StudyToCert

Lecciones en español / CISA / Hoja de repaso · English

Hoja de repaso de CISA 2024 job practice

Cada consejo para el examen y término clave de las lecciones gratuitas de CISA, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Information system auditing process (18%)

Consejos para el examen

Términos clave

ITAF
Marco de Auditoría de TI de ISACA: normas obligatorias, guías de apoyo y herramientas y técnicas para el trabajo de auditoría y aseguramiento de SI.
Independencia en apariencia
La ausencia de circunstancias que harían que un tercero razonable dudara de la objetividad del auditor.
Debido cuidado profesional
Aplicar la habilidad y diligencia que usaría un auditor prudente y competente en las mismas circunstancias.
Amenaza de autorrevisión
El riesgo de que un auditor no evalúe críticamente un trabajo que él mismo realizó o diseñó.
Auditoría integrada
Una auditoría que combina trabajo financiero, operativo y de SI para evaluar juntos todos los controles de un proceso o sistema.
Autoevaluación de controles (CSA)
Técnica en la que los dueños de procesos y su personal evalúan sus propios controles, normalmente en talleres facilitados.
Auditoría forense
Un trabajo para reunir y analizar evidencia sobre un posible fraude o delito para uso legal o disciplinario.
Auditoría de cumplimiento
Una auditoría que prueba el apego a leyes, regulaciones, contratos o políticas internas específicas.
Universo de auditoría
La lista completa de áreas auditables de la organización, punto de partida de la planificación basada en riesgos.
Riesgo inherente
El riesgo de error o pérdida antes de considerar cualquier control.
Riesgo de detección
El riesgo de que los procedimientos del auditor no detecten un error material; es la única parte del riesgo de auditoría que el auditor controla.
Materialidad
La importancia de una debilidad o error, juzgada por su posible efecto en decisiones u objetivos, no solo por su monto.
Control compensatorio
Un control alternativo que reduce el riesgo a un nivel aceptable cuando el control principal no puede implementarse.
Control general de TI (ITGC)
Un control sobre el entorno de TI, como el acceso o la gestión de cambios, que respalda a todas las aplicaciones que corren en él.
Control de aplicación
Un control dentro de una aplicación que asegura entradas, procesamiento y salidas completas, exactas y autorizadas.
Control detectivo
Un control que identifica errores o irregularidades después de que ocurren.
Programa de auditoría
Una lista paso a paso de procedimientos diseñados para cumplir los objetivos de un trabajo específico.
Papeles de trabajo
El registro documentado de la planificación, los procedimientos, la evidencia y las conclusiones de la auditoría.
Carta de encargo
Un documento que confirma alcance, objetivos, tiempos, responsabilidades y accesos de una auditoría.
Limitación de alcance
Una restricción al acceso o a los procedimientos del auditor que impide reunir evidencia suficiente.
Prueba de cumplimiento
Una prueba de si un control opera como fue diseñado, como verificar aprobaciones en una muestra de cambios.
Prueba sustantiva
Una prueba de los datos o transacciones en sí para detectar errores.
Muestreo por atributos
Un método que estima la tasa con que aparece una característica, como una falla de control, en una población.
Tasa de error tolerable
La tasa máxima de desviación que el auditor acepta sin dejar de confiar en el control.
Evidencia suficiente
Evidencia en cantidad bastante para sustentar la conclusión de auditoría.
Reejecución
Que el auditor ejecute por sí mismo un control o cálculo para confirmar que produce el resultado correcto.
Corroboración
Obtener evidencia adicional para confirmar información reunida por indagación u otras fuentes débiles.
Recorrido (walkthrough)
Seguir una sola transacción a lo largo de un proceso para confirmar el entendimiento de los controles.
CAAT
Técnica de auditoría asistida por computadora: usar software para extraer y analizar datos o probar la lógica de un sistema como parte de una auditoría.
Simulación paralela
Reprocesar datos de producción con software controlado por el auditor y comparar los resultados con la salida de producción.
Módulo de auditoría integrado
Código dentro de una aplicación que selecciona las transacciones que cumplen criterios de auditoría mientras se procesan.
Monitoreo continuo
La supervisión automatizada y constante que hace la gerencia de sus controles e indicadores clave.
Condición
La parte de un hallazgo que indica lo que el auditor observó realmente.
Criterio
La norma, política o expectativa con la que se compara la condición.
Reunión de cierre
Una reunión al final del trabajo de campo donde se discuten los hallazgos con la gerencia antes de finalizar el informe.
Seguimiento
Procedimientos de auditoría que verifican si las acciones correctivas acordadas se implementaron y son eficaces.

Dominio 2: Governance and management of IT (18%)

Consejos para el examen

Términos clave

Cumplimiento regulatorio
Cumplir los requisitos impuestos por las leyes y regulaciones que aplican a la organización.
Registro de cumplimiento
Una lista mantenida de requisitos legales, regulatorios y contractuales aplicables, con responsables y estado.
Notificación de brechas
Un requisito legal de informar a reguladores o a las personas afectadas cuando se comprometen ciertos datos.
Estándar de la industria
Un conjunto de requisitos creado por un organismo del sector, como el de pagos con tarjeta, que puede volverse obligatorio por contrato.
Gobierno de TI
El liderazgo, las estructuras y los procesos que aseguran que TI apoye la estrategia y los objetivos de la organización.
Comité directivo de TI
Un comité de gerencia de líderes del negocio y de TI que prioriza, aprueba y monitorea las inversiones de TI.
Alineación con el negocio
El grado en que los planes e inversiones de TI apoyan las metas estratégicas de la organización.
Comité de estrategia de TI
Un comité a nivel de junta que asesora a la junta sobre la dirección estratégica de TI.
Política
Una declaración de alto nivel de intención y dirección, aprobada por la gerencia.
Estándar
Un requisito obligatorio y específico que apoya a una política.
Procedimiento
Instrucciones detalladas, paso a paso, para realizar una tarea.
COBIT
El marco de ISACA para el gobierno y la gestión de la información y la tecnología empresarial.
Arquitectura empresarial
Una descripción estructurada de los procesos de negocio, la información, las aplicaciones y la tecnología y de cómo deben evolucionar.
Apetito de riesgo
La cantidad y tipo de riesgo que una organización está dispuesta a asumir o retener para lograr sus objetivos.
Riesgo residual
El riesgo que queda después de aplicar controles y otras respuestas.
Dueño del riesgo
La persona responsable de gestionar un riesgo específico y decidir su respuesta.
Limitación de la finalidad
El principio de que los datos personales se usan solo para los fines específicos para los que se recopilaron.
Minimización de datos
Recopilar y conservar solo los datos personales necesarios para el fin declarado.
Evaluación de impacto en la privacidad (PIA)
Una evaluación de cómo un sistema nuevo o un cambio afecta los datos personales y el riesgo de privacidad, hecha antes de implementarlo.
Privacidad desde el diseño
Incorporar protecciones de privacidad a los sistemas y procesos desde el inicio.
Dueño de los datos
El gerente de negocio que rinde cuentas por un conjunto de datos, decide su clasificación y aprueba el acceso.
Custodio de los datos
La parte, a menudo TI, que implementa y mantiene los controles sobre los datos en nombre del dueño.
Clasificación de datos
Asignar los datos a niveles de sensibilidad que determinan cómo deben manejarse y protegerse.
Administrador de datos (data steward)
Persona responsable de la calidad, las definiciones y el uso correcto de los datos en el día a día.
Segregación de funciones
Dividir funciones incompatibles entre distintas personas para que nadie pueda cometer y ocultar errores o fraudes por sí solo.
Control compensatorio
Un control alternativo que reduce el riesgo cuando no puede aplicarse el control ideal, como la segregación completa de funciones.
Gestión de portafolio
Gestionar un conjunto de inversiones de TI en conjunto para maximizar el valor y la alineación con los recursos disponibles.
Rotación de puestos
Mover periódicamente al personal entre roles, lo que reduce la dependencia de individuos y puede revelar irregularidades.
Cláusula de derecho a auditar
Una condición contractual que permite al cliente, o a sus auditores, auditar los controles del proveedor.
SOC 2 Tipo 2
Un informe independiente sobre los controles de una organización de servicios frente a los criterios de servicios de confianza, que incluye pruebas de eficacia operativa durante un periodo.
Controles complementarios de la entidad usuaria
Controles que el cliente debe realizar para que los controles de la organización de servicios sean eficaces.
Depósito del código fuente (escrow)
Un acuerdo en el que un tercero guarda el código fuente de un proveedor, que se entrega al cliente si el proveedor falla.
Indicador clave de desempeño (KPI)
Una medida de qué tan bien un proceso o actividad logra su objetivo.
Indicador clave de riesgo (KRI)
Una métrica que señala una exposición creciente a un riesgo específico.
Cuadro de mando integral
Una herramienta de desempeño que mide en las perspectivas financiera, de cliente, de procesos internos y de aprendizaje y crecimiento.
Nivel de capacidad
Una calificación de qué tan bien se realiza y gestiona un proceso, desde incompleto hasta optimizado.

Dominio 3: Information systems acquisition, development and implementation (12%)

Consejos para el examen

Términos clave

Patrocinador del proyecto
El líder sénior del negocio que es dueño del caso de negocio, financia el proyecto y rinde cuentas por sus beneficios.
Valor ganado
El costo presupuestado del trabajo realmente completado en un momento dado.
Índice de desempeño de costo (CPI)
El valor ganado dividido entre el costo real; menos de 1 significa que el proyecto está sobre el presupuesto.
Crecimiento del alcance (scope creep)
El aumento descontrolado del alcance del proyecto sin cambios correspondientes en presupuesto, tiempo o aprobación.
Caso de negocio
Un documento que justifica una inversión comparando opciones, costos, beneficios y riesgos.
Costo total de propiedad (TCO)
Todos los costos de una solución durante su vida, incluida la adquisición, operación, soporte y retiro.
Estudio de factibilidad
Un análisis de si una solución propuesta es práctica técnica, económica, operativa y legalmente.
Costo hundido
Dinero ya gastado que no puede recuperarse y no debe guiar decisiones futuras.
Cascada (SDLC)
Un enfoque de desarrollo secuencial en el que cada fase se termina y aprueba antes de iniciar la siguiente.
Backlog de producto
Una lista priorizada de funciones y requisitos, normalmente escritos como historias de usuario, usada en el desarrollo ágil.
DevOps
Prácticas que combinan desarrollo y operaciones con automatización para entregar cambios de forma rápida y confiable.
Prototipo
Un modelo funcional temprano de un sistema que se construye para refinar los requisitos con los usuarios.
Verificación de validez
Una validación que acepta solo valores permitidos para un campo, como fechas reales o códigos válidos.
Total hash
La suma de un campo no financiero, como números de cuenta, usada para detectar cambios o faltantes en un lote.
Totales de corrida a corrida
Totales de control que se pasan de un paso de procesamiento al siguiente para confirmar que no se perdió ni se agregó nada.
Dígito verificador
Un dígito calculado que se agrega a un número y detecta errores de transcripción al ingresarlo.
Prueba unitaria
Probar módulos de programa individuales por separado, normalmente a cargo de los desarrolladores.
Prueba de aceptación del usuario (UAT)
Pruebas que hacen los usuarios del negocio para confirmar que el sistema cumple sus requisitos antes de salir a producción.
Prueba de regresión
Volver a ejecutar pruebas anteriores después de un cambio para confirmar que las funciones existentes siguen funcionando.
Prueba de caja negra
Probar la funcionalidad revisando las salidas para ciertas entradas sin examinar el código interno.
Gestión de liberaciones
El proceso de planificar, empaquetar, aprobar y desplegar cambios probados en producción.
Transición en paralelo
Operar el sistema anterior y el nuevo al mismo tiempo y comparar resultados antes de cambiar por completo.
Corte directo
Cambiar del sistema anterior al nuevo en un solo momento, sin operación en paralelo.
Plan de reversión
Un procedimiento preparado para volver al estado anterior si una liberación falla.
Conversión de datos
Transformar y mover datos del formato de un sistema anterior al de un sistema nuevo.
Mapeo de datos
Definir cómo corresponde cada campo del sistema de origen con los campos del sistema de destino.
Total de control
La suma de un campo numérico, como montos, usada para confirmar que todos los datos se procesaron o transfirieron.
Infraestructura como código
Definir y desplegar infraestructura mediante archivos de configuración con control de versiones en lugar de configurarla a mano.
Revisión posterior a la implementación (PIR)
Una revisión después de la salida a producción que compara los resultados reales con el caso de negocio y recoge lecciones aprendidas.
Realización de beneficios
Gestionar y dar seguimiento a la entrega de los beneficios prometidos por una inversión.
Lecciones aprendidas
Aprendizajes documentados de un proyecto que ayudan a mejorar proyectos futuros.
Dueño del beneficio
La persona del negocio que rinde cuentas por lograr un beneficio específico después de la implementación.

Dominio 4: Information systems operations and business resilience (26%)

Consejos para el examen

Términos clave

Gestión de activos de TI (ITAM)
Dar seguimiento y gestionar los activos de TI durante su ciclo de vida, desde la adquisición hasta la eliminación.
Gestión de activos de software
Gestionar licencias e instalaciones de software para asegurar el cumplimiento y controlar costos.
Fin de vida (EOL)
El punto a partir del cual un fabricante ya no da soporte ni actualiza un producto.
Sanitización de medios
Eliminar los datos de un medio de almacenamiento para que no puedan recuperarse.
Programador de trabajos
Software que ejecuta trabajos por lotes automáticamente en un orden y horario definidos.
Interfaz entre sistemas
Una conexión que transfiere datos entre dos aplicaciones, por archivo o en tiempo real.
Interfaz de programación de aplicaciones (API)
Una forma definida en que los componentes de software solicitan e intercambian datos entre sí.
Automatización robótica de procesos (RPA)
Bots de software que imitan acciones de usuarios para automatizar tareas repetitivas.
Cómputo de usuario final (EUC)
Aplicaciones y herramientas desarrolladas o gestionadas por usuarios del negocio fuera del área formal de TI.
TI en la sombra (shadow IT)
Tecnología usada en la organización sin conocimiento ni aprobación de TI.
Inventario de EUC
Una lista de herramientas de usuario final con sus dueños, propósito y calificación de riesgo.
Agente de seguridad de acceso a la nube (CASB)
Una herramienta que descubre y controla el uso de servicios en la nube.
Disponibilidad
La proporción del tiempo acordado en que un servicio puede usarse, expresada a menudo como porcentaje.
Gestión de la capacidad
Asegurar que los recursos de TI cubran la demanda actual y futura de forma rentable.
Tiempo medio entre fallas (MTBF)
El tiempo promedio de operación entre fallas de un componente o sistema.
Tiempo medio de reparación (MTTR)
El tiempo promedio necesario para restablecer un componente o servicio que falló.
Incidente
Una interrupción no planificada o una reducción en la calidad de un servicio de TI.
Problema
La causa de fondo, a menudo desconocida, de uno o más incidentes.
Análisis de causa raíz
Una investigación estructurada para identificar la causa fundamental de un problema.
Error conocido
Un problema cuya causa raíz se identificó y para el cual existe una solución temporal documentada.
Comité asesor de cambios (CAB)
Un grupo que evalúa y aprueba o rechaza los cambios importantes.
Cambio de emergencia
Un cambio urgente que se implementa rápido y luego se documenta y aprueba.
Elemento de configuración
Cualquier componente que debe gestionarse para entregar un servicio de TI, registrado con sus atributos y relaciones.
Gestión de parches
Identificar, probar y desplegar actualizaciones de software que corrigen vulnerabilidades o defectos.
Acuerdo de nivel de servicio (SLA)
Un acuerdo entre un proveedor de servicios y su cliente que define metas de servicio medibles.
Acuerdo de nivel operativo (OLA)
Un acuerdo interno entre equipos de TI que respalda la entrega de un SLA.
Retención de registros
Cuánto tiempo se conservan los registros, según la política, los requisitos legales y las necesidades de investigación.
Sincronización de tiempo
Mantener alineados los relojes de los sistemas, por ejemplo con NTP, para poder correlacionar eventos entre sistemas.
Integridad referencial
Una regla que asegura que los valores de una clave foránea siempre coincidan con una clave primaria existente en la tabla relacionada.
Normalización
Estructurar una base de datos para que cada hecho se guarde una sola vez, reduciendo la redundancia y la inconsistencia.
ACID
Propiedades de las transacciones confiables: atomicidad, consistencia, aislamiento y durabilidad.
Monitoreo de actividad de la base de datos
Herramientas que registran y analizan el acceso y los cambios en la base de datos, sobre todo de usuarios privilegiados.
Análisis de impacto al negocio (BIA)
Un análisis de los procesos críticos, sus dependencias y el impacto de una interrupción a lo largo del tiempo.
Objetivo de tiempo de recuperación (RTO)
El tiempo meta dentro del cual debe restablecerse un sistema o proceso después de una interrupción.
Objetivo de punto de recuperación (RPO)
La pérdida máxima aceptable de datos, medida en tiempo antes de la interrupción.
Tiempo máximo tolerable de inactividad (MTD)
El tiempo más largo que un proceso puede estar interrumpido antes de que el impacto sea inaceptable.
Respaldo incremental
Un respaldo de los datos que cambiaron desde el último respaldo de cualquier tipo.
Respaldo diferencial
Un respaldo de los datos que cambiaron desde el último respaldo completo.
Respaldo inmutable
Una copia de respaldo que no puede modificarse ni borrarse durante un periodo, lo que protege contra el ransomware.
Punto único de falla
Un componente cuya falla detiene todo el servicio porque no tiene redundancia.
Sitio caliente
Un sitio de recuperación totalmente equipado con datos actuales que puede reanudar operaciones en horas.
Sitio frío
Una instalación de recuperación con espacio y servicios básicos, pero sin equipos ni datos.
Ejercicio de mesa
Una prueba basada en discusión en la que los participantes recorren un escenario para comprobar que entienden el plan.
Prueba de interrupción total
Una prueba que apaga las operaciones principales y opera por completo en el sitio de recuperación; la más realista y la más disruptiva.

Dominio 5: Protection of information assets (26%)

Consejos para el examen

Términos clave

Sistema de gestión de seguridad de la información (SGSI)
Un enfoque sistemático para gestionar los riesgos de seguridad de la información mediante políticas, procesos y controles, según ISO/IEC 27001.
Línea base de seguridad
El conjunto mínimo de configuraciones de seguridad exigido para un tipo de sistema.
Excepción a la política
Una desviación de una política o estándar aprobada formalmente, con fecha límite y un dueño responsable.
Endurecimiento (hardening)
Reducir la superficie de ataque de un sistema eliminando servicios innecesarios y aplicando configuraciones seguras.
Esclusa de acceso (mantrap)
Un área de entrada con dos puertas que deja pasar a una sola persona autenticada a la vez, lo que evita el tailgating.
Tailgating
Seguir a una persona autorizada a través de una puerta segura sin autenticarse.
Rociador de preacción
Un sistema de rociadores cuyas tuberías permanecen secas hasta que un detector se activa, lo que reduce daños accidentales por agua.
Sistema de alimentación ininterrumpida (UPS)
Un equipo con baterías que da energía y acondicionamiento de corto plazo durante los cortes.
Mínimo privilegio
Otorgar a los usuarios solo el acceso mínimo necesario para realizar sus funciones.
Autenticación multifactor (MFA)
Autenticación que combina dos o más tipos de factor distintos.
Acumulación de privilegios
La acumulación gradual de derechos de acceso cuando los usuarios cambian de rol sin que se les retire el acceso anterior.
Recertificación de accesos
Una revisión periódica en la que los dueños confirman que el acceso de los usuarios sigue siendo apropiado.
Segmentación de red
Dividir una red en zonas con tráfico controlado entre ellas para limitar la propagación de ataques.
Sistema de prevención de intrusos (IPS)
Un dispositivo en línea que detecta y bloquea tráfico de red malicioso.
Detección y respuesta en endpoints (EDR)
Software que monitorea el comportamiento de los endpoints para detectar, investigar y contener amenazas.
Zona desmilitarizada (DMZ)
Un segmento de red que aloja servicios expuestos a internet, separado de la red interna.
Prevención de pérdida de datos (DLP)
Herramientas y procesos que detectan y evitan la transmisión o el almacenamiento no autorizados de datos sensibles.
Cifrado simétrico
Cifrado que usa la misma clave secreta para cifrar y descifrar.
Gestión de claves
Controles sobre la generación, el almacenamiento, la distribución, la rotación y la destrucción de claves criptográficas.
Módulo de seguridad de hardware (HSM)
Un dispositivo resistente a manipulaciones que genera, guarda y usa claves criptográficas de forma segura.
Autoridad certificadora (CA)
Una entidad confiable que emite y firma certificados digitales.
Firma digital
El hash de un mensaje cifrado con la clave privada del firmante, que brinda integridad, autenticación y no repudio.
Lista de revocación de certificados (CRL)
Una lista publicada por una CA con los certificados revocados antes de su vencimiento.
No repudio
La garantía de que una parte no puede negar de forma creíble haber enviado o firmado un mensaje.
Modelo de responsabilidad compartida
La división de las tareas de seguridad entre un proveedor de nube y su cliente, que varía según el modelo de servicio.
Hipervisor
Software que crea y ejecuta máquinas virtuales en un equipo físico.
Gestión de dispositivos móviles (MDM)
Herramientas que imponen políticas de seguridad en dispositivos móviles, incluidos el cifrado y el borrado remoto.
Internet de las Cosas (IoT)
Dispositivos físicos conectados a la red, como sensores, cámaras y controladores.
Phishing
Mensajes engañosos que intentan que los destinatarios revelen información o ejecuten contenido malicioso.
Compromiso del correo empresarial (BEC)
Fraude que usa correos empresariales falsificados o comprometidos para engañar al personal y que envíe dinero o datos.
Ransomware
Malware que cifra o roba datos y exige un pago para liberarlos.
Inyección SQL
Un ataque que inserta comandos maliciosos de base de datos mediante entradas mal validadas.
Escaneo de vulnerabilidades
Una revisión automática que identifica debilidades conocidas en sistemas y aplicaciones.
Prueba de penetración
Un intento autorizado y controlado de explotar vulnerabilidades para demostrar su impacto real.
Reglas de enfrentamiento
El alcance, horario, métodos, contactos y límites acordados para una prueba de seguridad.
Escaneo autenticado
Un escaneo de vulnerabilidades que inicia sesión en los sistemas para obtener resultados más completos y exactos.
SIEM
Gestión de información y eventos de seguridad: un sistema que recopila, correlaciona y analiza eventos de seguridad y genera alertas.
Regla de correlación
Lógica que vincula eventos relacionados de distintas fuentes para identificar patrones sospechosos.
Fatiga de alertas
La desensibilización causada por demasiadas alertas, sobre todo falsos positivos, que lleva a pasar por alto amenazas reales.
Centro de operaciones de seguridad (SOC)
Un equipo que monitorea, clasifica y responde a las alertas de seguridad.
Contención
Acciones que limitan la propagación y el impacto de un incidente.
Orden de volatilidad
La secuencia para recopilar evidencia, de la más efímera (memoria) a la más persistente (archivos).
Cadena de custodia
Documentación que muestra quién manejó la evidencia, cuándo y cómo, para probar que no fue alterada.
Imagen forense
Una copia exacta bit a bit de un medio de almacenamiento, verificada con un hash, que se usa para el análisis.
Estudia CISA gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio