13.11
IG3

Ajustar Umbrales de Alertas de Eventos de Seguridad

Grupo de Control: 13. Monitoreo y Defensa de Red
Tipo de Activo: Red
Función de Seguridad: Detectar

Descripción

Ajustar los umbrales de alertas de eventos de seguridad mensualmente o con mayor frecuencia.

Lista de Verificación de Implementación

1
Implementar herramientas de detección o habilitar capacidades de detección
2
Configurar los umbrales de alerta y los canales de notificación
3
Establecer el calendario de monitoreo y el proceso de revisión
4
Probar las capacidades de detección con eventos simulados
5
Documentar los procedimientos de detección y las rutas de escalamiento

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Alerta Crítica Enterrada en Falsos Positivos Excesivos

Confidencialidad

Una alerta genuina de amenaza persistente avanzada se pierde entre miles de alertas de falsos positivos porque los umbrales de alertas no han sido ajustados, causando que los analistas ignoren o desprioriticen el verdadero positivo.

Atacante Evade Detección Operando por Debajo de Umbrales Estáticos

Confidencialidad

Un atacante deliberadamente opera justo por debajo de los umbrales de detección predeterminados que nunca se han ajustado, exfiltrando datos exitosamente en pequeños incrementos que nunca activan alertas basadas en volumen.

Agotamiento de Analista SOC que Lleva a Incidentes Omitidos

Disponibilidad

Las alertas no ajustadas generan ruido excesivo que abruma al personal de operaciones de seguridad, causando calidad reducida de investigación y tiempos de respuesta más lentos cuando ocurren incidentes reales.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Umbrales de Alertas Estáticos y No Optimizados

Sin ajuste regular de umbrales, las reglas de alertas permanecen en configuraciones predeterminadas u obsoletas que generan falsos positivos excesivos mientras potencialmente omiten amenazas verdaderas que caen por debajo de los niveles de detección.

Sin Bucle de Retroalimentación entre Análisis de Incidentes y Reglas de Detección

La ausencia de revisiones mensuales de umbrales significa que las lecciones aprendidas de incidentes pasados y cambios ambientales nunca se incorporan en las reglas de alertas, degradando la efectividad de detección con el tiempo.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Evidencia de implementación de herramientas de detección (capturas de pantalla del panel, estado del agente) Capturado mensualmente
Técnico Muestra de salida de alerta/detección que demuestre la capacidad Capturado trimestralmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente

Plantillas de Políticas Relacionadas