SGSI · ISO/IEC 27001:2022 — Concordia

Dominio Sistemas y Redes

Tema §5.1 (f) seguridad en la red + configuración segura. Política POL-SEG-CAPAS verificada (texto leído). Defensa por capas: sistema operativo · red · aplicaciones.

La documentación del dominio

Política✓ verificadaPOL-SEG-CAPAS (Seguridad por Capas). Cubre red + configuración segura. Multi-tema (referencia auth y vulnerabilidades).
InstructivoDOC-HARDENING — bastionado de servidores/infra (A.8.9). Su hogar correcto (corregido: no era de Dispositivos).
ReferenciaDIAGRAMA-ARQ — diagrama de infraestructura/red · PRO-GES-CAM-PRODUCTIVOS — cambios de configuración
RegistroRegistro de configuración inicial (existe)
ControlesA.8.20 redesA.8.21 servicios de redA.8.22 segregaciónA.8.23 filtrado webA.8.9 configuraciónA.8.19 softwareA.8.7 malwareA.8.18 utilitarios
📎 2 controles A.8 por anclar: A.8.7 Protección contra malware (⚠ corregido: al leer el texto, POL-SEG-CAPAS NO menciona antimalware — el Kaspersky Small Office Security solo aparece inline en CON-POL-TRA-INF §3.2; falta anclar A.8.7 aquí, en la capa de sistema) · A.8.18 Uso de utilitarios privilegiados (⚠ vacío — agregar control de herramientas que saltan controles del sistema, en configuración segura).

Qué hace bien la política

Estructura por capasSO → red → aplicaciones · defensa en profundidad coherente
Remisiones correctasreferencia DOC-HARDENING y la Guía de desarrollo — no las duplica
Detalle operativofirewall + filtrado, reducción de puertos, wifi invitados separado, HTTPS

Observaciones a corregir texto real: POL-SEG-CAPAS · DOC-HARDENING v2 · CON-PLAN-SI

  • Fecha inválida "Dd/12/2024". El marcador de día quedó sin rellenar en §4 Versionado. Corregir.
  • La política va por detrás del hardening. POL-SEG-CAPAS §3.2 describe red on-premise (firewall, "router del proveedor de servicios de internet", wifi invitados) — pero DOC-HARDENING v2 (2025) ya documenta la nube real: AWS (SG, subnets privadas, RDS+TLS, S3+KMS) y Cloudflare (WAF OWASP, DNSSEC, DDoS). No es que falte la nube: es que la política no refleja lo que el hardening ya hace. Alinear la política.
  • A.8.22 Segregación — ligera en la política. POL-SEG-CAPAS solo dice "La red de acceso inalámbrico para invitados se encuentra separada". DOC-HARDENING sí segrega (subnets privadas, BDs por ambiente dev/qa/prod) — subir VLAN/DMZ/prod-dev a la política.
  • A.8.23 Filtrado web fuera de lugar. Vive en CON-PLAN-SI §4.1 ("herramienta de administración de políticas web de Kaspersky", bloquea azar/adulto/juegos) — un control de red dentro de un documento de iniciativas. Mover a POL-SEG-CAPAS.
  • Autenticación duplicada. §3.3 declara "Autenticación multifactor", "usuario y contraseña" y "VPNs" (A.8.5) — referenciar la Política de Control de Acceso, no re-declararlas.
  • HTTPS/cifrado inline. §3.3 exige "protocolo HTTPS para aplicaciones web" sin referenciar POL-CRPT. Remitir.
Ficha de decisiones · Dominio Sistemas y Redes · hallazgos contra el texto real SGSI Concordia · rev. 2026-07-23
← AnteriorContinuidad y Respaldos