Articulo de referencia

Centro para la Seguridad en Internet

{{cite web|url=http://www.timesunion.com/tuplus-business/article/E-Greenbush-group-monitored-election-for-hackers-10604317.php|title=E. Greenbush group monitored election for ha...

El Centro para la Seguridad en Internet ( CIS ) es una organización sin fines de lucro 501(c)(3) de EE. UU ., [ 2 ] formada en octubre de 2000. [ 1 ] Su declaración de misión afirma que la función del CIS es "ayudar a las personas, las empresas y los gobiernos a protegerse contra las amenazas cibernéticas generalizadas ".

La organización tiene su sede en East Greenbush , Nueva York, EE. UU., y entre sus miembros se incluyen grandes corporaciones, agencias gubernamentales e instituciones académicas. [ 1 ]

Historia y gobernanza

CIS comenzó como una iniciativa basada en el voluntariado para crear puntos de referencia de configuración de seguridad prácticos y consensuados, con el objetivo de ayudar a organizaciones de todos los tamaños a disminuir el riesgo cibernético. Con el tiempo, CIS evolucionó hasta convertirse en una entidad importante en la coordinación de la ciberseguridad a nivel nacional. En 2003, colaboró ​​con el Instituto SANS para establecer los Controles CIS, una colección clasificada de mejores prácticas destinadas a protegerse contra las amenazas cibernéticas más comunes. La organización también estableció un Centro (MS-ISAC), una organización con apoyo federal para ayudar a los gobiernos estatales, locales, tribales y territoriales de EE. UU. (SLTT) a identificar, abordar y prevenir incidentes cibernéticos. CIS se registró como una organización sin fines de lucro 501(c)(3) ubicada en East Greenbush, Nueva York, con una oficina adicional en Washington, D.C. La gobernanza de CIS consiste en una Junta Directiva compuesta por expertos en ciberseguridad de diversas industrias. La junta ofrece orientación estratégica, mientras que las operaciones diarias son supervisadas por un Director Ejecutivo y un equipo ejecutivo. A partir de 2025John Gilligan, presidente y director ejecutivo de CIS, ha destacado la importancia de fortalecer la colaboración con el DHS, la CISA y otras entidades globales de ciberseguridad.

Áreas del programa

CIS cuenta con varias áreas programáticas, entre las que se incluyen MS-ISAC, Controles CIS, Estándares CIS, Comunidades CIS y Cibermercado CIS. A través de estas áreas programáticas, CIS colabora con una amplia gama de entidades, incluyendo instituciones académicas, el gobierno, el sector privado y el público en general, para aumentar su seguridad en línea mediante productos y servicios que mejoran la eficiencia y la eficacia de la seguridad. [ 5 ] [ 6 ]

Centro Multiestatal de Intercambio y Análisis de Información (MS-ISAC)

El Centro Multiestatal de Intercambio y Análisis de Información (MS-ISAC) es un "centro de monitoreo y mitigación de amenazas cibernéticas las 24 horas para gobiernos estatales y locales" operado por CIS bajo un acuerdo de cooperación con el Departamento de Seguridad Nacional de los Estados Unidos [ 7 ] (DHS), Agencia de Seguridad de Infraestructura y Ciberseguridad [ 8 ] (CISA). [ 9 ] El MS-ISAC fue establecido a finales de 2002 y lanzado oficialmente en enero de 2003 por William F. Pelgrin, entonces Director de Seguridad del estado de Nueva York. [ 10 ] Comenzando con un pequeño grupo de estados participantes en el noreste, el MS-ISAC llegó a incluir a los 50 estados de los Estados Unidos y el Distrito de Columbia , así como a los gobiernos estatales, locales, tribales y territoriales (SLTT) de los Estados Unidos. Para facilitar su creciente alcance, a finales de 2010, el MS-ISAC "transicionó a un estatus sin fines de lucro bajo los auspicios del Centro para la Seguridad en Internet". [ 10 ] [ 11 ] En marzo de 2025, CISA puso fin a la financiación de MC-ISAC. [ 12 ]

MS-ISAC "ayuda a las agencias gubernamentales a combatir las ciberamenazas y trabaja en estrecha colaboración con las fuerzas del orden federales", [ 13 ] [ 14 ] y está designado por el DHS como un recurso clave de ciberseguridad para los gobiernos estatales, locales, tribales y territoriales del país.

Los principales objetivos de MS-ISAC se describen a continuación: [ 15 ]

  • Proporcionar intercambio bidireccional de información y alertas tempranas sobre amenazas a la ciberseguridad.
  • Proporcionar un proceso para recopilar y difundir información sobre incidentes de ciberseguridad.
  • promover la concienciación sobre las interdependencias entre la infraestructura crítica cibernética y física, así como entre los diferentes sectores.
  • coordinar la formación y la concienciación
  • garantizar que todas las partes necesarias sean socios comprometidos en este esfuerzo.

El MS-ISAC ofrece a sus miembros una variedad de productos y servicios de ciberseguridad gratuitos, financiados por el gobierno federal, a través del acuerdo de cooperación CISA del DHS. También ofrece productos y servicios de pago para los miembros de SLTT que deseen protección adicional a la que se ofrece en virtud del acuerdo de cooperación. En 2021, el MS-ISAC anunció [ 16 ] que estaba llevando a cabo una transformación digital, realizando importantes mejoras de infraestructura, incluida la implementación de una nueva plataforma de inteligencia de amenazas basada en la nube, capacidad de gestión de información y eventos de seguridad (SIEM), herramienta de orquestación, automatización y respuesta de seguridad (SOAR) y capacidades de lago de datos para la búsqueda de amenazas.

Algunas de las ofertas para SLTT incluyen:

Centro de Intercambio y Análisis de Información sobre Infraestructura Electoral (EI-ISAC)

El Centro de Análisis e Intercambio de Información sobre Infraestructura Electoral (EI-ISAC), establecido por el Consejo Coordinador Gubernamental del Subsector de Infraestructura Electoral (GCC), es un recurso fundamental para la prevención, protección, respuesta y recuperación ante amenazas cibernéticas para las oficinas electorales estatales, locales, territoriales y tribales (SLTT) del país. El EI-ISAC es operado por el Center for Internet Security, Inc. bajo el mismo acuerdo de cooperación con DHS CISA que el MS-ISAC. Debido a que las oficinas electorales son organizaciones SLTT, cada miembro del EI-ISAC es automáticamente miembro del MS-ISAC y puede aprovechar al máximo los productos y servicios que se ofrecen a ambos ISAC.

La misión del EI-ISAC es mejorar la postura general de ciberseguridad de las oficinas electorales de los gobiernos estatales, locales, territoriales y tribales (SLTT), mediante la colaboración y el intercambio de información entre sus miembros, el Departamento de Seguridad Nacional de los Estados Unidos (DHS) y otros socios federales, así como entre socios del sector privado, lo cual es fundamental para el éxito. El EI-ISAC proporciona un recurso central para recopilar información sobre ciberamenazas a la infraestructura electoral y facilita el intercambio bidireccional de información entre los sectores público y privado con el fin de identificar, proteger, detectar, responder y recuperarse de los ataques a dicha infraestructura. El EI-ISAC está integrado por representantes de las oficinas electorales de los SLTT y contratistas que prestan servicios a la infraestructura electoral de los SLTT. [ 21 ]

Controles CIS y puntos de referencia CIS

Anteriormente conocidos como Controles Críticos de Seguridad de SANS (SANS Top 20) y Controles Críticos de Seguridad de CIS, los Controles CIS , como se les llama hoy, son un conjunto de 18 medidas de seguridad priorizadas para mitigar los ciberataques más frecuentes contra los sistemas y redes modernos. Los Controles CIS se agrupan en Grupos de Implementación [ 22 ] (GI), que permiten a las organizaciones utilizar una evaluación de riesgos para determinar el nivel apropiado de GI (del uno al tres) que deben implementar. Los Controles CIS se pueden descargar desde CIS, al igual que varias asignaciones a otros marcos como el Marco de Ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST) [ 23 ] (CSF), la Publicación Especial (SP) 800-53 del NIST [ 24 ] y muchos otros. CIS también ofrece un producto de software alojado gratuito llamado Herramienta de evaluación de controles CIS [ 25 ] (CIS-CAT) que permite a las organizaciones realizar un seguimiento y priorizar la implementación de los controles CIS.

Los controles de CIS abogan por "un modelo de defensa en profundidad para ayudar a prevenir y detectar malware". [ 26 ] Un estudio de mayo de 2017 mostró que "en promedio, las organizaciones fallan el 55% de las verificaciones de cumplimiento establecidas por el Centro para la Seguridad en Internet", y más de la mitad de estas violaciones son problemas de alta gravedad. [ 27 ] En marzo de 2015, CIS lanzó CIS Hardened Images para Amazon Web Services , en respuesta a "una creciente preocupación en torno a la seguridad de los datos de la información alojada en servidores virtuales en la nube". [ 28 ] Los recursos se pusieron a disposición como Amazon Machine Images , para seis "sistemas reforzados según los estándares de CIS", incluidos Microsoft Windows , Linux y Ubuntu , con imágenes adicionales y proveedores de nube añadidos posteriormente. [ 28 ] CIS publicó Guías complementarias de los controles de CIS, recomendaciones para acciones para contrarrestar los ataques de ciberseguridad, con nuevas guías publicadas en octubre y diciembre de 2015. [ 29 ] En abril de 2018, CIS lanzó un método de evaluación de riesgos de seguridad de la información para implementar los controles de CIS, llamado CIS RAM. La versión de CIS RAM v2.0 [ 30 ] se publicó en octubre de 2021. [ 31 ] CIS RAM v2.1 se publicó en 2022.

Los CIS Benchmarks son una colaboración entre la Comunidad de Consenso y los miembros de CIS SecureSuite (una clase de miembros de CIS con acceso a conjuntos adicionales de herramientas y recursos). [ 32 ] La Comunidad de Consenso está compuesta por expertos en el campo de la seguridad informática que utilizan su conocimiento y experiencia para ayudar a la comunidad global de Internet. Los miembros de CIS SecureSuite están compuestos por diversos tipos de empresas de diferentes tamaños, incluyendo agencias gubernamentales, colegios y universidades, organizaciones sin fines de lucro, auditores y consultores de TI, proveedores de software de seguridad y otras organizaciones. Los CIS Benchmarks y otras herramientas que CIS proporciona sin costo alguno permiten a los profesionales de TI crear informes que comparan la seguridad de sus sistemas con un estándar de consenso universal. Esto fomenta una nueva estructura para la seguridad en Internet de la que todos son responsables y que comparten altos ejecutivos, profesionales de la tecnología y otros usuarios de Internet en todo el mundo. Además, CIS proporciona herramientas de seguridad de Internet con una función de puntuación que evalúa la seguridad de la configuración del sistema en cuestión. Por ejemplo, CIS proporciona a los miembros de SecureSuite acceso a CIS-CAT Pro, una aplicación Java multiplataforma que analiza los sistemas objetivo y genera un informe que compara la configuración con los estándares publicados. [ 5 ] Esto tiene como objetivo incentivar y motivar a los usuarios a mejorar las puntuaciones del software, lo que refuerza la seguridad de su internet y sus sistemas. El estándar de consenso universal que emplea CIS se basa en el conocimiento acumulado de profesionales de la tecnología altamente cualificados. Dado que los profesionales de la seguridad en internet contribuyen voluntariamente a este consenso, esto reduce los costes para CIS y lo hace rentable. [ 33 ]

Mercado cibernético de la CEI

CIS CyberMarket es un programa de compras colaborativas que presta servicios a organizaciones gubernamentales estatales, locales, tribales y territoriales de EE. UU. (SLTT), entidades sin fines de lucro e instituciones públicas de salud y educación para mejorar la ciberseguridad mediante adquisiciones grupales rentables. [ 34 ] El objetivo de CIS CyberMarket es combinar el poder adquisitivo de los sectores gubernamental y sin fines de lucro para ayudar a los participantes a mejorar su ciberseguridad a un costo menor del que podrían obtener individualmente. El programa facilita la tarea, compleja, laboriosa y que requiere mucho tiempo, dinero, esfuerzo y desalentadora, de mantener la ciberseguridad, trabajando con los sectores público y privado para ofrecer a sus socios herramientas y servicios rentables. Las oportunidades de compra combinadas son revisadas por expertos en la materia. [ 15 ]

El mercado cibernético de la CEI tiene tres objetivos principales:

  • contribuir a un entorno de confianza para mejorar la situación de la ciberseguridad de las entidades mencionadas anteriormente.
  • para reducir el costo de las necesidades de ciberseguridad
  • trabajar con empresas para brindar servicios y productos de seguridad a sus socios [ 15 ]

CIS CyberMarket, al igual que MS-ISAC, presta servicios a entidades gubernamentales y organizaciones sin fines de lucro para mejorar su ciberseguridad. En su página de "recursos", se encuentran disponibles gratuitamente varios boletines informativos y documentos, incluido el "Manual de ciberseguridad para ciudades y condados". [ 35 ]

Comunidades CIS

Las comunidades de CIS son una comunidad global de profesionales de TI, formada por voluntarios, que perfeccionan y verifican continuamente las mejores prácticas y herramientas de ciberseguridad de CIS. [ 36 ] Para desarrollar y estructurar sus estándares, CIS utiliza una estrategia en la que los miembros de la organización se organizan en equipos. Estos equipos recopilan sugerencias, consejos, trabajos oficiales y recomendaciones de algunas organizaciones participantes. A continuación, analizan sus datos e información para determinar las configuraciones más importantes que mejorarían la seguridad de los sistemas de internet en la mayor cantidad posible de entornos laborales. Cada miembro del equipo trabaja constantemente con sus compañeros, analizando y revisando críticamente un borrador hasta alcanzar un consenso. Antes de que el estándar se publique para el público general, está disponible para su descarga y prueba por parte de la comunidad. Tras revisar todos los comentarios de las pruebas y realizar los ajustes o cambios necesarios, el estándar final y otras herramientas de seguridad relevantes se ponen a disposición del público para su descarga a través del sitio web de CIS. Este proceso es tan extenso y se ejecuta con tanto cuidado que miles de profesionales de la seguridad de todo el mundo participan en él. Según ISACA, "durante el desarrollo del CIS Benchmark para Sun Microsystems Solaris , más de 2500 usuarios descargaron las herramientas de evaluación comparativa y de monitorización". [ 37 ]

Organizaciones participantes

Las organizaciones que participaron en la fundación de CIS en octubre de 2000 incluyen ISACA , el Instituto Americano de Contadores Públicos Certificados (AICPA), el Instituto de Auditores Internos (IIA), el Consorcio Internacional de Certificación de Seguridad de Sistemas de Información (ISC2) y el Instituto SANS (Administración de Sistemas, Redes y Seguridad). Desde entonces, CIS ha crecido hasta contar con cientos de miembros con distintos niveles de afiliación y coopera y trabaja con diversas organizaciones y miembros tanto a nivel nacional como internacional. Algunas de estas organizaciones incluyen entidades de los sectores público y privado, gobierno, ISAC y fuerzas del orden. [ 1 ]

Referencias

  1. 1 2 3 4 5 Kreitner, Clint; Miuccio, Bert. "El Centro para la Seguridad en Internet: Puntos de Referencia de Seguridad Globales para Computadoras Conectadas a Internet" . Asociación de Auditoría y Control de Sistemas de Información (ISACA). Archivado del original el 12 de marzo de 2014. Recuperado el 25 de julio de 2017 .
  2. 1 2 Rulison, Larry (9 de noviembre de 2016). "El grupo de E. Greenbush vigiló las elecciones en busca de hackers" . Albany Times Union .
  3. Ackerman, Robert K.; Pendleton, Breann (28 de junio de 2017). "Más que las ciberamenazas habituales" . Afcea International . Signal.
  4. "John M. Gilligan" . Centro para la Seguridad en Internet . Consultado el 25 de julio de 2017 .
  5. 1 2 "Seguridad de la información y políticas: Acerca del Centro para la Seguridad en Internet" . Universidad de California, Berkeley . Consultado el 25 de julio de 2017 .
  6. "Herramientas de evaluación comparativa de seguridad CIS" . Universidad George Mason . Consultado el 25 de julio de 2017 .
  7. "Inicio" . dhs.gov .
  8. "Inicio" . cisa.gov .
  9. "Dirección de Colaboración | CISA" . www.cisa.gov . Consultado el 13 de julio de 2021 .
  10. 1 2 Lohrmann, Dan (30 de mayo de 2015). "Entrevista con el fundador saliente de MS-ISAC, Will Pelgrin, y la nueva directora ejecutiva de CIS, Jane Lute" . Government Technology .
  11. "Centro Multiestatal de Intercambio y Análisis de Información" . Centro para la Seguridad en Internet . Consultado el 21 de marzo de 2014 .
  12. Cassidy, Christina (10 de marzo de 2025). "La administración Trump suspende la financiación de dos iniciativas de ciberseguridad, incluida una para las elecciones" . Consultado el 12 de marzo de 2025 .
  13. Nakashima, Ellen (29 de agosto de 2016). "Hackers rusos atacaron el sistema electoral de Arizona" . The Washington Post .
  14. Robert M. Clark y Simon Hakim (11 de agosto de 2016). Seguridad ciberfísica | Protección de infraestructuras críticas a nivel estatal, provincial y local: Cuestiones de seguridad ciberfísica . Springer . pág. 11. ISBN  9783319328249.
  15. 1 2 3 "Centro para la Seguridad en Internet" . Centro para la Seguridad en Internet . Consultado el 25 de julio de 2017 .
  16. "Cybersecurity Quarterly (Verano 2021)" . Issuu . 29 de junio de 2021. Consultado el 13 de julio de 2021 .
  17. "Blog | El nuevo servicio de bloqueo y reporte de dominios maliciosos (MDBR) para SLTTS de EE. UU ." 2 de septiembre de 2020.
  18. "Albert Network Monitoring" .
  19. "Blog | Una nueva visión para la inteligencia sobre amenazas cibernéticas en el MS-ISAC" . 25 de junio de 2021.
  20. "Blog | Una nueva visión para la inteligencia sobre amenazas cibernéticas en el MS-ISAC" . CIS . 25 de junio de 2021. Consultado el 13 de julio de 2021 .
  21. "Estatuto de EI-ISAC" . CIS . Consultado el 2 de abril de 2023 .
  22. Folleto para grupos de implementación
  23. "Mapeo de los controles CIS v8 al NIST CSF" .
  24. "Mapeo de los controles CIS v8 a NIST SP 800-53 R5" .
  25. "Herramienta de autoevaluación de controles CIS (CIS CSAT)" .
  26. Shelton, Debbie (diciembre de 2016). "Una combinación ganadora: la gobernanza y los controles automatizados deben trabajar en conjunto para lograr los mejores resultados" . Internal Auditor.
  27. Seals, Tara (26 de mayo de 2017). "Los entornos en la nube sufren una falta generalizada de buenas prácticas de seguridad" . Infosecurity Magazine.
  28. 1 2 Seals, Tara (25 de marzo de 2015). "El Centro para la Seguridad en Internet apunta a AWS" . Infosecurity Magazine .
  29. Seals, Tara (23 de diciembre de 2015). "El Centro para la Seguridad en Internet publica guías complementarias" . Infosecurity Magazine.
  30. "Blog | Método de evaluación de riesgos (RAM) v2.0 de CIS para controles CIS v8" . 28 de octubre de 2021.
  31. "Método de evaluación de riesgos (RAM) v2.0 de CIS para controles CIS v8" . Octubre de 2021. Archivado del original el 29 de octubre de 2021.
  32. "Membresía de CIS SecureSuite" . Consultado el 25 de julio de 2016 .
  33. "El Centro para la Seguridad en Internet asume un papel protagónico en los esfuerzos de la industria para mejorar la automatización de la seguridad" . Business Wire . 12 de septiembre de 2013.
  34. "Mercado Cibernético de la CEI" . Consultado el 25 de julio de 2017 .
  35. "Bienvenido al MS-ISAC" . Centro para la Seguridad en Internet . Consultado el 25 de julio de 2017 .
  36. "Comunidades CIS" . Consultado el 29 de julio de 2017 .
  37. "ISACA: Al servicio de los profesionales de la gobernanza de TI" . Archivado del original el 2 de marzo de 2013. Consultado el 7 de marzo de 2014 .
  • Sitio web oficial