgos de identidad sirve como un informe completo de conformidad con la norma ISO que proporciona información detallada sobre sus entornos de Active Directory (AD) y Microsoft 365. Hace lo siguiente:
- Analiza los posibles factores de riesgo que podrían provocar ataques a la seguridad.
- Muestra indicadores de riesgo con niveles de gravedad y porcentajes de exposición.
- Proporciona medidas correctivas y puntuaciones de riesgo.
- Respalda los informes regulares de conformidad con la norma ISO mediante evaluaciones periódicas.
- Exporta en los siguientes formatos: XLS, CSV, HTML y PDF.
6.1.3: Tratamiento del riesgo para la seguridad de la informació
Descripción
La organización debe definir y aplicar un proceso de tratamiento de riesgos para la seguridad de la información para:
- seleccionar las opciones adecuadas de tratamiento del riesgo para la seguridad de la información, teniendo en cuenta los resultados de la evaluación de riesgos.
Cómo ayuda ADManager Plus
Tratamiento del riesgo
- Tome medidas sobre la marcha para mitigar los riesgos identificados en el informe de evaluación de riesgos de identidad
- Implemente las medidas adecuadas según los resultados de la evaluación de riesgos.
- Refuerce la postura de seguridad mediante la corrección inmediata.
8.2: Evaluación de riesgos para la seguridad de la información
Descripción
La organización debe realizar evaluaciones de los riesgos para la seguridad de la información a intervalos planificados o cuando se propongan o se produzcan cambios significativos, teniendo en cuenta los criterios establecidos en la sección 6.1.2.
- La organización conservará información documentada de los resultados de las evaluaciones del riesgo para la seguridad de la información.
Cómo ayuda ADManager Plus
Monitoreo continuo del riesgo
- Evaluación detallada del riesgo
- Funciones de conservación de la documentación
- Pistas de auditoría integrales
9.1: Monitoreo, medición, análisis y evaluación
Descripción
La organización determinará:
- qué se debe monitorear y medir, incluidos los procesos y controles de seguridad de la información;
- los métodos para monitorear, medir, analizar y evaluar, según corresponda, para garantizar resultados válidos. Los métodos seleccionados deben producir resultados comparables y reproducibles para que se consideren válidos;
- cuándo se llevarán a cabo el monitoreo y la medición;
- qué se monitoreará y medirá;
- cuándo se analizarán y evaluarán los resultados del monitoreo y la medición;
- quién analizará y evaluará estos resultados. Se dispondrá de información documentada como prueba de los resultados. La organización evaluará el desempeño de la seguridad de la información y la efectividad del sistema de gestión de la seguridad de la información.
Cómo ayuda ADManager Plus
Monitoreo e informes
- Aproveche los más de 200 informes preconfigurados para obtener información detallada sobre AD y Microsoft 365.
- Monitoree los tiempos de inicio de sesión de los usuarios, las contraseñas vencidas, los usuarios deshabilitados y mucho más.
- Utilice la generación automática de informes programados y la distribución por correo electrónico.
- Exporte a varios formatos, incluyendo PDF, XLS, CSV y HTML.
- La intuitiva interfaz elimina los complejos scripts de PowerShell.
Cómo ayuda ADManager Plus a cumplir los controles de seguridad de la información
Controles organizacionales (5.x)
Descripción
Se establecerán e implementarán normas para controlar el acceso físico y lógico a la información y a otros activos asociados en función de los requisitos de seguridad de la empresa y de la información.
Cómo ayuda ADManager Plus
Gestión granular del acceso
- Gestione las pertenencias a grupo y los permisos de carpeta.
- Ejecute campañas de certificación de acceso para revisar y validar los derechos de acceso existentes.
- Asegúrese de que el acceso siga siendo necesario y adecuado.
Descripción
Se gestionará el ciclo de vida completo de las identidades.
Cómo ayuda ADManager Plus
Automatización de todo el ciclo de vida de la identidad
- Automatización de todo el ciclo de vida de la identidad
- Automatice el aprovisionamiento de usuarios con plantillas predefinidas.
- Garantice unos derecho de acceso consistentes desde el primer día.
- Gestione los atributos de los usuarios y las pertenencias a grupos.
- Desaprovisionamiento automatizado cuando se marcha el usuario.
- Integre con aplicaciones de terceros.
Descripción
Los derechos de acceso a la información y a otros activos asociados se aprovisionarán, revisarán, modificarán y eliminarán de acuerdo con la directiva específica de la organización al respecto y las normas para el control de acceso
Cómo ayuda ADManager Plus
Gestión de acceso basada en directivas
- Aprovisionamiento y desaprovisionamiento basados en plantillas y flujos de trabajo
- Informes sólidos para las revisiones periódicas de los derechos de acceso
- Fácil modificación y revocación de los derechos de acceso
- Acceda a las campañas de certificación para la validación periódica
Descripción
La organización evaluará los eventos de seguridad de la información y decidirá si deben clasificarse como incidentes de seguridad de la información.
Cómo ayuda ADManager Plus
Inteligencia de eventos de seguridad
- Supervise y genere informes de los cambios críticos en AD (por ejemplo, inicios de sesión fallidos o bloqueos).
- La evaluación del riesgo de identidad destaca las actividades sospechosas.
- Proporcione acciones correctivas inmediatas.
- Introduzca los datos en los sistemas de SIEM para realizar análisis exhaustivos con integración.
Descripción
La organización evaluará los eventos de seguridad de la información y decidirá si deben clasificarse como incidentes de seguridad de la información.
Cómo ayuda ADManager Plus
Rápida respuesta ante incidentes
- Realice acciones rápidas como deshabilitar las cuentas comprometidas o restablecer las contraseñas.
- Modifique las pertenencias a grupos para aislar las entidades afectadas.
- Utilice los datos históricos para realizar el análisis posterior al incidente.
- Aproveche los exhaustivos informes de seguimiento para la investigación forense.
Descripción
La organización planificará cómo mantener la seguridad de la información en un nivel adecuado durante la interrupción.
Cómo ayuda ADManager Plus
Soporte para la continuidad del negocio
- La automatización reduce los errores manuales durante las interrupciones.
- La interfaz web permite gestionar AD de forma remota.
- La solución ofrece un rápido aprovisionamiento y desaprovisionamiento para asegurar la recuperación.
- Dispone de funciones de respaldo y recuperación de configuraciones.
Descripción
La preparación de las TIC se planificará, implementará, mantendrá y probará basándose en los objetivos de continuidad empresarial y en los requisitos de continuidad de las TIC.
Cómo ayuda ADManager Plus
Soporte para la infraestructura de las TIC
- Simplifique la gestión crítica de AD.
- Identifique las vulnerabilidades y tome medidas inmediatas.
- Automatice la gestión del acceso.
- Apoye las estrategias efectivas de respaldo y recuperación.
Descripción
Se revisará periódicamente el cumplimiento de la política de seguridad de la información de la organización, las directivas específicas de cada tema, las reglas y las normas.
Cómo ayuda ADManager Plus
Monitoreo exhaustivo del cumplimiento
- Extensive compliance reports on accounts, groups, and permissions
- Amplios informes de cumplimiento sobre cuentas, grupos y permisos
- Funciones de auditoría y verificación regular
- Informes personalizables para requisitos específicos
- Acceda a las campañas de certificación para obtener pruebas de conformidad
Controles de personas (6.x)
Descripción
La organización proporcionará un mecanismo para que el personal reporte los eventos de seguridad de la información observados o sospechados a través de los canales apropiados de manera oportuna.
Cómo ayuda ADManager Plus
Soporte para la investigación de eventos
- La evaluación del riesgo de identidad permite que el equipo de seguridad realice investigaciones.
- Las funciones de auditoría controlan los cambios y las actividades sospechosas.
- Las herramientas de validación confirman o desmienten los incidentes reportados.
Controles tecnológicos (8.x)
Descripción
Las copias de seguridad de la información, el software y los sistemas se mantendrán y se comprobarán periódicamente de acuerdo con la directiva específica acordada sobre las copias de seguridad.
Cómo ayuda ADManager Plus
Gestión del respaldo de AD
- Realice copias de seguridad completas de AD.
- Mantenga el entorno de AD para que esté listo para el respaldo y la recuperación.
- Apoye los procedimientos de recuperación ante desastres.
Ventajas de utilizar ADManager Plus para cumplir la norma ISO/IEC 27001:2022
- Informe de evaluación de riesgos de identidad: ADManager Plus ofrece una herramienta especializada para elaborar informes de conformidad con la norma ISO que identifica los indicadores de riesgo en sus entornos de AD y Microsoft 365. Asigna niveles de gravedad, calcula un porcentaje de exposición al riesgo y sugiere medidas correctivas. Este informe de conformidad con la norma ISO 27001 evalúa la postura de seguridad de su organización, permitiéndole priorizar las estrategias de tratamiento de riesgos.
- Flujos de trabajo automatizados: Al crear una automatización basada en reglas para la limpieza o el desaprovisionamiento de cuentas, la plataforma ayuda a aplicar los resultados de las directivas de tratamiento de riesgos de forma efectiva, apoyando los requisitos de conformidad con la norma ISO.
- Más de 200 informes de seguridad preconfigurados: ADManager Plus proporciona más de 200 informes programables y exportables listos para usar que monitorean la actividad de inicio de sesión de los usuarios, los cambios de GPO, las cuentas inactivas, los cambios de permisos y mucho más, garantizando transparencia y resultados medibles. Estos exhaustivos informes de conformidad con la norma ISO permiten un monitoreo continuo, tal como requiere la conformidad con la norma ISO.
- Control de acceso basado en roles: Defina roles granulares y delegue tareas específicas de AD a los técnicos, segregando las funciones y minimizando las amenazas internas.
- Campañas de certificación de acceso: Compruebe los permisos de acceso concedidos a los usuarios con campañas periódicas de certificación de acceso, manteniendo la conformidad con la norma ISO mediante una gobernanza de acceso adecuada.
Excelencia en los informes de cumplimiento
Transforme sus informes de conformidad con la norma ISO 27001 con:
- Generación de informes automatizada: Programe y distribuya informes automáticamente.
- Múltiples formatos de exportación: Exporte a PDF, XLS, CSV o HTML para las distintas necesidades de las partes interesadas.
- Calificación de riesgos en tiempo real: Comprenda su postura de seguridad de un vistazo.
- Dashboards personalizables: Adapte las vistas a los requisitos específicos de conformidad con la norma ISO.