14.7
IG1 IG2 IG3

Capacitar al Personal en Cómo Identificar y Reportar si sus Activos Empresariales Carecen de Actualizaciones de Seguridad

Tipo de Activo: N/A
Función de Seguridad: Proteger

Descripción

Capacitar a la fuerza laboral para que comprenda cómo verificar y reportar parches de software desactualizados o cualquier falla en procesos y herramientas automatizadas. Parte de esta capacitación debe incluir la notificación al personal de TI sobre cualquier falla en procesos y herramientas automatizadas.

Lista de Verificación de Implementación

1
Evaluar los controles de protección actualmente implementados
2
Configurar e implementar los controles de seguridad requeridos
3
Probar la efectividad de los controles en un entorno de no producción
4
Implementar en producción y verificar la funcionalidad
5
Documentar la configuración y los procedimientos operativos

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Explotación de Vulnerabilidad Conocida en Sistema Sin Parchear

Integridad

Un atacante explota una vulnerabilidad divulgada públicamente en un sistema donde el parcheo automatizado falló, y la falla no fue reportada porque el usuario no fue capacitado para reconocer o reportar actualizaciones de seguridad faltantes.

Ventana de Exposición Extendida por Falla de Parche No Reportada

Disponibilidad

El mecanismo de actualización automática de un endpoint se rompe silenciosamente, dejando el sistema sin parchear durante meses porque el empleado que usa el dispositivo nunca fue capacitado para verificar el estado de parches o reportar anomalías.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Usuarios Incapaces de Identificar Actualizaciones de Seguridad Faltantes

Sin capacitación sobre cómo verificar el estado de parches de software, los empleados no pueden reconocer cuándo sus sistemas están desactualizados o cuándo las herramientas de parcheo automatizado han fallado.

Sin Proceso para que Usuarios Reporten Fallas de Herramientas Automatizadas

Los empleados que no están capacitados en reportar fallas de actualización no escalan problemas cuando notan que el software está desactualizado, dejando a TI sin conocimiento de brechas de parcheo en la flota.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente