CLARA: cómo audita el CCN el bastionado de Windows y Linux en el ENS

·

CLARA es la herramienta gratuita del CCN-CERT que analiza automáticamente la configuración de seguridad de un equipo Windows o Linux y mide su grado de cumplimiento con las guías de bastionado CCN-STIC. No sustituye la auditoría oficial del artículo 31 del ENS, pero es la forma más rápida de saber, medida a medida, dónde falla tu configuración antes de que lo descubra un auditor.

Cableado de red en un armario de comunicaciones

Declarar que una medida de seguridad está implantada y comprobar que lo está de verdad son dos cosas distintas, y esa distancia es el hueco que cubre CLARA. Mientras PILAR e INES trabajan con lo que declaras, CLARA escanea la configuración real del sistema y la contrasta con una plantilla de seguridad objetiva.

¿Qué es CLARA y qué audita?

CLARA es una solución del CCN-CERT pensada para evaluar las características de seguridad técnicas definidas en el Esquema Nacional de Seguridad. En la práctica, se ejecuta sobre el equipo que se quiere auditar y compara decenas de parámetros de configuración (políticas de contraseñas, permisos, servicios activos, registro de eventos, actualizaciones pendientes) contra una plantilla de referencia. No analiza el código de tus aplicaciones ni el tráfico de tu red: se centra en la configuración del sistema operativo, que es donde suelen quedarse los valores por defecto que nadie revisó.

Windows y Linux: dos versiones, la misma lógica

CLARA nació orientada a entornos Windows y amplió después su ámbito de actuación a sistemas Linux. La lógica es la misma en ambos casos: auditar la configuración de seguridad frente a una plantilla y generar un informe de cumplimiento por dimensión de seguridad, aunque los parámetros concretos que revisa, y las guías CCN-STIC contra las que compara, cambian según el sistema operativo. Que exista una versión para cada entorno no es un detalle menor: significa que un organismo con un parque mixto (servidores Windows y Linux conviviendo) necesita ejecutar ambas, no una sola, para tener una foto completa.

Contra qué mide: las guías CCN-STIC de las series 500, 600 y 800

El análisis de cumplimiento de CLARA se apoya en las plantillas de seguridad de las guías CCN-STIC de las series 500 (entornos Windows), 600 (otros entornos, entre ellos Linux) y 800 (las guías propias del ENS). No hace falta memorizar qué guía exacta corresponde a cada sistema para usar CLARA: la herramienta ya incorpora esa correspondencia.

Los dos informes que genera

Cada ejecución de CLARA produce dos documentos con propósitos distintos. El informe técnico detalla cada control evaluado, la brecha concreta detectada y el nivel de cumplimiento desglosado por dimensión de seguridad (confidencialidad, integridad, trazabilidad, autenticidad, disponibilidad): es el documento que usa quien tiene que corregir la configuración. El informe ejecutivo resume ese mismo resultado en un formato pensado para dirección, con el estado general y las áreas de mejora prioritarias, sin entrar en el detalle técnico de cada parámetro. Quien corrige necesita el detalle, y quien decide presupuesto no necesita, ni quiere, cuarenta líneas de parámetros de registro.

Qué medida del Anexo II respalda: op.exp.3

La medida op.exp.3 (Gestión de la configuración de seguridad) del Anexo II exige que la configuración de los sistemas se ajuste a normas de seguridad ya establecidas y se mantenga en el tiempo, con los refuerzos correspondientes según la categoría. CLARA es, en la práctica, el instrumento con el que comprobar de forma repetible si esa configuración se sigue cumpliendo después del primer despliegue, que es donde suelen aparecer las desviaciones: un parche que cambia un valor por defecto, un administrador que reabre un puerto para una prueba puntual y se olvida de cerrarlo.

Cómo se accede: organismos públicos y el sistema Cl@ve

CLARA está pensada principalmente para administraciones públicas. El acceso a las soluciones de la plataforma de Gobernanza de la Ciberseguridad Nacional del CCN, de la que CLARA forma parte, se gestiona mediante registro previo, habitualmente a través del sistema de identificación Cl@ve. Si gestionas la seguridad de una empresa privada que presta servicios a la Administración y necesitas auditar tu bastionado sin depender de esa vía, existen herramientas de auditoría de configuración de terceros que siguen el mismo estándar de las guías CCN-STIC, aunque no sean la herramienta oficial del CCN.

Lo que CLARA no hace

CLARA no sustituye la auditoría de la seguridad del artículo 31 del Real Decreto 311/2022, que es un procedimiento formal, con alcance y periodicidad definidos, cuyo informe es el que se presenta ante el organismo correspondiente. Tampoco evalúa la seguridad de tus aplicaciones a medida, el diseño de tu red o la gestión organizativa de la seguridad: mide exclusivamente la configuración técnica del sistema operativo frente a una plantilla. Y, como cualquier fotografía, su resultado caduca: un sistema que aprueba CLARA hoy puede dejar de cumplir mañana si alguien cambia una configuración sin control, que es justo lo que la medida op.exp.3 obliga a vigilar de forma continua, no puntual.

Tampoco resuelve la parte organizativa del ENS: puede confirmar que el registro de auditoría está activado, pero no que alguien revise ese registro con la periodicidad que exige la medida correspondiente, ni que exista un procedimiento documentado de gestión de cambios detrás de cada modificación de configuración. CLARA mide la máquina, no el proceso que la rodea, y las dos cosas son necesarias para que la medida op.exp.3 se dé por cumplida de verdad. Un informe de CLARA guardado sin fecha de la siguiente revisión programada tiene el mismo problema que una copia de seguridad que nadie ha probado a restaurar: parece una garantía, pero nadie sabe si sigue vigente el día que hace falta.

Qué suele encontrar CLARA en la práctica

Los hallazgos más repetidos en un primer análisis con CLARA no suelen ser exóticos: políticas de contraseñas sin caducidad configurada, el acceso remoto de escritorio abierto a más rangos de red de los necesarios, el registro de auditoría de eventos de seguridad desactivado o con una retención insuficiente, cuentas de administrador local con la misma contraseña replicada en varios equipos, y actualizaciones de seguridad pendientes desde hace meses en equipos que nadie revisa porque «funcionan bien». Ninguno de estos fallos es difícil de corregir una vez detectado; el problema es que, sin una herramienta como CLARA, nadie los detecta hasta que alguien los explota.

Con qué frecuencia conviene ejecutarla

Una sola ejecución de CLARA en el momento de implantar el ENS no es suficiente, porque la medida op.exp.3 exige mantener la configuración en el tiempo, no solo acertarla una vez. Lo razonable es integrar CLARA como una comprobación periódica (tras cada cambio relevante de configuración, tras cada actualización mayor del sistema operativo, y como mínimo antes de cualquier auditoría oficial) en lugar de tratarla como un trámite de un solo uso al principio del proyecto.

Quién usa CLARA en la práctica

CLARA no exige perfil de auditor certificado para ejecutarla: un técnico de sistemas con acceso de administrador al equipo puede lanzarla y obtener un resultado interpretable sin depender de un consultor externo para el primer diagnóstico. Eso no significa que interpretar el resultado sea trivial (priorizar qué corregir primero sigue exigiendo criterio), pero sí que la barrera de entrada para saber, por primera vez, en qué estado real está tu bastionado es baja.

Preguntas frecuentes

¿CLARA sustituye la auditoría oficial del ENS?

No. La auditoría de la seguridad que exige el artículo 31 del Real Decreto 311/2022 es un procedimiento formal con su propio informe; CLARA es una herramienta de autodiagnóstico técnico que puedes ejecutar cuantas veces quieras antes de llegar a esa auditoría, para no presentarte a ciegas.

¿CLARA analiza Windows y Linux con la misma herramienta?

No exactamente: existen versiones específicas para cada entorno, y cada una compara la configuración del sistema contra las plantillas de seguridad de las guías CCN-STIC que le corresponden.

¿Qué informes genera CLARA?

Dos: uno técnico, con el detalle de cada control evaluado, la brecha detectada y el nivel de cumplimiento por dimensión de seguridad; y uno ejecutivo, pensado para dirección, con un resumen del estado general y las áreas de mejora prioritarias.

¿Cualquier empresa puede descargar CLARA?

Está pensada principalmente para administraciones públicas, dentro del ecosistema de herramientas del CCN-CERT; el acceso a las soluciones de gobernanza del CCN se gestiona mediante registro, habitualmente a través del sistema Cl@ve.

¿Qué relación tiene CLARA con la medida op.exp.3 del Anexo II?

op.exp.3 exige gestionar la configuración de seguridad de los sistemas conforme a normas ya establecidas; CLARA es, en la práctica, la forma de comprobar de manera automatizada si esa configuración se sostiene en el tiempo, en lugar de fiarte de que se aplicó bien una sola vez.

Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.