> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/auditoria-de-host-y-redes/de-la-auditoria-a-las-pruebas-de-penetracion/fase-1-desarrollar-una-politica-de-seguridad.md).

# Fase 1 - Desarrollar una política de seguridad

## 🎯 Objetivo

* Proporcionar conocimiento práctico sobre cómo los resultados de **auditorías de seguridad** afectan el **alcance y objetivos de un pentest**.
* Explicar cómo adaptar un pentest cuando la organización debe cumplir **estándares o regulaciones específicas**.

***

## 🏢 Caso práctico: SecureTech Solutions

* **Empresa ficticia**: SecureTech Solutions
* **Descripción**: Consultora especializada en asegurar infraestructuras TI.
* **Objetivo del ejemplo**:
  * Desarrollar una política de seguridad para servidores Linux.
  * Realizar una evaluación de riesgos con el marco **NIST SP 800-53**.
  * Ejecutar una auditoría de seguridad.
  * Probar las remediaciones con un **pentest**.
* Se recorrerá el proceso completo: desde la creación de políticas hasta el pentest, destacando la importancia del cumplimiento normativo.

***

## 🛠️ Fase 1 – Desarrollo de la Política de Seguridad

#### 📝 Proceso de desarrollo – Recolección de requisitos

* **Propósito**: Definir alcance y objetivos de la política.
* **Control de acceso**: Gestión de cuentas, autenticación y privilegios.
* **Auditoría y rendición de cuentas**: Requisitos de logs y revisión.
* **Gestión de configuración**: Baselines, actualizaciones y cambios.
* **Identificación y autenticación**: Contraseñas seguras y usuarios únicos.
* **Integridad del sistema e información**: Antivirus, monitoreo y gestión de vulnerabilidades.
* **Mantenimiento**: Herramientas y procedimientos autorizados.

***

## 📄 Política de Seguridad para Servidores Linux (NIST SP 800-53)

### 🔐 Área: Control de Acceso (AC)

| **Control ID** | **Declaración de Política**                                                                                     |
| -------------- | --------------------------------------------------------------------------------------------------------------- |
| AC-2, AC-5     | Solo el personal autorizado tendrá acceso. Cuentas únicas por usuario. Cuentas inactivas eliminadas en 30 días. |

### 🪪 Área: Identificación y Autenticación (IA)

| **Control ID** | **Declaración de Política**                                                                                                                     |
| -------------- | ----------------------------------------------------------------------------------------------------------------------------------------------- |
| IA-2, IA-5     | Contraseñas fuertes (≥12 caracteres, mayúsculas, números, símbolos). SSH con clave, no contraseñas. 2FA obligatorio para cuentas privilegiadas. |

***

### 🧾 Área: Auditoría y Rendición de Cuentas (AU)

| **Control ID** | **Declaración de Política**                                  |
| -------------- | ------------------------------------------------------------ |
| AU-2, AU-3     | Habilitar y configurar logging crítico (rsyslog o journald). |
| AU-6, AU-7     | Revisar logs regularmente. Conservarlos al menos 90 días.    |

***

### ⚙️ Área: Gestión de Configuración (CM)

| **Control ID** | **Declaración de Política**                                                    |
| -------------- | ------------------------------------------------------------------------------ |
| CM-2           | Mantener configuración segura con herramientas como Ansible o Puppet.          |
| CM-3, CM-5     | Aplicar parches de seguridad dentro de los 30 días posteriores al lanzamiento. |

***

### 🪪 Área: Identificación y Autenticación (IA) (continuación)

| **Control ID** | **Declaración de Política**                                                          |
| -------------- | ------------------------------------------------------------------------------------ |
| IA-5           | Políticas de complejidad y caducidad de contraseñas. Uso de gestores de contraseñas. |
| IA-4           | Identificación única para todos los usuarios.                                        |

***

### 🛡️ Área: Integridad del Sistema e Información (SI)

| **Control ID** | **Declaración de Política**                                         |
| -------------- | ------------------------------------------------------------------- |
| SI-3           | Implementar detección y prevención de malware. Escaneos periódicos. |
| SI-4           | Monitorear sistemas ante brechas. Usar herramientas como **Lynis**. |

***

### 🧰 Área: Mantenimiento (MA)

| **Control ID** | **Declaración de Política**                                     |
| -------------- | --------------------------------------------------------------- |
| MA-2           | Realizar mantenimiento regular con procedimientos documentados. |
| MA-3           | Usar solo herramientas de mantenimiento aprobadas y seguras.    |
