OP.EXP.4 Mantenimiento
Documentos de referencia
- Guías CCN-STIC:
- Guía CCN-STIC-827 - Gestión y uso de dispositivos móviles
- ISO/IEC 27000
- 27002:2013:
- 11.2.4 - Mantenimiento de los equipos
- 12.6.1 - Gestión de las vulnerabilidades técnicas
- 27002:2013:
- NIST SP 800-53 rev4:
- [CA-2] Security Assessments
- [CA-7] Continuous Monitoring
- [CA-8] Penetration Testing
- [MA-2] Controlled Maintenance
- [MA-3] Maintenance Tools
- [MA-4] Nonlocal Maintenance
- [MA-5] Maintenance Personnel
- [MA-6] Timely Maintenance
- [RA-5] Vulnerability Scanning
- [SI-2] Flaw Remediation
- [SI-4] Information System Monitoring
- [SI-5] Security Alerts, Advisories, and Directives
- Otras referencias:
- SANS - CIS Critical Security Controls - Version 6.1
- CSC.4 - Continuous Vulnerability Assessment and Remediation
- CSC.20 - Penetration Tests and Red Team Exercises
- NIST SP 800-40 - Creating a Patch and Vulnerability Management Program
- Manageable Network Plan
- Milestone 6: Manage Your Network, Part I (Patch Management)
- SANS - CIS Critical Security Controls - Version 6.1
Guía de implantación
-
Proactivamente se deberá estar informado de los defectos anunciados por parte del fabricante o proveedor (como por ejemplo mediante suscripciones a listas de correo o RSS, consultando noticias en webs de tecnología, seguridad o fabricantes, etc.).
-
Deberá existir un procedimiento para establecer cuándo implantar los cambios y determinar su prioridad y urgencia proporcionada al riesgo que implica su no aplicación (cambios preaprobados, cambios de emergencia, etc.).