Cifrado de disco
- Exige cifrado completo del disco con FileVault o BitLocker en todos los dispositivos gestionados antes de que alcancen un estado conforme.
- Custodia las claves de recuperación de forma centralizada e impide que se almacenen únicamente en el dispositivo.
- Establece un periodo de gracia para los dispositivos recién registrados, por ejemplo de 24 a 72 horas, antes de que la falta de cifrado bloquee completamente el acceso.
- Genera una alerta ante cambios en el estado de cifrado. Si un dispositivo que figuraba como conforme pasa a notificarse como no cifrado, trátalo como una señal prioritaria.
Estado del sistema operativo
- Define una versión mínima compatible del sistema operativo por plataforma, vinculada al ciclo de vida de las actualizaciones de seguridad del proveedor en lugar de a un número de versión fijo.
- Bloquea los dispositivos cuyo sistema operativo haya superado la fecha de fin de soporte del proveedor.
- Exige que permanezcan activados los controles de integridad del sistema, como Secure Boot y System Integrity Protection.
- Establece el tiempo máximo permitido desde el último check-in correcto antes de considerar obsoleto el estado de un dispositivo.
Protección del endpoint
- Exige un agente EDR o antivirus activo y con telemetría como condición para acceder a la red o mediante SSO.
- Impide la desactivación local de los agentes de protección y alerta inmediatamente si se elude la protección contra manipulaciones.
- Define qué detecciones activan el aislamiento automático y cuáles requieren la revisión de un analista.
- Establece un tiempo máximo de confirmación para las alertas de endpoint de gravedad alta.
Gestión de parches
- Establece SLA de aplicación de parches según la gravedad: críticos en cuestión de días, altos dentro de un plazo definido y rutinarios con una cadencia estándar.
- Separa la cadencia de parches del sistema operativo de la cadencia de parches de aplicaciones de terceros.
- Define un despliegue por fases con un anillo piloto y otro amplio para detectar regresiones antes de aplicarlo a toda la flota.
- Mide el cumplimiento de parches como el porcentaje de la flota que se encuentra dentro del SLA, no solo mediante el estado «parche disponible».
Inventario y detección
- Compara periódicamente el inventario gestionado por MDM con los dispositivos visibles en la red o en el proveedor de identidad para detectar endpoints no gestionados.
- Exige que cada dispositivo esté asociado a un responsable y a una clase de dispositivo, como corporativo, BYOD o contratista.
- Marca los dispositivos que superen un umbral definido sin hacer check-in en el MDM para revisar automáticamente su retirada.
- Mantén una lista documentada de excepciones para cualquier dispositivo excluido de un control, en lugar de permitir excepciones silenciosas.
Cómo usar este recurso
Utiliza estos puntos para alinear a los equipos de seguridad, TI y compras, documentar las brechas del estado actual y definir criterios de aceptación medibles antes de un despliegue. Empieza por establecer la postura según la clase de dispositivo y el nivel de riesgo; después incorpora periodos de gracia, flujos de notificación y remediación automática. Asigna un responsable y una fecha de caducidad a cada excepción antes de iniciar el despliegue. Las excepciones no documentadas son la brecha de postura más habitual que Gideon encuentra en las revisiones de flotas.