Herramienta gratuita · sin registro · marco ACSC australiano

Evaluación de madurez Essential Eight

Valore su organización en las ocho estrategias de mitigación del ACSC y obtenga su nivel de madurez global, el desglose por estrategia y exactamente qué estrategias elevar primero.

Para cada una de las ocho estrategias, elija la descripción que mejor le describa hoy. Su madurez global es la de la estrategia más baja — el modelo del ACSC trata el Essential Eight como un conjunto, así que una sola estrategia débil limita la puntuación global.

1

Control de aplicaciones

Solo las aplicaciones aprobadas pueden ejecutarse; todo lo demás se bloquea.

2

Parcheo de aplicaciones

Las aplicaciones expuestas a Internet y de productividad se parchean con rapidez; las no soportadas se retiran.

3

Configuración de macros de MS Office

Las macros de Office están bloqueadas o estrictamente controladas y registradas.

4

Endurecimiento de aplicaciones de usuario

Los navegadores y aplicaciones están endurecidos: sin Flash/anuncios/Java, configuración endurecida forzada.

5

Restricción de privilegios administrativos

El acceso administrativo se minimiza, valida y separa de las cuentas de uso diario.

6

Parcheo de sistemas operativos

Los SO de sistemas expuestos a Internet e internos se parchean con rapidez; los SO no soportados se retiran.

7

Autenticación multifactor

La MFA es obligatoria para usuarios, administradores y accesos de terceros, resistente al phishing en los niveles superiores.

8

Copias de seguridad periódicas

Las copias de seguridad son frecuentes, se prueban mediante restauración y están protegidas frente a manipulaciones.

0/8 estrategias valoradas — valore las ocho para ver su nivel de madurez.

Autoevaluación orientativa basada en el modelo de madurez Essential Eight del ACSC: no es una evaluación oficial ni una evaluación IRAP. Su madurez formal depende de evidencias probadas en todo su entorno. Nada de lo que introduzca sale de su navegador.

El Essential Eight, explicado

¿Qué es el modelo de madurez Essential Eight?

El Essential Eight es un conjunto de ocho estrategias de mitigación del Australian Cyber Security Centre (ACSC/ASD) que, en conjunto, previenen los ciberataques más comunes. El modelo de madurez califica lo bien que las implementa en cuatro niveles: desde el nivel de madurez 0 (no alineado) hasta el nivel de madurez 3 (resiliente frente a adversarios adaptativos y dirigidos). Esta herramienta le ofrece un nivel de madurez orientativo en un par de minutos.

¿Cuáles son las ocho estrategias?

Control de aplicaciones, parcheo de aplicaciones, configuración de macros de Microsoft Office, endurecimiento de aplicaciones de usuario, restricción de privilegios administrativos, parcheo de sistemas operativos, autenticación multifactor y copias de seguridad periódicas. Las cuatro primeras previenen en gran medida la entrega y ejecución de malware; el resto limita el alcance de los incidentes y facilita la recuperación.

¿Por qué mi madurez global es la estrategia más baja y no una media?

El ACSC es explícito en que el Essential Eight debe implementarse como un paquete y evaluarse en conjunto: solo alcanza el nivel de madurez N cuando cada una de las ocho estrategias cumple el nivel N. Una sola estrategia débil limita su calificación global — por eso esta herramienta informa del mínimo de las ocho, no de una media, y le muestra exactamente qué estrategias le están frenando.

¿Qué nivel de madurez necesitamos?

El ACSC recomienda que las organizaciones seleccionen un nivel de madurez objetivo en función de las amenazas más relevantes para ellas; muchas entidades del gobierno australiano tienen como referencia el nivel de madurez 2. El nivel 1 detiene los ataques oportunistas y no dirigidos; el nivel 2 resiste a atacantes que invierten más esfuerzo y usan técnicas resistentes al phishing; el nivel 3 está orientado a adversarios adaptativos y dirigidos.

¿Es esta una evaluación oficial del Essential Eight?

No: es una autoevaluación gratuita y orientativa para ayudarle a detectar brechas y priorizar. Una calificación formal requiere evidencias probadas en todo su entorno, normalmente a través de un evaluador. Lo que esta herramienta (y CATAAM) hacen es llevarle a un nivel de madurez defendible más rápido: CATAAM automatiza las evidencias de MFA, parcheo, restricción de administradores y copias de seguridad, y demuestra de forma continua que esos controles operan.