Ir al contenido principal

Política de Gestión de Logs [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a establecer las reglas para generar, proteger, revisar y conservar los registros de eventos o logs de los sistemas de tu empresa. Permite además definir qué actividades deben quedar registradas, quién puede acceder a esos registros, cómo se revisarán y durante cuánto tiempo se conservarán.

Este documento es importante porque los logs permiten investigar actividades inusuales, accesos no autorizados, cambios relevantes o posibles incidentes que puedan afectar la información y los datos personales tratados por la organización.

¿Qué tengo que hacer? 🚀

💡Este documento debe reflejar la configuración real de tus sistemas y las capacidades técnicas de tu equipo.

Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Objetivo y alcance de la política.

    • Es importante que el objetivo del documento contemple desde la generación, protección y monitoreo, hasta la revisión de los logs.

    • Revisa que el alcance incluya los sistemas, aplicaciones, servidores, equipos de red, servicios cloud y/o componentes críticos que realmente utilice tu organización. No incluyas sistemas o herramientas que no formen parte de tu operación.

  • Registro de logs.

    • Revisa qué eventos pueden registrar efectivamente tus sistemas, aplicaciones y herramientas de seguridad.

    • Se recomienda incluir información como el usuario o actividad inusual, fecha y hora, origen de conexión, dispositivo o sistema involucrado y accesos o cambios realizados, sobre todo si involucra datos personales. Incluye únicamente los registros que tu infraestructura pueda generar y conservar de forma real.

    • Define si los logs se administran de manera centralizada mediante una herramienta específica (como por ejemplo un SIEM, Security Information and Event Management) o si directamente se revisan en cada sistema. Esto es importante par entender cómo se obtiene la evidencia.

⚖️ Recomendación legal: Si los logs contienen datos personales, su uso debe limitarse a fines de seguridad, auditoría y cumplimiento. Evita registrar información innecesaria, como contraseñas, credenciales, tokens o contenido sensible que no sea indispensable para analizar un evento.

  • Seguridad y protección de los registros.

    • Indica qué perfiles pueden acceder a los logs y asegúrate de que el acceso se limite a personas con una necesidad justificada.

    • Establece las medidas necesarias para evitar modificaciones, eliminaciones o desactivaciones no autorizadas.

    • Revisa especialmente que los usuarios con privilegios no puedan borrar o alterar los registros de sus propias actividades.

    • Confirma si se realizan respaldos de logs y si las medidas de protección indicadas coinciden con la realidad técnica de tu empresa.

  • Revisión y análisis de logs.

    • Indica una periodicidad con la que los registros serán revisados para detectar anomalías o actividades sospechosas.

    • Indica la herramienta, ticket o documento donde se registrarán las excepciones detectadas y su análisis.

    • Define cómo debe ser la gestión de solicitudes de acceso a logs por parte de titulares de datos personales. Si corresponde compartir información, debe limitarse a registros vinculados con las actividades del propio titular, evitando exponer información de terceros o detalles de seguridad internos.

  • Resguardo y la sincronización de relojes.

    • Define el período de conservación de los logs considerando necesidades de investigación, obligaciones contractuales, requisitos legales y el principio de minimización.

      • Una vez finalizado el período aplicable, los registros deberán eliminarse o anonimizarse de forma segura, según los procedimientos internos de la empresa.

    • Indica la fuente o protocolo de sincronización de relojes utilizado para mantener una hora uniforme en toda la información y en todos los sistemas críticos.

  • Protección frente a cambios en los registros.

    • Define lineamientos que protejan los logs frente a modificaciones no autorizadas, falta de registro de eventos, sobreescritura de información o cambios en configuraciones de monitoreo.

    • Verifica que las medidas indicadas, como control de accesos, cifrado o restricciones de modificación, estén realmente implementadas.

  • Completa el versionado del documento.

    • Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.

    • Considera clasificar esta política como información confidencial u organizacional, según el nivel de detalle técnico que incluya.

Nuestro template está estructurado con lineamientos necesarios para lograr cumplimiento normativo, pero es de suma importancia que lo ajustes al contexto real de tu empresa.

💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Verifica periódicamente que los sistemas críticos estén generando los logs definidos en esta política.

  • Conserva evidencia de las revisiones o análisis realizados cuando se detecten anomalías relevantes.

  • Alinea esta política con el Procedimiento de Gestión de incidentes, el Procedimiento de Gestión de Accesos, eñ Procedimiento de Acceso, Corrección y Borrado (para la atención de solicitudes de titulares), y los períodos de retención definidos por la empresa.

  • Revisa el documento cuando cambien las herramientas de monitoreo, los sistemas críticos, la infraestructura cloud o los requisitos legales y contractuales aplicables.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?