Lecciones en español / CCSP / Hoja de repaso · English
Hoja de repaso de CCSP 2026 outline (effective Aug 1, 2026)
Dominio 1: Cloud concepts, architecture & design (17%)
Consejos para el examen
- Memoriza por nombre las cinco características de NIST. Un servicio que requiere un ticket y una semana de trabajo manual para agregar capacidad no cumple el autoservicio bajo demanda ni la elasticidad rápida, sin importar cómo se promocione.
- Cuando una pregunta pida quién parcha el sistema operativo, la respuesta depende del modelo: el cliente en IaaS y el proveedor en PaaS y SaaS. Las decisiones sobre datos y acceso siguen siendo del cliente en los tres.
- Híbrida significa modelos de despliegue distintos conectados entre sí; multinube significa más de un proveedor, que pueden ser todos públicos. Las preguntas suelen usar una palabra para ver si la confundes con la otra.
- Los datos, las identidades y las decisiones de acceso siempre son del cliente. Si una respuesta afirma que el proveedor es responsable de la clasificación de datos o de los permisos de usuario de un cliente, es incorrecta.
- Los contenedores comparten el kernel y las máquinas virtuales no; ese solo hecho explica la mayoría de las preguntas sobre aislamiento de contenedores. El cómputo confidencial es la respuesta cuando la pregunta trata de proteger los datos en uso.
- En las preguntas de IA, aplica la misma lógica de responsabilidad compartida que en cualquier otro servicio: el cliente sigue siendo dueño de sus datos, de las decisiones de acceso y del uso de negocio de las salidas, sin importar lo que administre el proveedor.
- En las preguntas de sanitización en una nube pública, el borrado criptográfico suele ser la mejor respuesta porque el cliente no puede destruir físicamente medios compartidos.
- El RPO determina la frecuencia de respaldos y replicación; el RTO determina qué tan rápida debe ser la conmutación. Si una pregunta da una pérdida de datos aceptable, está preguntando por el RPO.
- Tipo I es el diseño en un momento dado; Tipo II es el diseño más la efectividad operativa durante un periodo. Cuando pregunten cuál da más garantía, elige Tipo II. Common Criteria califica productos, no proveedores.
Términos clave
- Agrupación de recursos
- El proveedor atiende a muchos clientes desde recursos físicos compartidos que se asignan dinámicamente, con una ubicación en gran parte oculta para el cliente.
- Elasticidad rápida
- La capacidad de aumentar o reducir recursos rápidamente, a menudo de forma automática, de modo que al cliente le parecen ilimitados.
- Intermediario de servicios de nube (broker)
- Un socio que negocia, integra o agrega servicios de nube de uno o más proveedores en nombre de un cliente.
- Multitenencia
- Varios clientes (inquilinos) comparten la misma infraestructura mientras sus datos y cargas de trabajo se mantienen separados lógicamente.
- IaaS
- Modelo de servicio en el que el cliente renta cómputo, almacenamiento y redes virtuales y administra todo desde el sistema operativo invitado hacia arriba.
- PaaS
- Modelo de servicio en el que el proveedor opera el sistema operativo y el entorno de ejecución, y el cliente despliega y administra sus propias aplicaciones y datos.
- SaaS
- Modelo de servicio en el que el proveedor entrega una aplicación completa y el cliente administra usuarios, configuración y datos.
- Tipo de capacidad de nube
- La clasificación de ISO/IEC 17788 de lo que un servicio ofrece al cliente: capacidad de infraestructura, de plataforma o de aplicación.
- Nube comunitaria
- Una nube compartida por varias organizaciones con requisitos comunes, como las mismas regulaciones, con gobernanza y costos compartidos.
- Nube híbrida
- Dos o más nubes distintas, como privada y pública, unidas de forma que los datos y las aplicaciones puedan moverse entre ellas.
- Dependencia del proveedor (vendor lock-in)
- Dependencia de los servicios o formatos propietarios de un proveedor que hace costoso o difícil abandonarlo.
- Cloud bursting
- Enviar la carga de trabajo excedente de un entorno privado a capacidad de nube pública durante los picos de demanda.
- Modelo de responsabilidad compartida
- La división de las tareas de seguridad entre el proveedor de nube y el cliente, que cambia según el modelo de servicio.
- Seguridad de la nube
- Las tareas del proveedor: instalaciones, hardware, red del host y capa de virtualización.
- Seguridad en la nube
- Las tareas del cliente: datos, identidades, configuración y, según el modelo, sistemas operativos y aplicaciones.
- Responsabilidad final (accountability)
- Tener que responder por el resultado; permanece con el dueño de los datos aunque las tareas se deleguen a un proveedor.
- Contenedor
- Un paquete ligero de una aplicación y sus dependencias que comparte el kernel del sistema operativo del host con otros contenedores.
- Serverless
- Un modelo en el que el proveedor ejecuta código bajo demanda en respuesta a eventos y el cliente no administra servidores.
- Entorno de ejecución confiable (TEE)
- Un área del procesador aislada por hardware donde el código y los datos están protegidos incluso del sistema operativo del host y del hipervisor.
- Recolectar ahora, descifrar después
- La amenaza de que los atacantes guarden hoy datos cifrados para descifrarlos cuando las computadoras cuánticas puedan romper los algoritmos de clave pública actuales.
- Modelo de lenguaje grande (LLM)
- Un modelo de aprendizaje automático entrenado con grandes cantidades de texto que genera o analiza lenguaje en respuesta a prompts.
- Inyección de prompts
- Un ataque en el que una entrada diseñada hace que un modelo de IA ignore sus instrucciones o realice acciones no previstas.
- Envenenamiento de datos
- Corromper deliberadamente los datos de entrenamiento para que un modelo aprenda un comportamiento incorrecto o malicioso.
- IA en la sombra
- El uso de servicios de IA por parte del personal sin la aprobación ni la supervisión de la organización.
- Gestión de llaves
- El ciclo de vida de las llaves criptográficas: generación, distribución, almacenamiento, uso, rotación, revocación y destrucción.
- Borrado criptográfico (crypto-shredding)
- Hacer irrecuperables los datos cifrados destruyendo todas las copias de la llave que los cifró.
- Plano de administración
- La consola, las API y las herramientas que se usan para crear, configurar y eliminar recursos de nube.
- Hipervisor
- Software que crea y ejecuta máquinas virtuales y las aísla entre sí.
- Objetivo de tiempo de recuperación (RTO)
- El tiempo máximo aceptable para restaurar un servicio después de una interrupción.
- Objetivo de punto de recuperación (RPO)
- La cantidad máxima aceptable de pérdida de datos, medida como tiempo antes de la interrupción.
- Análisis de impacto al negocio (BIA)
- Un análisis que identifica los procesos críticos del negocio, el impacto de perderlos y los objetivos de recuperación que necesitan.
- Patrón de seguridad
- Una solución de diseño probada y reutilizable para un problema de seguridad recurrente.
- ISO/IEC 27017
- Un código de prácticas que agrega controles y orientación de seguridad específicos para la nube, dirigidos a proveedores y clientes.
- CSA STAR
- El programa de aseguramiento de la Cloud Security Alliance, con un nivel de autoevaluación y un nivel validado por terceros, basado en la Cloud Controls Matrix.
- SOC 2 Tipo II
- El informe de un auditor sobre el diseño y la efectividad operativa de los controles de una organización de servicios durante un periodo de tiempo.
- FIPS 140-3
- La norma estadounidense para validar módulos criptográficos, con cuatro niveles de seguridad crecientes.
Dominio 2: Cloud data security (20%)
Consejos para el examen
- La clasificación pertenece a la fase de creación. Si una pregunta pide cuándo deben clasificarse los datos por primera vez, elige crear, no almacenar ni usar.
- Si una pregunta menciona buckets, metadatos y acceso por API, se trata de almacenamiento de objetos. Si menciona datos que se pierden al reiniciar, se trata de almacenamiento efímero.
- Los tokens no tienen vínculo matemático con el original; los valores cifrados sí y se pueden revertir con la llave. Si una pregunta enfatiza reducir el alcance de cumplimiento, la tokenización suele ser la respuesta buscada.
- La DLP necesita clasificación primero; no puede proteger datos que no puede reconocer. Cuando pregunten qué hacer antes de desplegar DLP, elige descubrir y clasificar los datos.
- BYOK importa la llave del cliente al proveedor; HYOK mantiene la llave fuera del proveedor. Cuando la pregunta enfatiza que el proveedor nunca debe tener la llave, elige HYOK o gestión externa de llaves.
- Los datos no estructurados son los más difíciles de descubrir y clasificar porque no hay un esquema que leer; se necesita inspección del contenido.
- El dueño de los datos, no el custodio ni TI, decide la clasificación. Si una respuesta pone a TI o al proveedor eligiendo los niveles de clasificación, es incorrecta.
- La característica distintiva de IRM es que el control continúa después de que los datos salen de tus sistemas. Si una pregunta pide cómo revocar el acceso a un documento ya enviado al exterior, la respuesta es IRM, no DLP ni los permisos del almacenamiento.
- La retención legal prevalece sobre el calendario de retención. Si una pregunta pide qué hacer con datos bajo retención legal cuyo periodo de retención terminó, la respuesta es preservarlos.
- Las cuentas compartidas destruyen la rendición de cuentas. Si una pregunta pide cómo mejorar la trazabilidad, busca identidades únicas, tiempo sincronizado y registros protegidos y centralizados.
- La mayoría de las respuestas sobre protección de datos de IA son controles comunes de seguridad de datos (control de acceso, verificación de integridad, clasificación, cifrado, registro) aplicados a los datos de entrenamiento, los modelos y los prompts. Elige la respuesta que protege la integridad cuando el escenario es de envenenamiento.
Términos clave
- Ciclo de vida de los datos en la nube
- Las seis fases por las que pasan los datos: crear, almacenar, usar, compartir, archivar y destruir.
- Dispersión de datos
- Dividir los datos en fragmentos guardados en distintas ubicaciones para poder reconstruirlos aunque se pierdan algunos fragmentos.
- Codificación de borrado (erasure coding)
- Un método que agrega redundancia calculada a los fragmentos de datos para poder reconstruir el original a partir de una parte de ellos.
- Diagrama de flujo de datos
- Un dibujo de cómo se mueven los datos entre sistemas, usuarios y partes, que muestra límites de confianza y puntos de procesamiento.
- Almacenamiento efímero
- Almacenamiento temporal ligado a la vida de una instancia que se pierde cuando la instancia se detiene o se termina.
- Almacenamiento de objetos
- Almacenamiento que guarda los datos como objetos con metadatos en buckets, a los que se accede mediante API y no mediante un sistema de archivos.
- Almacenamiento de volumen
- Almacenamiento en bloques que se presenta a una máquina virtual como un disco virtual que el sistema invitado formatea con un sistema de archivos.
- Respaldo inmutable
- Una copia de respaldo que no se puede cambiar ni borrar durante un periodo definido, lo que la protege del ransomware y de los errores.
- Tokenización
- Reemplazar un valor sensible con un sustituto aleatorio, guardando la correspondencia en una bóveda separada y protegida.
- Enmascaramiento dinámico
- Ocultar o alterar los valores de los datos en el momento de la consulta según el rol del usuario, sin cambiar los datos almacenados.
- Seudonimización
- Reemplazar identificadores con códigos que pueden volver a vincularse a la persona usando información adicional guardada por separado.
- Sal (salt)
- Datos aleatorios que se agregan a una contraseña antes del hashing para que contraseñas idénticas produzcan hashes distintos.
- DLP
- Herramientas y procesos que descubren datos sensibles, monitorean su uso y movimiento y aplican políticas para evitar su divulgación no autorizada.
- Coincidencia exacta de datos
- Una técnica de DLP que detecta registros específicos de un conjunto de datos sensibles conocido en lugar de patrones genéricos.
- CASB
- Un agente de seguridad de acceso a la nube que se ubica entre los usuarios y los servicios de nube para dar visibilidad y aplicar políticas de seguridad, incluida la DLP.
- Datos en movimiento
- Datos que viajan por una red, como subidas, correo y llamadas a API.
- HSM
- Un dispositivo de hardware resistente a la manipulación que genera, guarda y usa llaves criptográficas de forma segura.
- Cifrado de sobre
- Cifrar los datos con una llave de datos y luego cifrar esa llave de datos con una llave maestra guardada en un servicio de gestión de llaves.
- BYOK
- Traer tu propia llave: el cliente genera las llaves en su propio entorno y las importa al servicio de llaves del proveedor.
- HYOK
- Mantener tu propia llave: las llaves permanecen en el servicio de llaves del propio cliente, fuera del proveedor, y se usan de forma remota cuando se necesitan.
- Datos estructurados
- Datos organizados en un esquema definido de filas y columnas, como una tabla de una base de datos relacional.
- Datos semiestructurados
- Datos con etiquetas o llaves pero sin un esquema fijo, como JSON, XML o registros de log.
- Datos no estructurados
- Datos sin un modelo predefinido, como documentos, imágenes, audio y texto libre.
- Residencia de datos
- El requisito de que los datos se almacenen, y a veces se procesen, dentro de una ubicación geográfica específica.
- Clasificación de datos
- Categorizar los datos por sensibilidad, valor y requisitos legales para determinar cómo deben protegerse.
- Dueño de los datos
- El rol del negocio que responde por un conjunto de datos, lo que incluye decidir su clasificación y quién puede acceder.
- Mapeo de datos
- Documentar cómo corresponden los elementos de datos entre sistemas y dónde se almacena y fluye cada categoría de datos.
- Etiqueta de datos
- Un marcador visible o legible por máquina que registra la clasificación de un dato.
- IRM
- Gestión de derechos de información: cifrar el contenido y adjuntarle políticas de uso que se aplican dondequiera que vaya el archivo.
- Protección persistente
- Protección que permanece con los datos mismos sin importar dónde se guarden o a dónde se envíen.
- Control dinámico de políticas
- La capacidad del dueño de cambiar o revocar los derechos de uso después de que el contenido se distribuyó.
- Vencimiento automático
- Una función de IRM que impide abrir el contenido protegido después de una fecha o periodo definido.
- Periodo de retención
- El tiempo durante el cual debe conservarse una categoría de datos para cumplir requisitos legales, regulatorios, contractuales o del negocio.
- Retención legal
- Una instrucción de preservar los datos relevantes para un litigio previsto o en curso, que prevalece sobre la eliminación normal.
- Limitación del plazo de conservación
- El principio de privacidad de que los datos personales no deben conservarse más de lo necesario para su finalidad.
- Archivo
- Trasladar datos inactivos a almacenamiento de largo plazo, donde permanecen protegidos y recuperables durante su periodo de retención.
- Auditabilidad
- La capacidad de revisar un registro completo y confiable de eventos para verificar lo que ocurrió.
- Trazabilidad
- La capacidad de seguir una acción o un dato a través de los sistemas hasta su origen y su autor.
- No repudio
- La garantía de que alguien no puede negar de manera creíble haber realizado una acción.
- Atribución de identidad
- Vincular cada acción registrada con una identidad específica y única de una persona o un servicio.
- Procedencia de los datos
- Un registro de dónde vinieron los datos y cómo se han modificado, que se usa para establecer confianza en ellos.
- Puerta trasera (en ML)
- Un comportamiento oculto implantado en un modelo mediante datos de entrenamiento envenenados que se activa con un disparador específico.
- Inferencia de pertenencia
- Un ataque que determina si un registro particular formó parte de los datos de entrenamiento de un modelo.
- Inyección indirecta de prompts
- Instrucciones maliciosas escondidas en contenido, como una página web o un documento, que un sistema de IA lee y sigue.
Dominio 3: Cloud platform & infrastructure security (17%)
Consejos para el examen
- El plano de administración es el blanco de mayor valor en la nube; las preguntas sobre cómo protegerlo apuntan a MFA fuerte, mínimo privilegio, identidades administrativas separadas y el registro de cada llamada a la API.
- Recuerda la palabra clave de cada nivel: I básico, II componentes redundantes, III mantenible de forma concurrente, IV tolerante a fallas.
- Cuando un escenario pregunte por la causa más común de exposición de datos en la nube, elige la mala configuración por parte del cliente, no un ataque exótico al hipervisor.
- En una nube pública, los controles físicos se heredan del proveedor; el trabajo del cliente es verificarlos mediante informes de auditoría, no implementarlos.
- El tipo 1 se ejecuta sobre el hardware y se usa en la nube; el tipo 2 se ejecuta sobre un sistema operativo anfitrión. Si una pregunta pide cuál es más seguro para la multitenencia, elige el tipo 1.
- Los grupos de seguridad tienen estado y se conectan a instancias; las NACL no tienen estado y se conectan a subredes. Si se está bloqueando el tráfico de respuesta, sospecha de una regla sin estado a la que le falta la dirección de salida.
- El RTO debe ser menor o igual que el MTD. En los escenarios del examen, elige la estrategia de DR más barata que aun así cumpla el RTO y el RPO, y recuerda que el propio proveedor puede ser el desastre.
- Los clientes no pueden intervenir la red física de un proveedor. Para tener visibilidad a nivel de paquete en IaaS, la respuesta es la réplica de tráfico del proveedor o la captura en tus propias instancias; en SaaS, la captura de paquetes en general no está disponible.
Términos clave
- Zona de disponibilidad
- Uno o más centros de datos físicamente separados dentro de una región, con energía, enfriamiento y redes independientes.
- Redes definidas por software (SDN)
- Redes en las que un controlador de software gestiona las decisiones de tráfico por separado del hardware que reenvía los paquetes.
- Plano de control frente a plano de datos
- El plano de control decide cómo se gestionan el tráfico o los recursos; el plano de datos realiza el reenvío o el procesamiento real.
- Región
- Un área geográfica que contiene varias zonas de disponibilidad operadas por un proveedor de nube.
- Mantenible de forma concurrente
- Propiedad del Tier III: cualquier componente puede retirarse para mantenimiento planificado sin apagar el equipo de TI.
- Tolerante a fallas
- Propiedad del Tier IV: la instalación sigue operando ante cualquier falla individual no planificada de un componente.
- Esclusa (mantrap)
- Un área de entrada con dos puertas enclavadas que deja pasar solo a una persona autenticada a la vez.
- Contención de pasillo caliente y pasillo frío
- Organizar los racks de servidores para mantener separados el aire frío de entrada y el aire caliente de salida, mejorando la eficiencia del enfriamiento.
- Escape de VM
- Un ataque en el que el código que se ejecuta dentro de una máquina virtual se escapa para interactuar con el hipervisor, el host u otras VM.
- Proliferación de VM (VM sprawl)
- El crecimiento descontrolado de máquinas virtuales, que deja sistemas sin gestión y sin parches en ejecución.
- Ataque de canal lateral
- Un ataque que deduce datos secretos a partir de efectos físicos como el tiempo, el comportamiento de la caché o el consumo de energía, y no de una falla directa.
- Gestión de la postura de seguridad en la nube (CSPM)
- Herramientas que verifican continuamente las configuraciones de la nube contra políticas y buenas prácticas y reportan o corrigen las desviaciones.
- Control de seguridad
- Una salvaguarda o contramedida que evita, detecta, contrarresta o reduce un riesgo de seguridad.
- Defensa en profundidad
- Usar varias capas de controles independientes para que la falla de una no exponga el activo.
- Identidad de carga de trabajo
- Una identidad asignada a una aplicación o servicio para que se autentique sin credenciales estáticas almacenadas.
- MFA resistente al phishing
- Autenticación, como llaves de seguridad FIDO2 o passkeys, que una página de inicio de sesión falsa no puede capturar ni reutilizar.
- Hipervisor tipo 1
- Un hipervisor bare metal que se ejecuta directamente sobre el hardware, usado por los proveedores de nube por su superficie de ataque pequeña.
- Hipervisor tipo 2
- Un hipervisor alojado que se ejecuta como aplicación sobre un sistema operativo de uso general.
- Cuenta de emergencia (break-glass)
- Una cuenta administrativa de emergencia guardada bajo llave que solo se usa cuando falla el acceso normal, con alertas y revisión en cada uso.
- Acceso justo a tiempo
- Otorgar privilegios elevados solo cuando se necesitan y por un tiempo limitado, en lugar de forma permanente.
- Grupo de seguridad
- Un firewall virtual con estado conectado a una instancia o interfaz que permite el tráfico especificado y autoriza automáticamente las respuestas.
- ACL de red
- Un filtro a nivel de subred, normalmente sin estado, con reglas ordenadas de permitir y denegar para el tráfico entrante y saliente.
- Microsegmentación
- Una política de red detallada que restringe la comunicación entre cargas de trabajo individuales a solo lo necesario.
- Confianza cero
- Un modelo de seguridad que otorga acceso con base en la verificación continua de la identidad y el contexto y no en la ubicación en la red.
- Tiempo máximo tolerable de inactividad (MTD)
- El tiempo más largo que un proceso de negocio puede estar no disponible antes de que la organización sufra un daño inaceptable.
- Piloto encendido (pilot light)
- Una estrategia de DR en la que los datos centrales se replican y se mantiene una infraestructura mínima lista para escalar durante un desastre.
- Réplica en caliente reducida (warm standby)
- Una estrategia de DR en la que una copia reducida pero funcional del entorno se ejecuta de forma continua y puede escalarse rápidamente.
- Ejercicio de escritorio (tabletop)
- Una prueba basada en discusión en la que los participantes recorren un escenario y sus roles sin tocar los sistemas.
- SIEM
- Gestión de información y eventos de seguridad: una plataforma que recolecta, normaliza, correlaciona y genera alertas con registros de muchas fuentes.
- Registro de flujo
- Un registro de conexiones de red que muestra metadatos como origen, destino, puertos, protocolo y bytes, sin el contenido de los paquetes.
- Réplica de tráfico (traffic mirroring)
- Una función de la nube que copia los paquetes de red de las interfaces de las instancias de un cliente a un destino de monitoreo o análisis.
- Correlación
- Vincular eventos relacionados de varias fuentes para detectar patrones que los eventos aislados no revelan.
Dominio 4: Cloud application security (16%)
Consejos para el examen
- El CCSP trata la capacitación como un control preventivo que ataca la causa raíz. Si una pregunta describe el mismo tipo de falla de código repitiéndose en varios equipos, la mejor respuesta a largo plazo suele incluir capacitación para desarrolladores, no solo otro escáner.
- Relaciona el modelo con la pregunta: STRIDE clasifica amenazas, DREAD las califica, PASTA se centra en el riesgo y se alinea con los objetivos del negocio, y ATASM es una secuencia simple que parte de la arquitectura.
- SSRF es la vulnerabilidad web clásica de la nube por los servicios de metadatos de instancia. Si un escenario incluye un servidor que descarga URL proporcionadas por el usuario y filtra credenciales, la respuesta es SSRF.
- El nivel 1 del ASVS es el mínimo para todas las aplicaciones, el nivel 2 se recomienda para aplicaciones con datos sensibles y el nivel 3 es para aplicaciones críticas. Elige el nivel que corresponda a los datos y al impacto en el negocio del escenario.
- SAST = código en reposo, temprano, caja blanca. DAST = aplicación en ejecución, más tarde, caja negra. SCA = componentes de terceros. Si la pregunta trata de una biblioteca de código abierto con una vulnerabilidad conocida, la respuesta es SCA.
- El código abierto no es automáticamente riesgoso ni seguro; el examen favorece las respuestas que lo gestionan con inventario (SCA/SBOM), fuentes confiables, versiones fijas, verificación de firmas y parches rápidos.
- Un WAF protege las aplicaciones web en la capa 7 pero no corrige el código vulnerable; un gateway de API maneja la autenticación, las cuotas y el enrutamiento de las API; el DAM vigila lo que pasa dentro de la base de datos. Relaciona la herramienta con el lugar donde está el riesgo.
- OAuth 2.0 es para autorización (acceso delegado a API); OpenID Connect agrega autenticación sobre él; SAML es el estándar XML más antiguo para el SSO empresarial. Las preguntas suelen evaluar que OAuth por sí solo no autentica a los usuarios.
Términos clave
- Campeón de seguridad
- Un desarrollador o ingeniero integrado en un equipo que recibe capacitación adicional en seguridad y promueve prácticas seguras.
- Secreto en el código
- Una contraseña, llave o token escrito directamente en el código fuente, la configuración o las imágenes.
- Valor inseguro por defecto
- Un ajuste que viene inseguro de fábrica y debe cambiarse para ser seguro.
- Microservicios
- Una arquitectura que divide una aplicación en servicios pequeños que se despliegan de forma independiente y se comunican mediante API.
- STRIDE
- Una clasificación de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
- DREAD
- Un modelo para calificar amenazas: daño, reproducibilidad, explotabilidad, usuarios afectados y facilidad de descubrimiento.
- PASTA
- Proceso de Simulación de Ataques y Análisis de Amenazas, un método de modelado de amenazas de siete etapas centrado en el riesgo.
- Caso de abuso
- Una descripción de cómo un atacante podría usar indebidamente una función, escrita junto a los casos de uso normales para definir requisitos de seguridad.
- OWASP Top 10
- Una lista de concientización, actualizada periódicamente, de las categorías de riesgo más críticas para aplicaciones web.
- CWE Top 25
- La lista ordenada de MITRE de las debilidades de software específicas más peligrosas, basada en datos reales de vulnerabilidades.
- Falsificación de solicitudes del lado del servidor (SSRF)
- Una falla que permite a un atacante hacer que un servidor envíe solicitudes a destinos que el atacante elige, a menudo servicios internos.
- Control de acceso roto
- La falta de aplicación de lo que los usuarios autenticados pueden hacer, lo que les permite actuar fuera de sus permisos.
- ASVS
- El Estándar de Verificación de Seguridad de Aplicaciones de OWASP, una lista de requisitos de seguridad verificables organizada en tres niveles.
- Consulta parametrizada
- Una consulta a la base de datos donde la entrada del usuario se pasa como parámetros separados, de modo que nunca puede ejecutarse como código.
- Gestión de la configuración del software
- La disciplina de rastrear y controlar los cambios en el código, las dependencias y la configuración de compilación y despliegue.
- Codificación de salida
- Transformar los datos antes de mostrarlos para que el navegador los trate como texto y no como código ejecutable.
- SAST
- Pruebas estáticas de seguridad de aplicaciones: analizar el código sin ejecutarlo para encontrar fallas de seguridad.
- DAST
- Pruebas dinámicas de seguridad de aplicaciones: sondear una aplicación en ejecución desde fuera para encontrar debilidades explotables.
- IAST
- Pruebas interactivas de seguridad de aplicaciones: un agente dentro de la aplicación en ejecución observa el comportamiento durante las pruebas y reporta fallas con contexto del código.
- SCA
- Análisis de composición de software: identificar los componentes de terceros y sus vulnerabilidades y licencias conocidas.
- Cadena de suministro de software
- Todos los componentes, herramientas, procesos y proveedores que participan en construir y entregar software.
- Confusión de dependencias
- Un ataque en el que un paquete público malicioso con el mismo nombre que uno interno se incorpora a una compilación en lugar del paquete real.
- Firma de artefactos
- Firmar digitalmente los resultados de la compilación para que quienes los usan puedan verificar que vienen de la fuente esperada y no fueron alterados.
- API aprobada
- Una interfaz externa o interna que pasó una revisión de seguridad y fue autorizada para su uso por la organización.
- WAF
- Un firewall de aplicaciones web que filtra el tráfico HTTP en la capa 7 para bloquear ataques como la inyección y el cross-site scripting.
- Gateway de API
- Un servicio que se ubica delante de las API para manejar la autenticación, la autorización, la limitación de tasa, el enrutamiento y el registro.
- Monitoreo de actividad de bases de datos (DAM)
- Monitorear en tiempo real las consultas y la actividad de las bases de datos para detectar y alertar sobre accesos sospechosos o que violan políticas.
- Sandbox
- Un entorno de ejecución aislado y restringido que contiene los efectos del código no confiable.
- Proveedor de identidad (IdP)
- El sistema que autentica a los usuarios y emite aserciones o tokens en los que confían otras aplicaciones.
- SAML 2.0
- Un estándar basado en XML para intercambiar aserciones de autenticación y atributos entre un proveedor de identidad y un proveedor de servicio.
- OpenID Connect
- Una capa de identidad sobre OAuth 2.0 que proporciona autenticación mediante JSON web tokens.
- CASB
- Un agente de seguridad de acceso a la nube que da visibilidad y aplica políticas entre los usuarios y los servicios de nube.
Dominio 5: Cloud security operations (17%)
Consejos para el examen
- El TPM es un chip ligado a una máquina que ancla la integridad del arranque y las llaves locales; un HSM es un dispositivo dedicado de alta garantía para gestionar muchas llaves. Las preguntas sobre cómo demostrar la integridad del arranque apuntan al TPM.
- DNSSEC da integridad y autenticidad a las respuestas DNS, no confidencialidad. Si la pregunta trata de evitar respuestas DNS falsificadas, elige DNSSEC; si trata de ocultar las consultas, DNSSEC no es la respuesta.
- Prueba los parches antes de producción, pero no retrases indefinidamente los parches críticos. Cuando un parche no puede aplicarse, el examen espera una excepción documentada con controles compensatorios y una fecha de corrección.
- Los respaldos solo se comprueban con restauraciones exitosas. Si una opción menciona probar la restauración, suele ser más fuerte que una que solo aumenta la frecuencia de respaldo.
- La gestión de incidentes restaura el servicio rápido; la gestión de problemas encuentra la causa raíz. Si una pregunta pide qué proceso evita la repetición, elige la gestión de problemas.
- No apagues primero una instancia de nube comprometida; perderías evidencia volátil. Aíslala, captura la memoria y toma instantáneas de los discos, y después corrige.
- La comunicación debe seguir la autoridad y los contratos. En los escenarios del examen, el personal técnico no debe hacer declaraciones públicas por su cuenta; escala a las funciones designadas de comunicación y legal.
- En el ciclo de vida de un incidente, la contención va antes de la erradicación y la recuperación. En la nube, el primer paso de contención suele ser revocar o desactivar las credenciales comprometidas.
- La IA apoya, pero no reemplaza, la responsabilidad humana. En los escenarios del examen, prefiere las respuestas que validan la salida de la IA y mantienen un paso de aprobación humana para las acciones automatizadas de alto impacto.
Términos clave
- Módulo de plataforma confiable (TPM)
- Un chip de hardware que guarda de forma segura llaves y mediciones del arranque, y soporta el arranque seguro y medido y el cifrado de disco.
- Imagen dorada (golden image)
- Una plantilla endurecida y previamente aprobada que se usa para construir instancias consistentes y seguras.
- Arranque medido
- Registrar en el TPM las mediciones de cada componente del arranque para poder verificar la integridad del inicio del sistema.
- Controlador de administración de la placa base
- Un procesador de administración fuera de banda en un servidor que permite el control remoto aun con el sistema operativo apagado.
- Host bastión
- Un servidor endurecido que es el único punto de entrada permitido para el acceso administrativo a los sistemas de una red privada.
- DNSSEC
- Extensiones de seguridad de DNS, que firman los registros DNS para que los resolvedores puedan verificar su autenticidad e integridad.
- VLAN
- Una LAN virtual que separa lógicamente el tráfico en una red física compartida.
- Gestión de acceso privilegiado (PAM)
- Herramientas y procesos que controlan, intermedian, graban y auditan el uso de las cuentas privilegiadas.
- Endurecimiento
- Reducir la superficie de ataque de un sistema eliminando funciones innecesarias y aplicando ajustes de configuración seguros.
- Infraestructura como código (IaC)
- Definir y desplegar infraestructura mediante archivos de plantilla legibles por máquina guardados en control de versiones.
- Desviación de la configuración
- Las diferencias que surgen entre la configuración real de un sistema y su línea base aprobada o su definición en código.
- Infraestructura inmutable
- Un enfoque en el que los servidores nunca se cambian después del despliegue; las actualizaciones se hacen reemplazándolos por instancias nuevas.
- Alta disponibilidad (HA)
- Un diseño que mantiene un servicio en funcionamiento a pesar de la falla de un componente, por ejemplo reiniciando las VM en otros hosts del clúster.
- Modo de mantenimiento
- Un estado del host en el que las cargas de trabajo se mueven a otro lugar para poder parchar o reparar el host sin tiempo de inactividad.
- Cuota de servicio
- Un límite impuesto por el proveedor sobre la cantidad o el tamaño de los recursos que puede usar una cuenta.
- Regla de respaldo 3-2-1
- Mantener tres copias de los datos en dos medios o servicios distintos, con una copia fuera del sitio o aislada.
- Gestión de cambios
- El proceso que asegura que los cambios se evalúen, aprueben, prueben, implementen y revisen de forma controlada.
- Gestión de problemas
- El proceso de encontrar y eliminar las causas raíz de los incidentes para evitar que se repitan.
- CMDB
- Base de datos de gestión de la configuración: un repositorio de los elementos de configuración y las relaciones entre ellos.
- ISO/IEC 20000-1
- La norma internacional que especifica los requisitos de un sistema de gestión de servicios de TI.
- Cadena de custodia
- El registro documentado e ininterrumpido de quién recolectó, manejó, transfirió y guardó cada elemento de evidencia.
- Orden de volatilidad
- El principio de recolectar primero la evidencia de menor duración, como la memoria, antes que la más persistente, como el disco.
- ISO/IEC 27037
- El lineamiento internacional para identificar, recolectar, adquirir y preservar evidencia digital.
- Imagen forense
- Una copia exacta y verificada, bit a bit, de un medio de almacenamiento, que se usa para el análisis en lugar del original.
- Parte interesada
- Cualquier persona u organización afectada por un servicio o incidente, o que tiene interés en él.
- Notificación de brecha
- Un aviso exigido por ley o contrato a los reguladores o a las personas afectadas después de ciertas brechas de datos.
- Página de estado
- La página pública de un proveedor que informa la salud actual del servicio, los incidentes y el mantenimiento.
- Plan de comunicación
- Un plan documentado que indica quién comunica qué a cuáles partes interesadas, cuándo y por qué canales.
- SOC
- Centro de operaciones de seguridad: el equipo y la capacidad que monitorea, detecta, investiga y coordina de forma continua la respuesta a eventos de seguridad.
- SOAR
- Orquestación, automatización y respuesta de seguridad: herramientas que automatizan y coordinan los pasos de respuesta a incidentes mediante playbooks.
- Fatiga de alertas
- La insensibilización causada por demasiadas alertas, sobre todo falsos positivos, que lleva a los analistas a pasar por alto amenazas reales.
- Escaneo autenticado
- Un escaneo de vulnerabilidades que inicia sesión en los sistemas para inspeccionar en detalle el software instalado y la configuración.
- Detección de anomalías
- Identificar eventos que se desvían de forma significativa de una línea base aprendida del comportamiento normal.
- UEBA
- Analítica del comportamiento de usuarios y entidades: el análisis del comportamiento de usuarios, dispositivos y cuentas de servicio para detectar amenazas.
- Falso negativo
- Un evento malicioso real que un sistema de detección no logra señalar.
- Humano en el circuito
- Un diseño en el que una persona revisa o aprueba las decisiones antes de que un sistema automatizado actúe.
Dominio 6: Legal, risk & compliance (13%)
Consejos para el examen
- Cuando una pregunta involucra datos en varios países, piensa en la ley aplicable más estricta y en dónde tiene su sede el proveedor, no solo en dónde está el centro de datos.
- Normalmente el cliente es el responsable del tratamiento y el proveedor de nube el encargado. Tercerizar el tratamiento nunca transfiere la responsabilidad del responsable.
- SOC 1 trata de los controles de información financiera; SOC 2 de la seguridad y los demás criterios de servicios de confianza; SOC 3 es el resumen público. Para la debida diligencia de seguridad en la nube, un informe SOC 2 Tipo II suele ser la evidencia correcta.
- Los seguros y los contratos pueden transferir la pérdida financiera, pero la responsabilidad final sigue siendo del dueño de los datos. Si una respuesta afirma que el proveedor pasa a ser responsable de los datos del cliente, es incorrecta.
- ISO/IEC 31000 es una guía general de gestión de riesgos y no es certificable; NIST SP 800-37 es el RMF a nivel de sistema detrás de FedRAMP; el trabajo de ENISA cataloga los riesgos específicos de la nube. Relaciona el marco con el propósito de la pregunta.
- Los créditos de servicio compensan el incumplimiento de los SLA, pero rara vez cubren la pérdida real del negocio. Cuando una pregunta del examen pida cómo protegerse de la dependencia del proveedor, busca las condiciones de salida y portabilidad de datos en el contrato.
- La política va primero y es de alto nivel; los estándares y procedimientos la implementan. Cuando una pregunta pida qué debe existir antes de aprobar servicios de nube en toda la organización, la respuesta suele ser una política de nube aprobada por la dirección.
- Usar el servicio de IA de un proveedor no transfiere la responsabilidad por las decisiones que se toman con él. En las preguntas de ética de IA, favorece las respuestas con supervisión humana, pruebas de sesgo, transparencia hacia las personas afectadas y un responsable designado.
- La certificación de un proveedor cubre solo los servicios enumerados y las responsabilidades del propio proveedor. Si una pregunta pide qué debe verificar el cliente, elige confirmar que los servicios específicos que usa están dentro del alcance y que sus propios controles cumplen.
Términos clave
- Jurisdicción
- La autoridad legal de un tribunal o gobierno sobre las personas, organizaciones y datos dentro de un territorio.
- eDiscovery
- La identificación, preservación, recolección, revisión y entrega de información almacenada electrónicamente para asuntos legales.
- ISO/IEC 27050
- La serie de normas internacionales que da orientación sobre el descubrimiento electrónico.
- Localización de datos
- Un requisito legal de que ciertos datos se almacenen o procesen dentro de un país específico.
- Responsable del tratamiento
- La parte que determina los fines y los medios del tratamiento de datos personales y responde por él.
- Encargado del tratamiento
- Una parte que trata datos personales en nombre del responsable, como un proveedor de nube.
- Acuerdo de socio comercial (BAA)
- Un contrato exigido por HIPAA mediante el cual un proveedor de servicios se compromete a proteger la PHI que maneja para una entidad cubierta.
- Evaluación de impacto en la privacidad (PIA)
- Una evaluación de cómo un proyecto recolecta, usa y protege los datos personales y qué riesgos de privacidad crea.
- Derecho de auditoría
- Una cláusula contractual que permite al cliente, o a su auditor, auditar los controles del proveedor.
- SOC 3
- Un informe resumido de uso general sobre los controles de una organización de servicios frente a los criterios de servicios de confianza, sin resultados detallados de las pruebas.
- Controles complementarios de la entidad usuaria (CUEC)
- Los controles que un cliente debe implementar para que sean efectivos los controles del proveedor descritos en un informe SOC.
- Análisis de brechas
- Una comparación de los controles actuales con un estándar objetivo para identificar lo que falta o es inadecuado.
- Gestión de riesgos empresariales (ERM)
- Un enfoque para toda la organización que identifica, evalúa y trata los riesgos de acuerdo con los objetivos del negocio.
- Apetito de riesgo
- La cantidad y el tipo de riesgo que una organización está dispuesta a aceptar para lograr sus objetivos.
- Riesgo residual
- El riesgo que queda después de aplicar los controles y otros tratamientos.
- Transferencia del riesgo
- Trasladar las consecuencias financieras de un riesgo a otra parte, por ejemplo mediante seguros o términos contractuales.
- ISO/IEC 31000
- Una norma internacional que da principios y directrices para la gestión de riesgos aplicables a cualquier organización.
- Marco de Gestión de Riesgos de NIST
- El ciclo de vida de siete pasos de NIST SP 800-37: preparar, categorizar, seleccionar, implementar, evaluar, autorizar y monitorear.
- Indicador clave de riesgo (KRI)
- Una métrica que señala una exposición creciente a un riesgo y se usa como alerta temprana.
- Evaluación de riesgos de la nube de ENISA
- El análisis de ENISA de los riesgos específicos de la nube en categorías de políticas y organizativas, técnicas y legales.
- Acuerdo de nivel de servicio (SLA)
- Un componente del contrato que define compromisos de servicio medibles y las compensaciones si no se cumplen.
- Acuerdo marco de servicios (MSA)
- El contrato general que fija los términos legales que rigen todo el trabajo entre las partes.
- Declaración de trabajo (SOW)
- Un documento que describe servicios específicos, entregables, calendario y costos bajo el MSA.
- ISO/IEC 27036
- La serie de normas internacionales sobre seguridad de la información en las relaciones con proveedores, incluidos los servicios de nube.
- Política organizacional
- Una declaración de intención de alto nivel, aprobada por la dirección, que aplica a toda la organización.
- Política funcional
- Una política que rige un área de seguridad específica, como el control de acceso o la respuesta a incidentes.
- Salvaguarda (guardrail)
- Un control automatizado para toda la organización que impide o detecta acciones que violan la política en las cuentas de nube.
- Excepción a la política
- Una desviación documentada, aprobada y por tiempo limitado de una política, con el riesgo asociado aceptado por la autoridad correspondiente.
- Reglamento de IA de la UE (AI Act)
- La regulación de la Unión Europea basada en el riesgo para los sistemas de inteligencia artificial, con obligaciones que aumentan con el riesgo.
- Sesgo algorítmico
- Diferencias sistemáticas e injustas en los resultados de un sistema de IA para ciertos grupos de personas.
- Explicabilidad
- La capacidad de describir en términos comprensibles cómo llegó un sistema de IA a una salida o decisión particular.
- ISO/IEC 42001
- Una norma internacional que especifica los requisitos de un sistema de gestión de IA.
- PCI DSS
- El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago, que fija requisitos de seguridad para las entidades que manejan datos de titulares de tarjetas.
- FedRAMP
- El programa del gobierno de EE. UU. que estandariza la evaluación de seguridad, la autorización y el monitoreo continuo de los servicios de nube para uso federal.
- NERC CIP
- Los estándares de Protección de Infraestructura Crítica de la North American Electric Reliability Corporation para el sistema eléctrico de gran escala.
- Matriz de responsabilidades
- Un documento del proveedor que asigna cada requisito de cumplimiento al proveedor, al cliente o a ambos.
Estudia CCSP gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.