OMB M-26-14: Por qué las agencias federales deben priorizar la visibilidad de los activos
CYBERSECURITY ANÁLISIS DESTACADO

OMB M-26-14: Por qué las agencias federales deben priorizar la visibilidad de los activos

POR

Joshua Moll, Matt Tucker

FUENTE

Tenable Blog

DATE

READ

12 min de lectura

La nueva directiva del OMB, M-26-14, enfatiza la importancia de la visibilidad de los activos para mejorar las capacidades de registro de las agencias federales en la lucha contra las amenazas cibernéticas. Reemplaza las …

La nueva directiva de registro de la OMB eleva el estándar de recolección de registros y vincula explícitamente cada hito de madurez con la forma en que las agencias conocen lo que está en sus redes. Entienda por qué la visibilidad de activos es el primer problema a resolver. Puntos clave: M‑26‑14 revoca M‑21‑31 y sustituye los mandatos de retención de datos indiscriminados por un modelo de madurez de registro de cinco elementos (niveles 0‑4) que las agencias deben avanzar según una línea de tiempo estricta después de que la CISA publique la arquitectura de referencia de registro (LRA). Cada nivel de madurez está bloqueado por la visibilidad del inventario. En concreto, las agencias deben demostrar un 70 %, 80 %, 90 % y 95 % de captura de activos IT/OT/IoT en los niveles 1 al 4, respectivamente. Después de todo, no se puede reclamar cobertura de registro para activos que no se han descubierto. Los dispositivos OT e IoT están explícitamente dentro del alcance, incluidos los sistemas sin capacidad de registro nativa. Esta inclusión hace que las herramientas de descubrimiento de activos pasivas sean una necesidad y no un complemento. El reloj comienza cuando la CISA publique la LRA dentro de los 90 días del memorándum. Las agencias que cierren las brechas de inventario de activos ahora estarán posicionadas para cumplir los plazos requeridos, como alcanzar el nivel 1 en 120 días y el nivel 3 en 321 días. No puedes registrar lo que no ves, y no puedes medir la madurez del registro contra un inventario incompleto.

El 22 de mayo, el Director del Buró de Gestión y Presupuesto de EE. UU. (OMB) Russell Vought emitió el Memorándum M‑26‑14, titulado “Garantizar un Registro Efectivo y Eficiente de las Agencias y la Visibilidad de la Red para Defenderse contra Amenazas Cibernéticas en Evolución”. La directiva revoca M‑21‑31 y la reemplaza por un marco de registro basado en riesgos y priorizado diseñado para ser operativo y alineado con el panorama de amenazas actual. Para los líderes de ciberseguridad federales, M‑26‑14 representa un cambio significativo alejándose de los mandatos indiscriminados de retención de datos y hacia una madurez de registro medible y orientada a resultados. Pero dentro de sus requisitos hay una dependencia fundamental que muchas agencias necesitarán abordar antes de que sus inversiones en registro puedan producir resultados: la visibilidad completa de activos.

Lo que requiere M‑26‑14 y por qué es diferente de M‑21‑31

El memorándum organiza el registro en torno a dos objetivos:

  1. Monitoreo Continuo de Eventos (CEM): ingestión de registros en tiempo real, detección de anomalías y respuesta dirigida por SOC.
  2. Caza de Amenazas, Investigación, Respuesta y Forense (THIRF): recuperación centralizada de datos de registro históricos para apoyar el análisis y la recuperación posteriores al compromiso.

Las agencias deben lograr estos objetivos en todos los sistemas de información, incluyendo explícitamente dispositivos de internet de las cosas (IoT) y sistemas de tecnología operativa (OT), ya sea que sean propiedad, operación o gestión de terceros. El memorándum también establece un modelo de madurez de registro con cinco niveles (0–4) que las agencias deben avanzar según una línea de tiempo definida, con hitos medidos en cinco elementos:

  • Visibilidad del inventario: ¿Qué porcentaje de activos IT/OT/IoT están capturados en inventarios centralizados de gestión de activos de hardware (HWAM) y gestión de activos de software (SWAM)?
  • Cobertura de recolección: ¿Se pueden buscar y recuperar los registros de esos activos?
  • Operaciones de recolección: ¿Generan los registros alertas accionables y afinadas?
  • Retención de datos: ¿Se retienen los registros durante 6 meses (buscables) y 12 meses (recuperables)?
  • Gestión de registros: ¿Están los registros cifrados, controlados por acceso y retirados adecuadamente?

Las agencias deben alcanzar el nivel 1 (Básico) en 120 días, el nivel 2 (Intermedio) en 180 días y el nivel 3 (Avanzado) en 320 días después de que la CISA publique la arquitectura de referencia de registro (LRA). Un detalle crítico en el diseño del modelo de madurez: la madurez global se calcula basándose en el elemento de menor rendimiento en los cinco elementos (Nota al pie 8 del Apéndice C). Por ejemplo, una agencia que alcanza el nivel 3 en cobertura de recolección pero solo el nivel 1 en visibilidad de inventario recibe una calificación global de nivel 1. No hay promediado. Este principio de menor punto de referencia hace que la integridad del inventario sea el elemento más crítico a abordar primero.

El problema del denominador: por qué los inventarios incompletos rompen el modelo de madurez

Observa de cerca el modelo de madurez y aparece un patrón: la integridad del inventario bloquea cada nivel.

Nivel% de activos IT/OT/IoT capturados en inventario centralizado
170 %
280 %
390 %
4 (Óptimo)95 %

El alcance expansivo de este mandato de la OMB—que abarca IT on‑premises, cargas de trabajo en la nube, proveedores de identidad, OT y IoT—crea un desafío inmediato: el problema del denominador. Dado que la recolección de registros se mide como un porcentaje de tu inventario total, no puedes reclamar un 80 % de cobertura si solo conoces el 60 % de tus activos. Esta brecha operativa suele estar impulsada por compartimentos administrativos, redes aisladas y entornos OT/IoT heredados que carecen de registro nativo o son inseguros para escanear activamente. En última instancia, gestionar la visibilidad a través de este enorme alcance se reduce a una sola verdad: no puedes redactar un plan de registro para activos que aún no has descubierto.

Cómo Tenable se alinea con los requisitos de M‑26‑14

Tenable ha estado integrado en el ecosistema de ciberseguridad federal como un proveedor aprobado de diagnóstico y mitigación continua (CDM) cuya tecnología actúa como la columna vertebral de la gestión de vulnerabilidades para cientos de agencias civiles, y cada vez más como la plataforma que unifica la visibilidad entre IT, OT y superficies de ataque en la nube. Con los requisitos de inventario de activos de M‑26‑14 en el centro, la base que ofrece la tecnología de Tenable es directamente relevante para los hitos de cumplimiento que las agencias deben alcanzar ahora. La siguiente tabla muestra cómo las capacidades de Tenable se corresponden con los cinco elementos de madurez de M‑26‑14.

Modelo de madurez de TenableElemento de madurez de TenableMapa a M‑26‑14
Verdad fundamental del modelo de madurez: Inventario de activos autoritativoTenable One Vulnerability Management y Tenable One OT Exposure proporcionan descubrimiento continuo y exhaustivo de activos en IT tradicional, tecnología operativa e IoT. Este inventario sirve como la verdad fundamental para que las agencias midan su progreso en el modelo de madurez, el denominador contra el que se calcula la cobertura de registro.
Ya conectado a CDM: Cómo Tenable acelera el cumplimiento de HWAM/SWAMM‑26‑14 dirige explícitamente a las agencias a usar datos de CDM, HWAM y SWAM para validar la cobertura de registro (Apéndice B, Requisito 4). Como fuente de datos primaria establecida para los paneles de CDM federales, Tenable elimina la necesidad de nueva recolección de datos al empaquetar y reportar los detalles de inventario requeridos por M‑26‑14.
La solución Tenable: Enfoque por fases para visibilidad completaLos escáneres de IT estándar pueden colgar equipos OT frágiles, como controladores lógicos programables (PLC). Para cumplir con los requisitos de M‑26‑14 de forma segura, Tenable ofrece un enfoque escalonado:
Fase 1: Nivel 1 (Base)Si comienzas desde cero, usa la política de escaneo OT Recon en Tenable Security Center o Tenable One Vulnerability Management. Utiliza “Consulta Activa Segura” con protocolos industriales nativos para descubrir detalles de hardware y firmware sin tiempo de inactividad, ayudándote a alcanzar el umbral del 70 % del Nivel 1.
Fase 2: Madurez Óptima (Nivel 4)Para alcanzar el umbral de visibilidad de activos del 95 % que requiere actualizaciones diarias, despliega Tenable One OT Exposure. Al combinar la monitorización de red pasiva con la consulta activa segura, obtienes visibilidad continua y en tiempo real de los componentes más profundos de la red industrial, cerrando la brecha hasta el Nivel 4.
Desde el inventario hacia Zero Trust: Conexión con el Modelo de Madurez de Zero Trust de CISAEl Apéndice A requiere que la LRA se alinee con el Modelo de Madurez de Zero Trust de CISA, que define la visibilidad y el análisis como una capacidad transversal que habilita los cinco pilares de Zero Trust. La Plataforma de Gestión de Exposición Tenable One Exposure ofrece visibilidad continua de la superficie de ataque y calificación de riesgo que alimenta directamente los análisis de Zero Trust, conectando datos de vulnerabilidad, identidad y configuración en una vista de exposición unificada.
Más allá de la recuperación de registros: Historia de vulnerabilidades como evidencia forenseAl investigar un compromiso, los analistas de SOC necesitan más que registros; necesitan saber qué vulnerabilidades existían en los activos afectados en el momento del incidente. La historia de escaneo y la línea de tiempo de vulnerabilidades de Tenable proporcionan el contexto forense exigido por el Apéndice B (items j–k): determinar vectores de ataque, caminos de movimiento lateral y análisis de causas raíz.
Priorización impulsada por IA: Enfocando recursos de registro donde el riesgo es mayorEl Apéndice A establece explícitamente que la LRA abordará el uso de IA para mejorar las capacidades de CEM y THIRF. Tenable Hexa AI y la Calificación de Prioridad de Vulnerabilidad (VPR) ofrecen contexto de riesgo impulsado por IA que ayuda a las agencias a priorizar los activos y vulnerabilidades que requieren la atención de registro y monitoreo más urgente, apoyando directamente la filosofía de “basado en riesgo, priorizado” de M‑26‑14.

Más allá del inventario: priorizar recursos de registro donde el riesgo de inteligencia de amenazas es mayor

Al establecer un inventario de activos autoritativo, se provee la base de cumplimiento necesaria, pero también se introduce un reto operativo inmediato: una vez que una agencia descubre miles de activos IT, OT e IoT previamente no administrados, ¿dónde deben comenzar a desplegar recursos de registro limitados? El mismo desafío existe en otras partes de la superficie de ataque moderna. Cargas de trabajo en la nube, proveedores y directorios de identidad, aplicaciones web, API y entornos de contenedores suelen operar en compartimentos con inventarios incompletos y visibilidad inconsistente. Estos activos pueden volverse igualmente desconocidos o poco registrados, creando puntos ciegos adicionales que el marco de M‑26‑14 requiere que las agencias cierren. La OMB M‑26‑14 cambia explícitamente la estrategia federal alejándose de mandatos de retención de datos indiscriminados y hacia una filosofía de “basado en riesgo, priorizado”. Sin embargo, la directiva no prescribe una fórmula de priorización. Dejar que las agencias identifiquen manualmente activos de alto valor (HVA) y determinen prioridades de registro en entornos híbridos complejos introduce cuellos de botella de cumplimiento. Es aquí donde el descubrimiento de activos debe evolucionar a la gestión unificada de exposición e inteligencia de amenazas. Tenable no solo establece lo que está desplegado en la red; Tenable One entrega descubrimiento continuo, puntuación contextual de riesgo (incluyendo exposición externa y criticidad comercial) e inteligencia de vulnerabilidades en tiempo real en toda la superficie de ataque—IT, OT, IoT, nube, identidad, aplicaciones web y contenedores. Al cruzar continuamente todos los activos con telemetría de amenazas activa y contexto de exposición, las agencias pueden identificar instantáneamente los sistemas—independientemente de su ubicación—que están siendo objetivo o representan el mayor riesgo. En lugar de tratar cada activo recién descubierto con la misma urgencia, los líderes de seguridad pueden usar la inteligencia de exposición de Tenable One para enfocar las capacidades de CEM y recolección de registros donde la amenaza y el impacto comercial son mayores. Esto responde directamente al dilema “qué registrar primero” mientras apoya la filosofía basada en riesgo y priorizado de M‑26‑14.

La ventana previa a la LRA: lo que las agencias deben hacer antes de que comience el reloj

Los plazos de M‑26‑14 son agresivos. Una vez que la CISA publique la LRA (dentro de 90 días del memorándum), el reloj comienza:

HitoPlazoAcción
Presentar Plan de Registro de la Agencia90 días después de la LRA
Alcanzar Nivel 1 (Básico)120 días después de la LRA
Alcanzar Nivel 2 (Intermedio)180 días después de la LRA
Alcanzar Nivel 3 (Avanzado)320 días después de la LRA

¿Dónde está el Nivel 4? Aunque el Nivel 4 (“Óptimo”) representa el nivel más alto en el marco de madurez de cinco niveles, M‑26‑14 no prescribe un conteo de días estricto para él. En cambio, sirve como el objetivo final de excelencia operativa continua que las agencias construyen una vez que los hitos rígidos de los Niveles 1‑3 están asegurados. Las agencias deben usar el tiempo entre ahora y la publicación de la LRA para:

  1. Auditar la integridad del inventario de activos. ¿Puedes contabilizar el 70 % de los activos IT/OT/IoT hoy? ¿El 80 %? Si no, cierra la brecha ahora; es el prerequisito para todo lo demás.
  2. Validar la cobertura de registros contra activos conocidos. Usa los datos existentes de HWAM/SWAM y CDM para identificar sistemas sin registro adecuado.
  3. Evaluar los puntos ciegos OT/IoT. Estos entornos están explícitamente dentro del alcance y suelen ser los menos visibles. Las herramientas de descubrimiento pasivas pueden iluminar lo que está desplegado sin riesgo operativo.
  4. Mapear las capacidades existentes al modelo de madurez. Comprende dónde te encuentras, por ejemplo, en el Nivel 0 versus el Nivel 1 en todos los cinco elementos, y luego prioriza las brechas que bloquean el progreso.

La madurez de registro comienza con conocer lo que tienes

M‑26‑14 convierte la madurez de registro en medible, y convierte la visibilidad de activos en la base de esa medición. Cada punto porcentual de progreso de madurez, desde el Nivel 0 hasta el Nivel 4, está anclado a cuán completamente una agencia conoce su superficie de ataque IT, OT e IoT. Las agencias que invierten en descubrimiento de activos continuo y completo en IT, OT e IoT estarán posicionadas para cumplir los plazos del memorándum. Aquellas que no lo hagan lucharán por demostrar los porcentajes de cobertura que exige el modelo de madurez. La pregunta es: ¿sabes qué falta en tus registros SIEM y puedes probarlo?

No esperes a que el reloj comience: establece tu fundamento M‑26‑14 ahora. Los plazos impuestos por M‑26‑14 son agresivos, y el instante en que la CISA publique la LRA, el reloj de cumplimiento avanza rápido. Porque la madurez global está vinculada directamente a tu elemento de menor rendimiento, no puedes permitir que un inventario de activos incompleto mantenga a todo tu puntaje de ciberseguridad en riesgo. El mensaje de M‑26‑14 es claro: no puedes registrar lo que no ves. Usa la ventana previa a la LRA para encontrar tus puntos ciegos, construir un inventario autoritativo y asegurarte de que tu equipo esté posicionado para tener éxito.

¿Listo para cerrar tus brechas de visibilidad de activos y acelerar tu camino hacia la madurez Nivel 4? Contacta hoy al Equipo Federal de Tenable para programar una evaluación de visibilidad de activos.