Seguridad operativa
La seguridad operativa protege cómo una organización maneja sistemas, datos y procesos durante su funcionamiento cotidiano. Convierte políticas y diseños en prácticas sostenibles para gestionar altas y bajas, cambios, mantenimiento, supervisión y respuesta.
En este contexto, operational security no debe confundirse con la OPSEC de una operación de red team, que se centra en evitar exposición innecesaria de capacidades, infraestructura y actividad durante un ejercicio.
Capacidades fundamentales
Sección titulada «Capacidades fundamentales»- Gestión de activos: saber qué existe, quién lo mantiene, qué datos procesa y de qué depende.
- Identidad y acceso: conceder lo necesario, revisar privilegios y retirar accesos a tiempo.
- Configuración y cambios: establecer baselines, probar cambios y conservar trazabilidad y reversión.
- Vulnerabilidades y parches: priorizar por exposición y riesgo, no solo por puntuación.
- Copias y recuperación: proteger, separar y probar las copias. Una copia no verificada es una suposición.
- Monitorización: registrar actividad relevante, detectar desviaciones y escalar eventos con contexto.
- Personas y terceros: formar, separar funciones y controlar dependencias externas.
Controles que deben cerrar el ciclo
Sección titulada «Controles que deben cerrar el ciclo»Un proceso operativo maduro no termina al desplegar un control. Debe definir propietario, frecuencia, evidencia, excepciones, métricas y mecanismo de mejora. Por ejemplo, una política que exige retirar cuentas no es efectiva si no existe una fuente fiable de bajas, un plazo, una comprobación y una escalada.
Por qué importa en un pentest
Sección titulada «Por qué importa en un pentest»Muchas cadenas de ataque aprovechan fallos operativos acumulados, como cuentas antiguas, secretos persistentes, sistemas olvidados, cambios sin revisar o alertas sin propietario. Un pentest puede descubrir una de estas instancias, pero el informe debe señalar también el proceso que permitió crearla y mantenerla.
Corregir una sola cuenta o configuración elimina el síntoma observado. Revisar el proceso de bajas, secretos o cambios reduce la posibilidad de que el mismo problema reaparezca en otros sistemas.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué diferencia existe entre una política y un control operativo efectivo?
- ¿Qué evidencia pedirías para confiar en un proceso de bajas?
- ¿Por qué una vulnerabilidad repetida suele indicar un problema de proceso?