Biblioteca de recursos de Gideon

Paquete inicial de políticas de postura del endpoint

Un conjunto inicial de decisiones de postura para cifrado, salud del sistema operativo, protección del endpoint, parches e inventario.

Cifrado de disco

  • Exige cifrado completo del disco con FileVault o BitLocker en todos los dispositivos gestionados antes de que alcancen un estado conforme.
  • Custodia las claves de recuperación de forma centralizada e impide que se almacenen únicamente en el dispositivo.
  • Establece un periodo de gracia para los dispositivos recién registrados, por ejemplo de 24 a 72 horas, antes de que la falta de cifrado bloquee completamente el acceso.
  • Genera una alerta ante cambios en el estado de cifrado. Si un dispositivo que figuraba como conforme pasa a notificarse como no cifrado, trátalo como una señal prioritaria.

Estado del sistema operativo

  • Define una versión mínima compatible del sistema operativo por plataforma, vinculada al ciclo de vida de las actualizaciones de seguridad del proveedor en lugar de a un número de versión fijo.
  • Bloquea los dispositivos cuyo sistema operativo haya superado la fecha de fin de soporte del proveedor.
  • Exige que permanezcan activados los controles de integridad del sistema, como Secure Boot y System Integrity Protection.
  • Establece el tiempo máximo permitido desde el último check-in correcto antes de considerar obsoleto el estado de un dispositivo.

Protección del endpoint

  • Exige un agente EDR o antivirus activo y con telemetría como condición para acceder a la red o mediante SSO.
  • Impide la desactivación local de los agentes de protección y alerta inmediatamente si se elude la protección contra manipulaciones.
  • Define qué detecciones activan el aislamiento automático y cuáles requieren la revisión de un analista.
  • Establece un tiempo máximo de confirmación para las alertas de endpoint de gravedad alta.

Gestión de parches

  • Establece SLA de aplicación de parches según la gravedad: críticos en cuestión de días, altos dentro de un plazo definido y rutinarios con una cadencia estándar.
  • Separa la cadencia de parches del sistema operativo de la cadencia de parches de aplicaciones de terceros.
  • Define un despliegue por fases con un anillo piloto y otro amplio para detectar regresiones antes de aplicarlo a toda la flota.
  • Mide el cumplimiento de parches como el porcentaje de la flota que se encuentra dentro del SLA, no solo mediante el estado «parche disponible».

Inventario y detección

  • Compara periódicamente el inventario gestionado por MDM con los dispositivos visibles en la red o en el proveedor de identidad para detectar endpoints no gestionados.
  • Exige que cada dispositivo esté asociado a un responsable y a una clase de dispositivo, como corporativo, BYOD o contratista.
  • Marca los dispositivos que superen un umbral definido sin hacer check-in en el MDM para revisar automáticamente su retirada.
  • Mantén una lista documentada de excepciones para cualquier dispositivo excluido de un control, en lugar de permitir excepciones silenciosas.

Cómo usar este recurso

Utiliza estos puntos para alinear a los equipos de seguridad, TI y compras, documentar las brechas del estado actual y definir criterios de aceptación medibles antes de un despliegue. Empieza por establecer la postura según la clase de dispositivo y el nivel de riesgo; después incorpora periodos de gracia, flujos de notificación y remediación automática. Asigna un responsable y una fecha de caducidad a cada excepción antes de iniciar el despliegue. Las excepciones no documentadas son la brecha de postura más habitual que Gideon encuentra en las revisiones de flotas.

Volver al centro temático