Zona Franca prepara una radiografía de ciberseguridad
El contrato contempla pruebas de vulnerabilidades sobre la red, servidores, equipos de trabajo y VPN y un plan director
El Consorcio de la Zona Franca de Vigo prepara una revisión integral de sus sistemas de seguridad informática, con el objetivo de avanzar en el cumplimiento del Esquema Nacional de Seguridad (ENS) y establecer una hoja de ruta con actuaciones en materia de ciberseguridad a futuro. Así figura en el pliego técnico del concurso para contratar una consultoría especializada y al que optan cinco empresas.
Plexus, Inetum España, S2 Grupo Soluciones de Seguridad, Telefónica Soluciones de Informática y Comunicaciones y Vodafone España se presentan a este concurso, del organismo que dirige David Regades, en el que el ganador deberá realizar una auditoría técnica de vulnerabilidades, una auditoría normativa y elaborar un plan director con las actuaciones a medio y largo plazo, que incluye la formación para el personal de la entidad en seguridad infomática.
Uno de los elementos centrales será precisamente la búsqueda de vulnerabilidades en la infraestructura tecnológica. La auditoría abarcará el cortafuegos y las VPN utilizadas para las comunicaciones remotas, la red interna y los dispositivos empleados por los trabajadores, incluidos portátiles, tabletas y teléfonos móviles. El objetivo será identificar posibles vulnerabilidades críticas, establecer prioridades en función de su impacto y diseñar medidas para corregirlas.
El pliego exige además que las pruebas sean especialmente exhaustivas. Se contempla la realización de pruebas de penetración de “caja blanca”, para las que el Consorcio facilitará al adjudicatario los accesos y privilegios necesarios. Si durante estos trabajos aparece alguna vulnerabilidad crítica, la empresa deberá comunicarla inmediatamente.
La revisión alcanzará también a la arquitectura de red. Se prevé un escaneo de puertos para localizar servicios expuestos y elaborar un mapa de la red, además de comprobar la segmentación, las rutas de tráfico y el aislamiento de determinadas zonas. También se examinarán las reglas del firewall, los routers, switches y VPN, así como las versiones de software y firmware para detectar posibles vulnerabilidades conocidas.
Otro de los focos serán los servidores, los sistemas de virtualización, los contenedores y las copias de seguridad.
El Consorcio también quiere someter a examen específico su entorno Microsoft 365. El trabajo incluirá una revisión completa de su configuración de seguridad, con acceso de lectura al entorno para analizar sus principales parámetros. El resultado deberá identificar las vulnerabilidades existentes, su posible impacto y las medidas correctoras, además de ofrecer un resumen ejecutivo con el número de vulnerabilidades por nivel de severidad y una hoja de ruta de actuación.
La segunda gran pata del proyecto será la elaboración de un plan director de seguridad. Este documento deberá combinar una estrategia de ciberseguridad a medio y largo plazo con las medidas correctoras derivadas de las auditorías. Entre las cuestiones que tendrá que estudiar figura incluso la conveniencia de que el Consorcio se incorpore a un servicio externo avanzado de ciberseguridad.
El proyecto tendrá una duración de un año y el pliego deja claro que el organismo ya ha realizado trabajos previos de adecuación al ENS y que considera la seguridad informática como un proceso continuo. La nueva contratación pretende profundizar en ese trabajo.
Contenido patrocinado
También te puede interesar