Saltar al contenido
cd ..
GRATISGRC Y CUMPLIMIENTO

Marco de políticas y controles

ESTUDIA CON ZENTHIK

GRATIS

Nuestro material para este tema

Video, lectura y quiz al grano — directo a lo que importa. En producción.

▶ video · muy pronto

El gobierno de la seguridad se materializa en documentos (políticas) y medidas (controles). Son la base de todo programa de seguridad.

La jerarquía documental

NivelQué defineEjemplo
PolíticaEl principio general (el "qué" y "por qué")"Protegemos los datos de clientes"
Norma / estándarCómo concretarlo"Cifrado AES-256"
ProcedimientoLos pasos exactos"Para cifrar un disco: paso 1, 2, 3…"

De lo general a lo específico, para que nadie tenga que improvisar. Las políticas las aprueba la dirección y obligan a toda la organización.

Qué es un control

Un control es una medida concreta que reduce un riesgo. Las políticas dicen qué proteger; los controles son con qué se protege.

Tipos de control:

  • Técnicos: firewall, cifrado, MFA, EDR.
  • Administrativos: políticas, capacitación, procesos.
  • Físicos: puertas con llave, cámaras, control de acceso al edificio.

Por su función: preventivos (evitan), detectivos (detectan), correctivos (reparan).

El rol del GRC

Buena parte del trabajo de GRC es elegir, documentar y verificar controles: asegurarse de que existen, funcionan y cubren los riesgos importantes.

Para no diseñar todo desde cero, existen marcos con catálogos de controles ya pensados. El más conocido internacionalmente es la ISO 27001, el próximo tema.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT