forumAbrir tema

ISO 27001 nos exige 'gestión de vulnerabilidades': ¿con qué proceso y herramientas se hace?

SSerdar K***Veterano
Cargo
Growth marketing
Miembro desde
may 2023
Mensaje
264
#1

Somos una startup de software de 18 personas con sede en Barcelona. Vendemos una plataforma cloud de seguimiento de pedidos a clientes corporativos de toda Europa. Un gran cliente del sector retail con el que acabamos de cerrar acuerdo nos ha exigido la certificación ISO 27001 como requisito contractual. Hemos empezado a trabajar con un consultor, pero nos hemos atascado en el punto de la gestión de vulnerabilidades.

El consultor nos comenta que hacer un pentest una vez al año no va a ser suficiente para la auditoría; tenemos que demostrar que escaneamos periódicamente las vulnerabilidades en sistemas internos y externos y que las gestionamos según su nivel de riesgo. Nuestro presupuesto anual total para seguridad e infraestructura ronda los 4.000 EUR, y los honorarios de la consultoría ya se han comido gran parte de esa partida.

¿Estamos condenados a contratar herramientas enterprise carísimas para cumplir este requisito, o se puede montar este proceso con escáneres cloud económicos o código abierto? ¿Qué frecuencia de escaneo, priorización de hallazgos y seguimiento de subsanación suele aceptar un auditor en la práctica?

AAycan P***Participante
Cargo
Planificación de producción
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
109
Más útil#2

Respuesta corta: El auditor de la ISO 27001 no se fija en la marca o el precio de la herramienta que utilices, sino en cómo clasificas las vulnerabilidades encontradas y cuánto tardas en corregirlas. Para empezar, los escáneres de código abierto o los servicios cloud ligeros con facturación mensual por servidor son más que suficientes; lo crucial es contar con un procedimiento escrito para el calendario de escaneos y la política de remedación.

El primer paso para definir el proceso es tener claro tu inventario de activos. Define alcances diferenciados para tus servidores web expuestos, endpoints de API y dispositivos internos de la empresa. Para una PYME, de cara a la auditoría, es perfectamente aceptable programar escaneos automatizados mensuales para la superficie externa y al menos trimestrales para los sistemas internos. Además, debes lanzar un escaneo no planificado cuando haya cambios grandes de arquitectura o despliegues de nuevas versiones.

El segundo paso es la gestión de hallazgos. Las herramientas open source conllevan altos costes de mantenimiento y bastantes falsos positivos; si no tenéis un gestor de sistemas con experiencia en el equipo, actualizar librerías os consumirá mucho tiempo. En su lugar, los servicios básicos de escaneo cloud que cobran unos 15-20 EUR al mes por IP resuelven el problema por unos 1.000 EUR al año sin sobrepasar vuestro presupuesto de 4.000 EUR. Integrar la salida de los informes directamente con vuestro sistema de tickets agiliza muchísimo el trabajo.

El último paso es fijar por política los plazos de subsanación. Establece metas claras: por ejemplo, 7 días para fallos críticos, 30 días para altos y 90 días para medios. Para aquellos hallazgos que no puedas solucionar, define controles compensatorios y documenta un formulario de aceptación de riesgo firmado por la dirección. La prueba real que querrá ver el auditor es el histórico de informes que demuestre que este ciclo está funcionando.

KKübra G***Participante
Cargo
Representante de ventas de campo
Sector
Derecho
Tipo de organización
mediana empresa
Miembro desde
mar 2024
Mensaje
7
#3

En la parte de código abierto, los escáneres de red de edición comunitaria distribuidos como imagen de contenedor cumplen perfectamente. Puedes escanear los paquetes del sistema operativo y los puertos abiertos de tus servidores para obtener informes basados en CVE. La mayor complicación es filtrar los falsos positivos. Si consigues enganchar el escaneo a una tarea cron semanal y exportar los resultados en JSON, dejas el proceso completamente automatizado.

HHalil A***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
89
#4

Pasamos por un proceso similar para nuestra infraestructura de 20 servidores en Madrid. Las grandes herramientas corporativas nos pedían 6.500 EUR al año. En su lugar, instalamos un complemento de seguridad en la nube por el que pagamos 8 EUR mensuales por servidor. Gastamos unos 1.900 EUR al año y el auditor aprobó el proceso en la primera auditoría sin señalar ninguna no conformidad.

AAlper K***Participante
Cargo
Editor de contenido
Sector
Deportes y fitness
Tipo de organización
negocio unipersonal
Miembro desde
mar 2024
Mensaje
60
#5

Los consultores suelen exagerar todo para venderte softwares caros de los que se llevan comisión. Al auditor no le importa el panel de la herramienta, sino quién cerró qué hallazgo del Excel y en qué fecha. Antes de dejaros un dineral en herramientas, aclarad la documentación de vuestro proceso.

FFeyza K***Participante
Cargo
Becario
Sector
Catering
Tipo de organización
taller
Miembro desde
nov 2024
Mensaje
2
#6

El ciclo que debéis aplicar es este: 1) Ejecutar el escaneo automático a principios de mes. 2) Filtrar las vulnerabilidades críticas y altas de la lista CVE. 3) Asignarlas como tareas al equipo de desarrollo. 4) Hacer un escaneo de comprobación tras aplicar el parche. 5) Archivar el informe y la fecha de cierre en PDF en la carpeta de auditoría.

FFatih G***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
31
#7

¿En qué proveedor de la nube tenéis alojados los servidores? Los grandes proveedores tienen servicios de seguridad integrados que escanean servidores virtuales y contenedores. Casi siempre sale mucho más barato activar estos servicios internos que alquilar una herramienta externa.

EEmre Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
48
#8

No os olvidéis de los fallos en las librerías del código. No basta con escanear el servidor, añadid a vuestro pipeline de compilación herramientas gratuitas que escaneen las dependencias del repositorio. A los auditores les encanta ver la gestión de vulnerabilidades en código abierto y ponerlo en marcha no cuesta casi nada.

GGizem E***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
48
#9

la mayor trampa es intentar escanear todo de golpe. si el primer mes salen mil hallazgos los devs entran en pánico. escanead primero solo los puertos abiertos al exterior y luego id entrando poco a poco, si no se frena el trabajo de verdad.

TTuba E***Experto
Cargo
Consultor de protección de datos
Miembro desde
oct 2023
Mensaje
158

Doki · Configuración de copias de seguridad · 2024

#10

En la versión ISO 27001:2022, el punto 8.8 aborda directamente la gestión de vulnerabilidades técnicas. Es fundamental que la organización documente su capacidad para evaluar vulnerabilidades e iniciar acciones correctivas. En este sentido, elaborar un Procedimiento de Gestión de Vulnerabilidades aprobado es de carácter vinculante para la auditoría.

RRabia K***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
16
#11

Yo también tengo curiosidad.

SSevgi D***Participante
Cargo
Propietario de boutique
Miembro desde
jun 2024
Mensaje
92
#12

A nosotros nos pasó esto. en fin todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

Eso es todo disculpa si me he extendido demasiado.

ÖÖmer S***Participante
Cargo
Contabilidad básica
Sector
Logística
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2023
Mensaje
42
#13

No sabía eso.

BBarışExperto
Cargo
Supermercado de cadena
Tipo de organización
distribuidor regional
Miembro desde
ago 2023
Mensaje
148
#14

Hace dos años viví exactamente lo mismo. El error cometido por herramientas gestion vulnerabilidades suele ser reversible, pero caro.

Lo dejo como nota, por si sirve.

OOya G***Participante
Cargo
Director de producción
Sector
Catering
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2023
Mensaje
66
#15

¿Y cómo resolvieron esto? La respuesta varía mucho según el sector no hay una regla general.

Si tenéis dudas, escribid os responderé en la medida de lo posible.

TTuğçe U***Experto
Cargo
Planificación de producción
Sector
Electricidad-electrónica
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2023
Mensaje
174
#16

Exactamente así. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Esta es mi opinión, no lo escribo como una verdad absoluta.

OOkan K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
111
#17

Entrando en detalle: El tiempo que tardas en detectar un problema determina directamente su coste.

El error cometido por herramientas gestion vulnerabilidades suele ser reversible, pero caro.

HHüsniye P***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
407
#18

A nosotros nos pasó esto. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

BBurcu E***Participante
Cargo
Responsable de administración
Sector
Inmobiliaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2023
Mensaje
37
#19

Os explico cómo se hace en la práctica. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. Yo seguiría por ese camino.

AAycan P***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
260
#20

El punto que más se pasa por alto sobre herramientas gestion vulnerabilidades es este: Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Ánimo.

Responder