Por qué la configuración por defecto no basta
Los sistemas operativos, servidores, equipos de red y servicios en la nube vienen configurados para ser fáciles de usar, no seguros. Las contraseñas por defecto, las interfaces de administración abiertas, los protocolos antiguos, las macros activadas y los servicios innecesarios están entre las debilidades más explotadas, y siguen ahí hasta que alguien las cambia.
Qué implica el bastionado
Las medidas habituales incluyen eliminar o desactivar el software y los servicios que no se necesitan, cambiar las credenciales por defecto, desactivar protocolos antiguos como SMBv1, exigir el cifrado del disco y el bloqueo de pantalla, bloquear las macros de Office procedentes de internet, restringir los permisos de administrador, activar el cortafuegos del equipo y configurar el registro de actividad. En portátiles y móviles, estas configuraciones suelen aplicarse mediante MDM.
Usar referencias
En lugar de inventar configuraciones, las empresas usan referencias publicadas: los CIS Benchmarks, las líneas base de seguridad de Microsoft, Apple y los proveedores de nube, y en España las guías CCN-STIC, que son la referencia para el ENS. Después, las configuraciones deben comprobarse con regularidad, porque se desvían con el tiempo; en la nube, esa es la función del CSPM.
Dónde aparece en cumplimiento
ISO 27001 exige establecer, documentar y supervisar las configuraciones, incluidas las de seguridad (Anexo A 8.9). El ENS incluye una medida específica de configuración de seguridad, y los CIS Controls dedican un control a la configuración segura de activos y software.




