Lecciones en español / CISA / Hoja de repaso · English
Hoja de repaso de CISA 2024 job practice
Dominio 1: Information system auditing process (18%)
Consejos para el examen
- Cuando una pregunta plantea un problema de independencia, la respuesta casi siempre es informarlo a la gerencia de auditoría o al comité de auditoría, no seguir adelante ni reducir el alcance en silencio.
- La autoevaluación de controles no reemplaza la auditoría. Si una respuesta sugiere que la CSA elimina la necesidad de pruebas independientes, es incorrecta; la CSA complementa la auditoría y mejora la responsabilidad.
- Si te preguntan qué debe hacer primero el auditor al planificar, elige entender el negocio y evaluar los riesgos. Elegir pruebas o herramientas viene después.
- Los controles generales débiles socavan los controles de aplicación. Si una pregunta pide qué probar primero, los controles generales de TI como la gestión de cambios suelen ir antes de confiar en controles de aplicación automatizados.
- Si un auditado niega el acceso o restringe el alcance, la respuesta correcta es documentarlo y escalarlo por la gerencia de auditoría, no abandonar el objetivo ni seguir como si nada.
- Ajusta el método a la pregunta: muestreo por atributos para saber con qué frecuencia falla un control, muestreo de variables o por unidad monetaria para saber cuánto dinero está mal, y muestreo de descubrimiento para demostrar que existe un evento raro.
- Al ordenar evidencia, prefiere la independiente sobre la interna, la obtenida por el auditor sobre la entregada por el auditado, y la documental o reejecutada sobre las declaraciones orales.
- Antes de confiar en cualquier resultado de análisis, verifica que los datos extraídos estén completos y sean exactos. Y recuerda que el monitoreo continuo pertenece a la gerencia, mientras que la auditoría continua pertenece a auditoría.
- Los auditores reportan y verifican; no corrigen. Cualquier opción en la que el auditor implemente la acción correctiva o retire en silencio un hallazgo sustentado es incorrecta.
Términos clave
- ITAF
- Marco de Auditoría de TI de ISACA: normas obligatorias, guías de apoyo y herramientas y técnicas para el trabajo de auditoría y aseguramiento de SI.
- Independencia en apariencia
- La ausencia de circunstancias que harían que un tercero razonable dudara de la objetividad del auditor.
- Debido cuidado profesional
- Aplicar la habilidad y diligencia que usaría un auditor prudente y competente en las mismas circunstancias.
- Amenaza de autorrevisión
- El riesgo de que un auditor no evalúe críticamente un trabajo que él mismo realizó o diseñó.
- Auditoría integrada
- Una auditoría que combina trabajo financiero, operativo y de SI para evaluar juntos todos los controles de un proceso o sistema.
- Autoevaluación de controles (CSA)
- Técnica en la que los dueños de procesos y su personal evalúan sus propios controles, normalmente en talleres facilitados.
- Auditoría forense
- Un trabajo para reunir y analizar evidencia sobre un posible fraude o delito para uso legal o disciplinario.
- Auditoría de cumplimiento
- Una auditoría que prueba el apego a leyes, regulaciones, contratos o políticas internas específicas.
- Universo de auditoría
- La lista completa de áreas auditables de la organización, punto de partida de la planificación basada en riesgos.
- Riesgo inherente
- El riesgo de error o pérdida antes de considerar cualquier control.
- Riesgo de detección
- El riesgo de que los procedimientos del auditor no detecten un error material; es la única parte del riesgo de auditoría que el auditor controla.
- Materialidad
- La importancia de una debilidad o error, juzgada por su posible efecto en decisiones u objetivos, no solo por su monto.
- Control compensatorio
- Un control alternativo que reduce el riesgo a un nivel aceptable cuando el control principal no puede implementarse.
- Control general de TI (ITGC)
- Un control sobre el entorno de TI, como el acceso o la gestión de cambios, que respalda a todas las aplicaciones que corren en él.
- Control de aplicación
- Un control dentro de una aplicación que asegura entradas, procesamiento y salidas completas, exactas y autorizadas.
- Control detectivo
- Un control que identifica errores o irregularidades después de que ocurren.
- Programa de auditoría
- Una lista paso a paso de procedimientos diseñados para cumplir los objetivos de un trabajo específico.
- Papeles de trabajo
- El registro documentado de la planificación, los procedimientos, la evidencia y las conclusiones de la auditoría.
- Carta de encargo
- Un documento que confirma alcance, objetivos, tiempos, responsabilidades y accesos de una auditoría.
- Limitación de alcance
- Una restricción al acceso o a los procedimientos del auditor que impide reunir evidencia suficiente.
- Prueba de cumplimiento
- Una prueba de si un control opera como fue diseñado, como verificar aprobaciones en una muestra de cambios.
- Prueba sustantiva
- Una prueba de los datos o transacciones en sí para detectar errores.
- Muestreo por atributos
- Un método que estima la tasa con que aparece una característica, como una falla de control, en una población.
- Tasa de error tolerable
- La tasa máxima de desviación que el auditor acepta sin dejar de confiar en el control.
- Evidencia suficiente
- Evidencia en cantidad bastante para sustentar la conclusión de auditoría.
- Reejecución
- Que el auditor ejecute por sí mismo un control o cálculo para confirmar que produce el resultado correcto.
- Corroboración
- Obtener evidencia adicional para confirmar información reunida por indagación u otras fuentes débiles.
- Recorrido (walkthrough)
- Seguir una sola transacción a lo largo de un proceso para confirmar el entendimiento de los controles.
- CAAT
- Técnica de auditoría asistida por computadora: usar software para extraer y analizar datos o probar la lógica de un sistema como parte de una auditoría.
- Simulación paralela
- Reprocesar datos de producción con software controlado por el auditor y comparar los resultados con la salida de producción.
- Módulo de auditoría integrado
- Código dentro de una aplicación que selecciona las transacciones que cumplen criterios de auditoría mientras se procesan.
- Monitoreo continuo
- La supervisión automatizada y constante que hace la gerencia de sus controles e indicadores clave.
- Condición
- La parte de un hallazgo que indica lo que el auditor observó realmente.
- Criterio
- La norma, política o expectativa con la que se compara la condición.
- Reunión de cierre
- Una reunión al final del trabajo de campo donde se discuten los hallazgos con la gerencia antes de finalizar el informe.
- Seguimiento
- Procedimientos de auditoría que verifican si las acciones correctivas acordadas se implementaron y son eficaces.
Dominio 2: Governance and management of IT (18%)
Consejos para el examen
- La primera pregunta de auditoría ante una nueva ley es si la gerencia identificó y evaluó los requisitos. Los controles vienen después de esa evaluación.
- El gobierno es trabajo de la junta; la gerencia ejecuta. Si una respuesta pone la responsabilidad última en el CIO o en el departamento de TI, busca la opción de la junta.
- Las políticas las aprueba la alta gerencia y expresan intención; no deben contener detalle técnico. Si una pregunta pide qué revisa primero el auditor para entender la intención de la dirección, elige la política.
- Aceptar un riesgo corresponde a un dueño del negocio con autoridad y dentro del apetito de riesgo. Los auditores identifican y reportan riesgos; nunca los aceptan.
- Seguridad y privacidad se superponen, pero son distintas. Una pregunta sobre usar datos para un nuevo fin o recopilar demasiado trata de principios de privacidad, no de cifrado.
- El dueño decide y rinde cuentas; el custodio implementa. Cuando pregunten quién clasifica los datos o aprueba el acceso, elige al dueño del negocio, no a TI ni a seguridad.
- El conflicto clásico de SoD en TI es que la misma persona desarrolle y pase código a producción. Si la separación completa es imposible, busca un control detectivo compensatorio realizado por alguien independiente.
- Tipo 1 significa solo diseño en un momento; Tipo 2 agrega eficacia operativa a lo largo del tiempo. Un auditor que confía en los controles de un proveedor normalmente quiere un Tipo 2 y aun así debe revisar los controles complementarios de la entidad usuaria.
- Busca medidas que muestren valor y resultados, no solo actividad. Un cuadro de mando integral que vincule a TI con las metas del negocio suele ser la mejor respuesta para mostrar la contribución de TI.
Términos clave
- Cumplimiento regulatorio
- Cumplir los requisitos impuestos por las leyes y regulaciones que aplican a la organización.
- Registro de cumplimiento
- Una lista mantenida de requisitos legales, regulatorios y contractuales aplicables, con responsables y estado.
- Notificación de brechas
- Un requisito legal de informar a reguladores o a las personas afectadas cuando se comprometen ciertos datos.
- Estándar de la industria
- Un conjunto de requisitos creado por un organismo del sector, como el de pagos con tarjeta, que puede volverse obligatorio por contrato.
- Gobierno de TI
- El liderazgo, las estructuras y los procesos que aseguran que TI apoye la estrategia y los objetivos de la organización.
- Comité directivo de TI
- Un comité de gerencia de líderes del negocio y de TI que prioriza, aprueba y monitorea las inversiones de TI.
- Alineación con el negocio
- El grado en que los planes e inversiones de TI apoyan las metas estratégicas de la organización.
- Comité de estrategia de TI
- Un comité a nivel de junta que asesora a la junta sobre la dirección estratégica de TI.
- Política
- Una declaración de alto nivel de intención y dirección, aprobada por la gerencia.
- Estándar
- Un requisito obligatorio y específico que apoya a una política.
- Procedimiento
- Instrucciones detalladas, paso a paso, para realizar una tarea.
- COBIT
- El marco de ISACA para el gobierno y la gestión de la información y la tecnología empresarial.
- Arquitectura empresarial
- Una descripción estructurada de los procesos de negocio, la información, las aplicaciones y la tecnología y de cómo deben evolucionar.
- Apetito de riesgo
- La cantidad y tipo de riesgo que una organización está dispuesta a asumir o retener para lograr sus objetivos.
- Riesgo residual
- El riesgo que queda después de aplicar controles y otras respuestas.
- Dueño del riesgo
- La persona responsable de gestionar un riesgo específico y decidir su respuesta.
- Limitación de la finalidad
- El principio de que los datos personales se usan solo para los fines específicos para los que se recopilaron.
- Minimización de datos
- Recopilar y conservar solo los datos personales necesarios para el fin declarado.
- Evaluación de impacto en la privacidad (PIA)
- Una evaluación de cómo un sistema nuevo o un cambio afecta los datos personales y el riesgo de privacidad, hecha antes de implementarlo.
- Privacidad desde el diseño
- Incorporar protecciones de privacidad a los sistemas y procesos desde el inicio.
- Dueño de los datos
- El gerente de negocio que rinde cuentas por un conjunto de datos, decide su clasificación y aprueba el acceso.
- Custodio de los datos
- La parte, a menudo TI, que implementa y mantiene los controles sobre los datos en nombre del dueño.
- Clasificación de datos
- Asignar los datos a niveles de sensibilidad que determinan cómo deben manejarse y protegerse.
- Administrador de datos (data steward)
- Persona responsable de la calidad, las definiciones y el uso correcto de los datos en el día a día.
- Segregación de funciones
- Dividir funciones incompatibles entre distintas personas para que nadie pueda cometer y ocultar errores o fraudes por sí solo.
- Control compensatorio
- Un control alternativo que reduce el riesgo cuando no puede aplicarse el control ideal, como la segregación completa de funciones.
- Gestión de portafolio
- Gestionar un conjunto de inversiones de TI en conjunto para maximizar el valor y la alineación con los recursos disponibles.
- Rotación de puestos
- Mover periódicamente al personal entre roles, lo que reduce la dependencia de individuos y puede revelar irregularidades.
- Cláusula de derecho a auditar
- Una condición contractual que permite al cliente, o a sus auditores, auditar los controles del proveedor.
- SOC 2 Tipo 2
- Un informe independiente sobre los controles de una organización de servicios frente a los criterios de servicios de confianza, que incluye pruebas de eficacia operativa durante un periodo.
- Controles complementarios de la entidad usuaria
- Controles que el cliente debe realizar para que los controles de la organización de servicios sean eficaces.
- Depósito del código fuente (escrow)
- Un acuerdo en el que un tercero guarda el código fuente de un proveedor, que se entrega al cliente si el proveedor falla.
- Indicador clave de desempeño (KPI)
- Una medida de qué tan bien un proceso o actividad logra su objetivo.
- Indicador clave de riesgo (KRI)
- Una métrica que señala una exposición creciente a un riesgo específico.
- Cuadro de mando integral
- Una herramienta de desempeño que mide en las perspectivas financiera, de cliente, de procesos internos y de aprendizaje y crecimiento.
- Nivel de capacidad
- Una calificación de qué tan bien se realiza y gestiona un proceso, desde incompleto hasta optimizado.
Dominio 3: Information systems acquisition, development and implementation (12%)
Consejos para el examen
- Aprende las fórmulas: CV = EV - AC, SV = EV - PV, CPI = EV / AC, SPI = EV / PV. Las variaciones negativas o los índices menores a 1 indican problemas.
- Cuando suben los costos de un proyecto o bajan sus beneficios, la mejor respuesta suele ser reevaluar el caso de negocio, no continuar por el dinero ya gastado.
- Ágil y DevOps no significan ausencia de controles. Busca los controles en otros lugares: criterios de aceptación del backlog, definición de terminado, pruebas automáticas y puertas de aprobación del pipeline.
- Ajusta el control al error: verificaciones de validez o rango para valores individuales incorrectos, conteos de registros y totales hash para elementos faltantes o alterados en un lote, y conciliaciones para la integridad de la salida.
- La aprobación de la UAT corresponde a los usuarios del negocio y al dueño del sistema, no a TI. Y los datos de producción usados en pruebas deben enmascararse para proteger la privacidad.
- El paralelo es el de menor riesgo y mayor costo; el corte directo es el de mayor riesgo y menor costo. Por fases y piloto están en medio.
- La conciliación con conteos de registros, totales de control y totales hash, aprobada por el dueño de los datos, es el control clave de la conversión. Conserva los datos anteriores hasta verificar la conversión.
- La PIR se hace cuando el sistema ya operó lo suficiente para medir beneficios, no justo después de salir a producción ni antes. Su principal referencia es el caso de negocio.
Términos clave
- Patrocinador del proyecto
- El líder sénior del negocio que es dueño del caso de negocio, financia el proyecto y rinde cuentas por sus beneficios.
- Valor ganado
- El costo presupuestado del trabajo realmente completado en un momento dado.
- Índice de desempeño de costo (CPI)
- El valor ganado dividido entre el costo real; menos de 1 significa que el proyecto está sobre el presupuesto.
- Crecimiento del alcance (scope creep)
- El aumento descontrolado del alcance del proyecto sin cambios correspondientes en presupuesto, tiempo o aprobación.
- Caso de negocio
- Un documento que justifica una inversión comparando opciones, costos, beneficios y riesgos.
- Costo total de propiedad (TCO)
- Todos los costos de una solución durante su vida, incluida la adquisición, operación, soporte y retiro.
- Estudio de factibilidad
- Un análisis de si una solución propuesta es práctica técnica, económica, operativa y legalmente.
- Costo hundido
- Dinero ya gastado que no puede recuperarse y no debe guiar decisiones futuras.
- Cascada (SDLC)
- Un enfoque de desarrollo secuencial en el que cada fase se termina y aprueba antes de iniciar la siguiente.
- Backlog de producto
- Una lista priorizada de funciones y requisitos, normalmente escritos como historias de usuario, usada en el desarrollo ágil.
- DevOps
- Prácticas que combinan desarrollo y operaciones con automatización para entregar cambios de forma rápida y confiable.
- Prototipo
- Un modelo funcional temprano de un sistema que se construye para refinar los requisitos con los usuarios.
- Verificación de validez
- Una validación que acepta solo valores permitidos para un campo, como fechas reales o códigos válidos.
- Total hash
- La suma de un campo no financiero, como números de cuenta, usada para detectar cambios o faltantes en un lote.
- Totales de corrida a corrida
- Totales de control que se pasan de un paso de procesamiento al siguiente para confirmar que no se perdió ni se agregó nada.
- Dígito verificador
- Un dígito calculado que se agrega a un número y detecta errores de transcripción al ingresarlo.
- Prueba unitaria
- Probar módulos de programa individuales por separado, normalmente a cargo de los desarrolladores.
- Prueba de aceptación del usuario (UAT)
- Pruebas que hacen los usuarios del negocio para confirmar que el sistema cumple sus requisitos antes de salir a producción.
- Prueba de regresión
- Volver a ejecutar pruebas anteriores después de un cambio para confirmar que las funciones existentes siguen funcionando.
- Prueba de caja negra
- Probar la funcionalidad revisando las salidas para ciertas entradas sin examinar el código interno.
- Gestión de liberaciones
- El proceso de planificar, empaquetar, aprobar y desplegar cambios probados en producción.
- Transición en paralelo
- Operar el sistema anterior y el nuevo al mismo tiempo y comparar resultados antes de cambiar por completo.
- Corte directo
- Cambiar del sistema anterior al nuevo en un solo momento, sin operación en paralelo.
- Plan de reversión
- Un procedimiento preparado para volver al estado anterior si una liberación falla.
- Conversión de datos
- Transformar y mover datos del formato de un sistema anterior al de un sistema nuevo.
- Mapeo de datos
- Definir cómo corresponde cada campo del sistema de origen con los campos del sistema de destino.
- Total de control
- La suma de un campo numérico, como montos, usada para confirmar que todos los datos se procesaron o transfirieron.
- Infraestructura como código
- Definir y desplegar infraestructura mediante archivos de configuración con control de versiones en lugar de configurarla a mano.
- Revisión posterior a la implementación (PIR)
- Una revisión después de la salida a producción que compara los resultados reales con el caso de negocio y recoge lecciones aprendidas.
- Realización de beneficios
- Gestionar y dar seguimiento a la entrega de los beneficios prometidos por una inversión.
- Lecciones aprendidas
- Aprendizajes documentados de un proyecto que ayudan a mejorar proyectos futuros.
- Dueño del beneficio
- La persona del negocio que rinde cuentas por lograr un beneficio específico después de la implementación.
Dominio 4: Information systems operations and business resilience (26%)
Consejos para el examen
- Un inventario preciso de activos es la base de las operaciones y la seguridad de TI. Cuando pregunten qué hacer primero para gestionar o proteger activos, construir o verificar el inventario suele ser la respuesta.
- Para las interfaces, el mejor control de integridad es conciliar conteos y totales entre el sistema emisor y el receptor. El cifrado protege la confidencialidad, pero no demuestra que llegó todo.
- Para la TI en la sombra, el mejor primer paso es descubrir y evaluar el riesgo, no bloquearlo todo. Para el EUC, los riesgos clave son la falta de control de cambios, pruebas, control de acceso y respaldo.
- La gestión de la capacidad es proactiva: usa tendencias y pronósticos del negocio para actuar antes de que se agoten los recursos. Esperar a que algo falle es la respuesta equivocada.
- La gestión de incidentes restablece el servicio rápido, aunque sea con una solución temporal. La gestión de problemas encuentra y corrige la causa raíz. Los incidentes idénticos repetidos indican que falta gestión de problemas.
- Para encontrar cambios no autorizados, toma la muestra de lo que realmente cambió en producción (registros del sistema, control de versiones) y rastrea hacia atrás hasta las aprobaciones. Muestrear solo los tickets aprobados no puede revelar cambios que nunca tuvieron uno.
- La mejor evidencia del desempeño de un SLA es una medición confiable e independiente comparada con las metas. En los registros, las preocupaciones clave son que estén completos, protegidos contra alteraciones, con retención adecuada y que realmente se revisen.
- Los DBA pueden evadir los controles de la aplicación. Las mejores respuestas implican registrar la actividad del DBA en un lugar protegido y que alguien independiente la revise.
- El RPO trata de la pérdida de datos y define la frecuencia de respaldo; el RTO trata del tiempo para restablecer y define la elección del sitio de recuperación. El BIA va primero, antes de elegir estrategias o sitios.
- Que un trabajo de respaldo termine con éxito no prueba que se pueda recuperar. Las pruebas periódicas de restauración son la mejor evidencia de que los respaldos funcionan, y al menos una copia debe estar fuera del sitio y protegida contra ransomware.
- Primero va el BIA, luego la estrategia, el plan, las pruebas y el mantenimiento. Después de una prueba fallida, actualiza el plan y vuelve a probar; después de cambios importantes, actualiza el plan.
Términos clave
- Gestión de activos de TI (ITAM)
- Dar seguimiento y gestionar los activos de TI durante su ciclo de vida, desde la adquisición hasta la eliminación.
- Gestión de activos de software
- Gestionar licencias e instalaciones de software para asegurar el cumplimiento y controlar costos.
- Fin de vida (EOL)
- El punto a partir del cual un fabricante ya no da soporte ni actualiza un producto.
- Sanitización de medios
- Eliminar los datos de un medio de almacenamiento para que no puedan recuperarse.
- Programador de trabajos
- Software que ejecuta trabajos por lotes automáticamente en un orden y horario definidos.
- Interfaz entre sistemas
- Una conexión que transfiere datos entre dos aplicaciones, por archivo o en tiempo real.
- Interfaz de programación de aplicaciones (API)
- Una forma definida en que los componentes de software solicitan e intercambian datos entre sí.
- Automatización robótica de procesos (RPA)
- Bots de software que imitan acciones de usuarios para automatizar tareas repetitivas.
- Cómputo de usuario final (EUC)
- Aplicaciones y herramientas desarrolladas o gestionadas por usuarios del negocio fuera del área formal de TI.
- TI en la sombra (shadow IT)
- Tecnología usada en la organización sin conocimiento ni aprobación de TI.
- Inventario de EUC
- Una lista de herramientas de usuario final con sus dueños, propósito y calificación de riesgo.
- Agente de seguridad de acceso a la nube (CASB)
- Una herramienta que descubre y controla el uso de servicios en la nube.
- Disponibilidad
- La proporción del tiempo acordado en que un servicio puede usarse, expresada a menudo como porcentaje.
- Gestión de la capacidad
- Asegurar que los recursos de TI cubran la demanda actual y futura de forma rentable.
- Tiempo medio entre fallas (MTBF)
- El tiempo promedio de operación entre fallas de un componente o sistema.
- Tiempo medio de reparación (MTTR)
- El tiempo promedio necesario para restablecer un componente o servicio que falló.
- Incidente
- Una interrupción no planificada o una reducción en la calidad de un servicio de TI.
- Problema
- La causa de fondo, a menudo desconocida, de uno o más incidentes.
- Análisis de causa raíz
- Una investigación estructurada para identificar la causa fundamental de un problema.
- Error conocido
- Un problema cuya causa raíz se identificó y para el cual existe una solución temporal documentada.
- Comité asesor de cambios (CAB)
- Un grupo que evalúa y aprueba o rechaza los cambios importantes.
- Cambio de emergencia
- Un cambio urgente que se implementa rápido y luego se documenta y aprueba.
- Elemento de configuración
- Cualquier componente que debe gestionarse para entregar un servicio de TI, registrado con sus atributos y relaciones.
- Gestión de parches
- Identificar, probar y desplegar actualizaciones de software que corrigen vulnerabilidades o defectos.
- Acuerdo de nivel de servicio (SLA)
- Un acuerdo entre un proveedor de servicios y su cliente que define metas de servicio medibles.
- Acuerdo de nivel operativo (OLA)
- Un acuerdo interno entre equipos de TI que respalda la entrega de un SLA.
- Retención de registros
- Cuánto tiempo se conservan los registros, según la política, los requisitos legales y las necesidades de investigación.
- Sincronización de tiempo
- Mantener alineados los relojes de los sistemas, por ejemplo con NTP, para poder correlacionar eventos entre sistemas.
- Integridad referencial
- Una regla que asegura que los valores de una clave foránea siempre coincidan con una clave primaria existente en la tabla relacionada.
- Normalización
- Estructurar una base de datos para que cada hecho se guarde una sola vez, reduciendo la redundancia y la inconsistencia.
- ACID
- Propiedades de las transacciones confiables: atomicidad, consistencia, aislamiento y durabilidad.
- Monitoreo de actividad de la base de datos
- Herramientas que registran y analizan el acceso y los cambios en la base de datos, sobre todo de usuarios privilegiados.
- Análisis de impacto al negocio (BIA)
- Un análisis de los procesos críticos, sus dependencias y el impacto de una interrupción a lo largo del tiempo.
- Objetivo de tiempo de recuperación (RTO)
- El tiempo meta dentro del cual debe restablecerse un sistema o proceso después de una interrupción.
- Objetivo de punto de recuperación (RPO)
- La pérdida máxima aceptable de datos, medida en tiempo antes de la interrupción.
- Tiempo máximo tolerable de inactividad (MTD)
- El tiempo más largo que un proceso puede estar interrumpido antes de que el impacto sea inaceptable.
- Respaldo incremental
- Un respaldo de los datos que cambiaron desde el último respaldo de cualquier tipo.
- Respaldo diferencial
- Un respaldo de los datos que cambiaron desde el último respaldo completo.
- Respaldo inmutable
- Una copia de respaldo que no puede modificarse ni borrarse durante un periodo, lo que protege contra el ransomware.
- Punto único de falla
- Un componente cuya falla detiene todo el servicio porque no tiene redundancia.
- Sitio caliente
- Un sitio de recuperación totalmente equipado con datos actuales que puede reanudar operaciones en horas.
- Sitio frío
- Una instalación de recuperación con espacio y servicios básicos, pero sin equipos ni datos.
- Ejercicio de mesa
- Una prueba basada en discusión en la que los participantes recorren un escenario para comprobar que entienden el plan.
- Prueba de interrupción total
- Una prueba que apaga las operaciones principales y opera por completo en el sitio de recuperación; la más realista y la más disruptiva.
Dominio 5: Protection of information assets (26%)
Consejos para el examen
- Una línea base hace que la configuración sea consistente y verificable, pero no elimina la necesidad de escanear vulnerabilidades ni de monitorear. Las excepciones deben ser formales, aprobadas y con plazo.
- Una cámara o una hoja de registro detectan o disuaden; una esclusa de acceso previene el tailgating. En centros de datos con personal, los rociadores de preacción equilibran la seguridad y el riesgo de daño por agua.
- Los dueños revisan los accesos; los administradores los implementan. Para las bajas, el mejor control vincula las terminaciones de RR. HH. con la eliminación automática de cuentas, apoyado por revisiones periódicas.
- El IDS detecta y alerta; el IPS está en línea y bloquea. Los conjuntos de reglas del firewall deben denegar por defecto, y una regla que permite cualquier tráfico cerca del inicio anula todo lo que está debajo.
- El cifrado vale lo que vale su gestión de claves. Una clave guardada junto a los datos que protege es un hallazgo común.
- Firma con tu clave privada; verifica con la clave pública del remitente. Para confidencialidad, cifra con la clave pública del destinatario. Las claves simétricas no dan no repudio porque ambas partes las tienen.
- En la nube, el cliente siempre conserva la rendición de cuentas por sus datos, identidades y configuración. La mayoría de las brechas en la nube vienen de malas configuraciones del cliente, no de fallas del proveedor.
- Mide la concientización por el cambio de comportamiento, como las tendencias de clics y reportes en simulaciones de phishing, no por la asistencia. Para el fraude de pagos, la verificación independiente por llamada es un control de proceso fuerte.
- Un escaneo de vulnerabilidades identifica; una prueba de penetración explota para demostrar el impacto. Ninguna prueba de penetración debe empezar sin autorización escrita y reglas de enfrentamiento acordadas.
- Un SIEM con fuentes de registro faltantes o alertas sin revisar da una falsa sensación de seguridad. La cobertura, el ajuste y la evidencia de que las alertas se investigan son lo que hace eficaz al monitoreo.
- Recopila la evidencia en orden de volatilidad, trabaja sobre copias verificadas y mantén la cadena de custodia. Antes de restaurar tras un ransomware, asegúrate de que se eliminó el acceso del atacante y de que los respaldos están limpios.
Términos clave
- Sistema de gestión de seguridad de la información (SGSI)
- Un enfoque sistemático para gestionar los riesgos de seguridad de la información mediante políticas, procesos y controles, según ISO/IEC 27001.
- Línea base de seguridad
- El conjunto mínimo de configuraciones de seguridad exigido para un tipo de sistema.
- Excepción a la política
- Una desviación de una política o estándar aprobada formalmente, con fecha límite y un dueño responsable.
- Endurecimiento (hardening)
- Reducir la superficie de ataque de un sistema eliminando servicios innecesarios y aplicando configuraciones seguras.
- Esclusa de acceso (mantrap)
- Un área de entrada con dos puertas que deja pasar a una sola persona autenticada a la vez, lo que evita el tailgating.
- Tailgating
- Seguir a una persona autorizada a través de una puerta segura sin autenticarse.
- Rociador de preacción
- Un sistema de rociadores cuyas tuberías permanecen secas hasta que un detector se activa, lo que reduce daños accidentales por agua.
- Sistema de alimentación ininterrumpida (UPS)
- Un equipo con baterías que da energía y acondicionamiento de corto plazo durante los cortes.
- Mínimo privilegio
- Otorgar a los usuarios solo el acceso mínimo necesario para realizar sus funciones.
- Autenticación multifactor (MFA)
- Autenticación que combina dos o más tipos de factor distintos.
- Acumulación de privilegios
- La acumulación gradual de derechos de acceso cuando los usuarios cambian de rol sin que se les retire el acceso anterior.
- Recertificación de accesos
- Una revisión periódica en la que los dueños confirman que el acceso de los usuarios sigue siendo apropiado.
- Segmentación de red
- Dividir una red en zonas con tráfico controlado entre ellas para limitar la propagación de ataques.
- Sistema de prevención de intrusos (IPS)
- Un dispositivo en línea que detecta y bloquea tráfico de red malicioso.
- Detección y respuesta en endpoints (EDR)
- Software que monitorea el comportamiento de los endpoints para detectar, investigar y contener amenazas.
- Zona desmilitarizada (DMZ)
- Un segmento de red que aloja servicios expuestos a internet, separado de la red interna.
- Prevención de pérdida de datos (DLP)
- Herramientas y procesos que detectan y evitan la transmisión o el almacenamiento no autorizados de datos sensibles.
- Cifrado simétrico
- Cifrado que usa la misma clave secreta para cifrar y descifrar.
- Gestión de claves
- Controles sobre la generación, el almacenamiento, la distribución, la rotación y la destrucción de claves criptográficas.
- Módulo de seguridad de hardware (HSM)
- Un dispositivo resistente a manipulaciones que genera, guarda y usa claves criptográficas de forma segura.
- Autoridad certificadora (CA)
- Una entidad confiable que emite y firma certificados digitales.
- Firma digital
- El hash de un mensaje cifrado con la clave privada del firmante, que brinda integridad, autenticación y no repudio.
- Lista de revocación de certificados (CRL)
- Una lista publicada por una CA con los certificados revocados antes de su vencimiento.
- No repudio
- La garantía de que una parte no puede negar de forma creíble haber enviado o firmado un mensaje.
- Modelo de responsabilidad compartida
- La división de las tareas de seguridad entre un proveedor de nube y su cliente, que varía según el modelo de servicio.
- Hipervisor
- Software que crea y ejecuta máquinas virtuales en un equipo físico.
- Gestión de dispositivos móviles (MDM)
- Herramientas que imponen políticas de seguridad en dispositivos móviles, incluidos el cifrado y el borrado remoto.
- Internet de las Cosas (IoT)
- Dispositivos físicos conectados a la red, como sensores, cámaras y controladores.
- Phishing
- Mensajes engañosos que intentan que los destinatarios revelen información o ejecuten contenido malicioso.
- Compromiso del correo empresarial (BEC)
- Fraude que usa correos empresariales falsificados o comprometidos para engañar al personal y que envíe dinero o datos.
- Ransomware
- Malware que cifra o roba datos y exige un pago para liberarlos.
- Inyección SQL
- Un ataque que inserta comandos maliciosos de base de datos mediante entradas mal validadas.
- Escaneo de vulnerabilidades
- Una revisión automática que identifica debilidades conocidas en sistemas y aplicaciones.
- Prueba de penetración
- Un intento autorizado y controlado de explotar vulnerabilidades para demostrar su impacto real.
- Reglas de enfrentamiento
- El alcance, horario, métodos, contactos y límites acordados para una prueba de seguridad.
- Escaneo autenticado
- Un escaneo de vulnerabilidades que inicia sesión en los sistemas para obtener resultados más completos y exactos.
- SIEM
- Gestión de información y eventos de seguridad: un sistema que recopila, correlaciona y analiza eventos de seguridad y genera alertas.
- Regla de correlación
- Lógica que vincula eventos relacionados de distintas fuentes para identificar patrones sospechosos.
- Fatiga de alertas
- La desensibilización causada por demasiadas alertas, sobre todo falsos positivos, que lleva a pasar por alto amenazas reales.
- Centro de operaciones de seguridad (SOC)
- Un equipo que monitorea, clasifica y responde a las alertas de seguridad.
- Contención
- Acciones que limitan la propagación y el impacto de un incidente.
- Orden de volatilidad
- La secuencia para recopilar evidencia, de la más efímera (memoria) a la más persistente (archivos).
- Cadena de custodia
- Documentación que muestra quién manejó la evidencia, cuándo y cómo, para probar que no fue alterada.
- Imagen forense
- Una copia exacta bit a bit de un medio de almacenamiento, verificada con un hash, que se usa para el análisis.
Estudia CISA gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.