Principios Básicos y Requisitos Mínimos
Los fundamentos sobre los que se construye toda la seguridad en el ENS (Arts. 5–10 y 12–22)
🔷 Las 5 Dimensiones de Seguridad
🔐
Confidencialidad
Solo accede quien está autorizado. Protección contra accesos no autorizados.
✅
Integridad
La información no ha sido alterada sin autorización. Garantía de exactitud.
⚡
Disponibilidad
El servicio funciona cuando se necesita. Resistencia a interrupciones.
🪪
Autenticidad
Se verifica la identidad de quien actúa. Quien dice ser quien es, lo es.
📋
Trazabilidad
Se registra qué se hizo, cuándo y quién. Permite auditar acciones pasadas.
Principios Básicos (Arts. 5-10)
Son los pilares filosóficos que orientan cómo debe gestionarse la seguridad
🌐
Artículo 5
Seguridad integral
La seguridad debe considerarse como un proceso integral que abarca todos los elementos: técnicos, humanos, materiales y organizativos. Implica la concienciación de todas las personas involucradas.
⚖️
Artículo 6
Gestión de riesgos
La seguridad se gestiona en base a riesgos, con un análisis y tratamiento permanentemente actualizado. El objetivo es mantener los riesgos en niveles aceptables. Metodología recomendada: MAGERIT.
🛡️
Artículo 7
Prevención, reacción y recuperación
Capacidades para prevenir (eliminar/reducir amenazas), detectar y reaccionar a tiempo ante incidentes, y recuperar información y servicios. Tres fases del ciclo de seguridad.
🧱
Artículo 8
Líneas de defensa
La estrategia debe constituirse por múltiples capas de seguridad (organizativas, físicas y lógicas) para ganar tiempo, reducir la probabilidad de compromiso y minimizar el impacto si una capa falla.
🔄
Artículo 9
Reevaluación periódica
Las medidas de seguridad deben reevaluarse periódicamente para adaptarse a la evolución de las amenazas y del propio sistema. La seguridad no es estática.
👥
Artículo 10
Función diferenciada
Deben diferenciarse el Responsable de la Información, el Responsable del Servicio y el Responsable de la Seguridad, con atribuciones y mecanismos de coordinación claros.
Requisitos Mínimos de Seguridad (Arts. 12-22)
Obligaciones concretas que deben cumplir todas las entidades sujetas al ENS
La seguridad es aplicable a todos los miembros de la organización. Debe existir una estructura organizativa que defina responsabilidades, procesos y procedimientos de seguridad.
Realización de un análisis y tratamiento del sistema según metodología conocida (ej. MAGERIT). Permite identificar activos, amenazas, vulnerabilidades e impactos para priorizar las medidas.
El personal de información y sistemas debe estar formado. Cada usuario debe estar identificado de forma única para garantizar la autenticidad y trazabilidad. Se exige conocer el alcance del uso seguro de los sistemas.
La seguridad debe ser gestionada por personal cualificado, exigiendo lo mismo a las empresas proveedoras contratadas. La competencia técnica es un requisito, no una opción.
Acceso a los sistemas de información controlado y limitado a usuarios permitidos. Aplicación del principio de mínimo privilegio: cada usuario solo accede a lo que necesita para su función.
Áreas separadas para los sistemas de información, con acceso controlado y restringido. Los CPDs y salas de servidores deben contar con medidas de seguridad física adecuadas.
La adquisición de productos y contratación de servicios de seguridad debe hacerse según la categorización y nivel de seguridad del sistema. Se priorizan productos certificados (Common Criteria, FIPS).
El sistema debe proporcionar la funcionalidad mínima requerida, desactivando funciones innecesarias en explotación. La configuración inicial debe ser la más segura posible sin intervención adicional.
Es crucial conocer el estado de seguridad de los sistemas en todo momento. Los sistemas deben mantenerse actualizados para protegerse frente a vulnerabilidades conocidas.
La información debe estar protegida tanto almacenada (en reposo) como en tránsito (en transmisión). Se deben aplicar medidas criptográficas adecuadas a la categoría del sistema.
Categorización de Sistemas
Cómo determinar el nivel de seguridad que debe aplicar un sistema de información
🎯 Principio fundamental: La categoría de un sistema determina el nivel de las medidas de seguridad que debe implementar. A mayor categoría, más estrictas son las exigencias.
🟢 NIVEL BAJO
Un incidente causa daño de alcance limitado
- Afectación limitada al servicio o información
- Impacto económico o reputacional reducido
- No afecta servicios esenciales ni datos sensibles
- Interrupciones pequeñas y rápidamente recuperables
Ejemplos: Web informativa sin datos personales, intranet con contenido no crítico, sistemas administrativos de apoyo
🟡 NIVEL MEDIO
Un incidente causa daño de alcance considerable
- Interrupciones significativas del servicio
- Impactos moderados sobre la misión de la organización
- Tratamiento de datos personales no sensibles a gran escala
- Afectación relevante pero no crítica a operaciones públicas
Ejemplos: Portales con autenticación, sistemas internos con procesos esenciales no vitales, apps con datos personales estándar
🔴 NIVEL ALTO
Un incidente causa un daño grave o catastrófico
- Daño grave o paralización del servicio
- Impacto muy severo sobre la misión del organismo
- Compromiso de datos especialmente protegidos
- Impacto en la seguridad nacional o continuidad estatal
Ejemplos: Sistemas sanitarios, gestión de emergencias, plataformas de servicios esenciales (agua, energía, transporte)
📋 Proceso de Categorización — 5 Pasos
1
Identificación del sistema
Descripción funcional, alcance, servicios que soporta
›
2
Identificación de activos
Datos, infraestructuras, servicios asociados
›
3
Evaluación del impacto
Por cada dimensión (C, I, D, A, T) se valora el impacto
›
4
Categoría final
La más alta obtenida en cualquier dimensión (principio del máximo)
›
5
Validación
Resp. del Sistema, Seguridad e Información firman
⚠️ Regla del máximo:
Si un sistema tiene: Disponibilidad → Medio, Integridad → Bajo, Confidencialidad → Alto
➜ La categoría final = ALTO. Siempre prevalece la dimensión más restrictiva.
Comparativa de niveles
| Aspecto |
Básico / Bajo |
Medio |
Alto |
| Auditoría |
Cada 3 años (o autoevaluación) |
Cada 2 años |
Cada 2 años + revisión anual |
| Declaración conformidad |
Opcional (autoevaluación posible) |
Obligatoria |
Obligatoria + posible certificación ENAC |
| Medidas de seguridad |
Nivel básico de medidas del Anexo II |
Medidas nivel medio adicionales |
Todas las medidas de nivel alto |
| Criptografía |
Básica |
Reforzada |
FIPS / algoritmos aprobados CCN |
| Longitud contraseña (ej.) |
8+ caracteres |
10+ caracteres |
12+ caracteres + MFA |
Medidas de Seguridad
Las medidas del Anexo II del ENS, clasificadas en tres marcos principales
📌Nota de la profesora: Los nombres y códigos concretos de los controles (OP.ACC.5, MP.COM.3...) no hay que memorizarlos. Esta sección es solo de referencia. Lo importante es entender los 3 marcos (organizativo, operacional, protección) y qué tipo de seguridad cubre cada uno.
🏗️
Marco Organizativo
7
medidas ORG
⚙️
Marco Operacional
7
medidas OP
🔒
Medidas de Protección
59+
medidas MP
🏗️ MARCO ORGANIZATIVO (ORG) — Estructura y soporte a la gestión
Política de Seguridad
Documento que define el compromiso de la dirección con la seguridad, objetivos y responsabilidades.
Organización de la Seguridad
Estructura organizativa con roles y responsabilidades claramente definidos en seguridad.
Función de Seguridad
Nombramiento formal del Responsable de Seguridad con autoridad y recursos suficientes.
Formación y Concienciación
Programas de formación para el personal en materia de seguridad y su aplicación práctica.
Análisis y Gestión de Riesgos
Proceso formal y periódico de identificación, valoración y tratamiento de riesgos (MAGERIT).
Gestión de Personal
Procedimientos de seguridad asociados al ciclo de vida del empleado: alta, funciones y baja.
Gestión de Proveedores
Control de la cadena de suministro y requisitos de seguridad a terceros proveedores de TI.
⚙️ MARCO OPERACIONAL (OP) — Gestión de recursos y procesos
Planificación
Plan de seguridad que define el camino de adecuación al ENS con hitos y responsables.
Control de Cambios
Proceso que asegura que cualquier modificación al sistema se gestiona sin degradar la seguridad.
Explotación
Procedimientos de operación segura del sistema en producción (backups, mantenimiento, etc.).
Gestión de Incidentes
Capacidad para detectar, responder, investigar y recuperarse de incidentes de seguridad.
Continuidad del Servicio
Planes de continuidad de negocio y recuperación ante desastres para servicios críticos.
Monitorización del Sistema
Vigilancia continua de los sistemas para detectar anomalías, intrusiones o mal funcionamiento.
Gestión de la Configuración
Inventario y control de la configuración de los sistemas para mantener una línea base segura.
🔒 MEDIDAS DE PROTECCIÓN (MP) — Controles técnicos día a día
Protección de Instalaciones
Seguridad física de los centros de procesado de datos y salas de sistemas.
Protección de Equipos
Medidas de seguridad para equipos de usuario final y servidores (cifrado de disco, bloqueo, etc.).
Protección de Comunicaciones
Cifrado de redes, segmentación, firewalls, VPNs y controles de perímetro.
Gestión de Medios y Soportes
Control del ciclo de vida de los soportes: etiquetado, almacenamiento seguro y borrado seguro.
Control de Acceso (OP.ACC)
Autenticación, autorización y gestión de identidades. Políticas de contraseñas, MFA, privilegios mínimos.
Protección del Personal
Acuerdos de confidencialidad, formación específica de seguridad, procedimientos disciplinarios.
Protección de Información, Servicios, Apps, Interconexión y Sistemas
Clasificación de la información, seguridad en el desarrollo, gestión de vulnerabilidades, control de interconexiones.
💡 Controles CLARA evaluados en la práctica:
OP.ACC.4 — Proceso de gestión de derechos de acceso (55-56%)
OP.ACC.5 — Mecanismos de autenticación: política de contraseñas (35-61%)
OP.ACC.6 — Acceso local: umbral de bloqueo de cuentas (0-33%)
MP.EQ.2 — Bloqueo del puesto de trabajo (0%)
MP.COM.3 — Protección autenticidad e integridad NTLM (42% — solo nivel alto)
Auditoría y Declaración de Conformidad
Cómo se verifica y certifica el cumplimiento del ENS
🔍 ¿Qué es la auditoría ENS?
Una revisión sistemática e independiente para verificar si la organización cumple con los principios básicos, las medidas de seguridad exigidas según su categoría y el plan de adecuación. También comprueba la correcta implantación del SGSI.
👤 ¿Quién la realiza?
Debe ser un auditor independiente: puede ser un auditor interno (si es objetivamente independiente del área auditada) o una empresa externa acreditada por entidades reconocidas.
⏱️ Periodicidad de las Auditorías
3 años
Categoría Básica
O autoevaluación interna
2 años
Categoría Media
+ Revisión intermedia anual
2 años
Categoría Alta
+ Revisiones intermedias anuales
¿Qué se evalúa en una auditoría?
📋 Ámbitos de revisión
- ✦ Políticas de seguridad
- ✦ Gestión de riesgos
- ✦ Inventario de activos
- ✦ Arquitectura de seguridad
- ✦ Gestión de incidentes
- ✦ Control de accesos
- ✦ Registro de actividad
- ✦ Criptografía y configuración segura
- ✦ Continuidad de negocio y cumplimiento
📄 Resultados del informe
✅
Conformidades
Controles que cumplen los requisitos del ENS correctamente
❌
No conformidades
Desviaciones de los requisitos que deben corregirse. Deben tener plan de acción.
👁️
Observaciones
Áreas de mejora que, sin ser incumplimientos, pueden reforzarse
💡
Recomendaciones
Buenas prácticas sugeridas para mejorar la postura de seguridad
Fases del Proceso de Certificación
El organismo de certificación revisa la documentación del SGSI para asegurar que cumple con los requisitos normativos. Se comprueba que existen políticas, procedimientos, registros y planes adecuados.
Los auditores visitan las instalaciones para verificar la implementación real y su eficacia. Se realizan entrevistas con el personal, se revisan registros y se observan los procesos en funcionamiento real.
Si se identifican desviaciones, la organización debe implementar acciones correctivas en un plazo determinado. Los auditores verifican que dichas acciones han sido efectivamente implementadas.
Documento oficial firmado por el Responsable de Seguridad o el órgano superior donde la entidad declara que sus sistemas cumplen con el ENS. Es obligatoria para sistemas de categoría Media y Alta.
🏛️ ENAC — Entidad Nacional de Acreditación:
Organismo designado por el Gobierno español para evaluar y certificar la competencia técnica de laboratorios, entidades de inspección, certificadores y verificadores. Para sistemas de categoría Alta puede exigirse una Certificación de Conformidad emitida por una entidad acreditada por ENAC.
Práctica CLARA — Cumplimiento ENS en Windows
Resultados reales del análisis de cumplimiento con la herramienta CLARA del CCN-CERT sobre Windows 11 Pro Education
🖥️ Datos del entorno
| Equipo: | DESKTOP-65CJBHM |
| S.O.: | Windows 11 Pro Education |
| Herramienta: | CLARA v2.0.4.7 (CCN-CERT) |
| Organización: | CETI |
| Auditora: | Raluca Alexandra Savu |
| Fecha: | 01/05/2026 |
📊 Resumen de resultados
69,46%
Nivel Bajo (inicial)
68,81%
Nivel Alto (inicial)
70,67%
Nivel Alto (tras mejoras)
↑ Mejora de +1,86 puntos porcentuales tras implementar controles
Resultados por control — Nivel Bajo (69,46%)
OP.EXP.5 — Gestión de cambios
100%
OP.EXP.6 — Protección código dañino (Antivirus)
100%
OP.EXP.8 — Registro de actividad usuarios
100%
Directivas sistema de ficheros
96,67%
OP.EXP.2 — Config. de seguridad
81,40%
OP.ACC.5 — Mecanismos autenticación
61,11%
OP.EXP.10 — Protección registros actividad
66,67%
Directivas servicios del sistema
69,42%
MP.COM.3 — Autenticidad e integridad
50%
OP.ACC.4 — Gestión derechos acceso
55,56%
OP.ACC.6 — Acceso local (umbral bloqueo)
0%
MP.EQ.2 — Bloqueo puesto de trabajo
0%
Mejoras Implementadas
🔑 OP.ACC.5 — Política de contraseñas
Modificada via cmd / net accounts (no secpol.msc por dominio)
| Parámetro |
Antes |
Después |
| Vigencia mínima | 0 días | 2 días |
| Vigencia máxima | 42 días | 60 días |
| Longitud mínima | 0 caracteres | 10 caracteres |
| Historial | 0 contraseñas | 24 contraseñas |
Resultado: OP.ACC.5 mejoró de 35% → 50%
🖥️ MP.EQ.2 — Bloqueo del puesto
Dos configuraciones realizadas:
👤
Ocultar último usuario
Via secpol.msc → Opciones de seguridad → "No mostrar el último nombre de usuario"
⏲️
Protector pantalla + bloqueo automático
Via regedit → HKEY_CURRENT_USER\Control Panel\Desktop
ScreenSaveActive=1, ScreenSaverIsSecure=1, ScreenSaveTimeOut=300 (5 min)
⚠️ Permanece en 0% por restricciones de Windows Education
Auditoría de Inicio de Sesión — Evento 4625
🔒 Flujo de configuración y detección de intrusos
1
Activar auditoría
secpol.msc → Directiva de auditoría → Auditar inicio sesión → Error ✓
›
2
Simular ataque
Win+L, introducir contraseña incorrecta 3-4 veces con usuario real
›
3
Verificar eventos
Visor de Eventos → Seguridad → Filtro ID 4625
›
4
Alarma automática
Asociar tarea al evento → PowerShell → notificación email/Telegram
📧 Alarma automática — De pasivo a activo:
El sistema pasa de un modelo de cumplimiento pasivo (registrar eventos) a uno de monitoreo activo (alertar en tiempo real). Cada evento 4625 dispara un script PowerShell que notifica al administrador con fecha, hora y usuario afectado, alineándose con el principio de trazabilidad del ENS.
Taller 6 — Declaración de Aplicabilidad con PILAR
Guía completa para realizar el análisis de riesgos con la herramienta PILAR (CCN-CERT) y elaborar la Declaración de Aplicabilidad (SoA)
🎯 Objetivos del taller
Al completar este taller deberás ser capaz de:
- Modelar activos esenciales (datos, servicios, equipos) y sus dependencias
- Identificar amenazas y vulnerabilidades con MAGERIT
- Usar PILAR para obtener resultados cuantitativos y cualitativos
- Elaborar la Declaración de Aplicabilidad (SoA)
- Gestionar el riesgo residual y proponer planes de tratamiento
- Alinear el análisis con RGPD e ISO/IEC 27001 / ENS
Entregables obligatorios:
📄 Memoria PDF
Arial 12, interlineado 1,5, párrafos justificados, cabecera con nombre, nº de página, portada e índice
💾 Fichero de proyecto PILAR
Exportado directamente desde la aplicación PILAR
📊 Tabla Excel
Activos ordenados por riesgo (mayor a menor) con salvaguardas aplicadas
Fases del análisis de riesgos en PILAR
🔄 Flujo de trabajo con PILAR — Metodología MAGERIT
1
Crear proyecto
Configurar PILAR con el supuesto práctico elegido
›
2
Activos
Identificar y valorar 20-30 activos en 5 dimensiones
›
3
Dependencias
Un padre → varios hijos; un hijo → máx. 2 padres
›
4
Amenazas
1 amenaza/activo; máx. 2 en activos clave; incluir 1 RGPD
›
5
Riesgo e Impacto
Analizar y ordenar las 4-5 amenazas más importantes
›
6
Salvaguardas (SoA)
10-15 controles ISO 27000 + controles RGPD con justificación
Dimensiones de seguridad para valorar activos
C Confidencialidad
Impacto si la información es conocida por quien no debe. Clave en datos de carácter personal (especialmente categorías especiales del RGPD).
I Integridad
Impacto si los datos son modificados de forma no autorizada. Crítica en historiales clínicos, contratos, expedientes académicos...
D Disponibilidad
Impacto si el servicio o dato no está accesible cuando se necesita. Esencial en sistemas de producción o atención al público.
A Autenticidad
Garantía de que la información procede de quien dice proceder. Importante en comunicaciones, firma electrónica, certificados.
T Trazabilidad
Capacidad de rastrear las acciones de usuarios sobre el sistema. Imprescindible para auditorías y detección de incidentes.
⚠️ Recomendación práctica
Solo valorar el activo padre (Sistema de Información) en las 5 dimensiones. El resto hereda el valor mediante dependencias.
Tipos de activos habituales en PILAR
| Tipo |
Ejemplos |
Nota RGPD |
| [S] Servicios | Web, correo, VPN, servidor de ficheros | — |
| [D] Datos | BD pacientes, expedientes, nóminas, historiales | ⚠️ Al menos 1 debe ser dato de carácter personal |
| [SW] Aplicaciones | S.O., antivirus, gestor de BD, aplicación de gestión | — |
| [HW] Equipos | Servidores, PCs, portátiles, impresoras, PDA | — |
| [COM] Comunicaciones | Red WiFi, LAN, router, VPN, fibra óptica | — |
| [L] Instalaciones | CPD, oficinas, nave industrial, sala de servidores | — |
| [P] Personal | Administradores, técnicos, empleados, autónomos | — |
Amenazas MAGERIT frecuentes en los supuestos
⚠️ Amenazas técnicas habituales
- [E.1] Errores de los usuarios
- [E.2] Errores del administrador
- [E.8] Difusión de software dañino (malware)
- [E.19] Divulgación de información
- [A.5] Suplantación de identidad
- [A.11] Acceso no autorizado
- [A.24] Denegación de servicio (DoS/DDoS)
- [A.29] Extracción de información
- [N.*] Desastres naturales (inundación, incendio)
🔴 Amenazas legales — RGPD (obligatorio)
Para cada activo de carácter personal, debes identificar al menos una amenaza de ámbito legal:
[L.RGPD.1] Incumplimiento del deber de información (Art. 13/14 RGPD)
[L.RGPD.2] Tratamiento sin base jurídica legítima (Art. 6 RGPD)
[L.RGPD.3] Ausencia de medidas técnicas y organizativas adecuadas (Art. 32 RGPD)
[L.RGPD.4] Transferencia internacional no autorizada (Art. 44-49 RGPD)
Controles para la Declaración de Aplicabilidad (SoA)
🔒 Controles ISO/IEC 27001:2022 — Selección de 10-15
Recuerda: en la columna "Comentarios" debes explicar cómo implementarías cada control en el supuesto elegido.
| Control |
Descripción |
Aplicable cuando... |
| A.5.1 | Políticas de seguridad de la información | No existe documentación formal de seguridad |
| A.5.23 | Seguridad para uso de servicios en la nube | Se usa IaaS, SaaS o PaaS (VPS, hosting compartido...) |
| A.6.3 | Concienciación, educación y formación en seguridad | Personal sin formación en ciberseguridad |
| A.7.1 | Perímetros de seguridad física | Falta de control de acceso físico a instalaciones / CPD |
| A.8.3 | Gestión de medios extraíbles | Uso de discos USB, copias en soportes sin control |
| A.8.5 | Autenticación segura | Contraseñas débiles, sin MFA, cuentas genéricas compartidas |
| A.8.7 | Protección contra malware | Antivirus gratuito, sin actualizaciones, sin EDR |
| A.8.12 | Prevención de fuga de datos (DLP) | Datos sensibles accesibles sin restricción, carpetas compartidas |
| A.8.13 | Copias de seguridad | Backups inadecuados (mensuales, sin cifrado, solo local) |
| A.8.20 | Seguridad de redes | WiFi con WEP/WPA2-PSK por defecto, sin segmentación VLAN |
| A.8.22 | Segregación de redes | Red de usuarios mezclada con red de administración o IoT |
| A.8.24 | Uso de criptografía | Comunicaciones sin cifrar, datos en reposo sin cifrado |
| A.8.28 | Codificación segura | Aplicaciones web propias (Moodle, PrestaShop, APIs) |
| A.8.34 | Protección de sistemas de información durante pruebas | Entornos de test con datos reales de producción |
🔴 Controles RGPD — Valorar 1-2 en datos de carácter personal
Art. 25 RGPD — Privacidad por diseño y por defecto
Implementar medidas técnicas desde el diseño del sistema para garantizar la minimización de datos y la protección por defecto.
Art. 32 RGPD — Seguridad del tratamiento
Aplicar medidas técnicas y organizativas apropiadas: cifrado, seudonimización, control de acceso, planes de continuidad.
Art. 28 RGPD — Encargado del tratamiento
Formalizar contratos con encargados de tratamiento (proveedores cloud, informáticos externos, técnicos de reparación).
Art. 35 RGPD — Evaluación de impacto (EIPD)
Obligatoria cuando se traten categorías especiales de datos (salud, biometría, menores) a gran escala o con alto riesgo.
Los 8 supuestos prácticos
Elige uno distinto al usado en la primera evaluación. Haz clic para ver los detalles del escenario.
Índice de la memoria (estructura obligatoria)
- Supuesto práctico elegido
- Creación del proyecto y configuración de PILAR
- Fuentes de información elegidas y justificación
- Identificación de los activos — justificar activos necesarios
- Dependencias de activos — justificar las más importantes
- Valoración de activos
- Valor acumulado
- Identificación de amenazas
- Valoración de amenazas
- Análisis de riesgos — ordenar por riesgo, analizar las 4-5 más importantes
- Tabla de riesgos
- Análisis de impacto — ordenar por impacto
- Tabla de impacto
- Salvaguardas a aplicar
- Código y nombre de la salvaguarda
💡 Consejos para una buena calificación
- Justifica todas las decisiones importantes, especialmente dependencias y amenazas elegidas
- Incluye capturas de PILAR en cada fase para demostrar la implementación
- El análisis debe ser comprensible para alguien ajeno al curso
- Revisa la ortografía: se resta 0,1 por error y 0,1 por cada 4 errores de acentuación
- En la columna "Comentarios" de cada control, explica cómo lo implementarías en tu escenario concreto
- Los activos de la tabla Excel deben ordenarse de mayor a menor riesgo
Diccionario de Conceptos ENS
Definiciones técnicas de los términos más importantes del Esquema Nacional de Seguridad
ENS — Esquema Nacional de Seguridad
Marco normativo español (RD 311/2022) que establece los requisitos mínimos de seguridad que deben cumplir las Administraciones Públicas y sus proveedores para proteger los sistemas de información y los servicios electrónicos que prestan a los ciudadanos.
CCN-CERT
Centro Criptológico Nacional — Equipo de Respuesta a Incidentes de Seguridad. Organismo del CNI responsable de la ciberseguridad en las AAPP españolas. Desarrolla las Guías CCN-STIC y herramientas como CLARA para la evaluación del cumplimiento ENS.
CLARA
Herramienta desarrollada por el CCN-CERT que analiza automáticamente la configuración técnica de sistemas operativos Windows y genera informes de cumplimiento frente al ENS. Permite comparar el estado actual de los controles de seguridad con los valores requeridos.
MAGERIT
Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información de las Administraciones públicas. Es la metodología oficial española para el análisis de riesgos, desarrollada por el MAP y recomendada por el ENS para la gestión de riesgos.
Categoría del sistema
Clasificación ENS de un sistema de información según el daño que causaría un incidente de seguridad sobre sus activos. Puede ser BÁSICA (o BAJA), MEDIA o ALTA, y determina el nivel de las medidas de seguridad que deben aplicarse. Se calcula tomando el valor más alto de todas las dimensiones evaluadas.
Dimensiones de seguridad
Las cinco propiedades que el ENS usa para evaluar el impacto de un incidente: Confidencialidad (C), Integridad (I), Disponibilidad (D), Autenticidad (A) y Trazabilidad (T). Cada activo o servicio se valora en cada dimensión para determinar el nivel requerido.
Declaración de Conformidad
Documento oficial donde una entidad declara que sus sistemas cumplen con el ENS tras superar una auditoría. Es obligatoria para sistemas de categoría Media y Alta. Para la categoría Alta puede ir acompañada de una Certificación de Conformidad emitida por entidad acreditada por ENAC.
ENAC
Entidad Nacional de Acreditación. Organismo designado por el Gobierno español para evaluar y acreditar la competencia técnica de laboratorios, entidades de inspección, certificadores y verificadores en materia de seguridad.
Responsable de Seguridad
Figura establecida por el ENS (Art. 10) que tiene la responsabilidad de velar por el cumplimiento de la política de seguridad y de informar a la dirección. Debe ser independiente del Responsable del Sistema y del Responsable de la Información para evitar conflictos de interés.
Análisis de brechas (Gap Analysis)
Proceso de comparación entre el estado actual de seguridad de un sistema y el estado requerido por el ENS para su categoría. Identifica las diferencias (brechas) que deben subsanarse para alcanzar el cumplimiento. CLARA automatiza este proceso para sistemas Windows.
OP.ACC.5 — Mecanismos de autenticación
Control ENS que regula la política de contraseñas: longitud mínima, vigencia mínima y máxima, historial, complejidad, y bloqueo por intentos fallidos. Los valores mínimos para nivel básico son: 8 caracteres, 2 días mínimo, 60 días máximo, historial de 24.
OP.ACC.6 — Acceso local
Control ENS que establece el umbral de bloqueo de cuentas tras intentos de autenticación fallidos. El valor requerido mínimo es 5 intentos fallidos. Un valor de 0 significa que la cuenta nunca se bloquea, lo que supone un riesgo crítico de ataques de fuerza bruta.
MP.EQ.2 — Bloqueo del puesto de trabajo
Control ENS que exige configurar el bloqueo automático del equipo tras un período de inactividad (protector de pantalla con contraseña). También incluye no mostrar el último nombre de usuario en la pantalla de inicio de sesión. Impacto directo en la confidencialidad.
Evento 4625
Identificador de evento de seguridad de Windows que registra un intento de inicio de sesión fallido. Su monitorización es clave para detectar ataques de fuerza bruta o accesos no autorizados. El ENS exige (op.exp.2) que los sistemas registren y conserven estos eventos como evidencia de trazabilidad.
SGSI — Sistema de Gestión de Seguridad de la Información
Conjunto de políticas, procesos, procedimientos, registros y controles que una organización implementa para gestionar sistemáticamente la seguridad de la información. El ENS requiere la implantación de un SGSI adecuado a la categoría del sistema.
Principio de mínimo privilegio
Principio de seguridad que establece que cada usuario, proceso o sistema debe tener únicamente los permisos estrictamente necesarios para realizar su función. Reduce la superficie de ataque y limita el daño en caso de compromiso de una cuenta.
Trazabilidad
Dimensión ENS que garantiza que cualquier acción sobre el sistema puede ser atribuida a una entidad identificada. Implica el registro (log) de acciones, accesos y eventos de seguridad con suficiente detalle para reconstruir qué ocurrió, cuándo y quién lo hizo.