CCSP / Lecciones en español · English
Lecciones de CCSP 2026 outline (effective Aug 1, 2026)
- Conceptos de computación en la nube: definiciones de NIST, características esenciales y roles (cliente, proveedor, socio, intermediario, regulador)
- Arquitectura de referencia de la nube: modelos de servicio IaaS, PaaS y SaaS y capacidades del servicio de nube
- Modelos de despliegue de la nube: pública, privada, comunitaria, híbrida y multinube
- Modelo de responsabilidad compartida en los distintos modelos de servicio
- Tecnologías relacionadas: contenedores, serverless, cómputo en el borde, cómputo confidencial, DevSecOps y cuántica
- Inteligencia artificial y aprendizaje automático en la nube: tipos de servicio, casos de uso y consideraciones de seguridad
- Conceptos de seguridad para la computación en la nube: criptografía y gestión de llaves, identidad, sanitización de datos y medios, seguridad de red y seguridad de la virtualización
- Principios de diseño de la computación segura en la nube: ciclo de vida seguro de los datos, BC/DR basado en la nube, BIA, costo-beneficio y patrones de seguridad
- Evaluación de proveedores de servicios de nube: ISO/IEC 27017, CSA STAR, SOC 2, Common Criteria y FIPS 140-3
- Conceptos de datos en la nube: fases del ciclo de vida de los datos, dispersión de datos y flujos de datos
- Arquitecturas de almacenamiento de datos en la nube: tipos de almacenamiento (efímero, en bruto, de largo plazo, de objetos, de volumen, de base de datos) y amenazas al almacenamiento
- Tecnologías de seguridad de datos: cifrado y gestión de llaves, hashing, ofuscación de datos (enmascaramiento, anonimización) y tokenización
- Prevención de pérdida de datos (DLP) en la nube
- Gestión de llaves, secretos y certificados: KMS, HSM, BYOK y HYOK
- Descubrimiento de datos: datos estructurados, semiestructurados y no estructurados, y ubicación de los datos
- Clasificación de datos: políticas, mapeo de datos y etiquetado de datos
- Gestión de derechos de información (IRM): objetivos, aprovisionamiento, modelos de acceso y herramientas
- Políticas de retención, eliminación y archivo de datos, incluidas la retención legal y el borrado criptográfico
- Auditabilidad, trazabilidad y rendición de cuentas de los eventos de datos
- Protección de los datos de IA y ML: integridad de los datos de entrenamiento, envenenamiento de datos y seguridad de modelos y prompts
- Componentes de la infraestructura de nube: entorno físico, red y comunicaciones, cómputo, virtualización, almacenamiento y plano de administración
- Diseño seguro de centros de datos: diseño lógico, diseño físico, diseño ambiental y niveles Tier
- Análisis de riesgos de la infraestructura y las plataformas de nube: riesgos de la virtualización, contramedidas y amenazas
- Controles de seguridad: protección física y ambiental, protección de sistemas y comunicaciones, identificación y autenticación
- Protección del plano de administración y los hipervisores: tipo 1 frente a tipo 2, escape de VM y aislamiento
- Seguridad de red en la nube: redes virtuales, grupos de seguridad, microsegmentación, confianza cero y VPN
- Continuidad del negocio y recuperación ante desastres en la nube: estrategia, RTO/RPO, creación del plan y pruebas
- Mecanismos de auditoría: recolección de registros, correlación y captura de paquetes en entornos de nube
- Capacitación y concientización en seguridad de aplicaciones: fundamentos del desarrollo en la nube y errores comunes
- Ciclo de vida de desarrollo de software seguro (SDLC): fases, metodologías y modelado de amenazas (STRIDE, DREAD, PASTA, ATASM)
- Vulnerabilidades comunes en la nube: OWASP Top 10 y SANS/CWE Top 25
- Aplicación del SDLC en la nube: codificación segura, ASVS y gestión de la configuración del software
- Aseguramiento y validación del software en la nube: pruebas funcionales y no funcionales, SAST, DAST, IAST, SCA y casos de abuso
- Uso de software seguro verificado: API aprobadas, gestión de la cadena de suministro y componentes de terceros y de código abierto
- Particularidades de la arquitectura de aplicaciones en la nube: WAF, gateways XML, gateways de API, monitoreo de actividad de bases de datos, criptografía, sandboxing y virtualización de aplicaciones
- Soluciones de gestión de identidades y accesos: identidad federada, proveedores de identidad, SSO, MFA, CASB y gestión de secretos
- Construcción e implementación de la infraestructura física y lógica: seguridad del hardware (TPM, HSM), herramientas de virtualización e instalación del sistema operativo invitado
- Operación y mantenimiento de la infraestructura física y lógica: controles de acceso local y remoto, configuración segura de red (VLAN, TLS, DHCP, DNSSEC, VPN)
- Endurecimiento, gestión de parches e infraestructura como código
- Disponibilidad, clústeres, monitoreo de rendimiento y capacidad, y respaldo y restauración del host y del sistema operativo invitado
- Implementación de controles y estándares operativos: procesos de ITIL e ISO/IEC 20000-1 (cambio, configuración, incidente, problema, liberación, despliegue)
- Apoyo a la informática forense: metodologías de recolección de datos forenses, gestión de evidencia y cadena de custodia
- Comunicación con las partes relevantes: clientes, proveedores, socios, reguladores y otras partes interesadas
- Operaciones de seguridad: SOC, monitoreo inteligente de los controles de seguridad, captura y análisis de registros (SIEM), gestión de incidentes y evaluaciones de vulnerabilidades
- Uso de la IA y el ML en las operaciones de seguridad: detección de anomalías, automatización y sus límites
- Requisitos legales y riesgos particulares de la nube: leyes internacionales en conflicto, eDiscovery (ISO/IEC 27050, guía de la CSA) y requisitos forenses
- Temas de privacidad: datos privados contractuales frente a regulados, leyes específicas de cada país (RGPD, HIPAA, GLBA), diferencias jurisdiccionales y evaluaciones de impacto en la privacidad
- Proceso de auditoría, metodologías y adaptaciones para la nube: auditoría interna frente a externa, desafíos de aseguramiento de la virtualización, informes SOC, análisis de brechas y planificación de la auditoría
- Implicaciones de la nube para la gestión de riesgos empresariales: dueño/responsable de los datos frente a custodio/encargado, transparencia regulatoria y tratamiento del riesgo
- Marcos y métricas de riesgo: ISO/IEC 31000, guía de riesgos de la nube de ENISA, NIST SP 800-37 y evaluación de la gestión de riesgos de un proveedor
- Tercerización y diseño de contratos de nube: requisitos del negocio (SLA, MSA, SOW), gestión de proveedores y gestión de la cadena de suministro (ISO/IEC 27036)
- Políticas para la nube: políticas organizacionales y funcionales, y políticas de computación en la nube
- Regulación y ética de la IA en la nube: requisitos regulatorios, sesgo, transparencia y rendición de cuentas
- Requisitos de cumplimiento especializados: PCI DSS, FedRAMP, HIPAA, NERC CIP y alcance de las certificaciones