En el Criterio de adjudicación 4.3. Dominio C: Mitigación de CVE basados en HTTP:
En relación con los subcriterios C.1, C.2 y C.5 del Dominio C (Mitigación de CVE basados en HTTP), se solicita aclaración sobre el alcance esperado de las medidas de mitigación requeridas: Las vulnerabilidades HTTP que afectan a productos SAP suelen mitigarse mediante configuraciones propias de los componentes SAP afectados o mediante controles de seguridad perimetral, tales como Firewall o WAF.
Sin embargo, los subcriterios C.1, C.2 y C.5 hacen referencia a medidas específicas sobre plataformas IPS, IDS, SIEM y EDR.
¿Debe entenderse que el adjudicatario debe proporcionar configuraciones, reglas o casos de uso específicos para estas tecnologías de seguridad (IPS, IDS, SIEM y EDR), aun cuando las medidas de mitigación proporcionadas no contemplen habitualmente este tipo de controles?
En caso afirmativo, se solicita aclaración sobre el alcance exacto esperado por Correos para cada una de estas tecnologías y el nivel de detalle que deberá aportarse para considerar cumplidos dichos subcriterios.
El adjudicatario debe ser capaz de aportar recomendaciones relacionadas con tecnologías de seguridad como IDS, IPS, SIEM o EDR, aunque no formen parte directa de la mitigación estándar de una vulnerabilidad SAP, pero si de forma transversal.
En un entorno SAP, muchas vulnerabilidades (por ejemplo, en SAP NetWeaver, SAP Gateway o interfaces RFC) no solo dependen de la aplicación en sí, sino también de cómo se monitoriza, protege y expone el sistema dentro del ecosistema corporativo. Por ello, se espera que el adjudicatario complemente las medidas clásicas (como aplicación de SAP Notes, ajustes de parámetros de seguridad o revisiones de roles) con casos de uso o configuraciones de alto nivel en herramientas de seguridad existentes. Por ejemplo:
- En SIEM, definir casos de uso como la detección de accesos anómalos a transacciones críticas (SE38, SM59, SU01) o la correlación de eventos de login fallido en SAP con actividad sospechosa en red.
- En EDR, identificar comportamientos anómalos en servidores donde corre SAP (por ejemplo, ejecución de binarios no autorizados en el host del Application Server).
- En IPS/IDS, recomendar reglas para detectar tráfico sospechoso hacia puertos SAP (32XX, 33XX, 48XX) o intentos de explotación conocidos sobre protocolos SAP (DIAG, RFC, HTTP).
Sin embargo, el nivel de detalle esperado no debería implicar la entrega de configuraciones complejas listas para producción (como reglas específicas para cada SIEM o IPS), sino más bien:
- Descripción clara del caso de uso de seguridad, explicando qué se debe detectar o prevenir.
- Indicadores técnicos clave, como IPs, patrones de comportamiento, tipos de logs SAP (SM20, STAD, Security Audit Log).
- Recomendaciones de implementación, alineadas con buenas prácticas, pero adaptables a las herramientas concretas de Correos.