ANA, el nuevo sistema de auditoría continua del CCN-CERT

  • Esta solución del Centro Criptológico Nacional puede integrarse con otras herramientas como LUCÍA, PILAR y CLARA.
  • La solución tiene por objeto incrementar la capacidad de vigilancia y conocer la superficie de exposición, reduciendo los tiempos en la gestión de la seguridad, mediante una gestión eficiente de la detección de vulnerabilidades y la notificación de alertas.
  • ANA, que pone en relación todo el trabajo de los auditores, permite aunar en ella múltiples funciones y favorecer la visualización multiplataforma.

Con el objetivo de reducir los tiempos en la gestión de la seguridad, el CCN-CERT, del Centro Criptológico Nacional, ha desarrollado la solución ANA (Automatización y Normalización de Auditorías). Mediante una gestión eficiente de la detección de vulnerabilidades y de la notificación de alertas, así como ofreciendo recomendaciones para un tratamiento oportuno de las mismas, esta nueva solución incrementa la capacidad de vigilancia y permite conocer la superficie de exposición.

Entre las principales ventajas que ofrece esta nueva solución se encuentran las siguientes:

  • Evolución: utiliza las tecnologías más vanguardistas
  • Fluidez: permite aunar en ella múltiples funciones
  • Centralización: posibilita la integración con otras herramientas
  • Versatilidad: favorece la visualización multiplataforma

Una de las características más interesantes de ANA es la referente a la centralización, pues sus funciones se ven incrementadas con la posibilidad de integrar esta herramienta con otras soluciones del CCN-CERT. Concretamente, ANA puede integrarse con LUCÍA, PILAR y CLARA.
En palabras de Pablo López, jefe del Área de Normativa y Servicios de Ciberseguridad del Centro Criptológico Nacional, “la notificación de incidentes sin dilación indebida es un aspecto fundamental, las alertas e incidentes deben ser reportados en el menor tiempo posible. Por ello, la integración con una herramienta como LUCÍA es esencial.”

Además, ANA también mide la gestión de riesgo en el tiempo a través de la evaluación continua, lo que permite la integración con la solución PILAR. Por último, esta solución puede integrarse con CLARA, herramienta para analizar las características de seguridad técnicas, una posibilidad especialmente útil para problemas de configuración del sistema, pues “permite aunar las vulnerabilidades con la configuración de seguridad”, señala López.

A modo de resumen, ANA es una herramienta que cuenta con las siguientes funciones:

  • Acceder en tiempo real a problemas localizados, reproducirlos y seguir su evolución en el tiempo.
  • Generar dinámicamente informes del estado real de la entidad por departamento, servidor, aplicación o cualquier activo definido.
  • Organizar la información proporcionando múltiples vistas/cuadro de mandos a los usuarios
  • Centralizar y normalizar todas las inspecciones de seguridad realizadas.
  • Alerta temprana mediante interacción directa y detallada de los problemas encontrados, permitiendo una notificación oportuna sin dilación indebida.

Dentro de las tareas de prevención, ANA pone en relación todo el trabajo de los auditores, quienes van cargando las vulnerabilidades, con el trabajo de los administradores. De esta forma, el Equipo de Respuesta a Incidentes puede agregar cualquier tipo de auditoría de cualquier empresa, quedando todo el conocimiento en el Organismo.

Esta última solución del CCN-CERT se suma a la serie de soluciones desarrolladas por este organismo, entre las que destacan: CARMEN, GLORIA, INES, LORETO, MARIA, MARTA, REYES, ROCIO y VANESA.

CCN-CERT (30/01/2019)

Más información

Solución ANA

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT