Planificación de defensa estratégica

Requisitos normativos y de cumplimiento

Under Requisitos normativos y de cumplimiento
No se encontraron elementos.
Compartir en:

La protección contra DDoS es cada vez más un requisito de cumplimiento en todos los sectores.

Requisitos de PCI-DSS

Las organizaciones que manejan datos de tarjetas de crédito deben cumplir con:

‍

Requisitos relevantes:

  • Requisito 6.6: Proteger las aplicaciones web orientadas al público
  • Requisito 11.4: Supervisar todo el tráfico con detección y prevención de intrusiones
  • Requisito 12.10: Implementar planes de respuesta ante incidentes

Qué significa esto:

  • A menudo se requiere protección a nivel de aplicación (capacidades WAF)
  • Supervisión y registro continuos
  • Respuesta documentada ante incidentes para ataques DDoS
  • Las auditorías de cumplimiento anuales revisan la preparación ante ataques DDoS

Seguridad de la información ISO 27001

Controles relevantes:

  • A.17.1: Continuidad de la seguridad de la información en la gestión de la continuidad del negocio
  • A.17.2: Redundancias para requisitos de disponibilidad

Alineación de la protección contra DDoS:

  • La evaluación de riesgos debe identificar las amenazas DDoS
  • Controles de protección documentados y probados
  • Se requieren revisiones periódicas de eficacia

Soberanía y privacidad de los datos

Requisitos geográficos:

‍

Las normativas exigen que los datos permanezcan dentro de las jurisdicciones:

  • RGPD (Europa): Datos personales de ciudadanos de la UE
  • Leyes de localización de datos: Rusia, China, India, Vietnam
  • Específicas del sector: Normas específicas de cada país para servicios financieros

Consideraciones clave:

  • ¿Dónde se encuentran los centros de limpieza de tráfico?
  • ¿El tráfico se enruta a través de países específicos durante la mitigación?
  • ¿Puede especificar políticas de enrutamiento geográfico?
  • ¿Qué incluye el Acuerdo de Procesamiento de Datos (DPA)?

Mandatos específicos del sector

Servicios financieros:

  • Directrices FFIEC (EE. UU.), MAS TRM (Singapur), directrices EBA (UE)
  • Exigen defensas sólidas contra ataques DDoS

Atención sanitaria:

  • Requisitos de disponibilidad de HIPAA

Gobierno e infraestructura crítica:

  • Marco de ciberseguridad del NIST
  • Directrices de la CISA
  • Estándares nacionales para infraestructuras críticas

Telecomunicaciones y proveedores de servicios de Internet (ISP):

  • Requisitos normativos de disponibilidad del servicio
  • Obligaciones legales de los SLA con los clientes

Qué documentar

  • Evaluación de riesgos con identificación de amenazas DDoS
  • Diagramas de la arquitectura de protección
  • Procedimientos de detección, escalado y mitigación
  • Manual de respuesta ante incidentes
  • Resultados de las pruebas periódicas
  • Evaluaciones de proveedores (certificaciones, auditorías, acuerdos de nivel de servicio)

Conclusión clave: Los requisitos de cumplimiento a menudo descartan ciertas opciones de protección y favorecen otras. Tenga en cuenta las necesidades normativas desde el principio al realizar su selección.

‍

¿Buscas una protección contra DDoS más sencilla?

Proteja su infraestructura crítica sin esfuerzo con la protección contra DDoS de Nexusguard, fiable y fácil de gestionar. Hable con uno de nuestros expertos en seguridad de red para descubrir cómo podemos simplificar sus operaciones de seguridad y brindarle tranquilidad.