IntermedioCIS Controlshardeningcomplianceframeworksseguridad

Controles CIS v8: Los 18 Controles Criticos de Ciberseguridad

Controles CIS v8: guia completa de los 18 controles criticos de ciberseguridad, Implementation Groups (IG1/IG2/IG3), mapping con MITRE ATT&CK, ENS e ISO 27001, prioridades de implementacion, CIS Benchmarks para hardening y herramientas gratuitas como CIS-CAT.

MalwareIntel Research··18 min lectura
Serie: CERTs y Marco Regulatorio — Parte 14

Que son los CIS Controls

Los CIS Controls (Center for Internet Security Controls) son un conjunto de 18 controles de seguridad priorizados, desarrollados por una comunidad global de expertos en ciberseguridad. Su objetivo es proporcionar un marco prescriptivo y accionable que las organizaciones puedan implementar de forma progresiva para reducir su superficie de ataque.

A diferencia de frameworks como ISO 27001 o NIST CSF, que son marcos de gestión amplios, los CIS Controls se centran en acciones técnicas concretas. No te dicen "establezca una politica de gestión de activos". Te dicen "mantenga un inventario activo de todos los activos de hardware conectados a la red, actualizado al menos semanalmente, utilizando herramientas de descubrimiento activo y pasivo".

Esta prescripcion técnica es precisamente lo que hace que CIS Controls sea el punto de partida más eficiente para organizaciones que necesitan resultados inmediatos en ciberseguridad.

Historia y evolucion

El origen de los CIS Controls se remonta a 2008, cuando un consorcio liderado por el SANS Institute, la NSA y el Departamento de Defensa de EE.UU. público los "SANS Top 20 Critical Security Controls". La premisa era simple: identificar las acciones defensivas que, segun datos reales de incidentes, bloqueaban el mayor porcentaje de ataques con el menor esfuerzo.

Las versiones clave de la evolucion:

  • v1-v5 (2008-2014). Conocidos como "SANS Top 20". 20 controles ordenados por impacto. Enfoque puramente técnico, orientado a grandes organizaciones con equipos de seguridad maduros.
  • v6-v7 (2015-2019). Transicion a CIS (Center for Internet Security) como mantenedor oficial. Introduccion de los Implementation Groups (IG1/IG2/IG3) en v7.1, que fue un cambio fundamental: por primera vez, el framework se adapto al tamaño y capacidad de la organización.
  • v8 (2021, vigente). Reduccion de 20 a 18 controles. Reorganizacion completa para reflejar entornos modernos (cloud, trabajo remoto, SaaS). Eliminación de la distincion entre hardware y software en inventario. Incorporacion explicita de gestión de proveedores de servicios (Control 15). 153 salvaguardas totales distribuidas en IG1 (56), IG2 (130) e IG3 (153).

La versión 8 refleja un cambio de paradigma: ya no se asume que la organización controla todo su perimetro. Los controles contemplan activos en la nube, dispositivos remotos y servicios externalizados como parte del alcance.

Los tres Implementation Groups

Los Implementation Groups (IG) son el mecanismo que CIS utiliza para hacer el framework accesible a organizaciones de cualquier tamaño. Cada IG es acumulativo: IG2 incluye todo IG1, e IG3 incluye todo IG2.

IG1: Higiene esencial de ciberseguridad

IG1 esta disenado para organizaciones con recursos limitados de TI y ciberseguridad. Pymes, startups, organizaciones sin equipo de seguridad dedicado. Incluye 56 salvaguardas que representan la "higiene mínima" de ciberseguridad.

Perfil tipico IG1:

  • Organizaciones pequeñas o medianas sin CISO ni SOC.
  • Datos sensibles limitados (correo, contabilidad, datos de clientes básicos).
  • Infraestructura TI gestionada parcialmente por proveedores externos.
  • Presupuesto de seguridad bajo o inexistente.

El objetivo de IG1 es proteger contra los ataques más comunes y generalizados: phishing, ransomware oportunista, explotación de vulnerabilidades conocidas. CIS estima que implementar IG1 mitiga aproximadamente el 80% de las técnicas ATT&CK más frecuentes.

IG2: Seguridad para organizaciones con equipo de TI

IG2 anade 74 salvaguardas adicionales (130 totales). Esta dirigido a organizaciones que ya tienen personal de TI dedicado y manejan datos sensibles que, si se comprometen, generarian un impacto significativo.

Perfil tipico IG2:

  • Organizaciones medianas con departamento de TI estructurado.
  • Datos regulados (PII, datos financieros, propiedad intelectual).
  • Multiples sedes o trabajo remoto significativo.
  • Requisitos de compliance (RGPD, sectorial).

IG3: Defensa en profundidad avanzada

IG3 completa las 153 salvaguardas. Esta disenado para organizaciones que manejan infraestructura critica o datos altamente sensibles, y que enfrentan amenazas sofisticadas (APTs, ataques dirigidos).

Perfil tipico IG3:

  • Sector financiero, sanitario, energía, defensa, administracion pública.
  • SOC operativo (24/7 o al menos horario extendido).
  • Datos clasificados o infraestructura critica.
  • Requisitos regulatorios estrictos (ENS Alto, NIS2, DORA, PCI DSS).

Los 18 controles: tabla de referencia

#ControlDescripcionIG1IG2IG3
1Inventario y control de activos de hardwareIdentificar, gestionar y controlar todos los dispositivos de hardware conectados a la red. Incluye descubrimiento activo y pasivo.SiSiSi
2Inventario y control de activos de softwareMantener un inventario de todo el software autorizado. Detectar y gestionar software no autorizado.SiSiSi
3Protección de datosIdentificar, clasificar y proteger datos sensibles en reposo, en transito y en uso. Incluye cifrado y DLP.SiSiSi
4Configuración segura de activosEstablecer y mantener configuraciones seguras de hardware y software. Aplicar baselines y gestionar excepciones.SiSiSi
5Gestión de cuentasGestionar credenciales y cuentas de usuario, incluyendo cuentas de administrador, de servicio y de aplicación.SiSiSi
6Gestión del control de accesoCrear, asignar, gestionar y revocar permisos de acceso basados en el principio de mínimo privilegio.SiSiSi
7Gestión continua de vulnerabilidadesIdentificar, priorizar y remediar vulnerabilidades de forma continua. Incluye escaneos y parches.SiSiSi
8Gestión de registros de auditoriaRecopilar, alertar, revisar y retener registros de auditoria de eventos relevantes para seguridad.SiSiSi
9Protección del correo electronico y navegador webProteger contra amenazas que llegan a traves de correo y navegación web (phishing, drive-by, malvertising).SiSiSi
10Defensas anti-malwarePrevenir, detectar y controlar la ejecución de software malicioso en todos los activos.SiSiSi
11Recuperacion de datosEstablecer y mantener prácticas de backup y recuperacion suficientes para restaurar activos en caso de incidente.SiSiSi
12Gestión de infraestructura de redEstablecer, implementar y gestionar activamente la infraestructura de red (dispositivos, software, configuraciones).SiSiSi
13Monitorización y defensa de la redOperar procesos y herramientas para detectar, analizar y responder a eventos de seguridad en la red.NoSiSi
14Concienciacion y formación en seguridadEstablecer y mantener un programa de concienciacion para que los empleados comprendan su rol en la seguridad.SiSiSi
15Gestión de proveedores de serviciosEvaluar y gestionar los riesgos de proveedores de servicios que acceden a datos o sistemas de la organización.NoSiSi
16Seguridad del software de aplicaciónGestionar el ciclo de vida de seguridad del software desarrollado internamente o adquirido. Incluye SAST, DAST, SCA.NoSiSi
17Gestión de respuesta a incidentesEstablecer un programa de respuesta a incidentes con roles, planes, procedimientos, comunicación y lecciones aprendidas.SiSiSi
18Pruebas de penetracionRealizar pruebas periodicas que simulen ataques reales para identificar y remediar debilidades de seguridad.NoNoSi

Los 6 controles prioritarios para IG1

Para organizaciones que están empezando, estos seis controles representan el mayor retorno sobre la inversion en seguridad.

Control 1: Inventario de activos de hardware

No puedes proteger lo que no sabes que existe. El primer paso es tener un inventario actualizado de todos los dispositivos conectados a tu red.

Salvaguardas IG1 clave:

  • 1.1 Establecer y mantener un inventario detallado de activos de hardware. Como mínimo: nombre del dispositivo, dirección IP, propietario, departamento, si esta autorizado.
  • 1.2 Abordar los activos no autorizados. Proceso para identificar dispositivos no inventariados y decidir si se autorizan, se aislan o se retiran.

Herramientas gratuitas: nmap para descubrimiento activo, arpwatch para descubrimiento pasivo, hojas de calculo como primer paso (mejor que nada).

Control 4: Configuración segura

La configuración por defecto de la mayoria del software y hardware es insegura. Servicios innecesarios habilitados, cuentas por defecto activas, puertos abiertos sin necesidad.

Salvaguardas IG1 clave:

  • 4.1 Establecer y mantener un proceso de configuración segura. Definir baselines para cada tipo de activo (servidores, estaciones, dispositivos de red).
  • 4.6 Implementar firewalls en todos los endpoints. No depender solo del firewall perimetral.
  • 4.7 Gestionar cuentas por defecto en activos. Deshabilitar o cambiar credenciales de fabrica.

Los CIS Benchmarks (ver sección dedicada más adelante) proporcionan las configuraciones especificas para cada plataforma.

Control 5: Gestión de cuentas

Las credenciales comprometidas son el vector de ataque más comun. Gestión de cuentas implica saber quien tiene acceso a que, y asegurar que las cuentas inactivas se deshabilitan.

Salvaguardas IG1 clave:

  • 5.1 Establecer y mantener un inventario de cuentas. Incluir cuentas de usuario, administrativas, de servicio y de aplicación.
  • 5.2 Usar contrasenas unicas. Prohibir la reutilizacion de contrasenas entre sistemas.
  • 5.3 Deshabilitar cuentas inactivas. Proceso automatizado si es posible, con período máximo de inactividad definido (45 dias es comun).
  • 5.4 Restringir privilegios de administrador a cuentas dedicadas. No usar cuentas de admin para tareas diarias.

Control 7: Gestión de vulnerabilidades

El 60% de las brechas explotan vulnerabilidades para las que ya existia un parche disponible. La gestión continua de vulnerabilidades es critica.

Salvaguardas IG1 clave:

  • 7.1 Establecer y mantener un proceso de gestión de vulnerabilidades. Frecuencia mínima de escaneo: mensual para activos internos.
  • 7.2 Establecer y mantener un proceso de remediación. SLAs claros: criticas en 15 dias, altas en 30, medias en 90.
  • 7.3 Realizar gestión automatizada de parches del sistema operativo. Herramientas como WSUS, Ansible o similares.
  • 7.4 Realizar gestión automatizada de parches de aplicaciones. No olvidar software de terceros (navegadores, Java, Adobe, etc.).

Control 11: Recuperacion de datos

Ningun control de seguridad es infalible. La capacidad de recuperarse ante un ransomware u otro incidente destructivo depende directamente de la calidad de los backups.

Salvaguardas IG1 clave:

  • 11.1 Establecer y mantener un proceso de recuperacion de datos. Identificar datos criticos y frecuencia de backup necesaria.
  • 11.2 Realizar backups automatizados. Como mínimo semanal; diario para datos criticos.
  • 11.3 Proteger los datos de recuperacion. Almacenar al menos una copia offline o en ubicacion separada, fuera del alcance de ransomware.
  • 11.4 Establecer y mantener una instancia aislada de datos de recuperacion. La copia de seguridad no debe ser accesible desde la red de producción.

Control 14: Concienciacion y formación

La tecnología sola no basta. Los usuarios son la primera y última linea de defensa contra phishing, ingenieria social y errores operacionales.

Salvaguardas IG1 clave:

  • 14.1 Establecer y mantener un programa de concienciacion. Frecuencia mínima anual, con actualizaciones cuando emergen nuevas amenazas relevantes.
  • 14.2 Formación a usuarios para reconocer ataques de ingenieria social. Incluir ejemplos reales adaptados al contexto de la organización.
  • 14.3 Formación a usuarios sobre mejores prácticas de autenticación. MFA, gestores de contrasenas, reconocimiento de páginas de phishing de credenciales.

Mapping CIS Controls a MITRE ATT&CK

CIS mantiene un mapping oficial entre las 153 salvaguardas y las técnicas ATT&CK. Este mapping es uno de los aspectos más valiosos del framework, porque permite conectar controles defensivos con comportamiento real de atacantes.

Los controles con mayor cobertura ATT&CK son:

Control CISTécnicas ATT&CK mitigadasEjemplo
4 (Config. segura)~35 técnicasT1059 Command and Scripting Interpreter, T1053 Scheduled Task, T1543 Create or Modify System Process
6 (Control acceso)~30 técnicasT1078 Valid Accounts, T1021 Remote Services, T1563 Remote Service Session Hijacking
10 (Anti-malware)~25 técnicasT1204 User Execution, T1566 Phishing, T1027 Obfuscated Files
13 (Monitor. red)~40 técnicasT1071 Application Layer Protocol, T1105 Ingress Tool Transfer, T1572 Protocol Tunneling
8 (Audit logs)~50 técnicasTransversal: la detección de casi cualquier técnica depende de tener registros adecuados

El valor práctico de este mapping es la priorización: si tu análisis de amenazas indica que los actores más relevantes para tu sector usan técnicas de Initial Access como T1566 (Phishing) y T1190 (Exploit Public-Facing Application), puedes priorizar los Controles 9, 7 y 16 para maximizar la reduccion de riesgo.

En MalwareIntel, cada familia de malware esta mapeada a sus técnicas ATT&CK. Esto permite a los analistas identificar que controles CIS son prioritarios para defenderse de amenazas especificas, no genericas.

Mapping CIS Controls a ENS

Para organizaciones que operan en Espana, el Esquema Nacional de Seguridad (ENS) es un marco de obligado cumplimiento para el sector público y sus proveedores. Los CIS Controls se alinean sustancialmente con las medidas del ENS, especialmente en los niveles medio y alto.

Control CIS v8Medidas ENS equivalentesNivel ENS
1, 2 (Inventario)op.pl.1 (Análisis de riesgos), op.pl.2 (Arquitectura de seguridad)Básico
3 (Protección datos)mp.info.1 (Datos de caracter personal), mp.info.2 (Calificacion de la información)Medio
4 (Config. segura)op.exp.2 (Configuración de seguridad), op.exp.3 (Gestión de la configuración)Medio
5, 6 (Cuentas/acceso)op.acc.1-6 (Control de acceso), op.acc.7 (Acceso remoto)Básico-Alto
7 (Vulnerabilidades)op.exp.4 (Mantenimiento), mp.sw.2 (Aceptacion y puesta en servicio)Medio
8 (Audit logs)op.exp.8 (Registro de la actividad), op.mon.1 (Detección de intrusiones)Medio
10 (Anti-malware)op.exp.6 (Protección frente a código danino)Básico
13 (Monitor. red)op.mon.1 (Detección de intrusiones), op.mon.2 (Sistema de metricas)Alto
17 (Resp. incidentes)op.exp.7 (Gestión de incidentes), op.mon.3 (Vigilancia)Medio
18 (Pentesting)op.exp.9 (Pruebas periodicas)Alto

La conclusion práctica: una organización que implemente IG2 de CIS Controls tendrá cubierta una parte significativa de las medidas del ENS nivel medio. Para ENS alto, IG3 es necesario, especialmente los controles de monitorización continua (Control 13) y pruebas de penetracion (Control 18).

Mapping CIS Controls a ISO 27001:2022

ISO 27001:2022 reorganizo su Anexo A en 93 controles distribuidos en 4 temas: organizativos (37), personas (8), fisicos (14) y tecnologicos (34). Los CIS Controls se mapean principalmente a los controles tecnologicos y a algunos organizativos.

Control CIS v8Controles ISO 27001:2022 (Anexo A)Tema ISO
1, 2 (Inventario)A.5.9 Inventario de activos, A.5.10 Uso aceptable de activosOrganizativo
3 (Protección datos)A.5.12-5.13 Clasificación/etiquetado, A.8.10-8.12 Borrado/DLP/enmascaramientoOrg./Tecnológico
4 (Config. segura)A.8.9 Gestión de configuración (nuevo en 2022)Tecnológico
5 (Cuentas)A.5.16 Gestión de identidad, A.5.17 AutenticaciónOrganizativo
6 (Control acceso)A.5.15 Control de acceso, A.8.2-8.5 Acceso privilegiado/restriccionOrg./Tecnológico
7 (Vulnerabilidades)A.8.8 Gestión de vulnerabilidades técnicasTecnológico
8 (Audit logs)A.8.15 Logging, A.8.16 Actividades de monitorizaciónTecnológico
10 (Anti-malware)A.8.7 Protección contra malwareTecnológico
13 (Monitor. red)A.8.16 Actividades de monitorización, A.8.20 Seguridad de redesTecnológico
16 (Seguridad software)A.8.25-8.31 Desarrollo seguro, testing, separacion entornosTecnológico
17 (Resp. incidentes)A.5.24-5.28 Gestión de incidentesOrganizativo

El control A.8.9 (Gestión de configuración) de ISO 27001:2022 es nuevo y se alinea directamente con el Control 4 de CIS. Es una de las adiciones de la versión 2022 que refleja la influencia de CIS Controls en el ecosistema de estandares internacionales.

Prioridades de implementación

El error más comun en la implementación de CIS Controls es intentar abordar los 18 controles simultaneamente. CIS recomienda un enfoque secuencial basado en impacto.

Fase 1 (Meses 1-3): Visibilidad. Controles 1 y 2 (inventario de activos y software). Sin visibilidad, todo lo demas es ineficaz. No necesitas herramientas caras: nmap, GLPI, hojas de calculo.

Fase 2 (Meses 2-4): Protección básica. Controles 4 (configuración segura), 5 (cuentas) y 6 (control de acceso). Aplicar CIS Benchmarks a los activos inventariados. Deshabilitar cuentas innecesarias. Implementar MFA donde sea posible.

Fase 3 (Meses 3-6): Defensa activa. Controles 7 (vulnerabilidades), 10 (anti-malware) y 11 (recuperacion de datos). Establece ciclos de parcheo. Verifica que los backups funcionan (restauracion de prueba mensual).

Fase 4 (Meses 4-8): Detección. Controles 8 (audit logs) y 13 (monitorización de red). Centralizar logs en un SIEM o al menos en un servidor de logs dedicado. No hace falta un SIEM comercial: Wazuh (open source) cubre la mayoria de necesidades de IG1 e IG2.

Fase 5 (Meses 6-12): Madurez. Controles 14 (formación), 15 (proveedores), 16 (seguridad software), 17 (respuesta a incidentes), 18 (pentesting). Estos controles requieren procesos organizativos maduros además de tecnología.

CIS Benchmarks: hardening de sistemas operativos

Los CIS Benchmarks son guías de configuración segura publicadas por CIS para más de 100 plataformas. Cada Benchmark contiene cientos de recomendaciones especificas, cada una con su justificacion técnica, procedimiento de implementación y método de verificación.

Benchmarks más relevantes:

  • Windows Server 2022/2025. ~400 configuraciones: politicas de contrasenas, auditoria de eventos, restricciones de PowerShell, deshabilitacion de SMBv1, configuración de Windows Defender.
  • Windows 11. ~300 configuraciones: BitLocker, Credential Guard, restriccion de macros Office, configuración de Edge.
  • Ubuntu/RHEL/CentOS. ~250 configuraciones: permisos de ficheros, configuración de SSH, restricciones de cron, módulos del kernel, configuración de auditd.
  • Kubernetes. ~100 configuraciones: RBAC, network policies, pod security standards, secretos, logging.
  • AWS/Azure/GCP. ~200 configuraciones por plataforma: IAM, logging, cifrado, seguridad de red, configuración de almacenamiento.
  • Docker. ~80 configuraciones: daemon, imagenes, contenedores, runtime, networking.

Cada recomendacion dentro de un Benchmark tiene un nivel de perfil:

  • Nivel 1. Configuraciones que pueden aplicarse sin impacto significativo en la funcionalidad. Recomendadas para todos los sistemas.
  • Nivel 2. Configuraciones más restrictivas que pueden afectar a la funcionalidad. Recomendadas para sistemas que requieren alta seguridad.

Los Benchmarks son gratuitos (disponibles en PDF en cisecurity.org). Son la referencia más completa y actualizada para hardening de sistemas que existe en la industria.

CIS-CAT: herramienta gratuita de evaluación

CIS-CAT (Configuration Assessment Tool) es la herramienta oficial de CIS para evaluar el cumplimiento de los CIS Benchmarks. Existe en dos versiones:

CIS-CAT Lite (gratuita). Evalua un subconjunto de los Benchmarks más populares. Genera un informe HTML con el porcentaje de cumplimiento y las recomendaciones que fallan. Disponible para Windows, Linux y macOS. Ejecución local, sin envio de datos a la nube.

CIS-CAT Pro (requiere CIS SecureSuite Membership). Cobertura completa de todos los Benchmarks. Informes detallados en multiples formatos. Integracion con herramientas de gestión. Dashboard centralizado para multiples sistemas.

Uso básico de CIS-CAT Lite:

# Descargar desde cisecurity.org (requiere registro gratuito)
# Ejecutar evaluacion en Linux
./Assessor-CLI.sh -b benchmarks/CIS_Ubuntu_Linux_22.04_Benchmark_v1.0.0-xccdf.xml

# En Windows (PowerShell)
.\Assessor-CLI.bat -b benchmarks\CIS_Microsoft_Windows_Server_2022_Benchmark_v1.0.0-xccdf.xml

El informe resultante muestra cada recomendacion del Benchmark con su estado (Pass/Fail/Not Applicable/Error) y la puntuacion global del sistema. Una puntuacion de 80% o superior en Nivel 1 es un buen objetivo inicial.

Otras herramientas gratuitas complementarias:

  • OpenSCAP. Implementación open source de SCAP (Security Content Automation Protocol). Soporta evaluación automatizada contra CIS Benchmarks en formato XCCDF.
  • Lynis. Herramienta de auditoria de seguridad para Linux/macOS. No sigue exactamente los Benchmarks de CIS, pero cubre muchas de las mismas recomendaciones.
  • Wazuh. Plataforma open source de SIEM y gestión de seguridad que incluye módulos de evaluación de configuración basados en CIS Benchmarks (SCA).
  • InSpec. Framework de compliance como código de Chef. Permite escribir politicas de CIS Benchmarks como código testeable y ejecutable en CI/CD.

Errores comunes en la implementación

Empezar por IG3. Organizaciones que saltan directamente a controles avanzados (pentesting, threat intelligence operacional) sin tener resueltos los básicos de IG1. Un programa de pentesting no sirve de nada si no tienes inventario de activos ni gestión de vulnerabilidades.

Tratar CIS como un checklist único. Implementar los controles una vez y olvidarse. CIS Controls requiere gestión continua: el inventario cambia, las configuraciones derivan, las vulnerabilidades aparecen, los empleados rotan.

Ignorar el contexto de amenazas. Implementar todos los controles con la misma prioridad sin considerar que amenazas son más relevantes para el sector y la geografia de la organización. El mapping con ATT&CK existe precisamente para evitar esto.

No medir el cumplimiento. Implementar controles sin una forma de verificar que se mantienen. Las herramientas de evaluación (CIS-CAT, OpenSCAP, Wazuh SCA) son esenciales para mantener visibilidad continua del estado de cumplimiento.

Confundir controles con herramientas. "Tenemos un antivirus" no equivale a cumplir el Control 10. El control incluye configuración centralizada, actualizaciones automaticas, prevención de desinstalacion por usuarios, y gestión de excepciones documentada.

Recursos y referencias

Documentación oficial de CIS:

Mappings oficiales:

Herramientas open source:

  • OpenSCAP (evaluación automatizada SCAP).
  • Wazuh (SIEM open source con módulo SCA para CIS Benchmarks).
  • Lynis (auditoria de seguridad Linux/macOS).
  • InSpec (compliance como código).

En MalwareIntel:

La plataforma mantiene un mapping entre familias de malware, técnicas ATT&CK y controles CIS recomendados. Cada perfil de familia incluye las mitigaciones D3FEND correspondientes, que se pueden cruzar con los controles CIS para priorizar la implementación basandose en amenazas reales y activas, no en cumplimiento teorico.

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.