SGSI · ISO/IEC 27001:2022 — Concordia
Dominio Sistemas y Redes
Tema §5.1 (f) seguridad en la red + configuración segura. Política POL-SEG-CAPAS verificada (texto leído). Defensa por capas: sistema operativo · red · aplicaciones.
La documentación del dominio
| Política | ✓ verificada — POL-SEG-CAPAS (Seguridad por Capas). Cubre red + configuración segura. Multi-tema (referencia auth y vulnerabilidades). |
|---|---|
| Instructivo | DOC-HARDENING — bastionado de servidores/infra (A.8.9). Su hogar correcto (corregido: no era de Dispositivos). |
| Referencia | DIAGRAMA-ARQ — diagrama de infraestructura/red · PRO-GES-CAM-PRODUCTIVOS — cambios de configuración |
| Registro | Registro de configuración inicial (existe) |
| Controles | A.8.20 redesA.8.21 servicios de redA.8.22 segregaciónA.8.23 filtrado webA.8.9 configuraciónA.8.19 softwareA.8.7 malwareA.8.18 utilitarios |
📎 Absorbe 2 controles A.8: A.8.7 Protección contra malware (ya cubierto — POL-SEG-CAPAS menciona antimalware Kaspersky; declararlo) · A.8.18 Uso de utilitarios privilegiados (⚠ era vacío — agregar sección de control de herramientas que saltan controles del sistema, en la capa de configuración segura).
Qué hace bien la política
Estructura por capasSO → red → aplicaciones · defensa en profundidad coherente
Remisiones correctasreferencia DOC-HARDENING y la Guía de desarrollo — no las duplica
Detalle operativofirewall + filtrado, reducción de puertos, wifi invitados separado, HTTPS
Observaciones a corregir de la lectura del texto
- Fecha inválida "Dd/12/2024" — el marcador de día quedó sin rellenar. Corregir al reemitir.
- A.8.22 Segregación en redes — muy ligera. Solo cubre wifi de invitados. Falta segmentación real: VLANs, subredes, DMZ para servidores, separación de red prod/dev.
- A.8.23 Filtrado web fuera de lugar. Vive en CON-PLAN-SI, no en la política de red. Referenciar o absorber.
- Duplica autenticación. La capa de aplicaciones declara MFA, VPN, usuario/contraseña (A.8.5) — debería referenciar la Política de Control de Acceso, no re-declararlas.
- Red pensada on-premise. Firewall + "router del ISP", con poca cobertura de red en la nube (security groups AWS, VPC, WAF Cloudflare) pese a la migración.