OP.EXP.5 Gestión de cambios
Documentos de referencia
- ISO/IEC 27000
- 27002:2013:
- 12.1.2 - Gestión de cambios
- 14.2.2 - Procedimientos de control de cambios en el sistema
- 14.2.3 - Revisión técnica de las aplicaciones tras efectuar cambios en el sistema operativo
- NIST SP 800-53 rev4:
- [CA-5] Plan of Action and Milestones
- [CM-4] Security Impact Analysis
- [CM-5] Access Restrictions for Change
- [MA-2] Controlled Maintenance
- [SI-2] Flaw Remediation
- [SI-7] Software, Firmware, and Information Integrity
- Otras referencias:
- SANS - CIS Critical Security Controls - Version 6.1
- CSC.4 - Continuous Vulnerability Assessment and Remediation
Guía de implantación
- Debe existir un procedimiento para cambiar componentes del sistema que requiere:
- la aprobación del responsable,
- la documentación del cambio,
- pruebas de la seguridad del sistema tras el cambio, en un entorno equivalente que no esté en producción (o se encuentre aislado del mismo)
- la retención de una copia del componente previo por un tiempo preestablecido
- copias de seguridad de los componentes software, cubriendo al menos la versión actual y la inmediata anterior
- se actualiza el inventario de activos
- se actualizan los procedimientos operativos relacionados con el componente actualizado
- se actualiza el plan de continuidad de negocio (si existe tal plan; ver [op.cont])