En este artículo examinamos el borrador del estándar vertical EN 304 636, su alcance, sus requisitos y cómo utilizarlo para la conformidad con el CRA.
ETSI EN 304 636 es una norma vertical de ciberseguridad actualmente en desarrollo destinada a respaldar el cumplimiento del Cyber Resilience Act (CRA) para cortafuegos (firewalls), sistemas de detección de intrusiones (IDS) y sistemas de prevención de intrusiones (IPS). La norma define requisitos de ciberseguridad y criterios de evaluación específicamente adaptados a productos cuya finalidad principal es inspeccionar, supervisar, detectar, prevenir o controlar el tráfico de red con fines de seguridad. Asimismo, traduce los amplios requisitos esenciales de ciberseguridad del CRA en controles técnicos que los fabricantes pueden implementar, evaluar y demostrar.
Al igual que otras normas verticales del CRA, ETSI EN 304 636 sigue el modelo europeo de normalización:
Una vez armonizada, se espera que el cumplimiento de ETSI EN 304 636 proporcione una presunción de conformidad con los requisitos esenciales aplicables del CRA para los productos firewall, IDS e IPS.
Firewalls
Productos que protegen redes o sistemas mediante el control y la restricción de las comunicaciones de datos.
Sistemas de Detección de Intrusiones (IDS)
Productos que supervisan el tráfico e identifican actividades maliciosas o sospechosas.
Sistemas de Prevención de Intrusiones (IPS)
Productos que responden activamente a las amenazas detectadas bloqueando o mitigando actividades maliciosas.
La norma se aplica independientemente de que el producto se suministre como:
Aunque ETSI EN 304 636 se aplica a productos cuya finalidad principal es inspeccionar, supervisar, detectar, prevenir o controlar el tráfico de red con fines de ciberseguridad, varias categorías de productos quedan fuera de su ámbito de aplicación.
Además, ETSI EN 304 636 no evalúa la precisión de detección, las tasas de detección de amenazas, la cobertura de firmas, el rendimiento frente a falsos positivos y falsos negativos, la calidad de las fuentes de inteligencia de amenazas, la eficacia de las políticas de seguridad ni la eficacia operativa en un entorno específico de cliente.
Por lo tanto, un firewall, IDS o IPS puede cumplir plenamente con ETSI EN 304 636 y, aun así, requerir un despliegue adecuado, ajuste de reglas, monitorización operativa y gestión de la seguridad para lograr una protección eficaz en la práctica.
Contexto del producto
Esta sección define:
Los fabricantes deben definir primero la arquitectura de su producto antes de determinar qué requisitos son aplicables.
Requisitos técnicos
La norma establece requisitos de ciberseguridad que abarcan:
Evaluación de la conformidad
La cláusula 6 especifica cómo se evalúa la conformidad mediante:
| Referencia | Descripción |
|---|---|
| Ausencia de vulnerabilidades explotables conocidas | Los fabricantes deben mantener una Lista de Materiales de Software (SBOM) legible por máquina y garantizar que los productos no contengan vulnerabilidades explotables conocidas cuando se comercialicen. Los componentes y dependencias de terceros deben evaluarse de forma continua frente a bases de datos de vulnerabilidades y avisos de seguridad. |
| Configuración segura por defecto | Los productos deben entregarse en un estado seguro, con únicamente las interfaces, servicios y protocolos necesarios habilitados. Los controles de seguridad deben estar activados por defecto y las interfaces de diagnóstico o mantenimiento deben permanecer deshabilitadas salvo que se habiliten explícitamente y estén adecuadamente protegidas. |
| Actualizaciones seguras | Los productos deben admitir mecanismos de actualización autenticados y protegidos frente a alteraciones de integridad. Los fabricantes deben proporcionar una entrega segura de actualizaciones, registros de auditoría de las actividades de actualización, validación de la autenticidad de las actualizaciones y mecanismos para recuperarse de forma segura ante intentos fallidos de actualización. |
| Autenticación y control de acceso | La norma exige mecanismos sólidos de autenticación y autorización, incluyendo autenticación de usuarios, credenciales únicas, políticas de protección de contraseñas, gestión de sesiones, autorización basada en roles, separación de privilegios y protocolos seguros de administración. |
| Protección de datos | Se espera que los fabricantes protejan las credenciales, el material criptográfico, los datos de configuración, los registros y las comunicaciones de gestión. La protección debe aplicarse tanto a los datos almacenados como a los datos en tránsito, garantizando la confidencialidad, integridad y control de acceso. |
| Integridad del sistema | Los productos deben implementar mecanismos que garanticen la integridad del firmware, software y componentes operativos. Entre los requisitos clave se incluyen el arranque seguro, cadenas de arranque de confianza, verificación de integridad, protección de las funciones de recuperación y generación de eventos de auditoría relacionados con la integridad. |
| Disponibilidad y comportamiento seguro ante fallos | Los productos deben permanecer seguros durante condiciones anómalas y escenarios de ataque. Los controles incluyen limitación de tasa, control de conexiones, resiliencia frente a ataques de denegación de servicio (DoS), capacidades de recuperación automática y gestión segura del tráfico cuando no sea posible completar la inspección. |
| Monitorización y registro de eventos | Las actividades relevantes para la seguridad deben registrarse mediante registros de auditoría completos. Los eventos registrados deben incluir intentos de autenticación, cambios de configuración, operaciones de actualización, eventos del sistema, incidentes de seguridad y acciones no autorizadas. |
| Gestión de firmas e inteligencia de amenazas | Los productos que utilicen detección basada en firmas o fuentes de inteligencia de amenazas deben proteger las bases de datos de firmas frente a manipulaciones, ataques de reversión, corrupción y modificaciones no autorizadas. Deben implementarse mecanismos seguros de validación y actualización. |
| Soluciones de procesamiento remoto de datos (RDPS) | Las soluciones que dependen del procesamiento remoto de datos deben implementar medidas adecuadas para proteger la confidencialidad, integridad y disponibilidad de los datos intercambiados con servicios remotos, así como gestionar de forma segura las dependencias externas. |
ETSI EN 304 636 hace especial énfasis en la capacidad de los firewalls, IDS e IPS para identificar, gestionar y remediar vulnerabilidades a lo largo de todo su ciclo de vida operativo. La conformidad en este ámbito no se limita a disponer de un proceso de gestión de vulnerabilidades; los fabricantes deben demostrar que las vulnerabilidades se supervisan, evalúan, tratan y comunican de forma sistemática y coherente con los objetivos de ciberseguridad del producto.
Los fabricantes deben establecer y mantener un proceso documentado de gestión de vulnerabilidades que cubra la recepción, análisis, priorización, remediación y divulgación de vulnerabilidades de seguridad. El proceso debe incluir responsabilidades claramente definidas, criterios de toma de decisiones y mecanismos para realizar el seguimiento de las vulnerabilidades desde su identificación hasta su resolución. Las evidencias deben demostrar que las actividades de gestión de vulnerabilidades están integradas tanto en el desarrollo del producto como en las actividades de mantenimiento posteriores a su comercialización.
El ciclo de vida de un producto conforme debe incluir la supervisión continua de posibles fuentes de vulnerabilidades de seguridad, incluyendo componentes desarrollados internamente, software de terceros, dependencias de código abierto y servicios de seguridad suministrados por terceros. Los fabricantes deben ser capaces de evaluar el impacto potencial de las vulnerabilidades identificadas sobre las funciones de seguridad del producto y determinar las acciones correctivas más adecuadas en función del riesgo.
Debe prestarse especial atención a los componentes identificados en la Lista de Materiales de Software (SBOM) del producto, permitiendo determinar rápidamente si las vulnerabilidades divulgadas recientemente afectan al producto evaluado.
La conformidad exige la capacidad de suministrar actualizaciones de seguridad correctivas cuando se identifiquen vulnerabilidades. Los mecanismos de actualización deben garantizar la autenticidad e integridad del software, firmware, paquetes de configuración y otros componentes relevantes para la seguridad. Los fabricantes deben demostrar que los parches de seguridad pueden desplegarse de forma controlada, minimizando el riesgo de modificaciones no autorizadas, ataques de downgrade o errores de instalación.
Cuando una vulnerabilidad no pueda corregirse de forma inmediata, los fabricantes deben poder proporcionar medidas de mitigación documentadas, controles compensatorios o directrices operativas para reducir los riesgos asociados hasta que exista una solución permanente.
Los fabricantes deben mantener procedimientos para recibir notificaciones de investigadores externos, clientes y otras partes interesadas. Los canales de reporte públicos, las prácticas coordinadas de divulgación de vulnerabilidades y las comunicaciones transparentes de seguridad contribuyen a la eficacia global del marco de gestión de vulnerabilidades.
Las evidencias de evaluación pueden incluir políticas publicadas de gestión de vulnerabilidades, avisos de seguridad, registros de remediación y ejemplos que demuestren cómo se gestionaron y comunicaron vulnerabilidades identificadas previamente a los usuarios afectados.
Durante la evaluación de conformidad, es probable que los evaluadores revisen los procedimientos documentados de gestión de vulnerabilidades, los registros de análisis de vulnerabilidades, los flujos de trabajo de remediación, los mecanismos de actualización de seguridad y las evidencias técnicas asociadas. Los fabricantes deben estar preparados para demostrar la trazabilidad entre las vulnerabilidades identificadas, las evaluaciones de riesgo, las acciones correctivas y las actualizaciones publicadas.
La evaluación también puede considerar cómo la organización mantiene la vigilancia sobre vulnerabilidades que afectan a componentes de terceros, verifica la eficacia de las medidas correctivas y garantiza que las actualizaciones relevantes para la seguridad puedan distribuirse de forma segura durante toda la vida útil soportada del producto.
La conformidad con los requisitos de gestión de vulnerabilidades demuestra que el fabricante ha implementado un enfoque estructurado y repetible para la gestión de debilidades de seguridad a lo largo del ciclo de vida del producto. Proporciona confianza en que las vulnerabilidades pueden identificarse, evaluarse, comunicarse y remediarse mediante procesos controlados respaldados por medidas técnicas y organizativas apropiadas. Sin embargo, la conformidad no garantiza la ausencia de vulnerabilidades. Más bien, demuestra la capacidad del fabricante para responder eficazmente cuando se descubren vulnerabilidades y para mantener la postura de seguridad del producto a lo largo del tiempo.
ETSI EN 304 636 sigue un enfoque basado en el riesgo, lo que significa que los requisitos dependen de la funcionalidad del producto, su modelo de despliegue y sus dependencias externas. Para lograr la conformidad, los fabricantes deberían:
Equipos de producto
Responsables de implementar los controles técnicos exigidos por la norma, incluidas las prácticas de seguridad desde el diseño (secure by design), las actualizaciones seguras, la gestión de la SBOM, el arranque seguro, la reducción de la superficie de ataque y la documentación técnica.
Equipos de seguridad
Lideran las actividades de modelado de amenazas, gestión de vulnerabilidades, revisiones criptográficas, pruebas de seguridad, capacidades de monitorización y preparación de las evidencias para la evaluación de conformidad.
Equipos jurídicos y de compliance
Garantizan la alineación con los requisitos del CRA, mantienen la trazabilidad entre las obligaciones regulatorias y los controles técnicos, revisan la documentación de cumplimiento y apoyan las actividades de evaluación de la conformidad.
Clientes y usuarios
Se benefician de productos que ofrecen configuraciones seguras por defecto, controles de acceso robustos, actualizaciones seguras, protección de datos, protección de la integridad, trazabilidad mediante auditoría y un mejor mantenimiento de la ciberseguridad a largo plazo. El cumplimiento aumenta la confianza en la seguridad del producto, pero no sustituye unas prácticas adecuadas de despliegue y seguridad operativa.
Applus+ utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes aceptar todas las cookies pulsando el botón “Aceptar” o configurarlas o rechazar su uso. Para más información, consulta nuestra Política de Cookies.
Permiten el funcionamiento de la web, cargar contenido multimedia y proteger su seguridad. Consulta las cookies que almacenamos en nuestra Política de cookies.
Nos permiten conocer cómo interactúas con la web, el número de visitas en las diferentes secciones y establecer estadísticas para mejorar nuestras prácticas comerciales. Consulta las cookies que almacenamos en nuestra Política de cookies.
A través de tu comportamiento en la web (dónde haces click, el tiempo que navegas, etc.) establecemos parámetros y un perfil para que visualices anuncios que se correspondan con tus intereses. Consulta las cookies que almacenamos en nuestra Política de cookies.