18

Pruebas de Penetración

Probar la efectividad y resiliencia de los activos empresariales mediante la identificación y explotación de debilidades en los controles (personas, procesos y tecnología), y simulando los objetivos y acciones de un atacante.

Plantillas de Políticas Relacionadas

Salvaguardas (5)

ID Título Función IG Elementos de Verificación Evidencia
18.1 Establecer y Mantener un Programa de Pruebas de Penetración Identificar
IG2 IG3
5 3
18.2 Realizar Pruebas de Penetración Externas Periódicas Identificar
IG2 IG3
5 3
18.3 Remediar Hallazgos de Pruebas de Penetración Proteger
IG2 IG3
5 3
18.4 Validar Medidas de Seguridad Proteger
IG3
5 3
18.5 Realizar Pruebas de Penetración Internas Periódicas Identificar
IG3
5 3

Detalles de Verificación de Auditoría

18.1 Establecer y Mantener un Programa de Pruebas de Penetración
IG2 IG3
5 elementos

Establecer y mantener un programa de pruebas de penetración apropiado para el tamaño, complejidad y madurez de la empresa. Las características del programa de pruebas de penetración incluyen alcance, como red, aplicación web, Interfaz de Programación de Aplicaciones (API), servicios alojados y controles de premisas físicas; frecuencia; limitaciones, como horarios aceptables y tipos de ataque excluidos; información de punto de contacto; remediación, como cómo se enrutarán los hallazgos internamente; y requisitos retrospectivos.

Lista de Verificación de Auditoría

Gobernanza

Existe una política o procedimiento vigente, aprobado por la dirección, y revisado en los últimos 12 meses.

Documento de política firmado/aprobado con fecha de revisión

Los roles y responsabilidades para esta salvaguarda están formalmente asignados y comunicados.

Matriz RACI, registros de asignación de roles o descripciones de puesto

Operativo

Se mantiene un inventario o catálogo que es preciso y completo.

Exportación del inventario con marcas de tiempo que muestren actualizaciones recientes

El inventario se revisa y concilia según el calendario definido.

Minutas de reunión de revisión, registros de firma o registros de cambios

Los nuevos activos/elementos se agregan al inventario dentro del período de incorporación definido.

Muestra de activos recientemente incorporados con marcas de tiempo del inventario

Tipo Elemento de Evidencia Frecuencia
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente
18.2 Realizar Pruebas de Penetración Externas Periódicas
IG2 IG3
5 elementos

Realizar pruebas de penetración externas periódicas basándose en los requisitos del programa, no menos de una vez al año. Las pruebas de penetración externas deben incluir reconocimiento empresarial y ambiental para detectar información explotable. Las pruebas de penetración requieren habilidades y experiencia especializadas y deben realizarse por una parte calificada. Las pruebas pueden ser de caja clara u opaca.

Lista de Verificación de Auditoría

Gobernanza

Existe una política o procedimiento vigente, aprobado por la dirección, y revisado en los últimos 12 meses.

Documento de política firmado/aprobado con fecha de revisión

Los roles y responsabilidades para esta salvaguarda están formalmente asignados y comunicados.

Matriz RACI, registros de asignación de roles o descripciones de puesto

Operativo

Se mantiene un inventario o catálogo que es preciso y completo.

Exportación del inventario con marcas de tiempo que muestren actualizaciones recientes

El inventario se revisa y concilia según el calendario definido.

Minutas de reunión de revisión, registros de firma o registros de cambios

Los nuevos activos/elementos se agregan al inventario dentro del período de incorporación definido.

Muestra de activos recientemente incorporados con marcas de tiempo del inventario

Tipo Elemento de Evidencia Frecuencia
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente
18.3 Remediar Hallazgos de Pruebas de Penetración
IG2 IG3
5 elementos

Remediar hallazgos de pruebas de penetración basándose en la política de la empresa para alcance y priorización de remediación.

Lista de Verificación de Auditoría

Gobernanza

Existe una política o procedimiento vigente, aprobado por la dirección, y revisado en los últimos 12 meses.

Documento de política firmado/aprobado con fecha de revisión

Los roles y responsabilidades para esta salvaguarda están formalmente asignados y comunicados.

Matriz RACI, registros de asignación de roles o descripciones de puesto

Técnico

Los controles de protección requeridos están implementados y configurados según la línea base aprobada.

Exportaciones de configuración, capturas de pantalla o resultados de escaneo de cumplimiento

La efectividad del control ha sido validada mediante pruebas.

Resultados de pruebas, informes de validación o salida de escaneo

Operativo

Los cambios en los controles de protección siguen el proceso de gestión de cambios.

Tickets de cambio, registros de aprobación

Tipo Elemento de Evidencia Frecuencia
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente
18.4 Validar Medidas de Seguridad
IG3
5 elementos

Validar las medidas de seguridad después de cada prueba de penetración. Si se considera necesario, modificar los conjuntos de reglas y capacidades para detectar las técnicas utilizadas durante las pruebas.

Lista de Verificación de Auditoría

Gobernanza

Existe una política o procedimiento vigente, aprobado por la dirección, y revisado en los últimos 12 meses.

Documento de política firmado/aprobado con fecha de revisión

Los roles y responsabilidades para esta salvaguarda están formalmente asignados y comunicados.

Matriz RACI, registros de asignación de roles o descripciones de puesto

Técnico

Los controles de protección requeridos están implementados y configurados según la línea base aprobada.

Exportaciones de configuración, capturas de pantalla o resultados de escaneo de cumplimiento

La efectividad del control ha sido validada mediante pruebas.

Resultados de pruebas, informes de validación o salida de escaneo

Operativo

Los cambios en los controles de protección siguen el proceso de gestión de cambios.

Tickets de cambio, registros de aprobación

Tipo Elemento de Evidencia Frecuencia
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente
18.5 Realizar Pruebas de Penetración Internas Periódicas
IG3
5 elementos

Realizar pruebas de penetración internas periódicas basándose en los requisitos del programa, no menos de una vez al año. Las pruebas pueden ser de caja clara u opaca.

Lista de Verificación de Auditoría

Gobernanza

Existe una política o procedimiento vigente, aprobado por la dirección, y revisado en los últimos 12 meses.

Documento de política firmado/aprobado con fecha de revisión

Los roles y responsabilidades para esta salvaguarda están formalmente asignados y comunicados.

Matriz RACI, registros de asignación de roles o descripciones de puesto

Operativo

Se mantiene un inventario o catálogo que es preciso y completo.

Exportación del inventario con marcas de tiempo que muestren actualizaciones recientes

El inventario se revisa y concilia según el calendario definido.

Minutas de reunión de revisión, registros de firma o registros de cambios

Los nuevos activos/elementos se agregan al inventario dentro del período de incorporación definido.

Muestra de activos recientemente incorporados con marcas de tiempo del inventario

Tipo Elemento de Evidencia Frecuencia
Documento Documentación del inventario o catálogo actual Mantenido continuamente, revisado trimestralmente
Documento Documentación de procesos/procedimientos para actividades de identificación Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente