ENS desde dentro (XXVI): Registro de la actividad del usuario (op.exp.8) — qué logs tiene que tener activados un servidor, y quién demuestra que los revisa
Qué exige realmente op.exp.8 del ENS: qué inventario de registros de actividad hay que mantener, qué mínimo debe conservar cada evento, y cómo se demuestra que alguien los revisa de verdad.
Activar los logs de un servidor lleva cinco minutos. Demostrar que alguien los ha mirado en los últimos tres meses es la parte que realmente audita op.exp.8.
Este artículo forma parte de la serie ENS desde dentro.
👉 Puedes ver la guía completa aquí:
https://www.handersonboratto.com/ens-desde-dentro/
👉 Si es tu primera vez en la serie, empieza por aquí:
https://www.handersonboratto.com/blog/que-es-ens/
👉 O continúa con el artículo anterior:
https://www.handersonboratto.com/blog/ens-gestion-incidentes-op-exp-7/
Si op.exp.7 se ocupaba de qué pasa cuando algo salta, op.exp.8 se ocupa de la materia prima que hace posible investigarlo: los registros de actividad. Sin ellos, un incidente se cierra con una intuición. Con ellos, se cierra con una cronología: quién hizo qué, cuándo y con qué resultado.
Qué exige realmente el control
El punto de partida es un inventario: para cada sistema de información del hospital, alguien tiene que tener documentado qué registros de actividad están habilitados, quién es responsable de mantenerlos y revisarlos, dónde están ubicados —una base de datos, un fichero de log concreto— y durante cuánto tiempo se conservan.
Ese inventario no es un documento que se escribe una vez y se archiva. Se revisa y actualiza cada vez que cambia la categorización de sistemas, se crea un nuevo servicio, se implanta un sistema que gestiona información sujeta al ENS, o se añaden funcionalidades nuevas sobre algo que ya existía.
Para cada evento que quede registrado, el mínimo que hay que conservar es simple pero no negociable: quién lo generó, cuándo, sobre qué información actuó, de qué tipo de evento se trata y si el resultado fue un éxito o un fallo. Cinco campos, pero sin ellos el registro no sirve para reconstruir nada.
El inventario en la práctica
En un hospital con la infraestructura típica, el inventario de registros de actividad suele parecerse a esto: los inicios de sesión, autenticaciones fallidas y bloqueos de cuenta del directorio activo, conservados en los controladores de dominio; los eventos de sistema, seguridad y aplicación de los servidores Windows, revisados desde el visor de eventos; las alertas de la plataforma EDR de los puestos y servidores; el tráfico permitido y bloqueado del firewall corporativo; los cambios de configuración de switches y routers; el acceso y las operaciones sobre las aplicaciones corporativas y las bases de datos; la ejecución de copias de seguridad y restauraciones; la actividad administrativa sobre los propios servidores; las conexiones de la VPN; y el envío y recepción del servidor de correo.
Cada fila de ese inventario lleva también un periodo de conservación —normalmente entre tres y seis meses, según la criticidad del sistema— y un responsable nombrado, no un departamento genérico. Esa asignación individual es la que hace posible pedir cuentas cuando un registro no se ha revisado.
Cómo se demuestra: la evidencia mínima
Aquí el control se parte en dos evidencias muy distintas en dificultad. La primera es trivial: una captura de pantalla que muestre que los registros de actividad están activados en un servidor —el visor de eventos abierto, la consola del EDR mostrando el registro habilitado, el firewall con el logging activo—. Cualquiera puede generarla en el momento.
La segunda es la que de verdad separa a las organizaciones maduras: evidencia de que esos registros se revisan periódicamente en busca de patrones anormales, no solo de que existen. Eso significa un correo, un ticket cerrado, un acta de reunión o un informe periódico que deje constancia de que alguien —el responsable nombrado en el inventario— se ha sentado a mirar los logs, aunque sea sobre un subconjunto filtrado, y ha concluido que no había nada raro o ha escalado lo que sí lo era.
A esto se suma una tercera pieza casi siempre olvidada: los administradores de los sistemas no pueden tener permisos para desactivar el registro de sus propias actividades ni para borrar o modificar lo ya recogido. Y todos los sistemas tienen que mantener la hora sincronizada —normalmente vía NTP— para que los registros de servidores distintos se puedan correlacionar entre sí cuando hace falta reconstruir una cronología.
La lección práctica
Si algo me llevo de este control es que tener los logs activados es la parte fácil; el valor real de op.exp.8 está en poder demostrar que alguien los mira con regularidad y que ese alguien tiene nombre y apellido, no solo un departamento asignado en el papel.
Mi recomendación: no dejes la revisión de registros como una tarea que "se hace si hay tiempo". Ponle una fecha fija en el calendario, aunque sea mensual y sobre un filtro pequeño, y deja un rastro escrito cada vez —un correo de una línea basta—. El día que un auditor pregunte por la última revisión, esa cadena de correos vale más que cualquier política bien redactada.
Este post forma parte de la serie "ENS desde dentro", donde comparto cómo se implementan y auditan en la práctica las medidas del Esquema Nacional de Seguridad. Si te está siendo útil, puedes suscribirte a la newsletter para recibir cada entrega, o descargar el checklist "Documentación para una auditoría ENS" con los 8 bloques de evidencia que un auditor va a pedirte.