Marc ASSERT: Verificació de Compliment en Seguretat TI amb Grafs

Descobreix com el marc ASSERT extreu i verifica conceptes de seguretat TI llegats usant grafs, facilitant l'auditoria de compliment NIS-2 amb OSCAL.

martes, 28 de julio de 2026 • 3 min de lectura • Equip Q2BSTUDIO

Auditoría de Seguridad TI Legada con Verificación por Grafos

En el panorama actual de la ciberseguridad empresarial, la Directiva NIS-2 ha elevado la exigencia de contar con evidencia de cumplimiento continua, auditable y, sobre todo, automatizable. Las organizaciones se enfrentan al desafío de migrar extensos conceptos de seguridad de TI heredados hacia formatos digitales legibles por máquina, como el estándar OSCAL (Open Security Controls Assessment Language). Sin embargo, la transición no es trivial: trasladar activos obsoletos sin una verificación previa puede perpetuar riesgos y desviaciones. Es aquí donde surge el Marco ASSERT, una metodología innovadora que combina extracción ontológica, comparación de grafos y exportación a OSCAL para garantizar que la documentación de seguridad refleje fielmente la infraestructura real.

El Marco ASSERT (Automated Security Concept Structure Extraction and Reverse Topology-checking) aborda un vacío crítico en la literatura actual. Mientras que las investigaciones se han centrado en generar nuevos conceptos de seguridad, no existía un marco que extrajera documentos legacy en una representación intermedia auditable, los comparara de forma determinista con un estado de referencia verificado y, finalmente, exportara artefactos OSCAL válidos según el esquema. Esta perspectiva es especialmente relevante para empresas que gestionan grandes volúmenes de documentación de seguridad, a menudo en formatos no estructurados como PDFs o Word, y que necesitan demostrar conformidad ante reguladores como el BSI alemán.

La metodología de ASSERT se basa en tres pilares fundamentales:

En primer lugar, la extracción basada en ontologías transforma los documentos legacy en grafos formales del documento. Este proceso utiliza modelos de lenguaje, tanto locales como comerciales, para identificar entidades, relaciones y atributos clave dentro del texto. Por ejemplo, un concepto de seguridad puede describir un servidor, un firewall o una política de acceso; ASSERT los convierte en nodos y aristas de un grafo dirigido, creando una representación semántica rica y procesable.

En segundo lugar, se realiza una comparación de diferencias de grafos en cinco clases. Esta etapa enfrenta el grafo extraído del documento legacy con un grafo de referencia independiente, construido a partir de la topología real de la infraestructura TI (por ejemplo, mediante escaneos de red, configuraciones de cloud y entrevistas con administradores). Las diferencias se clasifican en: entidades faltantes, entidades adicionales, relaciones incorrectas, atributos desajustados y estructuras huérfanas. Esto permite a las empresas medir cuantitativamente la desviación entre lo documentado y lo real.

En tercer lugar, la exportación a OSCAL genera salidas válidas según el esquema para la descripción del sistema y la evidencia de evaluación. ASSERT produce archivos JSON o XML que cumplen con los perfiles del BSI (Grundschutz++), facilitando su integración con herramientas de gestión de cumplimiento. Esta capacidad es crucial para organizaciones que aspiran a la automatización de auditorías y a la reducción de costes de cumplimiento.

El marco fue evaluado utilizando el conjunto de datos RecPlast del BSI, comparando un modelo local de peso abierto con un modelo comercial en tres configuraciones con diferente exposición a la ontología de referencia. Los resultados revelaron un trade-off inevitable: por un lado, ASSERT permite descubrir entidades no documentadas (por ejemplo, recursos cloud que no aparecen en los conceptos de seguridad), pero por otro, imponer un esquema estricto puede forzar la omisión de elementos legacy que no encajan en la ontología. Este equilibrio es clave para que las empresas decidan su estrategia de migración.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.