Recurso gratuito · Marco ACSC australiano
Plantilla de evaluación de madurez Essential Eight
Una hoja de trabajo que cubre las ocho estrategias de mitigación del ACSC en los niveles de madurez 1–3, con columnas de estado, evidencias y responsable. Recórrala a continuación o descargue el CSV y empiece ahora.
| Estrategia | Nivel de madurez 1 | Nivel de madurez 2 | Nivel de madurez 3 |
|---|---|---|---|
| 1 Control de aplicaciones | Controlar la ejecución en rutas con permiso de escritura para usuarios (temp, descargas) en estaciones de trabajo. | Extender a servidores expuestos a Internet y a todas las ubicaciones de ejecución. | En todas partes, con las reglas de bloqueo de Microsoft; conjunto de reglas validado anualmente. |
| 2 Parcheo de aplicaciones | Aplicaciones expuestas a Internet en 2 semanas (48 h si se explotan); escaneo quincenal. | Expuestas a Internet en 48 h cuando se explotan; el resto en 2 semanas; escaneo semanal. | Parchear/mitigar en 48 h tras un exploit para todas las clases; retirar aplicaciones no soportadas. |
| 3 Configuración de macros de MS Office | Bloquear macros para usuarios sin necesidad; bloquear macros procedentes de Internet. | Registrar las ejecuciones de macros; solo macros verificadas en ubicaciones de confianza o firmadas. | Bloqueadas desde Internet; ejecución solo en sandbox/ubicaciones de confianza; todas las ejecuciones monitorizadas. |
| 4 Endurecimiento de aplicaciones de usuario | Los navegadores bloquean Flash, anuncios y Java desde Internet; IE 11 deshabilitado/eliminado. | Navegadores/Office/PDF endurecidos según las guías del ACSC; los usuarios no pueden cambiar la configuración bloqueada. | Endurecimiento completo incl. registro de PowerShell + línea de comandos, monitorizado de forma centralizada. |
| 5 Restricción de privilegios administrativos | Validar el acceso privilegiado bajo solicitud; los administradores no pueden navegar por la web/correo. | Administración just-in-time/limitada en el tiempo; entornos privilegiados/no privilegiados separados. | Revalidar anualmente y ante cambios; registro completo de la actividad privilegiada. |
| 6 Parcheo de sistemas operativos | SO expuestos a Internet en 2 semanas (48 h si se explotan); escaneo quincenal. | SO expuestos a Internet en 48 h cuando se explotan; estaciones de trabajo/servidores en 2 semanas. | En 48 h tras un exploit en todos los sistemas; versiones más recientes/N-1; retirar SO no soportados. |
| 7 Autenticación multifactor | MFA para servicios expuestos a Internet y acceso a datos sensibles. | MFA para todos los usuarios en sistemas expuestos a Internet/importantes; eventos registrados. | MFA resistente al phishing (FIDO2/passkeys) para usuarios y administradores. |
| 8 Copias de seguridad periódicas | Copias alineadas con las necesidades de continuidad; restauración probada al menos una vez. | Copias inmutables; las cuentas no privilegiadas no pueden modificar/eliminar; restauración probada. | Restauración probada en ejercicios de DR; solo los administradores de copias acceden a las copias de otros. |
Su madurez global es el nivel más bajo alcanzado en las ocho estrategias: fije un nivel objetivo y eleve cada estrategia hasta él. Resumido del modelo de madurez Essential Eight del ACSC; consulte acsc.gov.au para la versión oficial.
Preguntas frecuentes sobre la plantilla Essential Eight
- ¿Qué es una plantilla de evaluación de madurez Essential Eight?
- Es una hoja de trabajo que enumera cada una de las ocho estrategias de mitigación del ACSC frente a los requisitos de los niveles de madurez 1, 2 y 3, con columnas para registrar su estado actual, las evidencias, un responsable y una fecha objetivo. Convierte el modelo de madurez Essential Eight en un seguimiento práctico que puede recorrer y sobre el que informar.
- ¿Es gratuita la descarga de esta plantilla Essential Eight?
- Sí: la hoja de trabajo completa es gratuita y no requiere registro. Toda la matriz está desplegada en esta página y puede descargarla como CSV para abrirla en Excel o Google Sheets y empezar a rellenarla de inmediato. Si prefiere no mantenerla a mano, CATAAM demuestra de forma continua las estrategias automatizables (MFA, parcheo, restricción de administradores, copias de seguridad).
- ¿Cómo calculo mi madurez Essential Eight global?
- Su madurez global es el nivel más bajo que ha alcanzado en las ocho estrategias: el ACSC evalúa el Essential Eight como un conjunto, así que una sola estrategia en el nivel 1 limita a toda su organización al nivel 1 con independencia del resto. Fije un nivel objetivo y después eleve cada estrategia hasta él. La última fila de la plantilla lo recoge.
- ¿Puede CATAAM automatizar el Essential Eight?
- CATAAM automatiza y verifica de forma continua las estrategias que son controles técnicos — autenticación multifactor, parcheo de aplicaciones y sistemas operativos, restricción de privilegios administrativos y copias de seguridad periódicas — conectándose a sus herramientas de nube, identidad y endpoints. Las estrategias restantes se cubren con evidencias manuales guiadas. Vea la automatización Essential Eight.
Deje de seguir el Essential Eight en una hoja de cálculo
CATAAM demuestra automáticamente la MFA, el parcheo, la restricción de administradores y las copias de seguridad: continuo, con marca de tiempo y mapeado a cada estrategia.