Controles CIS v8: Los 18 Controles Criticos de Ciberseguridad
Controles CIS v8: guia completa de los 18 controles criticos de ciberseguridad, Implementation Groups (IG1/IG2/IG3), mapping con MITRE ATT&CK, ENS e ISO 27001, prioridades de implementacion, CIS Benchmarks para hardening y herramientas gratuitas como CIS-CAT.
Que son los CIS Controls
Los CIS Controls (Center for Internet Security Controls) son un conjunto de 18 controles de seguridad priorizados, desarrollados por una comunidad global de expertos en ciberseguridad. Su objetivo es proporcionar un marco prescriptivo y accionable que las organizaciones puedan implementar de forma progresiva para reducir su superficie de ataque.
A diferencia de frameworks como ISO 27001 o NIST CSF, que son marcos de gestión amplios, los CIS Controls se centran en acciones técnicas concretas. No te dicen "establezca una politica de gestión de activos". Te dicen "mantenga un inventario activo de todos los activos de hardware conectados a la red, actualizado al menos semanalmente, utilizando herramientas de descubrimiento activo y pasivo".
Esta prescripcion técnica es precisamente lo que hace que CIS Controls sea el punto de partida más eficiente para organizaciones que necesitan resultados inmediatos en ciberseguridad.
Historia y evolucion
El origen de los CIS Controls se remonta a 2008, cuando un consorcio liderado por el SANS Institute, la NSA y el Departamento de Defensa de EE.UU. público los "SANS Top 20 Critical Security Controls". La premisa era simple: identificar las acciones defensivas que, segun datos reales de incidentes, bloqueaban el mayor porcentaje de ataques con el menor esfuerzo.
Las versiones clave de la evolucion:
- v1-v5 (2008-2014). Conocidos como "SANS Top 20". 20 controles ordenados por impacto. Enfoque puramente técnico, orientado a grandes organizaciones con equipos de seguridad maduros.
- v6-v7 (2015-2019). Transicion a CIS (Center for Internet Security) como mantenedor oficial. Introduccion de los Implementation Groups (IG1/IG2/IG3) en v7.1, que fue un cambio fundamental: por primera vez, el framework se adapto al tamaño y capacidad de la organización.
- v8 (2021, vigente). Reduccion de 20 a 18 controles. Reorganizacion completa para reflejar entornos modernos (cloud, trabajo remoto, SaaS). Eliminación de la distincion entre hardware y software en inventario. Incorporacion explicita de gestión de proveedores de servicios (Control 15). 153 salvaguardas totales distribuidas en IG1 (56), IG2 (130) e IG3 (153).
La versión 8 refleja un cambio de paradigma: ya no se asume que la organización controla todo su perimetro. Los controles contemplan activos en la nube, dispositivos remotos y servicios externalizados como parte del alcance.
Los tres Implementation Groups
Los Implementation Groups (IG) son el mecanismo que CIS utiliza para hacer el framework accesible a organizaciones de cualquier tamaño. Cada IG es acumulativo: IG2 incluye todo IG1, e IG3 incluye todo IG2.
IG1: Higiene esencial de ciberseguridad
IG1 esta disenado para organizaciones con recursos limitados de TI y ciberseguridad. Pymes, startups, organizaciones sin equipo de seguridad dedicado. Incluye 56 salvaguardas que representan la "higiene mínima" de ciberseguridad.
Perfil tipico IG1:
- Organizaciones pequeñas o medianas sin CISO ni SOC.
- Datos sensibles limitados (correo, contabilidad, datos de clientes básicos).
- Infraestructura TI gestionada parcialmente por proveedores externos.
- Presupuesto de seguridad bajo o inexistente.
El objetivo de IG1 es proteger contra los ataques más comunes y generalizados: phishing, ransomware oportunista, explotación de vulnerabilidades conocidas. CIS estima que implementar IG1 mitiga aproximadamente el 80% de las técnicas ATT&CK más frecuentes.
IG2: Seguridad para organizaciones con equipo de TI
IG2 anade 74 salvaguardas adicionales (130 totales). Esta dirigido a organizaciones que ya tienen personal de TI dedicado y manejan datos sensibles que, si se comprometen, generarian un impacto significativo.
Perfil tipico IG2:
- Organizaciones medianas con departamento de TI estructurado.
- Datos regulados (PII, datos financieros, propiedad intelectual).
- Multiples sedes o trabajo remoto significativo.
- Requisitos de compliance (RGPD, sectorial).
IG3: Defensa en profundidad avanzada
IG3 completa las 153 salvaguardas. Esta disenado para organizaciones que manejan infraestructura critica o datos altamente sensibles, y que enfrentan amenazas sofisticadas (APTs, ataques dirigidos).
Perfil tipico IG3:
- Sector financiero, sanitario, energía, defensa, administracion pública.
- SOC operativo (24/7 o al menos horario extendido).
- Datos clasificados o infraestructura critica.
- Requisitos regulatorios estrictos (ENS Alto, NIS2, DORA, PCI DSS).
Los 18 controles: tabla de referencia
| # | Control | Descripcion | IG1 | IG2 | IG3 |
|---|---|---|---|---|---|
| 1 | Inventario y control de activos de hardware | Identificar, gestionar y controlar todos los dispositivos de hardware conectados a la red. Incluye descubrimiento activo y pasivo. | Si | Si | Si |
| 2 | Inventario y control de activos de software | Mantener un inventario de todo el software autorizado. Detectar y gestionar software no autorizado. | Si | Si | Si |
| 3 | Protección de datos | Identificar, clasificar y proteger datos sensibles en reposo, en transito y en uso. Incluye cifrado y DLP. | Si | Si | Si |
| 4 | Configuración segura de activos | Establecer y mantener configuraciones seguras de hardware y software. Aplicar baselines y gestionar excepciones. | Si | Si | Si |
| 5 | Gestión de cuentas | Gestionar credenciales y cuentas de usuario, incluyendo cuentas de administrador, de servicio y de aplicación. | Si | Si | Si |
| 6 | Gestión del control de acceso | Crear, asignar, gestionar y revocar permisos de acceso basados en el principio de mínimo privilegio. | Si | Si | Si |
| 7 | Gestión continua de vulnerabilidades | Identificar, priorizar y remediar vulnerabilidades de forma continua. Incluye escaneos y parches. | Si | Si | Si |
| 8 | Gestión de registros de auditoria | Recopilar, alertar, revisar y retener registros de auditoria de eventos relevantes para seguridad. | Si | Si | Si |
| 9 | Protección del correo electronico y navegador web | Proteger contra amenazas que llegan a traves de correo y navegación web (phishing, drive-by, malvertising). | Si | Si | Si |
| 10 | Defensas anti-malware | Prevenir, detectar y controlar la ejecución de software malicioso en todos los activos. | Si | Si | Si |
| 11 | Recuperacion de datos | Establecer y mantener prácticas de backup y recuperacion suficientes para restaurar activos en caso de incidente. | Si | Si | Si |
| 12 | Gestión de infraestructura de red | Establecer, implementar y gestionar activamente la infraestructura de red (dispositivos, software, configuraciones). | Si | Si | Si |
| 13 | Monitorización y defensa de la red | Operar procesos y herramientas para detectar, analizar y responder a eventos de seguridad en la red. | No | Si | Si |
| 14 | Concienciacion y formación en seguridad | Establecer y mantener un programa de concienciacion para que los empleados comprendan su rol en la seguridad. | Si | Si | Si |
| 15 | Gestión de proveedores de servicios | Evaluar y gestionar los riesgos de proveedores de servicios que acceden a datos o sistemas de la organización. | No | Si | Si |
| 16 | Seguridad del software de aplicación | Gestionar el ciclo de vida de seguridad del software desarrollado internamente o adquirido. Incluye SAST, DAST, SCA. | No | Si | Si |
| 17 | Gestión de respuesta a incidentes | Establecer un programa de respuesta a incidentes con roles, planes, procedimientos, comunicación y lecciones aprendidas. | Si | Si | Si |
| 18 | Pruebas de penetracion | Realizar pruebas periodicas que simulen ataques reales para identificar y remediar debilidades de seguridad. | No | No | Si |
Los 6 controles prioritarios para IG1
Para organizaciones que están empezando, estos seis controles representan el mayor retorno sobre la inversion en seguridad.
Control 1: Inventario de activos de hardware
No puedes proteger lo que no sabes que existe. El primer paso es tener un inventario actualizado de todos los dispositivos conectados a tu red.
Salvaguardas IG1 clave:
- 1.1 Establecer y mantener un inventario detallado de activos de hardware. Como mínimo: nombre del dispositivo, dirección IP, propietario, departamento, si esta autorizado.
- 1.2 Abordar los activos no autorizados. Proceso para identificar dispositivos no inventariados y decidir si se autorizan, se aislan o se retiran.
Herramientas gratuitas: nmap para descubrimiento activo, arpwatch para descubrimiento pasivo, hojas de calculo como primer paso (mejor que nada).
Control 4: Configuración segura
La configuración por defecto de la mayoria del software y hardware es insegura. Servicios innecesarios habilitados, cuentas por defecto activas, puertos abiertos sin necesidad.
Salvaguardas IG1 clave:
- 4.1 Establecer y mantener un proceso de configuración segura. Definir baselines para cada tipo de activo (servidores, estaciones, dispositivos de red).
- 4.6 Implementar firewalls en todos los endpoints. No depender solo del firewall perimetral.
- 4.7 Gestionar cuentas por defecto en activos. Deshabilitar o cambiar credenciales de fabrica.
Los CIS Benchmarks (ver sección dedicada más adelante) proporcionan las configuraciones especificas para cada plataforma.
Control 5: Gestión de cuentas
Las credenciales comprometidas son el vector de ataque más comun. Gestión de cuentas implica saber quien tiene acceso a que, y asegurar que las cuentas inactivas se deshabilitan.
Salvaguardas IG1 clave:
- 5.1 Establecer y mantener un inventario de cuentas. Incluir cuentas de usuario, administrativas, de servicio y de aplicación.
- 5.2 Usar contrasenas unicas. Prohibir la reutilizacion de contrasenas entre sistemas.
- 5.3 Deshabilitar cuentas inactivas. Proceso automatizado si es posible, con período máximo de inactividad definido (45 dias es comun).
- 5.4 Restringir privilegios de administrador a cuentas dedicadas. No usar cuentas de admin para tareas diarias.
Control 7: Gestión de vulnerabilidades
El 60% de las brechas explotan vulnerabilidades para las que ya existia un parche disponible. La gestión continua de vulnerabilidades es critica.
Salvaguardas IG1 clave:
- 7.1 Establecer y mantener un proceso de gestión de vulnerabilidades. Frecuencia mínima de escaneo: mensual para activos internos.
- 7.2 Establecer y mantener un proceso de remediación. SLAs claros: criticas en 15 dias, altas en 30, medias en 90.
- 7.3 Realizar gestión automatizada de parches del sistema operativo. Herramientas como WSUS, Ansible o similares.
- 7.4 Realizar gestión automatizada de parches de aplicaciones. No olvidar software de terceros (navegadores, Java, Adobe, etc.).
Control 11: Recuperacion de datos
Ningun control de seguridad es infalible. La capacidad de recuperarse ante un ransomware u otro incidente destructivo depende directamente de la calidad de los backups.
Salvaguardas IG1 clave:
- 11.1 Establecer y mantener un proceso de recuperacion de datos. Identificar datos criticos y frecuencia de backup necesaria.
- 11.2 Realizar backups automatizados. Como mínimo semanal; diario para datos criticos.
- 11.3 Proteger los datos de recuperacion. Almacenar al menos una copia offline o en ubicacion separada, fuera del alcance de ransomware.
- 11.4 Establecer y mantener una instancia aislada de datos de recuperacion. La copia de seguridad no debe ser accesible desde la red de producción.
Control 14: Concienciacion y formación
La tecnología sola no basta. Los usuarios son la primera y última linea de defensa contra phishing, ingenieria social y errores operacionales.
Salvaguardas IG1 clave:
- 14.1 Establecer y mantener un programa de concienciacion. Frecuencia mínima anual, con actualizaciones cuando emergen nuevas amenazas relevantes.
- 14.2 Formación a usuarios para reconocer ataques de ingenieria social. Incluir ejemplos reales adaptados al contexto de la organización.
- 14.3 Formación a usuarios sobre mejores prácticas de autenticación. MFA, gestores de contrasenas, reconocimiento de páginas de phishing de credenciales.
Mapping CIS Controls a MITRE ATT&CK
CIS mantiene un mapping oficial entre las 153 salvaguardas y las técnicas ATT&CK. Este mapping es uno de los aspectos más valiosos del framework, porque permite conectar controles defensivos con comportamiento real de atacantes.
Los controles con mayor cobertura ATT&CK son:
| Control CIS | Técnicas ATT&CK mitigadas | Ejemplo |
|---|---|---|
| 4 (Config. segura) | ~35 técnicas | T1059 Command and Scripting Interpreter, T1053 Scheduled Task, T1543 Create or Modify System Process |
| 6 (Control acceso) | ~30 técnicas | T1078 Valid Accounts, T1021 Remote Services, T1563 Remote Service Session Hijacking |
| 10 (Anti-malware) | ~25 técnicas | T1204 User Execution, T1566 Phishing, T1027 Obfuscated Files |
| 13 (Monitor. red) | ~40 técnicas | T1071 Application Layer Protocol, T1105 Ingress Tool Transfer, T1572 Protocol Tunneling |
| 8 (Audit logs) | ~50 técnicas | Transversal: la detección de casi cualquier técnica depende de tener registros adecuados |
El valor práctico de este mapping es la priorización: si tu análisis de amenazas indica que los actores más relevantes para tu sector usan técnicas de Initial Access como T1566 (Phishing) y T1190 (Exploit Public-Facing Application), puedes priorizar los Controles 9, 7 y 16 para maximizar la reduccion de riesgo.
En MalwareIntel, cada familia de malware esta mapeada a sus técnicas ATT&CK. Esto permite a los analistas identificar que controles CIS son prioritarios para defenderse de amenazas especificas, no genericas.
Mapping CIS Controls a ENS
Para organizaciones que operan en Espana, el Esquema Nacional de Seguridad (ENS) es un marco de obligado cumplimiento para el sector público y sus proveedores. Los CIS Controls se alinean sustancialmente con las medidas del ENS, especialmente en los niveles medio y alto.
| Control CIS v8 | Medidas ENS equivalentes | Nivel ENS |
|---|---|---|
| 1, 2 (Inventario) | op.pl.1 (Análisis de riesgos), op.pl.2 (Arquitectura de seguridad) | Básico |
| 3 (Protección datos) | mp.info.1 (Datos de caracter personal), mp.info.2 (Calificacion de la información) | Medio |
| 4 (Config. segura) | op.exp.2 (Configuración de seguridad), op.exp.3 (Gestión de la configuración) | Medio |
| 5, 6 (Cuentas/acceso) | op.acc.1-6 (Control de acceso), op.acc.7 (Acceso remoto) | Básico-Alto |
| 7 (Vulnerabilidades) | op.exp.4 (Mantenimiento), mp.sw.2 (Aceptacion y puesta en servicio) | Medio |
| 8 (Audit logs) | op.exp.8 (Registro de la actividad), op.mon.1 (Detección de intrusiones) | Medio |
| 10 (Anti-malware) | op.exp.6 (Protección frente a código danino) | Básico |
| 13 (Monitor. red) | op.mon.1 (Detección de intrusiones), op.mon.2 (Sistema de metricas) | Alto |
| 17 (Resp. incidentes) | op.exp.7 (Gestión de incidentes), op.mon.3 (Vigilancia) | Medio |
| 18 (Pentesting) | op.exp.9 (Pruebas periodicas) | Alto |
La conclusion práctica: una organización que implemente IG2 de CIS Controls tendrá cubierta una parte significativa de las medidas del ENS nivel medio. Para ENS alto, IG3 es necesario, especialmente los controles de monitorización continua (Control 13) y pruebas de penetracion (Control 18).
Mapping CIS Controls a ISO 27001:2022
ISO 27001:2022 reorganizo su Anexo A en 93 controles distribuidos en 4 temas: organizativos (37), personas (8), fisicos (14) y tecnologicos (34). Los CIS Controls se mapean principalmente a los controles tecnologicos y a algunos organizativos.
| Control CIS v8 | Controles ISO 27001:2022 (Anexo A) | Tema ISO |
|---|---|---|
| 1, 2 (Inventario) | A.5.9 Inventario de activos, A.5.10 Uso aceptable de activos | Organizativo |
| 3 (Protección datos) | A.5.12-5.13 Clasificación/etiquetado, A.8.10-8.12 Borrado/DLP/enmascaramiento | Org./Tecnológico |
| 4 (Config. segura) | A.8.9 Gestión de configuración (nuevo en 2022) | Tecnológico |
| 5 (Cuentas) | A.5.16 Gestión de identidad, A.5.17 Autenticación | Organizativo |
| 6 (Control acceso) | A.5.15 Control de acceso, A.8.2-8.5 Acceso privilegiado/restriccion | Org./Tecnológico |
| 7 (Vulnerabilidades) | A.8.8 Gestión de vulnerabilidades técnicas | Tecnológico |
| 8 (Audit logs) | A.8.15 Logging, A.8.16 Actividades de monitorización | Tecnológico |
| 10 (Anti-malware) | A.8.7 Protección contra malware | Tecnológico |
| 13 (Monitor. red) | A.8.16 Actividades de monitorización, A.8.20 Seguridad de redes | Tecnológico |
| 16 (Seguridad software) | A.8.25-8.31 Desarrollo seguro, testing, separacion entornos | Tecnológico |
| 17 (Resp. incidentes) | A.5.24-5.28 Gestión de incidentes | Organizativo |
El control A.8.9 (Gestión de configuración) de ISO 27001:2022 es nuevo y se alinea directamente con el Control 4 de CIS. Es una de las adiciones de la versión 2022 que refleja la influencia de CIS Controls en el ecosistema de estandares internacionales.
Prioridades de implementación
El error más comun en la implementación de CIS Controls es intentar abordar los 18 controles simultaneamente. CIS recomienda un enfoque secuencial basado en impacto.
Fase 1 (Meses 1-3): Visibilidad. Controles 1 y 2 (inventario de activos y software). Sin visibilidad, todo lo demas es ineficaz. No necesitas herramientas caras: nmap, GLPI, hojas de calculo.
Fase 2 (Meses 2-4): Protección básica. Controles 4 (configuración segura), 5 (cuentas) y 6 (control de acceso). Aplicar CIS Benchmarks a los activos inventariados. Deshabilitar cuentas innecesarias. Implementar MFA donde sea posible.
Fase 3 (Meses 3-6): Defensa activa. Controles 7 (vulnerabilidades), 10 (anti-malware) y 11 (recuperacion de datos). Establece ciclos de parcheo. Verifica que los backups funcionan (restauracion de prueba mensual).
Fase 4 (Meses 4-8): Detección. Controles 8 (audit logs) y 13 (monitorización de red). Centralizar logs en un SIEM o al menos en un servidor de logs dedicado. No hace falta un SIEM comercial: Wazuh (open source) cubre la mayoria de necesidades de IG1 e IG2.
Fase 5 (Meses 6-12): Madurez. Controles 14 (formación), 15 (proveedores), 16 (seguridad software), 17 (respuesta a incidentes), 18 (pentesting). Estos controles requieren procesos organizativos maduros además de tecnología.
CIS Benchmarks: hardening de sistemas operativos
Los CIS Benchmarks son guías de configuración segura publicadas por CIS para más de 100 plataformas. Cada Benchmark contiene cientos de recomendaciones especificas, cada una con su justificacion técnica, procedimiento de implementación y método de verificación.
Benchmarks más relevantes:
- Windows Server 2022/2025. ~400 configuraciones: politicas de contrasenas, auditoria de eventos, restricciones de PowerShell, deshabilitacion de SMBv1, configuración de Windows Defender.
- Windows 11. ~300 configuraciones: BitLocker, Credential Guard, restriccion de macros Office, configuración de Edge.
- Ubuntu/RHEL/CentOS. ~250 configuraciones: permisos de ficheros, configuración de SSH, restricciones de cron, módulos del kernel, configuración de auditd.
- Kubernetes. ~100 configuraciones: RBAC, network policies, pod security standards, secretos, logging.
- AWS/Azure/GCP. ~200 configuraciones por plataforma: IAM, logging, cifrado, seguridad de red, configuración de almacenamiento.
- Docker. ~80 configuraciones: daemon, imagenes, contenedores, runtime, networking.
Cada recomendacion dentro de un Benchmark tiene un nivel de perfil:
- Nivel 1. Configuraciones que pueden aplicarse sin impacto significativo en la funcionalidad. Recomendadas para todos los sistemas.
- Nivel 2. Configuraciones más restrictivas que pueden afectar a la funcionalidad. Recomendadas para sistemas que requieren alta seguridad.
Los Benchmarks son gratuitos (disponibles en PDF en cisecurity.org). Son la referencia más completa y actualizada para hardening de sistemas que existe en la industria.
CIS-CAT: herramienta gratuita de evaluación
CIS-CAT (Configuration Assessment Tool) es la herramienta oficial de CIS para evaluar el cumplimiento de los CIS Benchmarks. Existe en dos versiones:
CIS-CAT Lite (gratuita). Evalua un subconjunto de los Benchmarks más populares. Genera un informe HTML con el porcentaje de cumplimiento y las recomendaciones que fallan. Disponible para Windows, Linux y macOS. Ejecución local, sin envio de datos a la nube.
CIS-CAT Pro (requiere CIS SecureSuite Membership). Cobertura completa de todos los Benchmarks. Informes detallados en multiples formatos. Integracion con herramientas de gestión. Dashboard centralizado para multiples sistemas.
Uso básico de CIS-CAT Lite:
# Descargar desde cisecurity.org (requiere registro gratuito)
# Ejecutar evaluacion en Linux
./Assessor-CLI.sh -b benchmarks/CIS_Ubuntu_Linux_22.04_Benchmark_v1.0.0-xccdf.xml
# En Windows (PowerShell)
.\Assessor-CLI.bat -b benchmarks\CIS_Microsoft_Windows_Server_2022_Benchmark_v1.0.0-xccdf.xml
El informe resultante muestra cada recomendacion del Benchmark con su estado (Pass/Fail/Not Applicable/Error) y la puntuacion global del sistema. Una puntuacion de 80% o superior en Nivel 1 es un buen objetivo inicial.
Otras herramientas gratuitas complementarias:
- OpenSCAP. Implementación open source de SCAP (Security Content Automation Protocol). Soporta evaluación automatizada contra CIS Benchmarks en formato XCCDF.
- Lynis. Herramienta de auditoria de seguridad para Linux/macOS. No sigue exactamente los Benchmarks de CIS, pero cubre muchas de las mismas recomendaciones.
- Wazuh. Plataforma open source de SIEM y gestión de seguridad que incluye módulos de evaluación de configuración basados en CIS Benchmarks (SCA).
- InSpec. Framework de compliance como código de Chef. Permite escribir politicas de CIS Benchmarks como código testeable y ejecutable en CI/CD.
Errores comunes en la implementación
Empezar por IG3. Organizaciones que saltan directamente a controles avanzados (pentesting, threat intelligence operacional) sin tener resueltos los básicos de IG1. Un programa de pentesting no sirve de nada si no tienes inventario de activos ni gestión de vulnerabilidades.
Tratar CIS como un checklist único. Implementar los controles una vez y olvidarse. CIS Controls requiere gestión continua: el inventario cambia, las configuraciones derivan, las vulnerabilidades aparecen, los empleados rotan.
Ignorar el contexto de amenazas. Implementar todos los controles con la misma prioridad sin considerar que amenazas son más relevantes para el sector y la geografia de la organización. El mapping con ATT&CK existe precisamente para evitar esto.
No medir el cumplimiento. Implementar controles sin una forma de verificar que se mantienen. Las herramientas de evaluación (CIS-CAT, OpenSCAP, Wazuh SCA) son esenciales para mantener visibilidad continua del estado de cumplimiento.
Confundir controles con herramientas. "Tenemos un antivirus" no equivale a cumplir el Control 10. El control incluye configuración centralizada, actualizaciones automaticas, prevención de desinstalacion por usuarios, y gestión de excepciones documentada.
Recursos y referencias
Documentación oficial de CIS:
- CIS Controls v8 (documento completo, gratuito con registro).
- CIS Controls Navigator (herramienta interactiva de mapping).
- CIS Benchmarks (PDFs gratuitos por plataforma).
- CIS-CAT Lite (herramienta de evaluación gratuita).
Mappings oficiales:
- CIS Controls to MITRE ATT&CK Mapping (Excel descargable).
- CIS Controls to NIST CSF Mapping.
- CIS Controls to ISO 27001 Mapping.
Herramientas open source:
- OpenSCAP (evaluación automatizada SCAP).
- Wazuh (SIEM open source con módulo SCA para CIS Benchmarks).
- Lynis (auditoria de seguridad Linux/macOS).
- InSpec (compliance como código).
En MalwareIntel:
La plataforma mantiene un mapping entre familias de malware, técnicas ATT&CK y controles CIS recomendados. Cada perfil de familia incluye las mitigaciones D3FEND correspondientes, que se pueden cruzar con los controles CIS para priorizar la implementación basandose en amenazas reales y activas, no en cumplimiento teorico.
Preguntas frecuentes
Artículos relacionados
ISO 27001:2022: Sistema de Gestión de Seguridad de la Información
ENS Alto: Requisitos Técnicos de Ciberseguridad para Organizaciones
Compliance-as-Code: Automatizar el Cumplimiento Normativo con Código
Erradicacion, Recuperacion y Hardening Post-Incidente
Cobertura ATT&CK: DeTT&CT, Gap Analysis y Priorización de Detecciones
Construir un Programa de Detection Engineering: De Cero a Producción
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.