StudyToCert

Lecciones en español / CCSP / Hoja de repaso · English

Hoja de repaso de CCSP 2026 outline (effective Aug 1, 2026)

Cada consejo para el examen y término clave de las lecciones gratuitas de CCSP, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Cloud concepts, architecture & design (17%)

Consejos para el examen

Términos clave

Agrupación de recursos
El proveedor atiende a muchos clientes desde recursos físicos compartidos que se asignan dinámicamente, con una ubicación en gran parte oculta para el cliente.
Elasticidad rápida
La capacidad de aumentar o reducir recursos rápidamente, a menudo de forma automática, de modo que al cliente le parecen ilimitados.
Intermediario de servicios de nube (broker)
Un socio que negocia, integra o agrega servicios de nube de uno o más proveedores en nombre de un cliente.
Multitenencia
Varios clientes (inquilinos) comparten la misma infraestructura mientras sus datos y cargas de trabajo se mantienen separados lógicamente.
IaaS
Modelo de servicio en el que el cliente renta cómputo, almacenamiento y redes virtuales y administra todo desde el sistema operativo invitado hacia arriba.
PaaS
Modelo de servicio en el que el proveedor opera el sistema operativo y el entorno de ejecución, y el cliente despliega y administra sus propias aplicaciones y datos.
SaaS
Modelo de servicio en el que el proveedor entrega una aplicación completa y el cliente administra usuarios, configuración y datos.
Tipo de capacidad de nube
La clasificación de ISO/IEC 17788 de lo que un servicio ofrece al cliente: capacidad de infraestructura, de plataforma o de aplicación.
Nube comunitaria
Una nube compartida por varias organizaciones con requisitos comunes, como las mismas regulaciones, con gobernanza y costos compartidos.
Nube híbrida
Dos o más nubes distintas, como privada y pública, unidas de forma que los datos y las aplicaciones puedan moverse entre ellas.
Dependencia del proveedor (vendor lock-in)
Dependencia de los servicios o formatos propietarios de un proveedor que hace costoso o difícil abandonarlo.
Cloud bursting
Enviar la carga de trabajo excedente de un entorno privado a capacidad de nube pública durante los picos de demanda.
Modelo de responsabilidad compartida
La división de las tareas de seguridad entre el proveedor de nube y el cliente, que cambia según el modelo de servicio.
Seguridad de la nube
Las tareas del proveedor: instalaciones, hardware, red del host y capa de virtualización.
Seguridad en la nube
Las tareas del cliente: datos, identidades, configuración y, según el modelo, sistemas operativos y aplicaciones.
Responsabilidad final (accountability)
Tener que responder por el resultado; permanece con el dueño de los datos aunque las tareas se deleguen a un proveedor.
Contenedor
Un paquete ligero de una aplicación y sus dependencias que comparte el kernel del sistema operativo del host con otros contenedores.
Serverless
Un modelo en el que el proveedor ejecuta código bajo demanda en respuesta a eventos y el cliente no administra servidores.
Entorno de ejecución confiable (TEE)
Un área del procesador aislada por hardware donde el código y los datos están protegidos incluso del sistema operativo del host y del hipervisor.
Recolectar ahora, descifrar después
La amenaza de que los atacantes guarden hoy datos cifrados para descifrarlos cuando las computadoras cuánticas puedan romper los algoritmos de clave pública actuales.
Modelo de lenguaje grande (LLM)
Un modelo de aprendizaje automático entrenado con grandes cantidades de texto que genera o analiza lenguaje en respuesta a prompts.
Inyección de prompts
Un ataque en el que una entrada diseñada hace que un modelo de IA ignore sus instrucciones o realice acciones no previstas.
Envenenamiento de datos
Corromper deliberadamente los datos de entrenamiento para que un modelo aprenda un comportamiento incorrecto o malicioso.
IA en la sombra
El uso de servicios de IA por parte del personal sin la aprobación ni la supervisión de la organización.
Gestión de llaves
El ciclo de vida de las llaves criptográficas: generación, distribución, almacenamiento, uso, rotación, revocación y destrucción.
Borrado criptográfico (crypto-shredding)
Hacer irrecuperables los datos cifrados destruyendo todas las copias de la llave que los cifró.
Plano de administración
La consola, las API y las herramientas que se usan para crear, configurar y eliminar recursos de nube.
Hipervisor
Software que crea y ejecuta máquinas virtuales y las aísla entre sí.
Objetivo de tiempo de recuperación (RTO)
El tiempo máximo aceptable para restaurar un servicio después de una interrupción.
Objetivo de punto de recuperación (RPO)
La cantidad máxima aceptable de pérdida de datos, medida como tiempo antes de la interrupción.
Análisis de impacto al negocio (BIA)
Un análisis que identifica los procesos críticos del negocio, el impacto de perderlos y los objetivos de recuperación que necesitan.
Patrón de seguridad
Una solución de diseño probada y reutilizable para un problema de seguridad recurrente.
ISO/IEC 27017
Un código de prácticas que agrega controles y orientación de seguridad específicos para la nube, dirigidos a proveedores y clientes.
CSA STAR
El programa de aseguramiento de la Cloud Security Alliance, con un nivel de autoevaluación y un nivel validado por terceros, basado en la Cloud Controls Matrix.
SOC 2 Tipo II
El informe de un auditor sobre el diseño y la efectividad operativa de los controles de una organización de servicios durante un periodo de tiempo.
FIPS 140-3
La norma estadounidense para validar módulos criptográficos, con cuatro niveles de seguridad crecientes.

Dominio 2: Cloud data security (20%)

Consejos para el examen

Términos clave

Ciclo de vida de los datos en la nube
Las seis fases por las que pasan los datos: crear, almacenar, usar, compartir, archivar y destruir.
Dispersión de datos
Dividir los datos en fragmentos guardados en distintas ubicaciones para poder reconstruirlos aunque se pierdan algunos fragmentos.
Codificación de borrado (erasure coding)
Un método que agrega redundancia calculada a los fragmentos de datos para poder reconstruir el original a partir de una parte de ellos.
Diagrama de flujo de datos
Un dibujo de cómo se mueven los datos entre sistemas, usuarios y partes, que muestra límites de confianza y puntos de procesamiento.
Almacenamiento efímero
Almacenamiento temporal ligado a la vida de una instancia que se pierde cuando la instancia se detiene o se termina.
Almacenamiento de objetos
Almacenamiento que guarda los datos como objetos con metadatos en buckets, a los que se accede mediante API y no mediante un sistema de archivos.
Almacenamiento de volumen
Almacenamiento en bloques que se presenta a una máquina virtual como un disco virtual que el sistema invitado formatea con un sistema de archivos.
Respaldo inmutable
Una copia de respaldo que no se puede cambiar ni borrar durante un periodo definido, lo que la protege del ransomware y de los errores.
Tokenización
Reemplazar un valor sensible con un sustituto aleatorio, guardando la correspondencia en una bóveda separada y protegida.
Enmascaramiento dinámico
Ocultar o alterar los valores de los datos en el momento de la consulta según el rol del usuario, sin cambiar los datos almacenados.
Seudonimización
Reemplazar identificadores con códigos que pueden volver a vincularse a la persona usando información adicional guardada por separado.
Sal (salt)
Datos aleatorios que se agregan a una contraseña antes del hashing para que contraseñas idénticas produzcan hashes distintos.
DLP
Herramientas y procesos que descubren datos sensibles, monitorean su uso y movimiento y aplican políticas para evitar su divulgación no autorizada.
Coincidencia exacta de datos
Una técnica de DLP que detecta registros específicos de un conjunto de datos sensibles conocido en lugar de patrones genéricos.
CASB
Un agente de seguridad de acceso a la nube que se ubica entre los usuarios y los servicios de nube para dar visibilidad y aplicar políticas de seguridad, incluida la DLP.
Datos en movimiento
Datos que viajan por una red, como subidas, correo y llamadas a API.
HSM
Un dispositivo de hardware resistente a la manipulación que genera, guarda y usa llaves criptográficas de forma segura.
Cifrado de sobre
Cifrar los datos con una llave de datos y luego cifrar esa llave de datos con una llave maestra guardada en un servicio de gestión de llaves.
BYOK
Traer tu propia llave: el cliente genera las llaves en su propio entorno y las importa al servicio de llaves del proveedor.
HYOK
Mantener tu propia llave: las llaves permanecen en el servicio de llaves del propio cliente, fuera del proveedor, y se usan de forma remota cuando se necesitan.
Datos estructurados
Datos organizados en un esquema definido de filas y columnas, como una tabla de una base de datos relacional.
Datos semiestructurados
Datos con etiquetas o llaves pero sin un esquema fijo, como JSON, XML o registros de log.
Datos no estructurados
Datos sin un modelo predefinido, como documentos, imágenes, audio y texto libre.
Residencia de datos
El requisito de que los datos se almacenen, y a veces se procesen, dentro de una ubicación geográfica específica.
Clasificación de datos
Categorizar los datos por sensibilidad, valor y requisitos legales para determinar cómo deben protegerse.
Dueño de los datos
El rol del negocio que responde por un conjunto de datos, lo que incluye decidir su clasificación y quién puede acceder.
Mapeo de datos
Documentar cómo corresponden los elementos de datos entre sistemas y dónde se almacena y fluye cada categoría de datos.
Etiqueta de datos
Un marcador visible o legible por máquina que registra la clasificación de un dato.
IRM
Gestión de derechos de información: cifrar el contenido y adjuntarle políticas de uso que se aplican dondequiera que vaya el archivo.
Protección persistente
Protección que permanece con los datos mismos sin importar dónde se guarden o a dónde se envíen.
Control dinámico de políticas
La capacidad del dueño de cambiar o revocar los derechos de uso después de que el contenido se distribuyó.
Vencimiento automático
Una función de IRM que impide abrir el contenido protegido después de una fecha o periodo definido.
Periodo de retención
El tiempo durante el cual debe conservarse una categoría de datos para cumplir requisitos legales, regulatorios, contractuales o del negocio.
Retención legal
Una instrucción de preservar los datos relevantes para un litigio previsto o en curso, que prevalece sobre la eliminación normal.
Limitación del plazo de conservación
El principio de privacidad de que los datos personales no deben conservarse más de lo necesario para su finalidad.
Archivo
Trasladar datos inactivos a almacenamiento de largo plazo, donde permanecen protegidos y recuperables durante su periodo de retención.
Auditabilidad
La capacidad de revisar un registro completo y confiable de eventos para verificar lo que ocurrió.
Trazabilidad
La capacidad de seguir una acción o un dato a través de los sistemas hasta su origen y su autor.
No repudio
La garantía de que alguien no puede negar de manera creíble haber realizado una acción.
Atribución de identidad
Vincular cada acción registrada con una identidad específica y única de una persona o un servicio.
Procedencia de los datos
Un registro de dónde vinieron los datos y cómo se han modificado, que se usa para establecer confianza en ellos.
Puerta trasera (en ML)
Un comportamiento oculto implantado en un modelo mediante datos de entrenamiento envenenados que se activa con un disparador específico.
Inferencia de pertenencia
Un ataque que determina si un registro particular formó parte de los datos de entrenamiento de un modelo.
Inyección indirecta de prompts
Instrucciones maliciosas escondidas en contenido, como una página web o un documento, que un sistema de IA lee y sigue.

Dominio 3: Cloud platform & infrastructure security (17%)

Consejos para el examen

Términos clave

Zona de disponibilidad
Uno o más centros de datos físicamente separados dentro de una región, con energía, enfriamiento y redes independientes.
Redes definidas por software (SDN)
Redes en las que un controlador de software gestiona las decisiones de tráfico por separado del hardware que reenvía los paquetes.
Plano de control frente a plano de datos
El plano de control decide cómo se gestionan el tráfico o los recursos; el plano de datos realiza el reenvío o el procesamiento real.
Región
Un área geográfica que contiene varias zonas de disponibilidad operadas por un proveedor de nube.
Mantenible de forma concurrente
Propiedad del Tier III: cualquier componente puede retirarse para mantenimiento planificado sin apagar el equipo de TI.
Tolerante a fallas
Propiedad del Tier IV: la instalación sigue operando ante cualquier falla individual no planificada de un componente.
Esclusa (mantrap)
Un área de entrada con dos puertas enclavadas que deja pasar solo a una persona autenticada a la vez.
Contención de pasillo caliente y pasillo frío
Organizar los racks de servidores para mantener separados el aire frío de entrada y el aire caliente de salida, mejorando la eficiencia del enfriamiento.
Escape de VM
Un ataque en el que el código que se ejecuta dentro de una máquina virtual se escapa para interactuar con el hipervisor, el host u otras VM.
Proliferación de VM (VM sprawl)
El crecimiento descontrolado de máquinas virtuales, que deja sistemas sin gestión y sin parches en ejecución.
Ataque de canal lateral
Un ataque que deduce datos secretos a partir de efectos físicos como el tiempo, el comportamiento de la caché o el consumo de energía, y no de una falla directa.
Gestión de la postura de seguridad en la nube (CSPM)
Herramientas que verifican continuamente las configuraciones de la nube contra políticas y buenas prácticas y reportan o corrigen las desviaciones.
Control de seguridad
Una salvaguarda o contramedida que evita, detecta, contrarresta o reduce un riesgo de seguridad.
Defensa en profundidad
Usar varias capas de controles independientes para que la falla de una no exponga el activo.
Identidad de carga de trabajo
Una identidad asignada a una aplicación o servicio para que se autentique sin credenciales estáticas almacenadas.
MFA resistente al phishing
Autenticación, como llaves de seguridad FIDO2 o passkeys, que una página de inicio de sesión falsa no puede capturar ni reutilizar.
Hipervisor tipo 1
Un hipervisor bare metal que se ejecuta directamente sobre el hardware, usado por los proveedores de nube por su superficie de ataque pequeña.
Hipervisor tipo 2
Un hipervisor alojado que se ejecuta como aplicación sobre un sistema operativo de uso general.
Cuenta de emergencia (break-glass)
Una cuenta administrativa de emergencia guardada bajo llave que solo se usa cuando falla el acceso normal, con alertas y revisión en cada uso.
Acceso justo a tiempo
Otorgar privilegios elevados solo cuando se necesitan y por un tiempo limitado, en lugar de forma permanente.
Grupo de seguridad
Un firewall virtual con estado conectado a una instancia o interfaz que permite el tráfico especificado y autoriza automáticamente las respuestas.
ACL de red
Un filtro a nivel de subred, normalmente sin estado, con reglas ordenadas de permitir y denegar para el tráfico entrante y saliente.
Microsegmentación
Una política de red detallada que restringe la comunicación entre cargas de trabajo individuales a solo lo necesario.
Confianza cero
Un modelo de seguridad que otorga acceso con base en la verificación continua de la identidad y el contexto y no en la ubicación en la red.
Tiempo máximo tolerable de inactividad (MTD)
El tiempo más largo que un proceso de negocio puede estar no disponible antes de que la organización sufra un daño inaceptable.
Piloto encendido (pilot light)
Una estrategia de DR en la que los datos centrales se replican y se mantiene una infraestructura mínima lista para escalar durante un desastre.
Réplica en caliente reducida (warm standby)
Una estrategia de DR en la que una copia reducida pero funcional del entorno se ejecuta de forma continua y puede escalarse rápidamente.
Ejercicio de escritorio (tabletop)
Una prueba basada en discusión en la que los participantes recorren un escenario y sus roles sin tocar los sistemas.
SIEM
Gestión de información y eventos de seguridad: una plataforma que recolecta, normaliza, correlaciona y genera alertas con registros de muchas fuentes.
Registro de flujo
Un registro de conexiones de red que muestra metadatos como origen, destino, puertos, protocolo y bytes, sin el contenido de los paquetes.
Réplica de tráfico (traffic mirroring)
Una función de la nube que copia los paquetes de red de las interfaces de las instancias de un cliente a un destino de monitoreo o análisis.
Correlación
Vincular eventos relacionados de varias fuentes para detectar patrones que los eventos aislados no revelan.

Dominio 4: Cloud application security (16%)

Consejos para el examen

Términos clave

Campeón de seguridad
Un desarrollador o ingeniero integrado en un equipo que recibe capacitación adicional en seguridad y promueve prácticas seguras.
Secreto en el código
Una contraseña, llave o token escrito directamente en el código fuente, la configuración o las imágenes.
Valor inseguro por defecto
Un ajuste que viene inseguro de fábrica y debe cambiarse para ser seguro.
Microservicios
Una arquitectura que divide una aplicación en servicios pequeños que se despliegan de forma independiente y se comunican mediante API.
STRIDE
Una clasificación de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
DREAD
Un modelo para calificar amenazas: daño, reproducibilidad, explotabilidad, usuarios afectados y facilidad de descubrimiento.
PASTA
Proceso de Simulación de Ataques y Análisis de Amenazas, un método de modelado de amenazas de siete etapas centrado en el riesgo.
Caso de abuso
Una descripción de cómo un atacante podría usar indebidamente una función, escrita junto a los casos de uso normales para definir requisitos de seguridad.
OWASP Top 10
Una lista de concientización, actualizada periódicamente, de las categorías de riesgo más críticas para aplicaciones web.
CWE Top 25
La lista ordenada de MITRE de las debilidades de software específicas más peligrosas, basada en datos reales de vulnerabilidades.
Falsificación de solicitudes del lado del servidor (SSRF)
Una falla que permite a un atacante hacer que un servidor envíe solicitudes a destinos que el atacante elige, a menudo servicios internos.
Control de acceso roto
La falta de aplicación de lo que los usuarios autenticados pueden hacer, lo que les permite actuar fuera de sus permisos.
ASVS
El Estándar de Verificación de Seguridad de Aplicaciones de OWASP, una lista de requisitos de seguridad verificables organizada en tres niveles.
Consulta parametrizada
Una consulta a la base de datos donde la entrada del usuario se pasa como parámetros separados, de modo que nunca puede ejecutarse como código.
Gestión de la configuración del software
La disciplina de rastrear y controlar los cambios en el código, las dependencias y la configuración de compilación y despliegue.
Codificación de salida
Transformar los datos antes de mostrarlos para que el navegador los trate como texto y no como código ejecutable.
SAST
Pruebas estáticas de seguridad de aplicaciones: analizar el código sin ejecutarlo para encontrar fallas de seguridad.
DAST
Pruebas dinámicas de seguridad de aplicaciones: sondear una aplicación en ejecución desde fuera para encontrar debilidades explotables.
IAST
Pruebas interactivas de seguridad de aplicaciones: un agente dentro de la aplicación en ejecución observa el comportamiento durante las pruebas y reporta fallas con contexto del código.
SCA
Análisis de composición de software: identificar los componentes de terceros y sus vulnerabilidades y licencias conocidas.
Cadena de suministro de software
Todos los componentes, herramientas, procesos y proveedores que participan en construir y entregar software.
Confusión de dependencias
Un ataque en el que un paquete público malicioso con el mismo nombre que uno interno se incorpora a una compilación en lugar del paquete real.
Firma de artefactos
Firmar digitalmente los resultados de la compilación para que quienes los usan puedan verificar que vienen de la fuente esperada y no fueron alterados.
API aprobada
Una interfaz externa o interna que pasó una revisión de seguridad y fue autorizada para su uso por la organización.
WAF
Un firewall de aplicaciones web que filtra el tráfico HTTP en la capa 7 para bloquear ataques como la inyección y el cross-site scripting.
Gateway de API
Un servicio que se ubica delante de las API para manejar la autenticación, la autorización, la limitación de tasa, el enrutamiento y el registro.
Monitoreo de actividad de bases de datos (DAM)
Monitorear en tiempo real las consultas y la actividad de las bases de datos para detectar y alertar sobre accesos sospechosos o que violan políticas.
Sandbox
Un entorno de ejecución aislado y restringido que contiene los efectos del código no confiable.
Proveedor de identidad (IdP)
El sistema que autentica a los usuarios y emite aserciones o tokens en los que confían otras aplicaciones.
SAML 2.0
Un estándar basado en XML para intercambiar aserciones de autenticación y atributos entre un proveedor de identidad y un proveedor de servicio.
OpenID Connect
Una capa de identidad sobre OAuth 2.0 que proporciona autenticación mediante JSON web tokens.
CASB
Un agente de seguridad de acceso a la nube que da visibilidad y aplica políticas entre los usuarios y los servicios de nube.

Dominio 5: Cloud security operations (17%)

Consejos para el examen

Términos clave

Módulo de plataforma confiable (TPM)
Un chip de hardware que guarda de forma segura llaves y mediciones del arranque, y soporta el arranque seguro y medido y el cifrado de disco.
Imagen dorada (golden image)
Una plantilla endurecida y previamente aprobada que se usa para construir instancias consistentes y seguras.
Arranque medido
Registrar en el TPM las mediciones de cada componente del arranque para poder verificar la integridad del inicio del sistema.
Controlador de administración de la placa base
Un procesador de administración fuera de banda en un servidor que permite el control remoto aun con el sistema operativo apagado.
Host bastión
Un servidor endurecido que es el único punto de entrada permitido para el acceso administrativo a los sistemas de una red privada.
DNSSEC
Extensiones de seguridad de DNS, que firman los registros DNS para que los resolvedores puedan verificar su autenticidad e integridad.
VLAN
Una LAN virtual que separa lógicamente el tráfico en una red física compartida.
Gestión de acceso privilegiado (PAM)
Herramientas y procesos que controlan, intermedian, graban y auditan el uso de las cuentas privilegiadas.
Endurecimiento
Reducir la superficie de ataque de un sistema eliminando funciones innecesarias y aplicando ajustes de configuración seguros.
Infraestructura como código (IaC)
Definir y desplegar infraestructura mediante archivos de plantilla legibles por máquina guardados en control de versiones.
Desviación de la configuración
Las diferencias que surgen entre la configuración real de un sistema y su línea base aprobada o su definición en código.
Infraestructura inmutable
Un enfoque en el que los servidores nunca se cambian después del despliegue; las actualizaciones se hacen reemplazándolos por instancias nuevas.
Alta disponibilidad (HA)
Un diseño que mantiene un servicio en funcionamiento a pesar de la falla de un componente, por ejemplo reiniciando las VM en otros hosts del clúster.
Modo de mantenimiento
Un estado del host en el que las cargas de trabajo se mueven a otro lugar para poder parchar o reparar el host sin tiempo de inactividad.
Cuota de servicio
Un límite impuesto por el proveedor sobre la cantidad o el tamaño de los recursos que puede usar una cuenta.
Regla de respaldo 3-2-1
Mantener tres copias de los datos en dos medios o servicios distintos, con una copia fuera del sitio o aislada.
Gestión de cambios
El proceso que asegura que los cambios se evalúen, aprueben, prueben, implementen y revisen de forma controlada.
Gestión de problemas
El proceso de encontrar y eliminar las causas raíz de los incidentes para evitar que se repitan.
CMDB
Base de datos de gestión de la configuración: un repositorio de los elementos de configuración y las relaciones entre ellos.
ISO/IEC 20000-1
La norma internacional que especifica los requisitos de un sistema de gestión de servicios de TI.
Cadena de custodia
El registro documentado e ininterrumpido de quién recolectó, manejó, transfirió y guardó cada elemento de evidencia.
Orden de volatilidad
El principio de recolectar primero la evidencia de menor duración, como la memoria, antes que la más persistente, como el disco.
ISO/IEC 27037
El lineamiento internacional para identificar, recolectar, adquirir y preservar evidencia digital.
Imagen forense
Una copia exacta y verificada, bit a bit, de un medio de almacenamiento, que se usa para el análisis en lugar del original.
Parte interesada
Cualquier persona u organización afectada por un servicio o incidente, o que tiene interés en él.
Notificación de brecha
Un aviso exigido por ley o contrato a los reguladores o a las personas afectadas después de ciertas brechas de datos.
Página de estado
La página pública de un proveedor que informa la salud actual del servicio, los incidentes y el mantenimiento.
Plan de comunicación
Un plan documentado que indica quién comunica qué a cuáles partes interesadas, cuándo y por qué canales.
SOC
Centro de operaciones de seguridad: el equipo y la capacidad que monitorea, detecta, investiga y coordina de forma continua la respuesta a eventos de seguridad.
SOAR
Orquestación, automatización y respuesta de seguridad: herramientas que automatizan y coordinan los pasos de respuesta a incidentes mediante playbooks.
Fatiga de alertas
La insensibilización causada por demasiadas alertas, sobre todo falsos positivos, que lleva a los analistas a pasar por alto amenazas reales.
Escaneo autenticado
Un escaneo de vulnerabilidades que inicia sesión en los sistemas para inspeccionar en detalle el software instalado y la configuración.
Detección de anomalías
Identificar eventos que se desvían de forma significativa de una línea base aprendida del comportamiento normal.
UEBA
Analítica del comportamiento de usuarios y entidades: el análisis del comportamiento de usuarios, dispositivos y cuentas de servicio para detectar amenazas.
Falso negativo
Un evento malicioso real que un sistema de detección no logra señalar.
Humano en el circuito
Un diseño en el que una persona revisa o aprueba las decisiones antes de que un sistema automatizado actúe.

Dominio 6: Legal, risk & compliance (13%)

Consejos para el examen

Términos clave

Jurisdicción
La autoridad legal de un tribunal o gobierno sobre las personas, organizaciones y datos dentro de un territorio.
eDiscovery
La identificación, preservación, recolección, revisión y entrega de información almacenada electrónicamente para asuntos legales.
ISO/IEC 27050
La serie de normas internacionales que da orientación sobre el descubrimiento electrónico.
Localización de datos
Un requisito legal de que ciertos datos se almacenen o procesen dentro de un país específico.
Responsable del tratamiento
La parte que determina los fines y los medios del tratamiento de datos personales y responde por él.
Encargado del tratamiento
Una parte que trata datos personales en nombre del responsable, como un proveedor de nube.
Acuerdo de socio comercial (BAA)
Un contrato exigido por HIPAA mediante el cual un proveedor de servicios se compromete a proteger la PHI que maneja para una entidad cubierta.
Evaluación de impacto en la privacidad (PIA)
Una evaluación de cómo un proyecto recolecta, usa y protege los datos personales y qué riesgos de privacidad crea.
Derecho de auditoría
Una cláusula contractual que permite al cliente, o a su auditor, auditar los controles del proveedor.
SOC 3
Un informe resumido de uso general sobre los controles de una organización de servicios frente a los criterios de servicios de confianza, sin resultados detallados de las pruebas.
Controles complementarios de la entidad usuaria (CUEC)
Los controles que un cliente debe implementar para que sean efectivos los controles del proveedor descritos en un informe SOC.
Análisis de brechas
Una comparación de los controles actuales con un estándar objetivo para identificar lo que falta o es inadecuado.
Gestión de riesgos empresariales (ERM)
Un enfoque para toda la organización que identifica, evalúa y trata los riesgos de acuerdo con los objetivos del negocio.
Apetito de riesgo
La cantidad y el tipo de riesgo que una organización está dispuesta a aceptar para lograr sus objetivos.
Riesgo residual
El riesgo que queda después de aplicar los controles y otros tratamientos.
Transferencia del riesgo
Trasladar las consecuencias financieras de un riesgo a otra parte, por ejemplo mediante seguros o términos contractuales.
ISO/IEC 31000
Una norma internacional que da principios y directrices para la gestión de riesgos aplicables a cualquier organización.
Marco de Gestión de Riesgos de NIST
El ciclo de vida de siete pasos de NIST SP 800-37: preparar, categorizar, seleccionar, implementar, evaluar, autorizar y monitorear.
Indicador clave de riesgo (KRI)
Una métrica que señala una exposición creciente a un riesgo y se usa como alerta temprana.
Evaluación de riesgos de la nube de ENISA
El análisis de ENISA de los riesgos específicos de la nube en categorías de políticas y organizativas, técnicas y legales.
Acuerdo de nivel de servicio (SLA)
Un componente del contrato que define compromisos de servicio medibles y las compensaciones si no se cumplen.
Acuerdo marco de servicios (MSA)
El contrato general que fija los términos legales que rigen todo el trabajo entre las partes.
Declaración de trabajo (SOW)
Un documento que describe servicios específicos, entregables, calendario y costos bajo el MSA.
ISO/IEC 27036
La serie de normas internacionales sobre seguridad de la información en las relaciones con proveedores, incluidos los servicios de nube.
Política organizacional
Una declaración de intención de alto nivel, aprobada por la dirección, que aplica a toda la organización.
Política funcional
Una política que rige un área de seguridad específica, como el control de acceso o la respuesta a incidentes.
Salvaguarda (guardrail)
Un control automatizado para toda la organización que impide o detecta acciones que violan la política en las cuentas de nube.
Excepción a la política
Una desviación documentada, aprobada y por tiempo limitado de una política, con el riesgo asociado aceptado por la autoridad correspondiente.
Reglamento de IA de la UE (AI Act)
La regulación de la Unión Europea basada en el riesgo para los sistemas de inteligencia artificial, con obligaciones que aumentan con el riesgo.
Sesgo algorítmico
Diferencias sistemáticas e injustas en los resultados de un sistema de IA para ciertos grupos de personas.
Explicabilidad
La capacidad de describir en términos comprensibles cómo llegó un sistema de IA a una salida o decisión particular.
ISO/IEC 42001
Una norma internacional que especifica los requisitos de un sistema de gestión de IA.
PCI DSS
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago, que fija requisitos de seguridad para las entidades que manejan datos de titulares de tarjetas.
FedRAMP
El programa del gobierno de EE. UU. que estandariza la evaluación de seguridad, la autorización y el monitoreo continuo de los servicios de nube para uso federal.
NERC CIP
Los estándares de Protección de Infraestructura Crítica de la North American Electric Reliability Corporation para el sistema eléctrico de gran escala.
Matriz de responsabilidades
Un documento del proveedor que asigna cada requisito de cumplimiento al proveedor, al cliente o a ambos.
Estudia CCSP gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio