Skip to content

ISO/IEC 27000 a 27011

Instrumento de consultoría para la administración de bases de datos

Evaluación de 75 controles agrupados en 25 procesos y 7 dominios, con anclaje en la familia de normas ISO/IEC 27000 a 27011.

Dominios
7
Procesos
25
Controles
75
Versión
1.0

Identificación de la consultoría

El avance se guarda en este navegador de forma automática.

Esto queda solo en este navegador y se puede perder. Si va a dar seguimiento a esta consultoría, cree una cuenta y guarde sus auditorías de verdad. Iniciar sesión Crear cuenta

Proceso 11. Gestión de cuentas de usuario

A.5.16, A.5.18
C-034 ISO/IEC 27002:2022 A.5.16

El alta de una cuenta de base de datos requiere una solicitud autorizada por el propietario de la información y queda registrada.

Evidencia solicitada: Solicitudes de alta autorizadas de los últimos seis meses.

Riesgo asociado
¿El control existe?
C-035 ISO/IEC 27002:2022 A.5.16, A.5.18

Las cuentas del personal que causa baja o cambia de función se deshabilitan dentro de un plazo máximo definido.

Evidencia solicitada: Procedimiento de baja, últimas bajas de personal y fecha real de deshabilitación de sus cuentas.

Riesgo asociado
¿El control existe?
C-036 ISO/IEC 27002:2022 A.5.18

Se realiza una revisión periódica de las cuentas activas que confirma que cada una sigue siendo necesaria y tiene un dueño identificado.

Evidencia solicitada: Acta de la última revisión de cuentas con la lista de cuentas revocadas.

Riesgo asociado
¿El control existe?

Proceso 12. Gestión de privilegios y roles

A.8.2, A.5.15
C-037 ISO/IEC 27002:2022 A.5.15, A.8.2

Los privilegios se otorgan mediante roles definidos por función y no de manera directa al usuario.

Evidencia solicitada: Catálogo de roles con sus privilegios y consulta de privilegios otorgados directamente a usuarios.

Riesgo asociado
¿El control existe?
C-038 ISO/IEC 27002:2022 A.8.2

Las cuentas de aplicación operan con el privilegio mínimo necesario y no poseen privilegios de administración del motor.

Evidencia solicitada: Consulta de los privilegios efectivos de cada cuenta de aplicación.

Riesgo asociado
¿El control existe?
C-039 ISO/IEC 27002:2022 A.5.15, A.8.2

Los cambios de privilegios quedan registrados con solicitante, autorizador y fecha, y se revisan con periodicidad definida.

Evidencia solicitada: Bitácora de otorgamiento y revocación de privilegios del último año y acta de su revisión.

Riesgo asociado
¿El control existe?

Proceso 13. Cuentas administrativas y accesos privilegiados

A.8.2, A.5.17, A.8.15
C-040 ISO/IEC 27002:2022 A.8.2, A.5.17

Las cuentas administrativas del motor son nominativas o su uso queda trazado hasta una persona identificable.

Evidencia solicitada: Lista de cuentas administrativas y descripción del mecanismo de trazabilidad de su uso.

Riesgo asociado
¿El control existe?
C-041 ISO/IEC 27002:2022 A.8.15, A.8.2

El uso de privilegios administrativos se registra en una bitácora que el propio administrador no puede alterar ni borrar.

Evidencia solicitada: Configuración de la auditoría de sesiones privilegiadas y permisos sobre el destino de la bitácora.

Riesgo asociado
¿El control existe?
C-042 ISO/IEC 27002:2022 A.8.2

El acceso administrativo se concede de forma temporal y acotada a una tarea específica, con revocación verificada al concluirla.

Evidencia solicitada: Registro de accesos elevados con vigencia declarada y fecha de revocación confirmada.

Riesgo asociado
¿El control existe?

Proceso 14. Autenticación y política de contraseñas

A.5.17, A.8.5, A.8.28
C-043 ISO/IEC 27002:2022 A.5.17

El perfil de contraseñas del motor impone longitud mínima, complejidad, vigencia y bloqueo por intentos fallidos.

Evidencia solicitada: Exportación del perfil de contraseñas configurado y cuentas a las que se aplica.

Riesgo asociado
¿El control existe?
C-044 ISO/IEC 27002:2022 A.8.5

El acceso administrativo remoto a la base de datos exige autenticación multifactor o un mecanismo de fortaleza equivalente.

Evidencia solicitada: Configuración del mecanismo de autenticación reforzada y lista de cuentas cubiertas.

Riesgo asociado
¿El control existe?
C-045 ISO/IEC 27002:2022 A.8.28, A.5.17

Las credenciales de conexión no aparecen en texto claro en el código fuente, los archivos de configuración ni las tareas programadas.

Evidencia solicitada: Revisión de archivos de configuración y de tareas programadas, y descripción del gestor de secretos utilizado.

Riesgo asociado
¿El control existe?