¿Qué es la norma ISO/IEC 27001:2022?

ISO/IEC 27001:2022 es una norma internacional para los sistemas de gestión de la seguridad de la información (SGSI), desarrollada conjuntamente por la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC). La versión actualizada del 2022 proporciona un marco completo para establecer, implementar, mantener y mejorar continuamente un SGSI.

Es crucial para las organizaciones que tratan de gestionar sistemáticamente la información sensible, garantizando su confidencialidad, integridad y disponibilidad, entiendan cómo cumplir la norma ISO. Las normas de conformidad ISO como la ISO/IEC 27001:2022 ayudan a las organizaciones de todos los tamaños y sectores a identificar los riesgos de seguridad, implementar los controles adecuados y demostrar la conformidad con las mejores prácticas reconocidas a nivel mundial para la gobernanza de la seguridad de la información, la gestión de riesgos y el cumplimiento de la norma ISO

¿Cuáles son los requisitos de cumplimiento de la norma ISO/IEC 27001:2022?

Los requisitos de cumplimiento de la norma ISO 27001 exigen que las organizaciones establezcan un SGSI sólido siguiendo un conjunto estructurado de directivas, procedimientos y controles diseñados para gestionar los riesgos de la información

Los principales requisitos de conformidad con la norma ISO incluyen:

  • Identificar claramente los activos, procesos y sistemas de información.
  • Identificar y evaluar los riesgos de seguridad de la información para determinar los controles adecuados.
  • Aplicar controles para mitigar o gestionar los riesgos identificados basándose en los criterios de aceptación del riesgo.
  • Crear y mantener una directiva de alto nivel que refleje el compromiso de la gestión con respecto a la seguridad de la información.
  • Definir las responsabilidades de seguridad y garantizar que el personal las conoce.
  • Mantener la información documentada para demostrar el cumplimiento.

Cómo cumplir la norma ISO/IEC 27001:2022 con ManageEngine ADManager Plus

Lograr la conformidad con la norma ISO requiere un enfoque estructurado para gestionar los riesgos de seguridad de la información e implementar controles efectivos. Nuestro software para la conformidad con la norma ISO, ManageEngine ADManager Plus, puede apoyar significativamente los esfuerzos de cumplimiento reforzando la gestión de accesos e identidades, aplicando los principios del mínimo privilegio y entregando informes listos para la auditoría. Al seguir una lista de control de conformidad con la norma ISO 27001 se garantiza que los controles requeridos se implementen de manera sistemática.

Cómo ayuda ADManager Plus a cumplir los requisitos de gestión de la seguridad de la información

Planificación, funcionamiento y evaluación del desempeño

6.1.2: Evaluación de riesgos para la seguridad de la información

Descripción

La organización debe definir y aplicar un proceso de evaluación de riesgos para la seguridad de la información que:

  1. establece y mantiene criterios de riesgo para la seguridad de la información que incluyen:
    1. los criterios de aceptación del riesgo; y
    2. criterios para realizar evaluaciones de los riesgos para la seguridad de la información;
  2. garantiza que las evaluaciones repetidas de los riesgos para la seguridad de la información produzcan resultados consistentes, válidos y comparables;
  3. identifica los riesgos para la seguridad de la información:
    1. aplicar el proceso de evaluación de riesgos para la seguridad de la información con el fin de identificar los riesgos asociados a la pérdida de confidencialidad, integridad y disponibilidad de la información dentro del ámbito del sistema de gestión de la seguridad de la información; y
    2. identificar a los propietarios del riesgo;
  4. analiza los riesgos para la seguridad de la información:
    1. evaluar las posibles consecuencias de que se materialicen los riesgos identificados en 6.1.2 c) 1);
    2. evaluar la probabilidad realista de que se produzcan los riesgos identificados en 6.1.2 c) 1); y
    3. determinar los niveles de riesgo;
  5. evalúa los riesgos para la seguridad de la información:
    1. comparar los resultados del análisis de riesgos con los criterios de riesgo establecidos en 6.1.2 a); y
    2. priorizar los riesgos analizados para su tratamiento. La organización conservará información documentada sobre el proceso de evaluación de riesgos para la seguridad de la información.

Cómo ayuda ADManager Plus

El informe de evaluación de riesgos de identidad sirve como un informe completo de conformidad con la norma ISO que proporciona información detallada sobre sus entornos de Active Directory (AD) y Microsoft 365. Hace lo siguiente:

  • Analiza los posibles factores de riesgo que podrían provocar ataques a la seguridad.
  • Muestra indicadores de riesgo con niveles de gravedad y porcentajes de exposición.
  • Proporciona medidas correctivas y puntuaciones de riesgo.
  • Respalda los informes regulares de conformidad con la norma ISO mediante evaluaciones periódicas.
  • Exporta en los siguientes formatos: XLS, CSV, HTML y PDF.

Más información

6.1.3: Tratamiento del riesgo para la seguridad de la informació

Descripción

La organización debe definir y aplicar un proceso de tratamiento de riesgos para la seguridad de la información para:

  1. seleccionar las opciones adecuadas de tratamiento del riesgo para la seguridad de la información, teniendo en cuenta los resultados de la evaluación de riesgos.

Cómo ayuda ADManager Plus

Tratamiento del riesgo

  • Tome medidas sobre la marcha para mitigar los riesgos identificados en el informe de evaluación de riesgos de identidad
  • Implemente las medidas adecuadas según los resultados de la evaluación de riesgos.
  • Refuerce la postura de seguridad mediante la corrección inmediata.

Más información

8.2: Evaluación de riesgos para la seguridad de la información

Descripción

La organización debe realizar evaluaciones de los riesgos para la seguridad de la información a intervalos planificados o cuando se propongan o se produzcan cambios significativos, teniendo en cuenta los criterios establecidos en la sección 6.1.2.

  1. La organización conservará información documentada de los resultados de las evaluaciones del riesgo para la seguridad de la información.

Cómo ayuda ADManager Plus

Monitoreo continuo del riesgo

  • Evaluación detallada del riesgo
  • Funciones de conservación de la documentación
  • Pistas de auditoría integrales

Más información

9.1: Monitoreo, medición, análisis y evaluación

Descripción

La organización determinará:

  1. qué se debe monitorear y medir, incluidos los procesos y controles de seguridad de la información;
  2. los métodos para monitorear, medir, analizar y evaluar, según corresponda, para garantizar resultados válidos. Los métodos seleccionados deben producir resultados comparables y reproducibles para que se consideren válidos;
  3. cuándo se llevarán a cabo el monitoreo y la medición;
  4. qué se monitoreará y medirá;
  5. cuándo se analizarán y evaluarán los resultados del monitoreo y la medición;
  6. quién analizará y evaluará estos resultados. Se dispondrá de información documentada como prueba de los resultados. La organización evaluará el desempeño de la seguridad de la información y la efectividad del sistema de gestión de la seguridad de la información.

Cómo ayuda ADManager Plus

Monitoreo e informes

  • Aproveche los más de 200 informes preconfigurados para obtener información detallada sobre AD y Microsoft 365.
  • Monitoree los tiempos de inicio de sesión de los usuarios, las contraseñas vencidas, los usuarios deshabilitados y mucho más.
  • Utilice la generación automática de informes programados y la distribución por correo electrónico.
  • Exporte a varios formatos, incluyendo PDF, XLS, CSV y HTML.
  • La intuitiva interfaz elimina los complejos scripts de PowerShell.

Más información

Cómo ayuda ADManager Plus a cumplir los controles de seguridad de la información

Controles organizacionales (5.x)

Descripción

Se establecerán e implementarán normas para controlar el acceso físico y lógico a la información y a otros activos asociados en función de los requisitos de seguridad de la empresa y de la información.

Cómo ayuda ADManager Plus

Gestión granular del acceso

Descripción

Se gestionará el ciclo de vida completo de las identidades.

Cómo ayuda ADManager Plus

Automatización de todo el ciclo de vida de la identidad

Descripción

Los derechos de acceso a la información y a otros activos asociados se aprovisionarán, revisarán, modificarán y eliminarán de acuerdo con la directiva específica de la organización al respecto y las normas para el control de acceso

Cómo ayuda ADManager Plus

Gestión de acceso basada en directivas

  • Aprovisionamiento y desaprovisionamiento basados en plantillas y flujos de trabajo
  • Informes sólidos para las revisiones periódicas de los derechos de acceso
  • Fácil modificación y revocación de los derechos de acceso
  • Acceda a las campañas de certificación para la validación periódica

Descripción

La organización evaluará los eventos de seguridad de la información y decidirá si deben clasificarse como incidentes de seguridad de la información.

Cómo ayuda ADManager Plus

Inteligencia de eventos de seguridad

  • Supervise y genere informes de los cambios críticos en AD (por ejemplo, inicios de sesión fallidos o bloqueos).
  • La evaluación del riesgo de identidad destaca las actividades sospechosas.
  • Proporcione acciones correctivas inmediatas.
  • Introduzca los datos en los sistemas de SIEM para realizar análisis exhaustivos con integración.

Descripción

La organización evaluará los eventos de seguridad de la información y decidirá si deben clasificarse como incidentes de seguridad de la información.

Cómo ayuda ADManager Plus

Rápida respuesta ante incidentes

Descripción

La organización planificará cómo mantener la seguridad de la información en un nivel adecuado durante la interrupción.

Cómo ayuda ADManager Plus

Soporte para la continuidad del negocio

  • La automatización reduce los errores manuales durante las interrupciones.
  • La interfaz web permite gestionar AD de forma remota.
  • La solución ofrece un rápido aprovisionamiento y desaprovisionamiento para asegurar la recuperación.
  • Dispone de funciones de respaldo y recuperación de configuraciones.

Descripción

La preparación de las TIC se planificará, implementará, mantendrá y probará basándose en los objetivos de continuidad empresarial y en los requisitos de continuidad de las TIC.

Cómo ayuda ADManager Plus

Soporte para la infraestructura de las TIC

Descripción

Se revisará periódicamente el cumplimiento de la política de seguridad de la información de la organización, las directivas específicas de cada tema, las reglas y las normas.

Cómo ayuda ADManager Plus

Monitoreo exhaustivo del cumplimiento

Controles de personas (6.x)

Descripción

La organización proporcionará un mecanismo para que el personal reporte los eventos de seguridad de la información observados o sospechados a través de los canales apropiados de manera oportuna.

Cómo ayuda ADManager Plus

Soporte para la investigación de eventos

  • La evaluación del riesgo de identidad permite que el equipo de seguridad realice investigaciones.
  • Las funciones de auditoría controlan los cambios y las actividades sospechosas.
  • Las herramientas de validación confirman o desmienten los incidentes reportados.

Controles tecnológicos (8.x)

Descripción

Las copias de seguridad de la información, el software y los sistemas se mantendrán y se comprobarán periódicamente de acuerdo con la directiva específica acordada sobre las copias de seguridad.

Cómo ayuda ADManager Plus

Gestión del respaldo de AD

  • Realice copias de seguridad completas de AD.
  • Mantenga el entorno de AD para que esté listo para el respaldo y la recuperación.
  • Apoye los procedimientos de recuperación ante desastres.

Ventajas de utilizar ADManager Plus para cumplir la norma ISO/IEC 27001:2022

  • Informe de evaluación de riesgos de identidad: ADManager Plus ofrece una herramienta especializada para elaborar informes de conformidad con la norma ISO que identifica los indicadores de riesgo en sus entornos de AD y Microsoft 365. Asigna niveles de gravedad, calcula un porcentaje de exposición al riesgo y sugiere medidas correctivas. Este informe de conformidad con la norma ISO 27001 evalúa la postura de seguridad de su organización, permitiéndole priorizar las estrategias de tratamiento de riesgos.
  • Flujos de trabajo automatizados: Al crear una automatización basada en reglas para la limpieza o el desaprovisionamiento de cuentas, la plataforma ayuda a aplicar los resultados de las directivas de tratamiento de riesgos de forma efectiva, apoyando los requisitos de conformidad con la norma ISO.
  • Más de 200 informes de seguridad preconfigurados: ADManager Plus proporciona más de 200 informes programables y exportables listos para usar que monitorean la actividad de inicio de sesión de los usuarios, los cambios de GPO, las cuentas inactivas, los cambios de permisos y mucho más, garantizando transparencia y resultados medibles. Estos exhaustivos informes de conformidad con la norma ISO permiten un monitoreo continuo, tal como requiere la conformidad con la norma ISO.
  • Control de acceso basado en roles: Defina roles granulares y delegue tareas específicas de AD a los técnicos, segregando las funciones y minimizando las amenazas internas.
  • Campañas de certificación de acceso: Compruebe los permisos de acceso concedidos a los usuarios con campañas periódicas de certificación de acceso, manteniendo la conformidad con la norma ISO mediante una gobernanza de acceso adecuada.

Excelencia en los informes de cumplimiento

Transforme sus informes de conformidad con la norma ISO 27001 con:

  • Generación de informes automatizada: Programe y distribuya informes automáticamente.
  • Múltiples formatos de exportación: Exporte a PDF, XLS, CSV o HTML para las distintas necesidades de las partes interesadas.
  • Calificación de riesgos en tiempo real: Comprenda su postura de seguridad de un vistazo.
  • Dashboards personalizables: Adapte las vistas a los requisitos específicos de conformidad con la norma ISO.

Vea cómo ADManager Plus puede ayudarle a lograr la conformidad con la norma ISO

Probar gratis ahora

Para una gestión de activos fácil y efectiva en la que confían las siguientes empresas

La solución integral para la gestión y generación de informes de Active Directory