Un control de seguridad es cualquier cosa que una organización implementa para reducir el riesgo: una regla de firewall, una política escrita, un guardia en la puerta, una sesión de capacitación. Security+ te pide clasificar los controles de dos maneras independientes. La primera es la categoría del control, que responde a la pregunta '¿cómo se implementa este control y quién o qué lo ejecuta?'. Los objetivos de SY0-701 nombran cuatro categorías: técnica, gerencial, operativa y física. La segunda manera, el tipo de control, responde a '¿qué hace?' (preventivo, detectivo, etc.) y se trata en la siguiente lección. Las categorías importan porque un programa de seguridad saludable usa las cuatro. Una empresa con excelentes firewalls pero sin políticas, sin personal capacitado y con la sala de servidores sin llave sigue siendo fácil de vulnerar, y los auditores buscan equilibrio entre categorías.
Los controles técnicos (a veces llamados controles lógicos) los implementan los sistemas: hardware, software o firmware que aplica una regla de forma automática. Algunos ejemplos son los firewalls, el antivirus y los agentes de detección y respuesta en endpoints (EDR), el cifrado, la autenticación multifactor (MFA), los permisos del sistema operativo, las listas de control de acceso y los sistemas de prevención de intrusiones. Una vez configurado, un control técnico sigue funcionando sin que una persona tenga que decidir cada vez. Esa consistencia es su fortaleza; su debilidad es que solo aplican lo que alguien configuró, así que una regla incorrecta se aplica con la misma fidelidad que una correcta.
Los controles gerenciales (también llamados controles administrativos) tienen que ver con la dirección y la supervisión. Son las decisiones y los documentos que definen cómo se gestiona la seguridad: políticas de seguridad, evaluaciones de riesgo, el registro de riesgos, las evaluaciones de riesgo de proveedores, el diseño del programa de concientización, los requisitos de verificación de antecedentes y la política de gestión de cambios. Si un control vive principalmente en papel y describe lo que debería ocurrir o cómo se gobierna el riesgo, probablemente es gerencial. Los controles gerenciales rara vez detienen un ataque de forma directa; en cambio, deciden qué otros controles existen y quién es responsable de ellos.
Los controles operativos los llevan a cabo personas como parte del trabajo diario. Un guardia que revisa credenciales, un analista de la mesa de ayuda que sigue un procedimiento de verificación de identidad antes de restablecer una contraseña, el personal que ejecuta y prueba los respaldos, y los empleados que asisten a la capacitación de concientización son todos operativos. La línea con lo gerencial puede parecer sutil, así que usa esta prueba: la política que dice 'todos los visitantes deben ir acompañados' es gerencial, mientras que la recepcionista que efectivamente acompaña a los visitantes es operativa. Los controles gerenciales deciden; los operativos ejecutan.
Los controles físicos protegen el entorno tangible: cercas, bolardos, cerraduras, vestíbulos de control de acceso (mantraps), iluminación, lectores de credenciales, cámaras, sistemas de supresión de incendios y racks de servidores con llave. Detienen, retrasan o registran a personas y vehículos que se desplazan por un espacio. Un lector de credenciales es físico aunque contenga electrónica, porque lo que protege principalmente es una puerta. Del mismo modo, una cámara es un control físico. No dejes que la presencia de tecnología te empuje hacia 'técnico'; pregúntate qué resguarda el control. Si resguarda un espacio o un objeto que puedes tocar, es físico.
Veamos un recorrido rápido con un solo riesgo: el robo de laptops en una oficina. Una política que exige guardar las laptops bajo llave durante la noche es gerencial. El supervisor del equipo de limpieza que revisa los escritorios cada tarde es operativo. Los candados de cable y las puertas de oficina cerradas con llave son físicos. El cifrado de disco completo, que mantiene los datos ilegibles si de todos modos se llevan una laptop, es técnico. Cuatro categorías, un riesgo, en capas. Esto es defensa en profundidad expresada a través de las categorías, y es exactamente como debes pensar cuando una pregunta te pide qué control adicional cerraría mejor una brecha.
Errores comunes: primero, confundir categoría con tipo. 'Preventivo' nunca es una categoría y 'físico' nunca es un tipo. Todo control tiene uno de cada uno, así que una cerradura de puerta es un control físico y preventivo, y una cámara es un control físico y detectivo (y disuasivo). Segundo, llamar gerencial a la capacitación. Diseñar el programa es gerencial; impartir y asistir a la capacitación es operativo. Tercero, etiquetar como técnico cualquier cosa que tenga una computadora adentro. Un lector de credenciales o un sistema de CCTV sigue siendo físico. Cuarto, suponer que un control solo puede pertenecer a una categoría. Algunos controles se combinan, y el examen suele pedir el que mejor encaja, así que elige la categoría que coincide con el propósito principal del control.
Las preguntas del examen suelen describir un control y preguntar a qué categoría pertenece, o plantear un escenario y preguntar qué categoría de control falta. Las palabras clave ayudan: 'configurado', 'software', 'aplicado por el sistema' apuntan a técnico; 'política', 'evaluación', 'gobernanza', 'plan' apuntan a gerencial; 'realizado por el personal', 'procedimiento', 'guardia', 'sesión de capacitación' apuntan a operativo; 'cerca', 'cerradura', 'iluminación', 'edificio' apuntan a físico. Cuando dos respuestas parezcan plausibles, vuelve a leer la pregunta buscando las expresiones 'implementado por' o 'llevado a cabo por', porque eso es lo que mide la categoría.
Términos clave
- Control técnico
- Un control aplicado por hardware, software o firmware, como un firewall, el cifrado o la MFA.
- Control gerencial
- Un control que dirige o gobierna la seguridad, como una política, una evaluación de riesgos o una evaluación de proveedores; también se llama administrativo.
- Control operativo
- Un control que llevan a cabo personas en el trabajo diario, como guardias, procedimientos de respaldo o la impartición de capacitación.
- Control físico
- Un control que protege espacios y objetos tangibles, como cercas, cerraduras, bolardos y cámaras.
- Categoría de control
- Cómo se implementa un control y quién lo ejecuta; es distinta del tipo de control, que describe lo que hace.
- Defensa en profundidad (defense in depth)
- Superponer varios controles distintos para que la falla de uno no deje expuesto el activo.
Después de un robo en una sucursal, una empresa revisa sus controles. Descubre que tenía controles técnicos sólidos (laptops cifradas y MFA), pero ninguna política escrita de seguridad física (gerencial), nadie que verificara que las puertas quedaran cerradas al cierre (operativo) y una puerta trasera con la cerradura rota (físico). El plan de remediación agrega una corrección en cada categoría en lugar de comprar otra herramienta de software, porque la brecha nunca fue técnica.
Comprueba lo que sabes
Una empresa redacta una regla que dice que todos los servidores deben parcharse en un plazo de 14 días. Luego, un administrador aplica los parches cada mes. ¿Qué categoría es cada uno?
La regla es gerencial porque dirige lo que debe ocurrir; el administrador que aplica los parches es operativo porque una persona realiza la tarea.
¿Un lector de credenciales en la puerta de la sala de servidores es un control técnico o físico?
Físico, porque su propósito principal es controlar la entrada a un espacio físico, aunque use electrónica.
Un auditor encuentra firewalls, EDR y cifrado, pero ninguna evaluación de riesgos. ¿Qué categoría está débil?
La gerencial, porque nada gobierna ni justifica qué controles se necesitan.
¿Por qué 'detectivo' no es una respuesta válida cuando se pregunta por una categoría de control?
Detectivo es un tipo de control que describe lo que hace un control, no una categoría que describe cómo se implementa.