CCN-CERT: Guias STIC y Herramientas
Guia completa del CCN-CERT y sus recursos para profesionales de ciberseguridad. Guias STIC (serie 800), herramientas como LUCIA, PILAR, CARMEN y.
El CCN-CERT en el ecosistema de ciberseguridad español
TL;DR: El CCN-CERT es el equipo del Centro Criptológico Nacional encargado de blindar la ciberseguridad de la Administración Pública en España. Gestiona un corpus de más de 100 Guías STIC que abarcan desde el cumplimiento del ENS hasta configuraciones técnicas de bastionado. Es recomendable integrar estas guías y herramientas como PILAR para asegurar un cumplimiento normativo robusto y eficiente.
El CCN-CERT es el equipo de respuesta ante incidentes de seguridad del Centro Criptologico Nacional (CCN), organismo adscrito al CNI. Su mision: garantizar la seguridad de los sistemas de información de la Administracion Pública española.
Para los profesionales de ciberseguridad en Espana, el CCN-CERT es una fuente de recursos técnicos de alto nivel: guías, herramientas, alertas y formación. Muchos de estos recursos son publicos, aunque las herramientas suelen requerir pertenencia a una entidad pública para su uso.
Guías STIC: el corpus documental
Las Guías STIC (Seguridad de las Tecnologías de la Información y Comunicaciones) son el mayor cuerpo de documentación técnica de ciberseguridad en español. Más de 100 documentos que cubren desde politicas de seguridad hasta configuraciones de bastionado de sistemas específicos.
Organización por series
Serie 000 - Información general
Documentos sobre la estructura y organización del CCN y sus servicios.
Serie 100 - Procedimientos
Procedimientos operativos de seguridad: gestión de usuarios, administracion de sistemas, copias de seguridad, gestión de cambios.
Serie 200 - Normativa
Marco normativo aplicable: ENS, RGPD, Directiva NIS, normativa nacional de seguridad.
Serie 300 - Instrucciones técnicas
Instrucciones técnicas detalladas para la implementación de medidas de seguridad especificas.
Serie 400 - Guías generales
Guías transversales de ciberseguridad:
- CCN-STIC 401: Glosario de términos de ciberseguridad
- CCN-STIC 480: Seguridad en sistemas SCADA
- CCN-STIC 496: Detección y gestión de ciber-incidentes
Serie 500 - Entornos Windows
Guías de bastionado para plataformas Microsoft:
- CCN-STIC 570: Seguridad en Windows 10
- CCN-STIC 575: Seguridad en Windows 11
- CCN-STIC 585: Seguridad en Windows Server 2022
- CCN-STIC 540: Seguridad en Office 365
- CCN-STIC 599: Seguridad en Active Directory
Estas guías son extremadamente detalladas: GPOs a aplicar, configuraciones de registro, auditorias a habilitar. Sirven como checklist de bastionado.
Serie 600 - Otros entornos
Guías de seguridad para entornos no-Windows:
- CCN-STIC 610: Seguridad en Linux (Red Hat, Ubuntu, SUSE)
- CCN-STIC 619: Seguridad en macOS
- CCN-STIC 652: Seguridad en dispositivos moviles iOS
- CCN-STIC 653: Seguridad en dispositivos moviles Android
- CCN-STIC 660: Seguridad en bases de datos (Oracle, PostgreSQL, SQL Server)
Serie 800 - Esquema Nacional de Seguridad (ENS)
La serie más consultada. Guías para implementar el ENS:
- CCN-STIC 801: Responsabilidades y funciones en el ENS
- CCN-STIC 802: Auditoria del ENS
- CCN-STIC 803: Valoracion de sistemas en el ENS
- CCN-STIC 804: Guía de implantacion del ENS
- CCN-STIC 805: Politica de seguridad de la información en el ENS
- CCN-STIC 806: Plan de Adecuacion al ENS
- CCN-STIC 808: Verificación del cumplimiento del ENS
- CCN-STIC 809: Declaracion de conformidad con el ENS
- CCN-STIC 811: Interconexion en el ENS
- CCN-STIC 817: Gestión de ciberincidentes en el ENS
- CCN-STIC 823: Cloud Computing en el ENS
- CCN-STIC 824: Informe del Estado de la Seguridad
- CCN-STIC 836: Seguridad en VPN en el ENS
Serie 900 - Informes técnicos
Informes sobre amenazas, tecnologías emergentes y tendencias:
- Informes de ciberamenazas (anuales)
- Informes sectoriales
- Análisis de amenazas especificas
Como acceder a las guías
Las guías STIC se descargan desde el portal del CCN-CERT (ccn-cert.cni.es). Algunas requieren registro previo (gratuito). El portal organiza las guías por serie, fecha de publicacion y tema.
Herramientas del CCN-CERT
PILAR (análisis de riesgos)
Herramienta de análisis y gestión de riesgos basada en la metodologia MAGERIT. Permite:
- Inventariar activos de información
- Identificar amenazas y vulnerabilidades
- Calcular niveles de riesgo
- Seleccionar salvaguardas y controles
- Generar informes de riesgos para la dirección
- Evaluar el cumplimiento del ENS
PILAR es la herramienta de referencia para el análisis de riesgos en la Administracion Pública española. Tiene versiones para diferentes tamanios de organización: PILAR (completa), microPILAR (simplificada), PILAR Cloud (SaaS).
LUCIA (gestión de incidentes)
Plataforma para la gestión del ciclo de vida de incidentes de seguridad:
- Registro y clasificación de incidentes
- Asignacion a analistas
- Seguimiento del estado
- Notificación automática al CCN-CERT
- Generación de metricas e informes
- Integracion con la taxonomia de incidentes del CCN
LUCIA es el canal oficial para que las entidades publicas notifiquen incidentes al CCN-CERT. Su uso es obligatorio para ciertos niveles de incidentes segun el ENS.
CARMEN (detección de APTs)
Sistema de detección de amenazas persistentes avanzadas (APTs) basado en análisis de tráfico de red:
- Monitorización pasiva del tráfico
- Detección de comunicaciones C2
- Identificación de movimiento lateral
- Alertas de exfiltración de datos
- Correlación con indicadores del CCN-CERT
CARMEN se despliega en la red de la organización como sensor pasivo. Es especialmente relevante para detectar amenazas que evaden los controles perimetrales tradicionales.
microCLAUDIA (protección contra ransomware)
Agente ligero para endpoints que protege contra ransomware:
- Detección de comportamiento de cifrado masivo
- Protección de archivos criticos
- Alertas tempranas de actividad ransomware
- Bajo consumo de recursos (disenado para equipos de AAPP)
REYES (threat intelligence)
Plataforma de inteligencia de amenazas del CCN-CERT:
- Indicadores de compromiso (IOCs) recopilados de multiples fuentes
- Contexto sobre amenazas activas contra AAPP espanolas
- Informes de threat intelligence en español
- API para integracion con SIEM y SOAR
ANA (análisis de tráfico de red)
Herramienta de análisis de tráfico de red:
- Captura y análisis de tráfico
- Detección de anomalias
- Identificación de protocolos y aplicaciones
- Informes de actividad de red
CLARA (auditoria ENS)
Herramienta de auditoria automatizada de cumplimiento del ENS:
- Escanea sistemas contra los requisitos del ENS
- Genera informe de cumplimiento
- Identifica deficiencias con prioridad
- Recomienda acciones correctivas
Tabla resumen de herramientas
| Herramienta | Función | Acceso |
|---|---|---|
| PILAR | Análisis de riesgos (MAGERIT) | AAPP, registro requerido |
| LUCIA | Gestión de incidentes | AAPP, canal oficial |
| CARMEN | Detección de APTs en red | AAPP, despliegue asistido |
| microCLAUDIA | Anti-ransomware endpoint | AAPP, agente ligero |
| REYES | Threat intelligence | AAPP, plataforma web |
| ANA | Análisis de tráfico | AAPP, registro requerido |
| CLARA | Auditoria ENS | AAPP, registro requerido |
El Esquema Nacional de Seguridad (ENS)
Que es
El ENS (Real Decreto 311/2022) establece la politica de seguridad para las entidades del sector público español. Define los principios básicos, requisitos minimos y medidas de seguridad obligatorias.
Categorías del ENS
El ENS clasifica los sistemas en tres categorías segun el impacto de un incidente:
Categoría Básica: impacto limitado. Sistemas de información pública no critica.
Categoría MEDIA: impacto grave. Sistemas con datos personales o servicios importantes.
Categoría ALTA: impacto muy grave. Sistemas criticos para el funcionamiento de la administracion, datos especialmente protegidos.
Cada categoría tiene un conjunto de medidas de seguridad obligatorias de complejidad creciente.
Medidas de seguridad del ENS
El ENS define 73 medidas de seguridad agrupadas en:
- Marco organizativo: politica de seguridad, normativa, procedimientos, roles
- Marco operacional: planificacion, control de acceso, protección de servicios, monitorización
- Medidas de protección: protección de instalaciones, personal, equipamiento, comunicaciones, soportes, aplicaciones, información, servicios
Las guías STIC de la serie 800 detallan como implementar cada medida en la práctica.
Proceso de certificacion
- Análisis de riesgos (con PILAR)
- Implementación de medidas de seguridad
- Auditoria interna (con CLARA)
- Auditoria externa (por entidad acreditada)
- Declaracion de conformidad (CCN-STIC 809)
- Certificacion (para categoría MEDIA y ALTA)
Formación del CCN-CERT
ANGELES
Plataforma de formación online del CCN-CERT:
- Cursos sobre ENS y su implementación
- Formación en las herramientas del CCN (PILAR, LUCIA)
- Cursos de ciberseguridad para personal de AAPP
- Módulos de concienciacion para empleados publicos
- Certificados de formación
Jornadas STIC
Congreso anual del CCN-CERT (normalmente en diciembre, Madrid):
- Ponencias de alto nivel técnico y estratégico
- Talleres practicos con las herramientas del CCN
- Presentación del informe anual de ciberamenazas
- Networking con profesionales del sector público
- Asistencia gratuita con registro previo
Es el evento de referencia de ciberseguridad del sector público en Espana.
Informes de ciberamenazas
El CCN-CERT pública informes periodicos:
- Informe anual de ciberamenazas y tendencias: panorama completo de amenazas que afectan a Espana
- Informes sectoriales: amenazas especificas por sector (sanidad, educación, defensa)
- Alertas tempranas: avisos de amenazas activas contra AAPP
- Informes de código danino: análisis técnico de malware dirigido a organismos espanoles
Recursos para el sector privado
Aunque el CCN-CERT se centra en el sector público, varios de sus recursos son útiles para cualquier profesional:
Las guías STIC de bastionado (series 500 y 600) son aplicables en cualquier entorno, público o privado. Las configuraciones de seguridad para Windows, Linux y bases de datos son universales.
Los informes de ciberamenazas proporcionan contexto sobre el panorama de amenazas en Espana, relevante para todas las organizaciones.
La metodologia MAGERIT de análisis de riesgos es usable por cualquier organización, aunque la herramienta PILAR esta restringida a AAPP.
Las Guías ENS son relevantes para empresas que trabajan con la Administracion Pública como proveedores, ya que sus sistemas pueden entrar en el alcance del ENS de su cliente público.
Diferencias CCN-CERT vs INCIBE-CERT
| Aspecto | CCN-CERT | INCIBE-CERT |
|---|---|---|
| Ambito | Administracion Pública | Sector privado, ciudadanos |
| Dependencia | CNI (Ministerio de Defensa) | Ministerio de Asuntos Economicos |
| Sede | Madrid | Leon |
| Acceso herramientas | Solo AAPP | Público |
| Nivel técnico guías | Alto (profesional) | Variable (ciudadano a profesional) |
| ENS | Autoridad | Colaborador |
| Telefono | 010 (AAPP) | 017 (todos) |
Conclusion
El CCN-CERT es una fuente de recursos técnicos de primer nivel, comparable a las mejores agencias de ciberseguridad europeas. Las guías STIC son posiblemente el mejor corpus documental de seguridad en español, y las herramientas como PILAR y CARMEN están a la altura de productos comerciales.
Para profesionales del sector privado, las guías de bastionado y los informes de amenazas son recursos directamente aplicables. Para profesionales del sector público, el ecosistema completo del CCN (guías, herramientas, formación, respuesta a incidentes) es indispensable para cumplir el ENS y proteger los sistemas de información de la administracion.
Preguntas frecuentes
Artículos relacionados
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.