0Pricing
Cloud & IT Cert Prep · Lección

NIST RMF, ISO 27001 y CIS Controls

Conozca los marcos de seguridad más adoptados y comprenda cómo se complementan para crear un sistema integral de gestión de la seguridad de la información.

NIST RMF, ISO 27001 y CIS Controls es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué son importantes los marcos

Los marcos de seguridad son conjuntos estructurados de directrices, buenas prácticas y controles que ayudan a las organizaciones a crear y mantener programas de seguridad eficaces. En lugar de empezar desde cero, los marcos proporcionan una metodología probada que puede adaptarse al tamaño, el sector y el perfil de riesgo de la organización. El examen Security+ se centra en tres marcos ampliamente adoptados: NIST RMF, ISO 27001 y los CIS Controls, cada uno de los cuales aborda la seguridad desde una perspectiva diferente.

NIST Risk Management Framework (RMF)

El NIST Risk Management Framework (NIST SP 800-37) es un ciclo de vida de seis pasos para gestionar el riesgo de seguridad y privacidad en los sistemas de información federales, aunque también se adopta ampliamente en el sector privado. Los seis pasos son: Categorize (sensibilidad del sistema y los datos), Select (controles adecuados de SP 800-53), Implement (implementar controles), Assess (comprobar la eficacia), Authorize (decisión de ATO por parte del funcionario autorizador) y Monitor (supervisión continua). El RMF hace hincapié en la autorización continua, en lugar de en certificaciones puntuales.

# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE  - Classify system impact (Low/Mod/High)
2. SELECT      - Choose controls from SP 800-53
3. IMPLEMENT   - Deploy and document controls
4. ASSESS      - Test control effectiveness (CA-2)
5. AUTHORIZE   - ATO signed by Authorizing Official
6. MONITOR     - Continuous monitoring (ISCM)

Catálogo de controles NIST SP 800-53

NIST SP 800-53 es el catálogo de controles que alimenta la fase Select del RMF. Organiza cientos de controles de seguridad y privacidad en 20 familias, como Access Control (AC), Audit and Accountability (AU), Incident Response (IR) y System and Communications Protection (SC). Los controles tienen asignaciones de línea base (Low, Moderate, High) que corresponden al nivel de impacto FIPS-199 del sistema, de modo que las organizaciones seleccionan el conjunto de controles adecuado para su categoría de riesgo.

# SP 800-53 control families (abbreviated)
AC  Access Control
AT  Awareness and Training
AU  Audit and Accountability
CA  Assessment, Authorization, and Monitoring
CM  Configuration Management
CP  Contingency Planning
IA  Identification and Authentication
IR  Incident Response
MA  Maintenance
MP  Media Protection
PS  Personnel Security
RA  Risk Assessment
SA  System and Services Acquisition
SC  System and Communications Protection
SI  System and Information Integrity

Descripción general de ISO/IEC 27001

ISO/IEC 27001 es un estándar internacional para los Information Security Management Systems (ISMS). A diferencia de NIST, que se centra en Estados Unidos, ISO 27001 goza de reconocimiento internacional y permite a las organizaciones obtener una certificación formal de terceros, lo que resulta valioso para generar confianza en los clientes y formalizar contratos internacionales. El estándar sigue el ciclo Plan-Do-Check-Act (PDCA) y se centra en crear un sistema de gestión en torno a la seguridad de la información, en lugar de especificar controles técnicos individuales.

# ISO 27001 PDCA Cycle
PLAN  : Establish ISMS scope, risk assessment,
        risk treatment plan, control selection
DO    : Implement controls, training, procedures
CHECK : Internal audits, management review,
        measure control effectiveness
ACT   : Corrective actions, continual improvement

# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)

Controles del Anexo A de ISO 27001

El Anexo A de ISO 27001:2022 contiene 93 controles organizados en cuatro temas: Organizational (37 controles: políticas, funciones y relaciones con proveedores), People (8 controles: contratación, formación y desvinculación), Physical (14 controles: instalaciones y equipos) y Technological (34 controles: control de acceso, malware, cifrado y registro). No es necesario implementar todos los controles: las organizaciones seleccionan los que resultan aplicables según su Statement of Applicability (SoA) y justifican cualquier control que excluyan.

Descripción general de CIS Controls

Los CIS Critical Security Controls (anteriormente SANS Top 20) son un conjunto priorizado de 18 grupos de controles desarrollados por el Center for Internet Security. Son muy prácticos y están orientados a la acción, ya que están diseñados para implementarse de inmediato, no para gestionar programas a largo plazo. Los CIS Controls se organizan en tres Implementation Groups (IG): IG1 (higiene cibernética esencial, 56 salvaguardas), IG2 (añade 74 salvaguardas para entornos más complejos) e IG3 (las 153 salvaguardas para organizaciones maduras que afrontan amenazas sofisticadas).

# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration Testing

CIS Benchmarks frente a CIS Controls

Los CIS Controls definen qué hacer en términos generales; los CIS Benchmarks definen cómo hacerlo para plataformas específicas. Los CIS Benchmarks proporcionan instrucciones prescriptivas, paso a paso, para reforzar sistemas operativos (Windows, Linux), plataformas en la nube (AWS, Azure, GCP), dispositivos de red, navegadores y bases de datos. Se pueden descargar gratuitamente y se utilizan ampliamente como especificación técnica para CIS Control 4 (Secure Configuration). Las herramientas de automatización, como Chef, Ansible e InSpec, pueden aplicar CIS Benchmarks a gran escala.

Comparación de NIST, ISO 27001 y CIS

Cada marco responde principalmente a una necesidad diferente. NIST RMF es el más adecuado para el Gobierno de Estados Unidos y los contratistas de defensa que necesitan procesos formales de autorización. ISO 27001 es el más adecuado para las organizaciones que desean una certificación reconocida internacionalmente para demostrar su seguridad a los clientes. Los CIS Controls son los más adecuados para las organizaciones que buscan medidas priorizadas y prácticas para mejorar rápidamente sus defensas. Muchas organizaciones maduras utilizan los tres: CIS Controls para las operaciones diarias, NIST RMF para la gobernanza del riesgo e ISO 27001 para la certificación de cara al cliente.

# Framework comparison
Framework    Origin  Certification  Focus
NIST RMF     USA     No (ATO)       Risk lifecycle + authorization
ISO 27001    Intl    YES            ISMS management system
CIS Controls USA     No             Prioritized technical actions

# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB        : CIS IG1 (56 safeguards minimum)

Otros marcos y estándares

En el examen Security+ aparecen otros marcos. COBIT (Control Objectives for Information Technologies) se centra en la gobernanza de TI y en alinear la seguridad con los objetivos empresariales. SOC 2 es un estándar de auditoría para proveedores de servicios que evalúa la seguridad, la disponibilidad, la confidencialidad, la integridad del procesamiento y la privacidad. PCI-DSS es un estándar prescriptivo de cumplimiento para entornos que procesan tarjetas de pago. Comprender estos marcos le permite hablar el lenguaje de distintos sectores y entornos normativos.

Criterios para seleccionar un marco

Al elegir un marco, tenga en cuenta: el requisito normativo (HIPAA exige salvaguardas aplicables; FedRAMP exige NIST), los requisitos de los clientes (los clientes empresariales pueden exigir la certificación ISO 27001), la madurez de la organización (CIS IG1 es adecuado para organizaciones pequeñas que están comenzando) y el sector de actividad (los servicios financieros pueden exigir NIST CSF o SOC 2). Es mejor empezar con un marco y ampliarlo que intentar implementar todos simultáneamente, ya que esto abruma a los equipos pequeños.

Marcos y mejora continua

Los tres marcos comparten un compromiso con la mejora continua. El paso Monitor del NIST RMF impulsa las pruebas continuas de los controles. La fase Act de ISO 27001 exige acciones correctivas y planes de mejora. Los CIS Controls se versionan y actualizan a medida que evoluciona el panorama de amenazas (actualmente, versión 8.1). Los programas de seguridad que tratan los marcos como un ejercicio de cumplimiento puntual se quedan rápidamente atrás: los marcos están diseñados como programas vivos que maduran con el tiempo junto con las capacidades de la organización y las amenazas emergentes.

Comprobación rápida

Ponga a prueba su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección ha aprendido que NIST RMF proporciona un ciclo de vida del riesgo de seis pasos (Categorize, Select, Implement, Assess, Authorize, Monitor) con controles de SP 800-53; ISO 27001 es un estándar ISMS certificable internacionalmente, basado en PDCA y con controles del Anexo A; y los CIS Controls ofrecen 18 grupos de controles priorizados en tres grupos de implementación para lograr mejoras de seguridad prácticas y aplicables. A continuación, examinaremos los esquemas de clasificación de datos y los requisitos de privacidad.

Preguntas frecuentes

¿La lección «NIST RMF, ISO 27001 y CIS Controls» es gratis?

Sí — el texto completo de «NIST RMF, ISO 27001 y CIS Controls» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «NIST RMF, ISO 27001 y CIS Controls»?

Conozca los marcos de seguridad más adoptados y comprenda cómo se complementan para crear un sistema integral de gestión de la seguridad de la información. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «NIST RMF, ISO 27001 y CIS Controls»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Identificación de riesgos y registro de riesgos
  2. Análisis de riesgos cualitativo frente a cuantitativo
  3. Tratamiento del riesgo: aceptar, transferir, mitigar y evitar
  4. NIST RMF, ISO 27001 y CIS Controls
← Volver a Cloud & IT Cert Prep