Selección de controles de seguridad y análisis de brechas
Seleccione controles preventivos, detectivos y correctivos según el riesgo y realice un análisis de brechas.
Selección de controles de seguridad y análisis de brechas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Tipos de controles: preventivos, de detección y correctivos
Los controles preventivos bloquean las amenazas antes de que se materialicen (firewalls, control de acceso y cifrado). Los controles de detección identifican las amenazas que ya se han producido (IDS, registros y auditorías). Los controles correctivos reducen el impacto después de un incidente (copias de seguridad, planes de respuesta a incidentes y parches). La defensa en profundidad requiere los tres tipos.
Categorías de controles
Los controles abarcan varias dimensiones: físicos (cerraduras y cámaras), técnicos (firewalls y MFA) y administrativos (políticas y capacitación). Para un riesgo determinado, seleccione controles complementarios de varias categorías: un control técnico respaldado por una política administrativa y seguridad física crea una auténtica defensa en profundidad.
Selección de controles basada en riesgos
Seleccione controles proporcionales al riesgo. Calcule el riesgo residual: riesgo inherente menos la eficacia de los controles. Los riesgos con una probabilidad y un impacto altos justifican controles costosos. Los riesgos con una probabilidad y un impacto bajos pueden aceptarse sin controles. Documente la justificación del tratamiento de riesgos.
Catálogo de controles NIST 800-53
NIST 800-53, revisión 5, contiene más de 1.000 controles organizados en 20 familias (AC, AU, CA, CM, etc.). Las agencias federales y los contratistas deben implementar las líneas base especificadas (Baja/Moderada/Alta). El catálogo es la referencia de controles técnicos más completa disponible.
Realización de un análisis de brechas
El análisis de brechas compara el estado actual de su seguridad con la línea base de un marco de referencia objetivo. Pasos: (1) Documente los controles implementados actualmente, (2) asígnelos a los controles del marco, (3) identifique los controles no implementados o implementados parcialmente, (4) priorice las brechas según el riesgo y (5) cree una hoja de ruta de corrección.
Controles compensatorios
Cuando no es posible implementar un control ideal (por su coste, las limitaciones operativas o los sistemas heredados), implemente controles compensatorios que logren una reducción equivalente del riesgo por medios alternativos. Documente la justificación del control compensatorio para los auditores y la aceptación del riesgo.
Evaluación de la eficacia de los controles
Los controles deben probarse; no debe suponerse que funcionan. Pruebe los controles preventivos intentando realizar la acción bloqueada. Pruebe los controles de detección simulando el evento y verificando que se detecte. Pruebe los controles correctivos mediante ejercicios teóricos y simulacros de recuperación.
CIS Controls v8
CIS Critical Security Controls (18 controles) son salvaguardas priorizadas y prácticas. Los Grupos de implementación (IG1/IG2/IG3) abarcan desde la higiene básica para organizaciones pequeñas hasta controles sofisticados para grandes empresas. IG1 proporciona las protecciones básicas de mayor impacto para una seguridad mínima viable.
Hojas de ruta de madurez de seguridad
Los resultados del análisis de brechas se convierten en una hoja de ruta de madurez: priorice según la reducción del riesgo por cada dólar, agrupe los controles en sprints trimestrales, haga un seguimiento del progreso respecto a los hitos de madurez e informe de los avances a los directivos utilizando el lenguaje del riesgo empresarial en lugar de jerga técnica.
Controles de proveedores y terceros
La gestión de riesgos de terceros requiere evaluar los controles de su cadena de suministro. Los cuestionarios de seguridad, los informes SOC 2, los certificados ISO 27001 y los resúmenes de pruebas de penetración proporcionan evidencias de la eficacia de los controles de los proveedores. Los proveedores de alto riesgo pueden requerir evaluaciones in situ.
Supervisión continua de los controles
Los controles se deterioran con el tiempo: disminuyen los niveles de aplicación de parches, las configuraciones se desvían y se acumulan los permisos de acceso. La supervisión continua de los controles mediante herramientas automatizadas de cumplimiento (AWS Config, Azure Policy y SCC) mantiene un estado de los controles en tiempo real, en lugar de una imagen puntual obtenida durante las auditorías anuales.
Comprobación de conocimientos
¿Cuál es la diferencia entre los controles de seguridad preventivos y los de detección?
Resumen
La selección de controles relaciona los riesgos identificados con controles preventivos, de detección y correctivos adecuados en las categorías física, técnica y administrativa. El análisis de brechas identifica los controles que faltan en comparación con las líneas base de los marcos de referencia, y una hoja de ruta priorizada según el riesgo impulsa una mejora sistemática hacia una madurez de seguridad medible.
Preguntas frecuentes
¿La lección «Selección de controles de seguridad y análisis de brechas» es gratis?
Sí — el texto completo de «Selección de controles de seguridad y análisis de brechas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Selección de controles de seguridad y análisis de brechas»?
Seleccione controles preventivos, detectivos y correctivos según el riesgo y realice un análisis de brechas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Selección de controles de seguridad y análisis de brechas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Modelado de amenazas con STRIDE y PASTA
- Frameworks de riesgo: NIST CSF e ISO 27001
- Selección de controles de seguridad y análisis de brechas
- Auditorías de seguridad y revisiones de cumplimiento