GlosarioSuperficie de ataque y pentesting

Bastionado (hardening)

Respuesta corta

El bastionado (hardening) es el proceso de reducir la superficie de ataque de un sistema cambiando su configuración por defecto: eliminar software y servicios innecesarios, cerrar puertos que no se usan, desactivar opciones inseguras, cambiar contraseñas por defecto y aplicar referencias de configuración segura.

Por qué la configuración por defecto no basta

Los sistemas operativos, servidores, equipos de red y servicios en la nube vienen configurados para ser fáciles de usar, no seguros. Las contraseñas por defecto, las interfaces de administración abiertas, los protocolos antiguos, las macros activadas y los servicios innecesarios están entre las debilidades más explotadas, y siguen ahí hasta que alguien las cambia.

Qué implica el bastionado

Las medidas habituales incluyen eliminar o desactivar el software y los servicios que no se necesitan, cambiar las credenciales por defecto, desactivar protocolos antiguos como SMBv1, exigir el cifrado del disco y el bloqueo de pantalla, bloquear las macros de Office procedentes de internet, restringir los permisos de administrador, activar el cortafuegos del equipo y configurar el registro de actividad. En portátiles y móviles, estas configuraciones suelen aplicarse mediante MDM.

Usar referencias

En lugar de inventar configuraciones, las empresas usan referencias publicadas: los CIS Benchmarks, las líneas base de seguridad de Microsoft, Apple y los proveedores de nube, y en España las guías CCN-STIC, que son la referencia para el ENS. Después, las configuraciones deben comprobarse con regularidad, porque se desvían con el tiempo; en la nube, esa es la función del CSPM.

Dónde aparece en cumplimiento

ISO 27001 exige establecer, documentar y supervisar las configuraciones, incluidas las de seguridad (Anexo A 8.9). El ENS incluye una medida específica de configuración de seguridad, y los CIS Controls dedican un control a la configuración segura de activos y software.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema