El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha publicado orientación y documentos iniciales para su previsto programa de garantía de Simulación de Adversarios Cibernéticos (CyAS), cuyo lanzamiento está previsto para noviembre de 2026.
La simulación de adversarios cibernéticos implica pruebas controladas destinadas a medir la capacidad de una organización para resistir, identificar y gestionar actividades que se asemejan a una intrusión cibernética real. El NCSC indicó que este enfoque es más relevante para organizaciones con capacidades de seguridad consolidadas que desean poner a prueba sus procesos, tecnologías y equipos de respuesta en condiciones realistas.
La orientación recién publicada expone la visión del NCSC sobre una simulación eficaz de adversarios. Subraya que los ejercicios deben aportar evidencia sobre las fortalezas y brechas defensivas, en lugar de producir un simple resultado de aprobado o suspenso. Las pruebas deben examinar la capacidad de una organización para prevenir actividades maliciosas, detectarlas tempranamente, investigar alertas y escalar incidentes de forma adecuada.
La orientación también aborda la planificación, gobernanza, ejecución y presentación de informes de los ejercicios. Estos controles tienen por objeto garantizar que las pruebas de sistemas de producción y entornos sensibles se realicen de forma segura, al tiempo que generan hallazgos útiles sobre la resiliencia cibernética.
Requisitos para proveedores
Los documentos publicados antes del lanzamiento del programa incluyen un Estándar del Programa y un Documento de Prácticas de Trabajo. Describen los criterios con los que se evaluará a los posibles proveedores avalados por el NCSC, incluidos los requisitos organizativos, el personal en funciones clave, los métodos de ejecución técnica y la elaboración de informes.
Según el NCSC, el programa está diseñado para ofrecer a los clientes una forma más uniforme de evaluar proveedores y respaldar las decisiones de contratación. La agencia desarrolló la iniciativa junto con reguladores y organismos de políticas del sector público implicados en la supervisión de la resiliencia cibernética.
- Se espera que los proveedores adapten el trabajo a los objetivos acordados con el cliente.
- Los ejercicios deben utilizar reconocimiento y un enfoque adversarial, en lugar de seguir un guion de ataque fijo.
- Los clientes pueden añadir requisitos específicos de su sector o de su organización al estándar básico del programa.
El NCSC describió CyAS como un programa basado en capacidades, diferenciándolo de los modelos de evaluación centrados en reproducir técnicas predefinidas de atacantes. Indicó que la versión inicial es un producto mínimo viable y que se ajustará a partir de la experiencia de los primeros ejercicios y de los comentarios de clientes, proveedores y socios.
Las organizaciones pueden revisar la orientación y los documentos del programa antes del lanzamiento formal, momento en el que se espera que los compradores puedan seleccionar proveedores evaluados conforme al estándar CyAS.
