Evaluamos tus controles contra el marco que exige tu industria y te dejamos listo para la auditoría. Cada control se prueba técnicamente, para que la evidencia resista la revisión de un auditor y no únicamente la lectura de un documento.
Marcos que cubrimos
ISO 27001
Sistema de gestión de seguridad de la información: alcance, análisis de riesgos, controles del Anexo A y evidencia para el organismo certificador.
PCI DSS
Los requisitos sobre el entorno de datos de tarjeta, con la validación de segmentación y las pruebas técnicas que el estándar exige.
CIS
Controles críticos y benchmarks de configuración segura. Son la base del módulo de hardening: cada sistema se mide contra la línea base de su tecnología.
NIST SP 800-115
La guía técnica que define cómo debe ejecutarse una prueba de seguridad. Es el estándar con el que sustentamos cada ejercicio ante el auditor.
- El alcance se acota contigo: sólo los marcos que tu industria realmente exige.
- Cada control se valida con prueba técnica, no con la declaración del responsable.
- La evidencia se entrega con la nomenclatura y el formato que pide el auditor o el QSA.
- El gap assessment prioriza por esfuerzo real de remediación, además de por criticidad.
- Acompañamiento hasta la auditoría, incluida la respuesta a los hallazgos del organismo.
- Notificaciones en tiempo real de la actividad de los operadores en Breakpoint.
Agéntico y manual, en el mismo ejercicio
Un marco de cumplimiento tiene cientos de controles y la mayor parte del trabajo es recolectar y correlacionar evidencia. La automatización agéntica levanta ese inventario y lo mantiene al día. El especialista interpreta el requisito y decide qué evidencia lo sostiene frente a un auditor.
Lo que aporta la automatización
- Inventario de activos y configuraciones contra la línea base del marco
- Recolección continua de evidencia técnica de cada control
- Detección de desviaciones respecto a la revisión anterior
Lo que decide el especialista
- Cómo se interpreta cada requisito en tu contexto operativo
- Qué evidencia sostiene el control frente a un auditor
- Qué control compensatorio aplica cuando el requisito no se puede implementar tal cual
Esta combinación no es un extra de este servicio: es la forma en que opera METTA, la metodología con la que ejecutamos todos nuestros ejercicios. Conoce METTA
Fases del ejercicio
- 01
Definición de alcance
Acordamos por escrito qué marco aplica, qué entorno queda dentro y qué queda fuera.
- 02
Gap assessment
Medimos cada control contra el estándar y documentamos la brecha real, control por control.
- 03
Pruebas técnicas
Ejecutamos las pruebas que el marco exige, bajo NIST SP 800-115, para sustentar la evidencia.
- 04
Plan de remediación
Priorizamos por esfuerzo e impacto, con responsable y fecha para cada brecha.
- 05
Hardening y remediación
Entregamos la línea base endurecida para que tu equipo la aplique, y validamos cada corrección conforme se implementa. Con el módulo de hardening contratado, la implementación la ejecutamos nosotros.
- 06
Preparación de auditoría
Armamos el paquete de evidencia y acompañamos la revisión del auditor o del QSA.
Entregables
- Reporte de gap assessment control por control
- Matriz de cumplimiento contra el marco elegido
- Plan de remediación priorizado con responsables
- Constancia de pruebas técnicas para el auditor o QSA
- Paquete de evidencia listo para la auditoría
- Línea base de configuración segura por tecnología
- Medición de cumplimiento antes y después del hardening
- Revalidación de los controles remediados
Más allá del reporte estándar
- Acompañamiento durante la auditoría, no sólo hasta la entrega del reporte
- Respuesta a los hallazgos y solicitudes de información del organismo
- Traducción de cada requisito técnico al lenguaje del área responsable
- Seguimiento entre ciclos de certificación
Módulo de Hardening
El gap assessment dice qué control falta. El hardening lo cierra. Medimos cada sistema en alcance contra la línea base de CIS que le corresponde y aplicamos nosotros la configuración, con la verificación posterior que sustenta el porcentaje de cumplimiento que vas a reportar.
Sistemas operativos
Windows y Linux, medidos contra el benchmark de CIS que corresponde a cada versión.
Bases de datos
Autenticación, cifrado en reposo, privilegios y auditoría de acceso.
Servidores web y de aplicación
Cabeceras, cifrado en tránsito, módulos expuestos y permisos sobre archivos.
Infraestructura de red
Firewalls, switches, VPN y segmentación efectiva del entorno en alcance.
Nube
Líneas base de CIS para AWS, Azure y GCP, incluidas identidades y almacenamiento.
Contenedores y orquestación
Imágenes, runtime y configuración del clúster.
Cada sistema se vuelve a medir después de aplicar los cambios. El avance que reportas al auditor está verificado, no estimado.
En todos nuestros servicios entregamos la línea base de configuración para que tu equipo la aplique. La implementación corre por nuestra cuenta únicamente cuando se contrata este módulo.
Importante: D38 te lleva listo a la certificación; la certificación la otorga el organismo correspondiente. D38 no certifica.
Siempre aparte, fuera del esquema de suscripción por su especificidad.