Lecciones en español / CISSP / Hoja de repaso · English
Hoja de repaso de CISSP 2024 outline
Dominio 1: Security & risk management (16%)
Consejos para el examen
- Cuando las respuestas enfrentan un canon con otro, elige la que sirve al canon de mayor rango: primero la sociedad, luego la honestidad y la legalidad, luego los mandantes y por último la profesión. Prefiere escalar internamente antes de tomar una acción externa dramática.
- Si una pregunta te pide qué control proporciona no repudio, busca una firma digital. El cifrado simétrico, los HMAC y los hashes por sí solos no pueden proporcionarlo, porque más de una parte conoce el secreto o porque cualquiera puede calcular el hash.
- La responsabilidad última de la seguridad siempre recae en la alta dirección. La debida diligencia es saber y verificar (investigar, evaluar, monitorear); el debido cuidado es hacer (implementar y mantener controles razonables).
- Relaciona el tipo de PI con el activo: el código está protegido por derechos de autor, un logotipo es una marca registrada, una invención se patenta y una receta o algoritmo confidencial es un secreto comercial. Recuerda que PCI DSS es un estándar contractual, no una ley.
- Los casos penales exigen el manejo de pruebas más riguroso y el estándar de prueba más alto. Si un escenario podría volverse penal, preserva las pruebas e involucra al asesor legal y a la alta dirección antes de que alguien llame a la policía.
- Las guías son el único documento opcional de la jerarquía. Las políticas son de alto nivel y neutrales respecto de la tecnología; los estándares y las líneas base son específicos y obligatorios; los procedimientos son paso a paso.
- El RPO se refiere a los datos (cuánto puedes perder); el RTO se refiere al tiempo para restaurar. El RTO debe ser menor que el MTD, y el RTO más el tiempo de recuperación del trabajo debe caber dentro del MTD. La seguridad de las personas siempre va primero.
- En los despidos involuntarios, deshabilita el acceso antes de informar al empleado o al mismo tiempo. Las vacaciones obligatorias y la rotación de puestos detectan el fraude; la separación de funciones lo previene, pero no puede detener la colusión.
- Memoriza SLE = AV x EF y ALE = SLE x ARO. Una salvaguarda está justificada cuando la ALE antes menos la ALE después supera su costo anual. Ignorar el riesgo nunca es una respuesta válida, y son los propietarios del negocio quienes aceptan el riesgo.
- Relaciona cada letra de STRIDE con la propiedad que viola: suplantación-autenticación, manipulación-integridad, repudio-no repudio, divulgación de información-confidencialidad, denegación de servicio-disponibilidad, elevación de privilegios-autorización. PASTA es el método centrado en el riesgo y alineado con el negocio.
- La concientización cambia el comportamiento de todos, la capacitación enseña habilidades del puesto y la educación construye una comprensión profunda. Para medir la eficacia, prefiere métricas de comportamiento, como las tasas de reporte y la reducción de incidentes por error humano, en lugar de las cifras de asistencia.
Términos clave
- Código de Ética de ISC2 (ISC2 Code of Ethics)
- El preámbulo y los cuatro cánones que todo miembro certificado por ISC2 se compromete a seguir como condición de su certificación.
- Canon
- Uno de los cuatro principios jerarquizados del código; cuando dos entran en conflicto, tiene prioridad el canon de mayor rango.
- Mandante (principal)
- La parte a la que sirves profesionalmente, como un empleador, un cliente o un consumidor.
- Conflicto de intereses
- Situación en la que un beneficio personal o una lealtad dividida podría influir, o parecer que influye, en el juicio profesional.
- Código de conducta
- Declaración escrita propia de una organización sobre el comportamiento esperado, sus valores y las consecuencias de las violaciones.
- Línea de denuncia ética (ethics hotline)
- Canal confidencial o anónimo para que el personal denuncie sospechas de mala conducta sin temor a represalias.
- Tono desde la cima (tone at the top)
- El clima ético que establece la alta dirección mediante su propio comportamiento y la aplicación de las normas.
- Confidencialidad (confidentiality)
- Garantía de que la información se revela solo a personas, procesos y dispositivos autorizados.
- Integridad (integrity)
- Garantía de que los datos y los sistemas están protegidos contra cambios no autorizados o accidentales, y de que los cambios pueden detectarse.
- Disponibilidad (availability)
- Garantía de que los usuarios autorizados tienen acceso oportuno y confiable a la información y a los sistemas.
- Autenticidad (authenticity)
- La propiedad de ser verificablemente genuino, proceder del origen declarado y no haber sido alterado.
- No repudio (non-repudiation)
- Garantía de que una parte no puede negar de forma creíble haber realizado una acción; suele lograrse con firmas digitales y registros.
- Tríada DAD
- Divulgación, alteración y destrucción: los opuestos, desde la perspectiva del atacante, de la confidencialidad, la integridad y la disponibilidad.
- Hexágono de Parker (Parkerian hexad)
- Modelo que amplía la tríada CIA con la posesión o control, la autenticidad y la utilidad.
- Gobernanza de seguridad (security governance)
- Las estructuras de liderazgo, responsabilidades y procesos que dirigen y supervisan el programa de seguridad de una organización.
- Plan estratégico
- Plan de largo plazo, a menudo de tres a cinco años, que alinea la seguridad con la misión y las metas de la organización.
- Plan táctico
- Plan de mediano plazo, de alrededor de un año, que convierte la estrategia en proyectos e iniciativas específicas.
- Debido cuidado (due care)
- Actuar como lo haría una persona razonable y prudente, implementando y manteniendo controles apropiados.
- Debida diligencia (due diligence)
- La investigación, evaluación y verificación continua necesarias para saber qué controles son apropiados y si funcionan.
- Director de seguridad de la información (CISO)
- El ejecutivo que dirige el programa de seguridad y asesora a la alta dirección sobre el riesgo.
- Comité directivo de seguridad (security steering committee)
- Grupo de líderes del negocio y técnicos que establece las prioridades de seguridad y resuelve conflictos.
- Derecho penal (criminal law)
- Derecho que aborda los delitos contra la sociedad, perseguidos por el gobierno y sancionables con multas o prisión.
- Derecho civil (civil law)
- Derecho que rige las disputas entre partes privadas, normalmente resueltas mediante indemnizaciones económicas u órdenes judiciales.
- GDPR
- El Reglamento General de Protección de Datos de la Unión Europea, que rige el tratamiento de los datos personales de personas en la UE.
- Derechos de autor (copyright)
- Protección de obras originales de expresión, como el código de software, que surge automáticamente cuando se crea la obra.
- Patente
- Protección por tiempo limitado de una invención novedosa, útil y no obvia, otorgada a cambio de su divulgación pública.
- Secreto comercial (trade secret)
- Información de negocio confidencial y valiosa, protegida mientras el propietario tome medidas razonables para mantenerla en secreto.
- Flujo transfronterizo de datos (transborder data flow)
- La transferencia de datos, especialmente personales, a través de fronteras nacionales, a menudo restringida por leyes de privacidad y localización.
- Investigación administrativa
- Indagación interna sobre violaciones de políticas o problemas operativos que conduce a medidas disciplinarias o cambios de procesos.
- Investigación penal
- Indagación de las fuerzas del orden sobre presuntos delitos, que requiere prueba más allá de toda duda razonable.
- Investigación civil
- Determinación de hechos para respaldar una demanda entre partes, juzgada según la preponderancia de la prueba.
- Investigación regulatoria
- Indagación de una agencia gubernamental u organismo autorizado sobre posibles violaciones de regulaciones.
- Cadena de custodia (chain of custody)
- Documentación de quién recopiló, manejó y almacenó las pruebas, cuándo y cómo, desde su recopilación hasta el tribunal.
- Retención legal (legal hold)
- Instrucción de preservar toda la información pertinente para un litigio previsto o en curso, suspendiendo la eliminación normal.
- eDiscovery
- El proceso de identificar, preservar, recopilar, revisar y producir información almacenada electrónicamente para asuntos legales.
- Política (policy)
- Declaración obligatoria y de alto nivel de la intención de la gerencia, aprobada por la alta dirección.
- Estándar (standard)
- Requisito obligatorio y específico, como una tecnología o configuración, que hace medible una política.
- Línea base (baseline)
- Configuración mínima de seguridad obligatoria para un tipo de sistema, que puede superarse pero no rebajarse.
- Procedimiento (procedure)
- Instrucciones detalladas, obligatorias y paso a paso para realizar una tarea específica.
- Guía (guideline)
- Recomendación o buena práctica opcional que permite margen de criterio.
- Excepción a la política (policy exception)
- Desviación de una política o estándar solicitada formalmente, evaluada en cuanto a riesgo, aprobada y con límite de tiempo.
- Planificación de la continuidad del negocio (BCP)
- El proceso de mantener en funcionamiento las funciones críticas del negocio durante y después de una interrupción.
- Análisis de impacto en el negocio (BIA)
- Análisis que identifica los procesos críticos, sus dependencias y el impacto de su pérdida a lo largo del tiempo.
- Tiempo máximo de inactividad tolerable (MTD)
- El tiempo más largo que un proceso puede estar indisponible antes de que el daño se vuelva inaceptable.
- Objetivo de tiempo de recuperación (RTO)
- El tiempo meta para restaurar un proceso o sistema después de una interrupción, que debe ser menor que el MTD.
- Objetivo de punto de recuperación (RPO)
- La cantidad máxima aceptable de pérdida de datos, medida como el tiempo transcurrido desde la última copia buena.
- Tiempo de recuperación del trabajo (WRT)
- El tiempo necesario, una vez restaurados los sistemas, para verificar los datos y reanudar las operaciones normales.
- Sitio caliente (hot site)
- Sitio alterno totalmente equipado y con datos actualizados que puede asumir las operaciones casi de inmediato.
- Verificación de antecedentes (background screening)
- Comprobación de la identidad, el historial y la idoneidad de un candidato, proporcional a la sensibilidad del rol.
- Acuerdo de confidencialidad (NDA)
- Contrato que obliga a una persona a mantener confidencial cierta información, a menudo más allá del empleo.
- Separación de funciones (separation of duties)
- Dividir una tarea crítica entre varias personas para que nadie pueda completarla solo.
- Rotación de puestos (job rotation)
- Mover periódicamente al personal entre roles para disuadir el fraude y distribuir el conocimiento.
- Vacaciones obligatorias (mandatory vacation)
- Exigir que los empleados tomen tiempo libre para que otros realicen sus funciones y afloren las irregularidades.
- Acumulación de privilegios (privilege creep)
- La acumulación gradual de derechos de acceso más allá de lo que requiere el rol actual del usuario.
- Acuerdo de nivel de servicio (SLA)
- Contrato que define compromisos de servicio medibles, como la disponibilidad y los tiempos de respuesta.
- Riesgo (risk)
- La probabilidad de que una amenaza explote una vulnerabilidad, combinada con el impacto sobre un activo.
- Expectativa de pérdida única (SLE)
- La pérdida monetaria esperada por una sola ocurrencia de un riesgo, calculada como el valor del activo por el factor de exposición.
- Tasa anual de ocurrencia (ARO)
- El número estimado de veces que ocurre un evento de riesgo en un año.
- Expectativa de pérdida anual (ALE)
- La pérdida anual esperada por un riesgo, calculada como SLE por ARO.
- Riesgo residual (residual risk)
- El riesgo que permanece después de aplicar las salvaguardas.
- Transferencia del riesgo (risk transfer)
- Trasladar el impacto financiero de un riesgo a otra parte, por ejemplo mediante seguros o contratos.
- Técnica Delphi
- Método cualitativo que reúne opiniones anónimas de expertos en varias rondas para alcanzar un consenso.
- Modelado de amenazas (threat modeling)
- Proceso estructurado para identificar, priorizar y abordar las amenazas a un sistema, idealmente durante el diseño.
- Límite de confianza (trust boundary)
- Punto de un sistema donde los datos o la ejecución pasan entre componentes con distintos niveles de confianza.
- STRIDE
- Modelo de categorización de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
- PASTA
- El Process for Attack Simulation and Threat Analysis, un método de modelado de amenazas de siete etapas centrado en el riesgo.
- Gestión de riesgos de la cadena de suministro (SCRM)
- Identificar y reducir los riesgos que introducen los proveedores, los componentes, los servicios y los propios proveedores de estos.
- Lista de materiales de software (SBOM)
- Inventario de los componentes y dependencias que conforman un software.
- Riesgo de cuartas partes (fourth-party risk)
- Riesgo derivado de los proveedores y subcontratistas de tus propios proveedores directos.
- Concientización en seguridad (security awareness)
- Actividades que mantienen la seguridad presente e influyen en el comportamiento cotidiano de toda la fuerza laboral.
- Capacitación en seguridad (security training)
- Instrucción que enseña las habilidades específicas que las personas necesitan para realizar su trabajo de forma segura.
- Educación en seguridad (security education)
- Aprendizaje profundo que construye la comprensión de los principios para que las personas puedan manejar situaciones nuevas.
- Simulación de phishing (phishing simulation)
- Campaña de phishing falsa y controlada que se usa para enseñar y medir cómo responde el personal a los mensajes sospechosos.
- Campeón de seguridad (security champion)
- Miembro del personal dentro de un equipo que promueve las buenas prácticas de seguridad y sirve de enlace con la función de seguridad.
- Tasa de reporte (report rate)
- La proporción del personal que reporta un mensaje sospechoso; una métrica de comportamiento clave para los programas de concientización.
Dominio 2: Asset security (10%)
Consejos para el examen
- El propietario de los datos clasifica los datos; los custodios los protegen. Los sistemas y los medios adoptan la clasificación más alta de cualquier dato que contengan. Mantén los esquemas lo bastante simples para que las personas los apliquen de forma coherente.
- Los respaldos y las copias tienen la misma clasificación que los datos originales. Los medios sin etiquetar deben manejarse en la clasificación más alta hasta verificar su contenido. El etiquetado va en el medio; el marcado va en el contenido.
- El inventario de activos es fundamental: el examen suele esperarlo como el primer paso para que la gestión de vulnerabilidades, la clasificación o la evaluación de riesgos puedan tener éxito. Cada activo necesita un propietario designado.
- La clasificación debe hacerse en la fase de creación. Los datos en uso suelen ser el estado más difícil de proteger porque se descifran para procesarlos. La destrucción debe alcanzar a todas las copias, y las retenciones legales prevalecen sobre ella.
- El responsable decide por qué y cómo; el encargado actúa en nombre del responsable. El propietario rinde cuentas y clasifica; el custodio implementa; el administrador de datos gestiona la calidad. Si un rol «determina los fines», es un responsable del tratamiento.
- Los datos menos riesgosos son los que nunca recopilaste. Cuando un escenario pregunta cómo reducir el riesgo de privacidad, limitar la recopilación o eliminar los datos innecesarios suele ser mejor que agregar más controles.
- Una retención legal siempre prevalece sobre el calendario de retención normal. Para los sistemas sin soporte (EOS) que aún no pueden reemplazarse, la respuesta esperada es el aislamiento más controles compensatorios y una aceptación documentada del riesgo.
- La desmagnetización no funciona en SSD ni en memoria flash. Para las SSD, las mejores respuestas son la sanitización o el borrado seguro del fabricante, el borrado criptográfico o la destrucción física. Eliminar y formatear nunca son una sanitización adecuada.
- Relaciona el control con el estado: cifrado más gestión de claves para los datos en reposo; TLS, IPsec o SSH para los datos en tránsito; y control de acceso, enmascaramiento y entornos de ejecución confiables para los datos en uso. La tokenización no es cifrado; ninguna clave revierte matemáticamente un token.
- La delimitación del alcance elimina los controles que no aplican; la adaptación ajusta los que sí aplican. La DRM protege el contenido después de que sale de tu entorno, la DLP impide que salga de forma indebida y un CASB gobierna el uso de los servicios en la nube.
Términos clave
- Inventario de activos (asset inventory)
- Registro actualizado de la información y los activos que tiene una organización, con sus propietarios y ubicaciones.
- Clasificación (classification)
- Asignar a la información un nivel de sensibilidad o criticidad que determina las protecciones que requiere.
- Propietario de los datos (data owner)
- La persona de nivel sénior del negocio que rinde cuentas por un conjunto de datos, lo que incluye decidir su clasificación.
- Desclasificación (declassification)
- Bajar o eliminar formalmente una clasificación cuando la información ya no necesita su protección original.
- Categorización (categorization)
- Calificar un sistema según el impacto potencial de perder la confidencialidad, la integridad o la disponibilidad.
- Información de identificación personal (PII)
- Información que puede identificar a una persona directamente o al combinarse con otros datos.
- Etiquetado (labeling)
- Colocar un indicador de clasificación en los medios o sistemas, como una etiqueta física en una unidad o cinta.
- Marcado (marking)
- Mostrar la clasificación dentro de la propia información, como en encabezados, pies de página o avisos.
- Etiqueta en metadatos (metadata label)
- Clasificación almacenada electrónicamente con un archivo o registro para que los sistemas puedan aplicar las reglas de manejo.
- Requisitos de manejo (handling requirements)
- Reglas que especifican cómo se almacena, transmite, usa y destruye la información de cada clasificación.
- Control de acceso obligatorio (MAC)
- Modelo de control de acceso en el que el sistema aplica el acceso según etiquetas y habilitaciones, no a discreción del propietario.
- Política de escritorio limpio (clean desk policy)
- Regla que exige resguardar los materiales sensibles y despejar los escritorios cuando quedan desatendidos.
- Base de datos de gestión de la configuración (CMDB)
- Repositorio de los activos y sus configuraciones, relaciones y propietarios.
- TI en la sombra (shadow IT)
- Tecnología usada o desplegada sin el conocimiento ni la aprobación de la función de TI o de seguridad.
- Aprovisionamiento seguro (secure provisioning)
- Desplegar los recursos en un estado aprobado, endurecido y registrado desde el inicio.
- Infraestructura como código (IaC)
- Definir la infraestructura en plantillas bajo control de versiones para que las construcciones sean repetibles y revisables.
- Deriva de configuración (configuration drift)
- Divergencia gradual entre la configuración real de un sistema y su línea base aprobada.
- Ciclo de vida de los datos (data life cycle)
- Las fases por las que pasan los datos: crear, almacenar, usar, compartir, archivar y destruir.
- Minimización de datos (data minimization)
- Recopilar y conservar solo los datos necesarios para un propósito específico y legítimo.
- Archivo (archive)
- Almacenamiento de largo plazo de datos que ya no están en uso activo, conservados para cumplir los requisitos de retención.
- Enmascaramiento (masking)
- Ocultar parte de un valor sensible, como mostrar solo los últimos cuatro dígitos, para que los usuarios vean solo lo que necesitan.
- Retención legal (legal hold)
- Requisito de preservar los datos pertinentes para un litigio o investigación, que prevalece sobre la destrucción normal.
- Borrado criptográfico (cryptographic erasure)
- Destruir los datos eliminando de forma segura las claves de cifrado que los protegen, dejando solo texto cifrado ilegible.
- Custodio de los datos (data custodian)
- La persona o el equipo, a menudo de TI, que implementa y opera las protecciones que especifica el propietario.
- Administrador de datos (data steward)
- El rol responsable de la calidad de los datos, sus definiciones, los metadatos y su uso adecuado por el negocio.
- Responsable del tratamiento (data controller)
- La entidad que determina los fines y los medios del tratamiento de los datos personales.
- Encargado del tratamiento (data processor)
- Entidad que trata datos personales en nombre de un responsable y siguiendo sus instrucciones.
- Titular de los datos (data subject)
- La persona identificable a la que se refieren los datos personales.
- Delegado de protección de datos (DPO)
- Rol independiente que asesora y supervisa el cumplimiento de la ley de protección de datos.
- Limitación de la recopilación (collection limitation)
- El principio de recopilar solo los datos personales necesarios para un propósito específico y legítimo, por medios justos y lícitos.
- Limitación de la finalidad (purpose limitation)
- Usar los datos personales solo para los fines para los que se recopilaron, salvo que exista una nueva base legal.
- Soberanía de datos (data sovereignty)
- El concepto de que los datos están sujetos a las leyes del país donde se encuentran.
- Localización de datos (data localization)
- Requisitos legales de que ciertos datos se almacenen o procesen dentro de un país o región específicos.
- Calidad de los datos (data quality)
- El principio de que los datos personales deben ser exactos, completos y mantenerse actualizados.
- Seudonimización (pseudonymization)
- Reemplazar los identificadores directos por sustitutos para que los datos no puedan atribuirse a una persona sin información adicional que se guarda por separado.
- Política de retención (retention policy)
- Política que define cuánto tiempo se conserva cada categoría de datos y cómo se dispone de ella.
- Calendario de retención (retention schedule)
- Lista de tipos de registros con sus períodos de retención, propietarios y métodos de disposición final.
- Expoliación de pruebas (spoliation)
- La destrucción o alteración de pruebas que debieron preservarse, lo que puede acarrear sanciones legales.
- Fin de vida (EOL)
- El momento en que un fabricante deja de vender o desarrollar un producto.
- Fin de soporte (EOS)
- El momento a partir del cual un fabricante ya no proporciona parches, actualizaciones ni soporte técnico.
- Control compensatorio (compensating control)
- Control alternativo que reduce el riesgo cuando el control principal no es factible.
- Remanencia de datos (data remanence)
- Datos residuales que permanecen en un medio después de los intentos de borrarlos o eliminarlos.
- Limpieza (clearing)
- Sanitización lógica del almacenamiento direccionable por el usuario que protege contra la recuperación simple y no invasiva.
- Purga (purging)
- Sanitización que hace inviable la recuperación incluso con técnicas avanzadas de laboratorio.
- Destrucción (destruction)
- Dejar físicamente el medio inutilizable y los datos irrecuperables, por ejemplo mediante trituración o incineración.
- Desmagnetización (degaussing)
- Borrado de medios magnéticos con un campo magnético fuerte; ineficaz en SSD, memoria flash y medios ópticos.
- Borrado criptográfico (cryptographic erase)
- Sanitizar un medio cifrado destruyendo de forma segura todas las copias de sus claves de cifrado.
- Nivelación de desgaste (wear leveling)
- Técnica de las SSD que distribuye las escrituras entre las celdas, lo que puede dejar datos antiguos en áreas que la sobrescritura no alcanza.
- Datos en reposo (data at rest)
- Datos almacenados en medios como discos, bases de datos, respaldos o almacenamiento en la nube.
- Datos en tránsito (data in transit)
- Datos que se desplazan por una red entre sistemas o ubicaciones.
- Datos en uso (data in use)
- Datos que se están procesando activamente en memoria o que está viendo un usuario.
- Transport Layer Security (TLS)
- Protocolo que cifra y autentica el tráfico de aplicaciones, como las conexiones web y de API.
- Tokenización (tokenization)
- Reemplazar un valor sensible por un token aleatorio que se asocia con el original solo mediante una bóveda segura.
- Computación confidencial (confidential computing)
- Procesar datos dentro de enclaves protegidos por hardware para que permanezcan protegidos incluso frente al sistema operativo del host.
- Prevención de pérdida de datos (DLP)
- Herramientas que descubren, monitorean y controlan el movimiento de datos sensibles.
- Selección de estándares (standards selection)
- Elegir qué marcos, líneas base y estándares aplican según las obligaciones, los contratos y los objetivos del negocio.
- Delimitación del alcance (scoping)
- Determinar qué controles de una línea base aplican a un sistema o entorno determinado.
- Adaptación (tailoring)
- Ajustar los controles aplicables, sus parámetros y las medidas compensatorias a las necesidades de la organización.
- Gestión de derechos digitales (DRM)
- Tecnología que aplica restricciones de uso al contenido dondequiera que vaya, mediante cifrado y licencias.
- Agente de seguridad de acceso a la nube (CASB)
- Punto de aplicación de políticas entre los usuarios y los servicios en la nube que proporciona visibilidad, protección de datos y detección de amenazas.
Dominio 3: Security architecture & engineering (13%)
Consejos para el examen
- Fallo seguro (fail secure) para los datos y los sistemas, pero fallo abierto (fail safe) para las puertas en rutas de seguridad de la vida humana: en el examen CISSP la seguridad humana gana siempre. La confianza cero significa ninguna confianza implícita por la ubicación en la red.
- Confidencialidad: Bell-LaPadula (no leer hacia arriba, no escribir hacia abajo). Integridad: Biba (no leer hacia abajo, no escribir hacia arriba) y Clark-Wilson (transacciones, separación de funciones). Conflicto de intereses: Brewer-Nash. «Simple» significa lectura; «estrella» significa escritura.
- Un EAL más alto significa que el producto se evaluó con más rigor, no que su seguridad esté garantizada. Los clientes redactan los perfiles de protección; los fabricantes redactan los objetivos de seguridad. La certificación es técnica; la autorización es la gerencia aceptando el riesgo.
- TPM equivale a un solo dispositivo, integridad del arranque y claves de disco selladas; HSM equivale a almacenamiento centralizado y de alto volumen de claves y operaciones criptográficas para muchas aplicaciones. El monitor de referencia debe ser a prueba de manipulación, invocarse siempre y ser lo bastante pequeño para verificarse.
- Para ICS/OT, el examen favorece la segmentación y los controles que no ponen en riesgo la disponibilidad por encima de los parches o el escaneo activo. En la nube, la configuración incorrecta del cliente es la falla más común bajo la responsabilidad compartida. Los contenedores comparten el kernel del host.
- Para enviar a alguien un mensaje confidencial, cifra con su clave pública. Para firmar, usa tu propia clave privada. La criptografía simétrica necesita n(n-1)/2 claves; la asimétrica necesita 2n. Solo las firmas digitales dan no repudio.
- Asocia la defensa con el ataque: la sal detiene las tablas arcoíris, el hash lento y el bloqueo frenan la fuerza bruta, el código de tiempo constante y el hardware resistente a manipulaciones detienen los canales laterales, la validación de certificados detiene los ataques en ruta y los respaldos fuera de línea probados son el control clave contra el ransomware.
- La seguridad de las personas siempre tiene prioridad sobre la protección de los activos. Las salas de servidores van en el interior del edificio, no en el sótano, en el último piso ni junto a muros exteriores.
- La preacción es el rociador preferido para centros de datos. La caída y el bajón de voltaje son voltaje bajo (momentáneo frente a prolongado); el pico y la sobretensión son voltaje alto (momentáneo frente a prolongado). Nunca uses agua en incendios eléctricos energizados.
- La seguridad pertenece a la primera fase, los requisitos, no al despliegue. La verificación es 'construirlo bien' frente a la especificación; la validación es 'construir lo correcto' para las partes interesadas.
Términos clave
- Mínimo privilegio (least privilege)
- Otorgar solo el acceso mínimo necesario para cumplir una función, y solo durante el tiempo necesario.
- Defensa en profundidad (defense in depth)
- Usar varias capas de controles diversas e independientes para que la falla de una no exponga el activo.
- Valores seguros por defecto (secure defaults)
- Entregar y desplegar los sistemas en su configuración razonable más segura.
- Fallo seguro (fail securely)
- Diseñar los componentes para que las fallas dejen el sistema en un estado seguro, por ejemplo denegando el acceso.
- Confianza cero (zero trust)
- Arquitectura que no otorga confianza implícita por la ubicación en la red y verifica cada solicitud.
- Privacidad desde el diseño (privacy by design)
- Integrar la privacidad en los sistemas desde el inicio, con la privacidad como configuración predeterminada.
- Secure access service edge (SASE)
- Modelo entregado desde la nube que combina SD-WAN con servicios de seguridad como ZTNA, CASB y puerta de enlace web segura.
- Bell-LaPadula
- Modelo de confidencialidad que aplica no leer hacia arriba (seguridad simple) y no escribir hacia abajo (propiedad estrella).
- Biba
- Modelo de integridad que aplica no leer hacia abajo (integridad simple) y no escribir hacia arriba (integridad estrella).
- Clark-Wilson
- Modelo de integridad comercial que usa transacciones bien formadas, tripletas de acceso y separación de funciones.
- Brewer-Nash
- El modelo de la Muralla China, que bloquea dinámicamente los accesos que crearían un conflicto de intereses.
- Procedimiento de transformación (TP)
- En Clark-Wilson, un programa certificado que es la única forma de modificar los elementos de datos restringidos.
- Modelo de no interferencia (noninterference model)
- Modelo que exige que las acciones de nivel alto no puedan afectar lo que observan los sujetos de nivel más bajo, lo que limita los canales encubiertos.
- Control de acceso basado en retículas (lattice-based access control)
- Ordenar los niveles de seguridad para que cada sujeto y objeto tenga un lugar, lo que forma la base del control de acceso obligatorio.
- Common Criteria
- Marco internacional (ISO/IEC 15408) para evaluar de forma independiente la seguridad de los productos de TI.
- Objetivo de evaluación (TOE)
- El producto o sistema específico que se evalúa según Common Criteria.
- Perfil de protección (PP)
- Conjunto de requisitos de seguridad independiente de la implementación para una categoría de productos, normalmente redactado por clientes o gobiernos.
- Objetivo de seguridad (ST)
- Documento de un fabricante que describe las propiedades de seguridad y la configuración evaluada de su producto.
- Nivel de garantía de evaluación (EAL)
- Calificación de EAL1 a EAL7 que describe con qué rigor se evaluó un producto.
- Autorización (acreditación)
- La decisión formal de la gerencia de aceptar el riesgo residual y permitir que un sistema opere.
- Control compensatorio (compensating control)
- Control alternativo que se usa cuando un control principal no es factible y que proporciona una reducción de riesgo similar.
- Trusted Platform Module (TPM)
- Criptoprocesador seguro vinculado a un dispositivo que almacena claves y registra las mediciones de arranque.
- Módulo de seguridad de hardware (HSM)
- Dispositivo resistente a la manipulación que genera, almacena y usa claves de forma segura para muchas aplicaciones.
- Raíz de confianza (root of trust)
- Componente confiable de hardware o firmware del que depende la seguridad del resto del sistema.
- Aleatorización del diseño del espacio de direcciones (ASLR)
- Aleatorizar las ubicaciones en memoria del código y los datos para dificultar la explotación de ataques de corrupción de memoria.
- Prevención de ejecución de datos (DEP)
- Marcar regiones de memoria como no ejecutables para que los datos inyectados en ellas no puedan ejecutarse como código.
- Base de computación confiable (TCB)
- La combinación de componentes de hardware, firmware y software que aplican la política de seguridad de un sistema.
- Monitor de referencia (reference monitor)
- Componente abstracto que media todos los accesos; debe ser a prueba de manipulación, invocarse siempre y ser verificable.
- Agregación (aggregation)
- Combinar elementos de datos de baja sensibilidad individual para revelar información más sensible.
- Inferencia (inference)
- Deducir información sensible a partir de datos a los que un usuario está autorizado a acceder.
- Poliinstanciación (polyinstantiation)
- Mantener varias versiones de un registro en distintos niveles de clasificación para impedir la inferencia.
- Modelo de responsabilidad compartida (shared responsibility model)
- La división de las obligaciones de seguridad entre un proveedor de nube y su cliente, que varía según el modelo de servicio.
- ICS/OT
- Sistemas de control industrial y tecnología operativa que monitorean y controlan procesos físicos.
- Escape de VM (VM escape)
- Compromiso en el que el código de una máquina virtual rompe el aislamiento para llegar al hipervisor o a otros invitados.
- Serverless
- Modelo de nube en el que el proveedor ejecuta funciones bajo demanda y el cliente administra el código, los permisos y los datos.
- Cifrado simétrico (symmetric encryption)
- Cifrado que usa una sola clave secreta compartida tanto para cifrar como para descifrar.
- Cifrado asimétrico (asymmetric encryption)
- Cifrado que usa un par de claves pública y privada relacionadas matemáticamente.
- Función hash (hash function)
- Función unidireccional que produce un resumen de longitud fija a partir de una entrada de cualquier tamaño.
- Firma digital (digital signature)
- Hash de un mensaje cifrado con la clave privada del firmante, que proporciona integridad, autenticidad y no repudio.
- Infraestructura de clave pública (PKI)
- Los roles, las políticas y los sistemas que emiten, gestionan y revocan certificados digitales.
- Online Certificate Status Protocol (OCSP)
- Protocolo para comprobar en tiempo real el estado de revocación de un certificado individual.
- Conocimiento dividido y control dual (split knowledge and dual control)
- Controles que garantizan que ninguna persona conozca ni pueda usar sola una clave crítica completa.
- Ataque de fuerza bruta (brute force)
- Probar todas las claves o contraseñas posibles hasta encontrar la correcta; se vence con espacios de claves grandes, hash lento y bloqueo de cuentas.
- Tabla arcoíris (rainbow table)
- Conjunto precalculado de cadenas de hash que se usa para revertir rápidamente hashes de contraseñas sin sal; las sales únicas lo vuelven inútil.
- Ataque de cumpleaños (birthday attack)
- Ataque que explota la relativa facilidad de encontrar dos entradas cualesquiera con el mismo valor de hash.
- Ataque de canal lateral (side-channel)
- Ataque que extrae secretos del comportamiento físico, como el tiempo, el consumo de energía o las emisiones, en lugar del algoritmo.
- Ataque en ruta (on-path)
- Atacante situado entre dos partes para interceptar o modificar su tráfico, también llamado man-in-the-middle.
- Pass the hash
- Autenticarse con un hash de contraseña robado en lugar de la contraseña, algo posible con protocolos como NTLM.
- Doble extorsión (double extortion)
- Táctica de ransomware que cifra los datos y además amenaza con publicar copias robadas de ellos.
- CPTED
- Prevención del Delito Mediante el Diseño Ambiental (Crime Prevention Through Environmental Design), que usa la distribución, la iluminación y el paisajismo para desalentar el delito.
- Vigilancia natural (natural surveillance)
- Estrategia de CPTED que organiza los espacios para que la actividad sea fácilmente visible para otros.
- Refuerzo territorial (territorial reinforcement)
- Estrategia de CPTED que usa señales físicas para mostrar que un espacio tiene dueño y está cuidado.
- Vestíbulo de control de acceso (access control vestibule)
- Espacio pequeño entre dos puertas que admite a una persona a la vez, también llamado mantrap.
- Tailgating
- Seguir a una persona autorizada a través de una entrada controlada sin que ella lo sepa.
- Piggybacking
- Entrar a un área controlada con el consentimiento de una persona autorizada, pero sin tener autorización propia.
- Disuadir, detectar, retrasar, responder
- Secuencia de seguridad física en capas en la que cada barrera gana tiempo para una respuesta.
- Bajón de voltaje (brownout)
- Período prolongado de voltaje bajo en el suministro eléctrico.
- Caída (sag)
- Descenso momentáneo del voltaje.
- Sobretensión (surge)
- Período prolongado de voltaje alto, a diferencia del pico (spike), que es momentáneo.
- Sistema de alimentación ininterrumpida (UPS)
- Equipo respaldado por baterías que mantiene los sistemas funcionando durante interrupciones cortas y permite un apagado ordenado o la transferencia.
- Rociador de preacción (pre-action)
- Sistema que llena las tuberías solo después de la detección y libera agua solo cuando además se abre una cabeza, lo que reduce las descargas accidentales.
- Agente limpio (clean agent)
- Supresor de incendios gaseoso que extingue el fuego sin dejar residuos ni dañar los equipos electrónicos.
- Presurización positiva (positive pressurization)
- Mantener una presión de aire más alta dentro de una sala para que el aire salga, y no entre, cuando se abren las puertas.
- Requisitos de las partes interesadas (stakeholder requirements)
- Las necesidades de todos los que tienen interés en un sistema, incluidas las de seguridad y privacidad, registradas antes del diseño.
- Análisis de requisitos (requirements analysis)
- Refinar las necesidades de las partes interesadas en requisitos del sistema específicos y comprobables.
- Verificación (verification)
- Confirmar que el sistema se construyó correctamente según sus requisitos especificados.
- Validación (validation)
- Confirmar que el sistema satisface las necesidades reales de las partes interesadas en su entorno previsto.
- Autorización para operar (authorization to operate)
- Decisión formal de la dirección de aceptar el riesgo residual y permitir que un sistema entre en producción.
- Operación y mantenimiento (operations and maintenance)
- La fase del ciclo de vida que suele ser la más larga; abarca parches, monitoreo, control de cambios y reevaluación.
- Retiro (retirement)
- El final planificado de la vida de un sistema, que incluye el archivo de datos, la sanitización de medios y la eliminación de accesos.
Dominio 4: Communication & network security (13%)
Consejos para el examen
- Los switches y ARP son de capa 2, los routers e IP son de capa 3, los puertos TCP/UDP son de capa 4, y los WAF y proxies son de capa 7. Un filtro de paquetes de capa 3 no puede ver un ataque de inyección dentro de HTTP.
- AH da integridad pero no confidencialidad; ESP da ambas. El modo túnel es de puerta de enlace a puerta de enlace y el modo transporte es de host a host. SNMPv1 y v2c envían las cadenas de comunidad en texto claro; solo SNMPv3 es seguro.
- La respuesta estándar para el tráfico convergente es el aislamiento (VLAN o redes dedicadas) más autenticación y cifrado. FCoE funciona en la capa 2 y no puede enrutarse; FCIP e iSCSI funcionan sobre IP.
- La microsegmentación y el SDP apoyan la confianza cero al limitar el movimiento lateral y ocultar los recursos. En SDN, el controlador es la joya de la corona: protégelo a él y a sus API.
- Para el Wi-Fi empresarial más robusto, elige WPA3-Enterprise (o WPA2-Enterprise) con 802.1X y EAP-TLS. Ocultar el SSID y filtrar por MAC no son controles de seguridad reales.
- Los firewalls perimetrales manejan principalmente el tráfico norte-sur. Cuando una pregunta te pida cómo detener el movimiento lateral, elige controles este-oeste como la microsegmentación y el monitoreo interno.
- El IDS detecta y alerta; el IPS está en línea y bloquea. La detección basada en firmas no detecta los días cero; la basada en anomalías detecta comportamientos novedosos con más falsos positivos. La fibra es el medio de transmisión más seguro contra la intervención y la interferencia.
- Para el acceso remoto, las mejores respuestas incluyen MFA, cifrado y mínimo privilegio. TACACS+ cifra toda la carga útil; RADIUS cifra solo la contraseña. Las conexiones con terceros necesitan controles contractuales (ISA, contrato) y técnicos (segmentación, monitoreo).
- DNSSEC proporciona integridad y autenticidad a los registros DNS, no confidencialidad. Las SYN cookies mitigan las inundaciones SYN; el filtrado de entrada y de salida reduce la suplantación de IP; HSTS defiende contra el SSL stripping.
- Los datos de flujo muestran quién se comunicó con quién y cuánto, la captura de paquetes muestra el contenido, SNMP muestra el estado de los dispositivos y syslog muestra los eventos. SNMPv3 es la opción segura, y la sincronización de tiempo es un requisito previo para correlacionar registros.
Términos clave
- Modelo OSI (OSI model)
- Modelo de referencia de siete capas que describe la comunicación en red desde la transmisión física hasta los servicios de aplicación.
- Encapsulación (encapsulation)
- Cada capa agrega su propio encabezado a los datos a medida que bajan por la pila; el receptor los quita en orden inverso.
- Protocolo de enlace de tres vías (three-way handshake)
- El intercambio SYN, SYN-ACK, ACK que TCP usa para establecer una conexión.
- Trama (frame)
- La unidad de datos de la capa 2, direccionada con direcciones MAC.
- Paquete (packet)
- La unidad de datos de la capa 3, direccionada con direcciones IP.
- Inspección con estado (stateful inspection)
- Filtrado de firewall que rastrea el estado de las conexiones, una capacidad principalmente de la capa 4.
- Firewall de aplicaciones web (WAF)
- Control de capa 7 que inspecciona el tráfico HTTP en busca de ataques como la inyección.
- NAT
- Traducción de direcciones de red (network address translation), que asigna direcciones internas privadas a direcciones públicas; oculta el direccionamiento, pero no es un firewall.
- SLAAC
- Autoconfiguración de direcciones sin estado (stateless address autoconfiguration), el método de IPv6 mediante el cual los hosts se asignan sus propias direcciones a partir de los anuncios del router.
- Secreto hacia adelante (forward secrecy)
- Propiedad del intercambio de claves que garantiza que el compromiso de una clave de largo plazo no expone las claves de sesiones pasadas.
- Encabezado de Autenticación (AH)
- El protocolo de IPsec que proporciona integridad y autenticación del origen sin cifrado.
- Carga Útil de Seguridad Encapsulada (ESP)
- El protocolo de IPsec que proporciona confidencialidad además de integridad y autenticación.
- Asociación de seguridad (SA)
- Acuerdo unidireccional de IPsec sobre claves y algoritmos, negociado por IKE.
- SNMPv3
- La versión de SNMP que agrega autenticación, integridad y cifrado.
- Protocolo convergente (converged protocol)
- Protocolo que transporta tráfico especializado, como el de almacenamiento o de voz, sobre redes IP o Ethernet estándar.
- iSCSI
- Protocolo que transporta comandos de almacenamiento SCSI sobre redes TCP/IP.
- FCoE
- Fibre Channel over Ethernet, que transporta tramas de Fibre Channel directamente en Ethernet en la capa 2 y no es enrutable por IP.
- Enmascaramiento de LUN (LUN masking)
- Control de acceso del lado del almacenamiento que limita qué hosts pueden ver qué unidades lógicas de almacenamiento.
- Zonificación (zoning)
- Control a nivel de la infraestructura (fabric) sobre qué dispositivos de almacenamiento y hosts pueden comunicarse.
- RDMA
- Acceso directo a memoria remota (remote direct memory access), que permite que un sistema acceda a la memoria de otro sin intervención de su procesador.
- SRTP
- Protocolo Seguro de Transporte en Tiempo Real (Secure Real-time Transport Protocol), que cifra y autentica los flujos de medios de voz y video.
- Microsegmentación (micro-segmentation)
- Aplicar la política de seguridad a cargas de trabajo individuales para que cada una solo pueda comunicarse con pares permitidos explícitamente.
- Plano de control (control plane)
- La parte de la red que decide hacia dónde debe ir el tráfico.
- Plano de datos (data plane)
- La parte de la red que reenvía el tráfico según las decisiones del plano de control.
- Controlador SDN (SDN controller)
- El componente centralizado que programa los dispositivos de red en una red definida por software.
- VXLAN
- Superposición que transporta tramas de capa 2 dentro de UDP a través de redes de capa 3, con un identificador de segmento de 24 bits.
- Nube privada virtual (VPC)
- Red del cliente lógicamente aislada dentro de una nube pública.
- Perímetro definido por software (SDP)
- Arquitectura que mantiene ocultas las aplicaciones hasta que un usuario y un dispositivo se autentican y son autorizados.
- WPA3
- La generación vigente de seguridad Wi-Fi, que usa SAE para redes personales y exige tramas de administración protegidas.
- SAE
- Autenticación Simultánea de Iguales (Simultaneous Authentication of Equals), un protocolo de enlace que resiste los ataques de diccionario fuera de línea y proporciona secreto hacia adelante.
- 802.1X
- Control de acceso a la red basado en puertos que autentica usuarios o dispositivos, normalmente con RADIUS y EAP.
- EAP-TLS
- Método EAP que usa certificados tanto en el cliente como en el servidor; es la opción común más robusta para Wi-Fi empresarial.
- Gemelo malvado (evil twin)
- Punto de acceso malicioso que se hace pasar por una red legítima para capturar tráfico o credenciales.
- Punto de acceso no autorizado (rogue access point)
- Punto de acceso conectado sin autorización a la red de una organización.
- Bluesnarfing
- Acceso no autorizado a los datos de un dispositivo Bluetooth.
- Red de distribución de contenido (CDN)
- Conjunto distribuido de servidores de borde que almacenan en caché y entregan el contenido cerca de los usuarios.
- Servidor de borde (edge server)
- Servidor de la CDN cercano a los usuarios que entrega contenido en caché y a menudo aplica controles de seguridad.
- Servidor de origen (origin server)
- El servidor autorizado que contiene el contenido original que la CDN almacena en caché.
- Tráfico norte-sur (north-south traffic)
- Tráfico que fluye entre un centro de datos o entorno en la nube y el mundo exterior.
- Tráfico este-oeste (east-west traffic)
- Tráfico que fluye lateralmente entre sistemas dentro de un centro de datos o entorno en la nube.
- Envenenamiento de caché (cache poisoning)
- Lograr que una caché almacene y entregue contenido malicioso o incorrecto.
- TLS mutuo (mutual TLS)
- TLS en el que tanto el cliente como el servidor presentan certificados; se usa a menudo para autenticar el tráfico entre servicios.
- Firewall de inspección con estado (stateful inspection firewall)
- Firewall que rastrea el estado de las conexiones y permite el tráfico de retorno solo para las sesiones establecidas.
- Firewall de nueva generación (NGFW)
- Firewall que combina la inspección con estado con el reconocimiento de aplicaciones, la identidad del usuario y la prevención de intrusiones.
- IDS frente a IPS
- Un IDS detecta la actividad sospechosa y alerta sobre ella, mientras que un IPS se ubica en línea y puede bloquearla.
- Detección basada en anomalías (anomaly-based detection)
- Detección que señala las desviaciones respecto de una línea base aprendida; puede detectar ataques nuevos, pero tiende a generar falsos positivos.
- Control de acceso a la red (NAC)
- Controles que autentican los dispositivos y revisan su postura antes y durante el acceso a la red.
- Proxy inverso (reverse proxy)
- Intermediario ubicado delante de los servidores que recibe las solicitudes de los clientes y las reenvía, a menudo agregando balanceo de carga y terminación de TLS.
- Detección y respuesta en endpoints (EDR)
- Software de endpoint que registra la actividad y apoya la detección, la investigación y la respuesta.
- Fraude de tarifas (toll fraud)
- Uso no autorizado del sistema telefónico de una organización para hacer llamadas a costa de ella.
- Túnel dividido (split tunneling)
- Configuración de VPN que envía solo el tráfico corporativo a través del túnel y el resto directamente a internet.
- Acceso a la red de confianza cero (ZTNA)
- Acceso remoto que concede a los usuarios autenticados acceso a aplicaciones específicas en lugar de a toda la red.
- TACACS+
- Protocolo AAA que funciona sobre TCP, cifra toda la carga útil y separa la autenticación, la autorización y la contabilidad.
- Acuerdo de seguridad de interconexión (ISA)
- Documento que especifica los requisitos técnicos y de seguridad para conectar los sistemas de dos organizaciones.
- DMARC
- Mecanismo de política de correo electrónico que se basa en SPF y DKIM para indicar a los receptores cómo tratar el correo no autenticado de un dominio.
- DDoS
- Denegación de servicio distribuida (distributed denial of service), un ataque a la disponibilidad lanzado desde muchas fuentes a la vez.
- Inundación SYN (SYN flood)
- Ataque de protocolo que envía muchas solicitudes de conexión TCP sin completar el protocolo de enlace, lo que agota las tablas de estado.
- Ataque de amplificación (amplification attack)
- Enviar pequeñas solicitudes falsificadas a servicios que responden a la víctima con respuestas mucho más grandes.
- Filtrado de entrada y de salida (ingress and egress filtering)
- Descartar los paquetes entrantes con direcciones de origen internas y los salientes con orígenes no internos para reducir la suplantación.
- DNSSEC
- Extensiones que firman los registros DNS para que los resolutores puedan verificar su autenticidad e integridad, sin cifrarlos.
- HSTS
- HTTP Strict Transport Security, un encabezado que indica a los navegadores que se conecten a un sitio solo mediante HTTPS.
- Túnel DNS (DNS tunneling)
- Ocultar datos o tráfico de comandos dentro de las consultas y respuestas DNS.
- Observabilidad (observability)
- Recopilar telemetría lo bastante rica como para responder preguntas no anticipadas sobre el comportamiento de un sistema.
- Datos de flujo (flow data)
- Resúmenes como NetFlow o IPFIX que registran los extremos, los puertos, el momento y el volumen de las conversaciones sin el contenido completo.
- Syslog
- Estándar para enviar mensajes de eventos desde los dispositivos a un recolector central.
- Línea base (baseline)
- Una imagen medida del comportamiento normal frente a la cual se detectan las desviaciones.
- NTP
- Protocolo de Tiempo de Red (Network Time Protocol), que se usa para sincronizar los relojes y poder correlacionar los eventos.
- Gestión de la capacidad (capacity management)
- Analizar tendencias y pronosticar el uso de los recursos para que los servicios sigan disponibles.
- Administración fuera de banda (out-of-band management)
- Administrar los dispositivos a través de una red separada, aislada del tráfico de producción.
Dominio 5: Identity & access management (13%)
Consejos para el examen
- Clasifica cada control tanto por tipo (administrativo, técnico, físico) como por función (preventivo, detectivo, correctivo, etcétera). Una cámara monitoreada es detectiva; una cámara sin monitoreo o falsa es solo disuasiva.
- Dos elementos de la misma categoría no son MFA. El orden es identificación, luego autenticación y luego autorización, y la rendición de cuentas depende de identidades únicas más auditoría.
- Para que el acceso sea más fácil de gestionar y auditar a medida que las personas cambian de puesto, asigna los permisos a grupos o roles, no a individuos. Para las sesiones: identificadores aleatorios, regenerarlos al iniciar sesión, cifrarlos en tránsito y aplicar tiempos de espera.
- SAML se basa en XML y es común para el SSO empresarial; OAuth 2.0 es autorización (acceso delegado), no autenticación; OIDC es autenticación construida sobre OAuth 2.0 con tokens JSON.
- El principal riesgo del SSO es ser un punto único de compromiso y de falla. La principal mitigación es una MFA robusta en el punto de SSO, más la disponibilidad y el monitoreo del servicio de identidad.
- Para reducir el riesgo de cuentas de administrador comprometidas, elimina el privilegio permanente (JIT), separa las cuentas de administración de las de uso diario y agrega bóveda, rotación y monitoreo de sesiones.
- Pregúntate quién decide. Decide el propietario: DAC. Deciden las etiquetas del sistema: MAC. Decide la función laboral: RBAC basado en roles. Deciden reglas globales: basado en reglas. Deciden muchos atributos: ABAC. Decide una puntuación de riesgo en vivo: basado en riesgo.
- La acumulación de privilegios es el riesgo más asociado con las transferencias, y las revisiones periódicas de acceso son el control que la detecta. En los despidos conflictivos, deshabilita el acceso en el mismo momento en que se notifica a la persona.
- RADIUS usa UDP, cifra solo la contraseña y combina la autenticación con la autorización; TACACS+ usa TCP, cifra todo el cuerpo y separa las tres A. Kerberos necesita sincronización de tiempo y tiene al KDC como punto único de falla.
- El tipo I es el falso rechazo (FRR); el tipo II es la falsa aceptación (FAR). La mejor biometría tiene la CER más baja. Cuando la seguridad es lo más importante, ajusta para minimizar la FAR aunque aumente la FRR.
Términos clave
- Sujeto (subject)
- Entidad activa, como un usuario, un proceso o un dispositivo, que solicita acceso a un objeto.
- Objeto (object)
- Recurso pasivo, como un archivo, un sistema o una sala, al que accede un sujeto.
- Mínimo privilegio (least privilege)
- Conceder solo el acceso mínimo necesario para realizar una tarea asignada.
- Necesidad de saber (need to know)
- Restringir el acceso a la información requerida para una función específica, sin importar el nivel de autorización.
- Control compensatorio (compensating control)
- Control alternativo que se usa cuando el control principal no es viable y que ofrece una protección comparable.
- Control detectivo (detective control)
- Control que identifica que un evento ha ocurrido, como la revisión de registros o una cámara monitoreada.
- Denegación predeterminada (default deny)
- Política que bloquea todo acceso que no esté permitido explícitamente.
- Identificación (identification)
- Declarar una identidad, por ejemplo al ingresar un nombre de usuario o presentar una credencial.
- Autenticación (authentication)
- Probar una identidad declarada con uno o más factores.
- Autorización (authorization)
- Determinar qué tiene permitido hacer un sujeto autenticado.
- Rendición de cuentas (accountability)
- Rastrear las acciones hasta un individuo único mediante la identificación y la auditoría.
- Autenticación multifactor (MFA)
- Autenticación que usa factores de dos o más categorías distintas.
- FIDO2
- Estándar sin contraseña que combina WebAuthn y CTAP, usa pares de claves por sitio y es resistente al phishing.
- Passkey
- Credencial FIDO que puede sincronizarse entre los dispositivos de un usuario y reemplaza a la contraseña.
- Verificación de identidad (identity proofing)
- Verificar que una persona es quien dice ser antes de emitirle credenciales.
- Registro (registration)
- Crear un registro de identidad y una cuenta en un sistema.
- Rol (role)
- Colección de permisos que representa una función laboral y se asigna a los usuarios que la desempeñan.
- Explosión de roles (role explosion)
- Proliferación inmanejable de roles definidos de forma muy estrecha.
- AAA
- Autenticación, autorización y contabilidad (authentication, authorization and accounting), a menudo centralizadas con RADIUS o TACACS+.
- Fijación de sesión (session fixation)
- Ataque en el que se hace que la víctima use un identificador de sesión que el atacante ya conoce; se evita regenerando los identificadores al iniciar sesión.
- Tiempo de espera absoluto de sesión (absolute session timeout)
- Duración máxima de una sesión, después de la cual se exige volver a autenticarse sin importar la actividad.
- Proveedor de identidad (IdP)
- El sistema que autentica a los usuarios y emite aserciones o tokens de identidad firmados.
- Proveedor de servicios (SP)
- La aplicación que se basa en la aserción del IdP para conceder el acceso; en OIDC se llama parte que confía (relying party).
- Aserción SAML (SAML assertion)
- Declaración XML firmada por un IdP sobre la identidad y los atributos de un usuario.
- OAuth 2.0
- Marco de autorización para conceder a las aplicaciones un acceso delegado y con alcance limitado sin compartir contraseñas.
- Token de acceso (access token)
- Credencial emitida en OAuth que el cliente presenta a una API para ejercer los alcances concedidos.
- OpenID Connect (OIDC)
- Capa de autenticación construida sobre OAuth 2.0 que emite un ID token firmado.
- Token de identidad (ID token)
- JWT firmado en OIDC que le indica a la parte que confía quién es el usuario y quién emitió el token.
- Credencial (credential)
- Cualquier cosa que un sujeto usa para probar su identidad, como una contraseña, una clave, un token o un certificado.
- Bóveda de contraseñas (password vault)
- Sistema que almacena las credenciales cifradas y controla y registra su uso.
- Administrador de secretos (secrets manager)
- Servicio que entrega credenciales de máquina a las aplicaciones en tiempo de ejecución y las rota.
- Módulo de seguridad de hardware (HSM)
- Hardware resistente a manipulaciones que genera, almacena y usa claves criptográficas.
- Inicio de sesión único (SSO)
- Autenticarse una vez para obtener acceso a varios sistemas mediante tickets o tokens.
- Sincronización de contraseñas (password synchronization)
- Mantener la misma contraseña en varios sistemas, que el usuario todavía ingresa por separado en cada uno.
- Autenticación escalonada (step-up authentication)
- Exigir una autenticación adicional antes de una acción o aplicación de mayor riesgo.
- Gestión de acceso privilegiado (PAM)
- Procesos y herramientas que descubren, resguardan en bóveda, limitan y monitorean las cuentas privilegiadas.
- Privilegio permanente (standing privilege)
- Derechos elevados que permanecen asignados en todo momento, se usen o no.
- Acceso justo a tiempo (JIT)
- Conceder derechos elevados solo cuando se necesitan, por un tiempo limitado, y retirarlos automáticamente.
- Administración justa y suficiente (just-enough administration)
- Limitar la elevación a los comandos o recursos específicos que requiere una tarea.
- Intermediación de sesiones (session brokering)
- Conectar a los usuarios con los sistemas privilegiados a través de un proxy para que nunca vean la credencial subyacente.
- Estación de trabajo de acceso privilegiado (privileged access workstation)
- Dispositivo reforzado que se usa solo para tareas administrativas.
- Cuenta de emergencia (break-glass account)
- Cuenta de emergencia estrictamente controlada que se usa cuando fallan los mecanismos de acceso normales.
- Control de acceso discrecional (DAC)
- Modelo en el que los propietarios de los objetos deciden quién puede acceder a ellos, normalmente mediante ACL.
- Control de acceso obligatorio (MAC)
- Modelo en el que el sistema aplica el acceso con base en etiquetas y autorizaciones que los usuarios no pueden cambiar.
- Control de acceso basado en roles (role-based access control)
- Modelo no discrecional que concede permisos mediante roles que representan funciones laborales.
- Control de acceso basado en reglas (rule-based access control)
- Modelo que aplica reglas globales, como condiciones de hora o de dirección, a todos los sujetos.
- Control de acceso basado en atributos (ABAC)
- Modelo que evalúa políticas que combinan atributos del sujeto, del objeto, de la acción y del entorno.
- Control de acceso basado en riesgo (risk-based access control)
- Autorización adaptativa que ajusta las decisiones según una puntuación de riesgo en tiempo real.
- Etiqueta de seguridad (security label)
- Marca de clasificación y compartimento que usa el MAC para tomar decisiones de acceso.
- Ingreso, cambio y salida (joiner, mover, leaver, JML)
- Las etapas del ciclo de vida de contratación, transferencia y salida que impulsan los cambios de acceso.
- Aprovisionamiento (provisioning)
- Crear cuentas y conceder el acceso aprobado a una identidad nueva o modificada.
- Baja (deprovisioning)
- Deshabilitar o eliminar el acceso cuando ya no se necesita.
- Acumulación de privilegios (privilege creep)
- Acumulación gradual de acceso excesivo a medida que las personas cambian de rol sin que se retiren los derechos anteriores.
- Revisión de accesos (recertificación)
- Comprobación periódica por parte de gerentes o dueños de que el acceso de cada persona sigue siendo apropiado.
- Cuenta huérfana (orphaned account)
- Cuenta sin un titular actual, como la de un empleado que ya se fue.
- Fuente autorizada (authoritative source)
- El sistema de registro, a menudo RR. HH., que dispara los cambios en el ciclo de vida de las identidades.
- Centro de distribución de claves (KDC)
- La autoridad de confianza de Kerberos que contiene el servicio de autenticación y el servicio de concesión de tickets.
- Ticket de concesión de tickets (TGT)
- Ticket de Kerberos emitido al iniciar sesión que se usa para obtener tickets de servicio sin volver a ingresar las credenciales.
- Ticket de servicio (service ticket)
- Ticket de Kerberos que autentica a un usuario ante un servicio específico.
- Golden ticket
- TGT falsificado creado con una clave de firma del KDC robada, que concede un acceso amplio.
- RADIUS
- Protocolo AAA basado en UDP para el acceso a la red que cifra solo el campo de la contraseña.
- TACACS+
- Protocolo AAA basado en TCP que cifra toda la carga útil y separa la autenticación, la autorización y la contabilidad.
- Desfase de tiempo (time skew)
- Diferencia de reloj entre sistemas, que puede hacer que la autenticación de Kerberos falle.
- Password spraying
- Probar unas pocas contraseñas comunes en muchas cuentas para no superar los umbrales de bloqueo.
- Credential stuffing
- Reutilizar en sitios nuevos pares de usuario y contraseña filtrados en otras brechas.
- Tasa de falso rechazo (FRR)
- La tasa de error de tipo I con la que se niega por error el acceso a usuarios legítimos.
- Tasa de falsa aceptación (FAR)
- La tasa de error de tipo II con la que se acepta por error a impostores.
- Tasa de error de cruce (CER)
- El punto en el que la FAR es igual a la FRR; se usa para comparar la precisión biométrica, y cuanto más baja, mejor.
- Detección de vida (liveness detection)
- Técnicas que confirman que una muestra biométrica proviene de una persona viva y no de una falsificación.
- Plantilla biométrica (biometric template)
- La representación matemática almacenada de los rasgos biométricos inscritos.
Dominio 6: Security assessment & testing (12%)
Consejos para el examen
- Conoce la escalera de independencia: los equipos internos son los más económicos y frecuentes, mientras que los auditores externos y de terceros son los más independientes y creíbles. Cuando una pregunta enfatiza la objetividad ante las partes interesadas o los reguladores, elige una auditoría externa o de terceros.
- La condición previa más importante para una prueba de penetración es la autorización por escrito de alguien con autoridad sobre los sistemas. Asocia los niveles de conocimiento: conocimiento cero es caja negra, parcial es caja gris y completo es caja blanca.
- Las transacciones sintéticas son proactivas y se basan en scripts; el monitoreo de usuarios reales es pasivo. Los niveles de recorte reducen el ruido al ignorar los eventos por debajo de un umbral. La BAS proporciona una validación continua de los controles de detección y prevención.
- Estático significa que el código no se está ejecutando, puede hacerse temprano y señala la línea exacta; dinámico significa que la aplicación está en ejecución y muestra la visión del atacante. El fuzzing es dinámico y se enfoca en el manejo de entradas, y los casos de mal uso prueban lo que intentaría un atacante.
- Cumplir no significa estar seguro. Una verificación de cumplimiento comprueba la adhesión a un requisito o línea base definidos; cuando un requisito no puede cumplirse, espera documentación, controles compensatorios y aceptación formal del riesgo.
- Los KPI miden qué tan bien te va frente a una meta; los KRI advierten que el riesgo está aumentando. En el caso de los respaldos, la única prueba real es una restauración de prueba exitosa, no un informe de que el trabajo se completó.
- Las excepciones necesitan la aprobación de alguien con autoridad para aceptar el riesgo, controles compensatorios, documentación y una fecha de vencimiento. La remediación no está completa hasta que una nueva prueba la verifica, y la priorización usa el contexto de negocio, no solo la puntuación CVSS.
- Para evaluar los controles de seguridad de un proveedor, elige SOC 2 Tipo II. El SOC 1 trata sobre la información financiera, el SOC 3 es un resumen público, el Tipo I es el diseño en un momento dado y el Tipo II es la eficacia operativa durante un periodo.
- En la nube normalmente no puedes auditar al proveedor directamente; apóyate en atestiguamientos de terceros para el lado del proveedor y audita tu propia configuración para tu lado. Conoce cómo cambia la responsabilidad entre IaaS, PaaS y SaaS, y recuerda que la rendición de cuentas sobre los datos nunca se transfiere.
Términos clave
- Prueba de seguridad (security test)
- Procedimiento que verifica si un control específico funciona como se pretende.
- Evaluación de seguridad (security assessment)
- Revisión amplia de un sistema o entorno para identificar riesgos y debilidades.
- Auditoría (audit)
- Evaluación formal e independiente frente a criterios definidos que da como resultado una opinión o una atestación.
- Auditoría interna (internal audit)
- Evaluación realizada por el propio personal de la organización, idealmente con reporte independiente al comité de auditoría.
- Auditoría externa (external audit)
- Auditoría realizada por una firma externa contratada por la organización.
- Auditoría de terceros (third-party audit)
- Auditoría realizada por otra parte, o en su nombre, como un cliente o un regulador.
- Informe SOC (SOC report)
- Informe System and Organization Controls en el que un auditor independiente da fe de los controles de una organización de servicios.
- Evaluación de vulnerabilidades (vulnerability assessment)
- Identificar y priorizar las debilidades conocidas, normalmente con escaneo automatizado.
- Prueba de penetración (penetration test)
- Intento autorizado de explotar debilidades para demostrar un impacto real.
- Escaneo con credenciales (credentialed scan)
- Escaneo que inicia sesión en los sistemas para inspeccionar el software y la configuración con más precisión.
- Falso negativo (false negative)
- Una vulnerabilidad real que una prueba no logra detectar.
- Reglas de enfrentamiento (RoE)
- El acuerdo escrito que define el alcance, los métodos, los horarios, los contactos y el manejo de datos de una prueba.
- Prueba de caja negra (black-box test)
- Prueba de conocimiento cero en la que los evaluadores comienzan con poca o ninguna información sobre el objetivo.
- Prueba de caja blanca (white-box test)
- Prueba de conocimiento completo en la que los evaluadores reciben documentación, código y credenciales.
- Revisión de registros (log review)
- Examinar los registros de eventos para identificar violaciones de políticas, errores y señales de ataque.
- SIEM
- Gestión de información y eventos de seguridad (security information and event management), una plataforma que centraliza y correlaciona registros y alertas.
- Nivel de recorte (clipping level)
- Umbral de actividad por debajo del cual los eventos no se señalan; se usa para reducir el ruido.
- Muestreo estadístico (statistical sampling)
- Seleccionar registros al azar para poder sacar conclusiones sobre el conjunto completo.
- Transacción sintética (synthetic transaction)
- Simulación programada y mediante scripts de la actividad de un usuario que se usa para verificar la funcionalidad, el rendimiento y el comportamiento de seguridad.
- Monitoreo de usuarios reales (RUM)
- Observación pasiva de la experiencia de los usuarios reales.
- Simulación de brechas y ataques (BAS)
- Ejecución automatizada, continua y segura de técnicas de atacantes para validar la prevención y la detección.
- Pruebas estáticas de seguridad de aplicaciones (SAST)
- Análisis de código fuente, bytecode o binarios en busca de vulnerabilidades sin ejecutar el programa.
- Pruebas dinámicas de seguridad de aplicaciones (DAST)
- Pruebas de una aplicación en ejecución desde el exterior, enviando solicitudes y analizando las respuestas.
- Fuzzing
- Suministro de grandes volúmenes de entradas malformadas o aleatorias a un programa en ejecución para provocar fallos y errores que revelen fallas.
- Caso de mal uso (misuse case)
- Escenario que describe cómo un atacante o un usuario descuidado podría abusar de una función, usado para diseñar pruebas negativas.
- Análisis de cobertura de pruebas (test coverage analysis)
- Medición de cuánto código, como sentencias o ramas, fue ejercitado por las pruebas.
- Pruebas de interfaces (interface testing)
- Pruebas de los puntos de conexión entre componentes, como API e interfaces de usuario, en cuanto a manejo de entradas, autorización y manejo de errores.
- Inspección de Fagan (Fagan inspection)
- Proceso formal y estructurado de revisión de código con roles y etapas definidos.
- Cumplimiento (compliance)
- Conformidad con un conjunto definido de requisitos provenientes de leyes, regulaciones, contratos, marcos o políticas internas.
- Escaneo de cumplimiento de configuración (configuration compliance scan)
- Comparación automatizada de la configuración de un sistema con una línea base o benchmark aprobado.
- Protocolo de Automatización de Contenido de Seguridad (SCAP)
- Conjunto de especificaciones del NIST que estandariza cómo se expresan las verificaciones de seguridad, las configuraciones y los resultados.
- Gestión de la postura de seguridad en la nube (CSPM)
- Herramientas que verifican continuamente las cuentas y recursos en la nube frente a la política de seguridad y cumplimiento.
- Matriz de controles (control matrix)
- Vinculación de cada requisito con el control que lo satisface, su responsable y la evidencia que lo demuestra.
- Control compensatorio (compensating control)
- Control alternativo que reduce el riesgo cuando un control requerido no puede implementarse como se especifica.
- Indicador clave de desempeño (KPI)
- Métrica que muestra qué tan bien funciona un proceso o control frente a una meta definida.
- Indicador clave de riesgo (KRI)
- Métrica prospectiva que advierte cuando el riesgo aumenta hacia el apetito de la organización o lo supera.
- Cuenta huérfana (orphaned account)
- Cuenta cuyo propietario se fue o ya no puede identificarse, pero que sigue activa.
- Revisión de la dirección (management review)
- Supervisión documentada por parte del liderazgo de las métricas, riesgos, hallazgos y decisiones de seguridad.
- Restauración de prueba (test restore)
- Recuperación de datos desde un respaldo para confirmar que están completos, son utilizables y pueden restaurarse dentro del tiempo requerido.
- Objetivo de tiempo de recuperación (RTO)
- Tiempo objetivo dentro del cual un sistema o función debe restaurarse después de una interrupción.
- Falso positivo (false positive)
- Hallazgo que reporta una vulnerabilidad o un problema que en realidad no existe.
- Common Vulnerability Scoring System (CVSS)
- Estándar para calificar la severidad técnica de las vulnerabilidades en una escala numérica.
- Resumen ejecutivo (executive summary)
- Parte de un informe que expone el riesgo general, los hallazgos clave y las decisiones necesarias en lenguaje de negocio.
- Excepción (exception)
- Aprobación formal, documentada y con límite de tiempo para operar sin cumplir un requisito, normalmente con controles compensatorios.
- Remediación (remediation)
- Acción tomada para corregir un hallazgo, verificada mediante una nueva prueba.
- Registro de riesgos (risk register)
- Registro de los riesgos identificados, sus responsables, calificaciones, tratamientos y excepciones aceptadas.
- SOC 1
- Informe de atestiguamiento sobre los controles de una organización de servicios relevantes para el control interno sobre la información financiera de los clientes.
- SOC 2
- Informe de atestiguamiento detallado y de uso restringido sobre los controles de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
- SOC 3
- Informe resumido de uso general sobre los mismos Criterios de Servicios de Confianza que el SOC 2, sin resultados detallados de las pruebas.
- Informe Tipo I (Type I report)
- Opinión sobre el diseño de los controles en un momento específico.
- Informe Tipo II (Type II report)
- Opinión sobre el diseño y la eficacia operativa de los controles durante un periodo.
- Criterios de Servicios de Confianza (Trust Services Criteria)
- Criterios del AICPA de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad usados en SOC 2 y SOC 3.
- Controles complementarios de la entidad usuaria (CUEC)
- Controles que el cliente debe operar para que los controles del proveedor de servicios sean eficaces.
- Modelo de responsabilidad compartida (shared responsibility model)
- División de las tareas de seguridad entre un proveedor de nube y su cliente, que cambia entre IaaS, PaaS y SaaS.
- Atestiguamiento de terceros (third-party attestation)
- Informe o certificación de un auditor independiente, como SOC 2 o ISO/IEC 27001, en el que los clientes confían en lugar de auditar ellos mismos al proveedor.
- Cláusula de derecho a auditar (right-to-audit clause)
- Término contractual que define el derecho del cliente a auditar los controles de un proveedor o a recibir evidencia de ellos.
- Residencia de datos (data residency)
- Requisito o práctica de almacenar y procesar los datos en ubicaciones geográficas o jurisdicciones específicas.
- Cloud Controls Matrix (CCM)
- Marco de controles de seguridad en la nube de la Cloud Security Alliance que se usa para evaluar y comparar proveedores.
Dominio 7: Security operations (13%)
Consejos para el examen
- Trabaja siempre a partir de una copia verificada, nunca del original, y mantén una cadena de custodia sin interrupciones. Cuando te pregunten qué recolectar primero, elige los datos más volátiles, normalmente la memoria.
- El SIEM detecta recopilando y correlacionando; SOAR responde mediante automatización y orquestación. La cacería de amenazas es proactiva y está dirigida por personas, partiendo de una hipótesis, mientras que el monitoreo ordinario espera las alertas.
- Una línea base es a la vez el punto de partida seguro y la vara de medir para detectar desviaciones. Los cambios no autorizados que se encuentran por comparación deben investigarse como posibles incidentes, no solo corregirse en silencio.
- La separación de funciones es un control preventivo que la colusión puede burlar; la rotación de puestos y las vacaciones obligatorias son principalmente controles detectivos del fraude. La necesidad de saber limita la información; el mínimo privilegio limita los permisos y derechos.
- Ajusta la sanitización al destino de los medios: limpieza para reutilizarlos dentro de la organización, purga antes de entregarlos fuera, y destrucción cuando los medios son altamente sensibles o no pueden purgarse de forma confiable. La desmagnetización no funciona en los SSD.
- Después de confirmar un incidente, la primera prioridad en la mayoría de las preguntas es la contención para limitar el daño. La recuperación restablece las operaciones; la remediación corrige la causa raíz; las lecciones aprendidas son el paso que más se omite y el que evita la recurrencia.
- El IDS detecta, el IPS previene. La detección por firmas no detecta ataques de día cero; la detección por anomalías puede detectarlos, pero con más falsos positivos. La lista de permitidos es más fuerte que la lista de denegados porque bloquea lo desconocido.
- Los parches deben probarse antes de desplegarse en producción y pasar por la gestión de cambios; los cambios de emergencia igualmente se documentan y se revisan después. Prioriza las vulnerabilidades por riesgo, es decir, severidad más valor del activo, exposición y explotación activa, no solo por la puntuación.
- Las restauraciones incrementales necesitan el completo más cada incremental; las diferenciales necesitan el completo más solo el último diferencial. Los sitios calientes son los más rápidos y costosos; los fríos, los más lentos y baratos. El RAID y la replicación son controles de disponibilidad, no respaldos.
- Conoce el orden de las pruebas de la menos a la más disruptiva: lectura (lista de verificación), recorrido (de mesa), simulación, paralela e interrupción total. La paralela mantiene la producción en marcha; la de interrupción total no, y necesita la aprobación de la alta dirección.
- Cuando una opción de respuesta protege la vida humana, casi siempre es la correcta. Fail-safe protege a las personas y fail-secure protege los activos. Los sistemas de coacción permiten cumplir con un atacante mientras se da la alarma en silencio.
Términos clave
- Cadena de custodia (chain of custody)
- Registro documentado de cada persona que manejó la evidencia, cuándo y con qué propósito, desde la recolección hasta su presentación.
- Orden de volatilidad (order of volatility)
- Práctica de recolectar primero los datos de vida más corta, como la memoria, antes que los datos más persistentes, como el contenido del disco.
- Bloqueador de escritura (write blocker)
- Dispositivo de hardware o software que permite leer un medio de almacenamiento mientras impide cualquier escritura en él.
- Imagen forense (forensic image)
- Copia bit a bit de un medio de almacenamiento, verificada mediante hash, que se usa para el análisis en lugar del original.
- Regla de la mejor evidencia (best evidence rule)
- Principio legal que prefiere los documentos originales sobre las copias como evidencia.
- Señuelo (enticement)
- Ofrecer una oportunidad a alguien que ya está inclinado a cometer una infracción, lo cual en general es legal, a diferencia de la inducción delictiva (entrapment).
- Gestión de información y eventos de seguridad (SIEM)
- Sistema que recopila, normaliza, almacena y correlaciona registros de muchas fuentes para detectar eventos de seguridad.
- Orquestación, automatización y respuesta de seguridad (SOAR)
- Plataforma que ejecuta playbooks automatizados entre herramientas de seguridad para acelerar y estandarizar la respuesta.
- Análisis del comportamiento de usuarios y entidades (UEBA)
- Análisis que establece una línea base del comportamiento normal de usuarios y dispositivos y señala las anomalías.
- Monitoreo continuo (continuous monitoring)
- Observación permanente de los controles, las configuraciones y las amenazas para apoyar decisiones basadas en el riesgo.
- Indicador de compromiso (IOC)
- Artefacto observable, como un hash de archivo o un dominio malicioso, que sugiere que un sistema ha sido comprometido.
- Cacería de amenazas (threat hunting)
- Búsqueda proactiva, guiada por hipótesis, de atacantes que han evadido las detecciones existentes.
- Fatiga de alertas (alert fatigue)
- Desensibilización de los analistas causada por alertas excesivas, a menudo falsas, que lleva a pasar por alto incidentes reales.
- Gestión de la configuración (CM)
- Proceso de establecer y mantener los sistemas en un estado conocido, aprobado y seguro.
- Elemento de configuración (CI)
- Componente registrado bajo la gestión de la configuración, como un servidor, una aplicación o una configuración.
- Base de datos de gestión de la configuración (CMDB)
- Repositorio de los elementos de configuración, sus atributos y sus relaciones.
- Línea base (baseline)
- Configuración segura mínima aprobada para un tipo de sistema, que también se usa como referencia para detectar desviaciones.
- Imagen dorada (golden image)
- Imagen de sistema endurecida y aprobada que se usa para aprovisionar sistemas nuevos de forma coherente.
- Desviación de la configuración (configuration drift)
- Divergencia entre la configuración real de un sistema y su línea base aprobada.
- Infraestructura inmutable (immutable infrastructure)
- Enfoque en el que los sistemas en ejecución se reemplazan a partir de imágenes actualizadas en lugar de modificarse en el lugar.
- Necesidad de saber (need to know)
- Restringir el acceso a información específica a las personas cuyas funciones actuales la requieren.
- Mínimo privilegio (least privilege)
- Otorgar solo los derechos y permisos mínimos, por el tiempo mínimo, necesarios para desempeñar una función.
- Separación de funciones (separation of duties)
- Dividir una tarea sensible entre varias personas para que ninguna pueda completarla sola.
- Colusión (collusion)
- Dos o más personas que cooperan para eludir controles como la separación de funciones.
- Rotación de puestos (job rotation)
- Mover periódicamente al personal entre roles para dar capacitación cruzada y ayudar a detectar fraudes.
- Acumulación de privilegios (privilege creep)
- Suma gradual de derechos de acceso a medida que una persona cambia de rol sin que se le retiren los anteriores.
- Acuerdo de nivel de servicio (SLA)
- Acuerdo formal que define el nivel de servicio que un proveedor se compromete a dar y las compensaciones si no se cumplen los objetivos.
- Remanencia de datos (data remanence)
- Datos residuales que quedan en los medios después de borrar o formatear y que pueden recuperarse.
- Limpieza (clearing)
- Sanitización mediante técnicas lógicas como la sobrescritura, que protege contra una recuperación simple y no invasiva.
- Purga (purging)
- Sanitización mediante métodos más fuertes, como el borrado criptográfico o la desmagnetización, que protege contra la recuperación en laboratorio.
- Destrucción (destruction)
- Inutilizar físicamente los medios mediante trituración, desintegración, pulverización o incineración.
- Desmagnetización (degaussing)
- Borrado de medios magnéticos con un campo magnético intenso; no funciona en SSD ni en medios ópticos.
- Regla de respaldo 3-2-1 (3-2-1 backup rule)
- Mantener al menos tres copias de los datos en dos tipos de medios, con una copia fuera del sitio.
- Respaldo inmutable (immutable backup)
- Copia de respaldo que no puede modificarse ni borrarse durante un periodo establecido, lo que la protege del ransomware.
- Evento (event)
- Cualquier suceso observable en un sistema o una red.
- Incidente (incident)
- Evento o serie de eventos que daña, real o potencialmente, la confidencialidad, la integridad o la disponibilidad, o que viola la política.
- Triaje (triage)
- Evaluación rápida de un incidente para determinar su validez, severidad y prioridad.
- Contención (mitigación)
- Acciones que limitan la propagación y el impacto de un incidente, como aislar hosts o deshabilitar cuentas.
- Recuperación (recovery)
- Restablecer la operación normal de los sistemas y datos afectados.
- Remediación (remediation)
- Corregir la causa raíz para que el incidente no pueda repetirse de la misma manera.
- Lecciones aprendidas (lessons learned)
- Revisión posterior al incidente que identifica mejoras en los controles, los planes y la capacitación.
- Firewall de inspección con estado (stateful inspection firewall)
- Firewall que registra el estado de las conexiones y permite el tráfico de retorno de las sesiones establecidas.
- Sistema de detección de intrusiones (IDS)
- Control pasivo y detectivo que monitorea la actividad y alerta sobre ataques sospechosos.
- Sistema de prevención de intrusiones (IPS)
- Control en línea y preventivo que puede bloquear el tráfico que identifica como malicioso.
- Lista de permitidos (allow list)
- Lista de elementos aprobados explícitamente, con todo lo demás denegado por defecto.
- Sandbox
- Entorno aislado para ejecutar y observar código sospechoso de forma segura.
- Honeypot
- Sistema señuelo sin uso legítimo, por lo que cualquier interacción indica actividad sospechosa.
- Detección y respuesta en endpoints (EDR)
- Software de endpoint que registra la actividad, detecta técnicas de atacantes y apoya las acciones de respuesta.
- Gestión de vulnerabilidades (vulnerability management)
- Ciclo continuo de descubrir, priorizar, remediar y verificar debilidades.
- Escaneo autenticado (authenticated scan)
- Escaneo de vulnerabilidades que inicia sesión en los sistemas para ver el software instalado y la configuración, lo que da resultados más precisos.
- Gestión de parches (patch management)
- Proceso de obtener, probar, aprobar, desplegar y verificar actualizaciones de software.
- Vulnerabilidad de día cero (zero-day vulnerability)
- Falla que se explota antes de que exista una corrección del proveedor.
- Comité asesor de cambios (CAB)
- Grupo que revisa y aprueba o rechaza los cambios significativos.
- Cambio de emergencia (emergency change)
- Cambio implementado rápidamente para atender un problema urgente, que se documenta y se revisa después.
- Plan de reversión (rollback plan)
- Pasos documentados para devolver un sistema a su estado anterior si un cambio falla.
- Objetivo de tiempo de recuperación (RTO)
- Tiempo objetivo dentro del cual una función o sistema debe restaurarse después de una interrupción.
- Objetivo de punto de recuperación (RPO)
- Cantidad máxima aceptable de pérdida de datos, medida como el tiempo transcurrido desde la última copia válida.
- Tiempo máximo de inactividad tolerable (MTD)
- El tiempo más largo que una función puede estar no disponible antes de que la organización sufra un daño inaceptable.
- Respaldo incremental (incremental backup)
- Respaldo de los datos que cambiaron desde el último respaldo de cualquier tipo, que borra el bit de archivo.
- Respaldo diferencial (differential backup)
- Respaldo de los datos que cambiaron desde el último respaldo completo, que no borra el bit de archivo.
- Sitio caliente (hot site)
- Sitio alternativo totalmente equipado y con datos actualizados que puede asumir las operaciones en pocas horas o menos.
- Registro remoto de transacciones (remote journaling)
- Transmisión frecuente de los registros de transacciones fuera del sitio para que una base de datos pueda restaurarse volviendo a aplicarlos.
- Plan de recuperación ante desastres (DRP)
- Procedimientos documentados para restaurar los sistemas de TI y los datos después de un evento disruptivo.
- Prueba de lectura o lista de verificación (read-through/checklist test)
- Revisión individual del plan para confirmar que es exacto, completo y vigente.
- Prueba de recorrido o de mesa (walkthrough/tabletop test)
- Discusión grupal de un escenario de desastre, recorriendo el plan paso a paso para encontrar brechas.
- Prueba de simulación (simulation test)
- Ejercicio de escenario más detallado que puede practicar procedimientos sin mover la producción.
- Prueba paralela (parallel test)
- Poner en marcha los sistemas en el sitio de recuperación y procesar datos mientras el sitio principal continúa con la producción.
- Prueba de interrupción total (full-interruption test)
- Apagar el sitio principal y trasladar las operaciones por completo al sitio de recuperación.
- Equipo de salvamento (salvage team)
- Equipo responsable de evaluar y restaurar el sitio principal después de un desastre.
- Planificación de la continuidad del negocio (BCP)
- Planificación para mantener en funcionamiento las funciones críticas del negocio durante y después de una interrupción.
- Prevención del delito mediante el diseño ambiental (CPTED)
- Uso del diseño de edificios y paisajes, como la iluminación y las líneas de visión, para disuadir el delito.
- Esclusa de acceso (mantrap o access control vestibule)
- Espacio pequeño con dos puertas enclavadas que solo deja pasar a una persona autorizada a la vez.
- A prueba de fallos (fail-safe)
- Diseño en el que una falla deja el sistema en un estado que protege a las personas, como puertas que se desbloquean al perder la energía.
- Seguro ante fallos (fail-secure)
- Diseño en el que una falla deja el sistema cerrado o bloqueado para proteger los activos.
- Código de coacción (duress code)
- Señal encubierta, como un PIN especial, que permite a una persona amenazada alertar a seguridad mientras aparenta cumplir.
- Plan de emergencia para ocupantes (occupant emergency plan)
- Plan que describe cómo los ocupantes de un edificio evacúan o se refugian durante una emergencia.
Dominio 8: Software development security (10%)
Consejos para el examen
- El examen favorece integrar la seguridad desde la fase más temprana, los requisitos y el diseño, porque es ahí donde las fallas son más baratas de corregir. DevSecOps significa automatización y responsabilidad compartida, no una puerta de seguridad separada al final.
- Memoriza los niveles de CMM en orden: inicial, repetible, definido, gestionado, optimizado. El nivel 5 es la mejora continua. SAMM es prescriptivo y específico de la seguridad del software; BSIMM describe lo que las organizaciones realmente hacen.
- Si una pregunta plantea cómo asegurar que la seguridad se considere durante todo el desarrollo, busca la opción de incluir personal de seguridad en equipos multifuncionales desde el inicio en lugar de agregar una revisión al final. La infraestructura de desarrollo forma parte de la superficie de ataque.
- Trata el pipeline de compilación y los repositorios como activos de nivel de producción. Respuestas comunes en el examen: SCA para el riesgo de bibliotecas de terceros, protección de ramas y revisión de código para la integridad del repositorio, y un gestor de secretos en lugar de credenciales codificadas de forma fija.
- Asocia la herramienta con la situación: todavía no hay aplicación en ejecución y necesitas las líneas exactas de código, SAST; aplicación en ejecución, visión del atacante, código fuente no disponible, DAST; riesgo de dependencias de código abierto, SCA; aplicación en ejecución instrumentada con pocos falsos positivos, IAST.
- Los registros deben capturar lo suficiente para reconstruir los eventos (quién, qué, cuándo, dónde y el resultado), pero nunca secretos como contraseñas o tokens de sesión. El análisis de riesgos prioriza por probabilidad e impacto, y el riesgo residual necesita la aceptación formal de un responsable.
- La organización sigue rindiendo cuentas por sus datos sin importar el modelo. En IaaS el cliente gestiona más; en SaaS, menos, pero siempre los datos, las identidades y la configuración. En el caso de COTS, el depósito de código fuente protege contra la quiebra del proveedor.
- La validación de entradas del lado del servidor con listas de permitidos y la codificación de salida según el contexto son las respuestas clave para las preguntas sobre inyección y XSS. En las API, recuerda la autorización a nivel de objeto: verifica que el solicitante pueda acceder a cada registro específico, no solo que haya iniciado sesión.
- La fortaleza de la seguridad definida por software es una política centralizada, automatizada y coherente; su principal riesgo es que el controlador o el plano de administración se convierte en un único objetivo de alto valor, y los errores se propagan a la velocidad de las máquinas.
- Distingue el XSS del CSRF: el XSS ejecuta el script del atacante en el navegador de la víctima (el usuario confía en el sitio); el CSRF envía solicitudes falsificadas usando la sesión de la víctima (el sitio confía en el navegador). Las consultas parametrizadas son la mejor respuesta única para la inyección SQL.
Términos clave
- Ciclo de vida de desarrollo de software (SDLC)
- Proceso estructurado para planificar, construir, probar, desplegar, operar y retirar software.
- Cascada (waterfall)
- Modelo de desarrollo secuencial en el que cada fase se completa antes de que comience la siguiente.
- Modelo en espiral (spiral model)
- Modelo iterativo que repite la planificación, el análisis de riesgos, la ingeniería y la evaluación en cada ciclo.
- Ágil (agile)
- Enfoque iterativo que entrega software funcional en sprints cortos y se adapta al cambio.
- DevSecOps
- Integración de prácticas y automatización de seguridad en DevOps como una responsabilidad compartida.
- Desplazar a la izquierda (shift left)
- Mover las actividades de seguridad hacia etapas más tempranas del ciclo de vida de desarrollo.
- Definición de terminado (definition of done)
- Criterios acordados, que pueden incluir verificaciones de seguridad, que el trabajo debe cumplir para considerarse completo.
- Capability Maturity Model (CMM)
- Modelo de cinco niveles que describe la madurez de los procesos, desde inicial hasta optimizado.
- Capability Maturity Model Integration (CMMI)
- Sucesor del CMM que integra la mejora de procesos entre disciplinas.
- Software Assurance Maturity Model (SAMM)
- Marco abierto de OWASP para evaluar y mejorar las prácticas de seguridad del software a lo largo de cinco funciones de negocio.
- Building Security In Maturity Model (BSIMM)
- Modelo descriptivo que informa las actividades de seguridad del software que las organizaciones realmente realizan.
- Nivel optimizado (optimizing level)
- El nivel más alto de CMM, enfocado en la mejora continua de los procesos.
- Pruebas de regresión (regression testing)
- Pruebas posteriores a un cambio para confirmar que las funciones que antes funcionaban siguen funcionando.
- Equipo de producto integrado (IPT)
- Equipo multifuncional que incluye todas las disciplinas necesarias para entregar un producto, incluida la seguridad.
- Campeón de seguridad (security champion)
- Miembro del equipo con capacitación adicional en seguridad que actúa como primer punto de contacto del equipo en temas de seguridad.
- Cadena de suministro de software (software supply chain)
- Todos los componentes, herramientas, servicios y personas que intervienen en la producción y entrega de software.
- Lista de materiales de software (SBOM)
- Inventario de los componentes y dependencias que conforman una pieza de software.
- Modelado de amenazas (threat modeling)
- Análisis estructurado de cómo podría atacarse un sistema y qué controles se necesitan.
- Ecosistema de desarrollo (development ecosystem)
- Las personas, herramientas, infraestructura y proveedores que se usan para construir y entregar software.
- Lenguaje con seguridad de memoria (memory-safe language)
- Lenguaje que, por diseño, previene o gestiona los errores de memoria como los desbordamientos de búfer.
- Análisis de composición de software (SCA)
- Herramientas que identifican los componentes de terceros y sus vulnerabilidades y licencias conocidas.
- Confusión de dependencias (dependency confusion)
- Ataque en el que la compilación descarga un paquete público con el mismo nombre que uno interno en lugar de este.
- Protección de ramas (branch protection)
- Reglas del repositorio que exigen revisiones o verificaciones antes de fusionar cambios en ramas importantes.
- Gestor de secretos (secrets manager)
- Servicio que almacena y emite credenciales y claves de forma segura en lugar de incrustarlas en el código.
- Integración continua y entrega continua (CI/CD)
- Pipelines automatizados que compilan, prueban y despliegan los cambios de código.
- Firma de artefactos (artifact signing)
- Firma digital de los resultados de compilación para que su origen e integridad puedan verificarse antes del despliegue.
- Pruebas estáticas de seguridad de aplicaciones (SAST)
- Análisis de caja blanca del código fuente, el bytecode o los binarios sin ejecutar el programa.
- Pruebas dinámicas de seguridad de aplicaciones (DAST)
- Pruebas de caja negra de una aplicación en ejecución mediante el envío de solicitudes y el análisis de las respuestas.
- Pruebas interactivas de seguridad de aplicaciones (IAST)
- Instrumentación dentro de una aplicación en ejecución que observa la ejecución durante las pruebas para confirmar vulnerabilidades.
- Autoprotección de aplicaciones en tiempo de ejecución (RASP)
- Instrumentación en una aplicación en producción que detecta y bloquea ataques desde dentro.
- Dependencia transitiva (transitive dependency)
- Componente del que tu aplicación depende de forma indirecta, a través de otra dependencia.
- Fuente y sumidero (source and sink)
- En el análisis de flujo de datos, el punto donde entra la entrada no confiable y la operación sensible a la que puede llegar.
- Auditoría de procesos (process audit)
- Revisión de si las prácticas de desarrollo y seguridad requeridas realmente se siguieron, a menudo por muestreo.
- Registro de seguridad (security log)
- Registro de eventos relevantes para la seguridad que captura quién, qué, cuándo, dónde y el resultado.
- Inyección en registros (log injection)
- Inserción de entradas manipuladas en los registros para falsificar entradas o confundir el análisis, que se previene codificando la entrada registrada.
- STRIDE
- Clasificación de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
- Riesgo residual (residual risk)
- Riesgo que queda después de aplicar los controles, el cual debe ser aceptado formalmente por un responsable.
- Densidad de vulnerabilidades (vulnerability density)
- Número de vulnerabilidades en relación con el tamaño del código o de la aplicación, que se usa para comparar la calidad y ver su tendencia.
- Software comercial listo para usar (COTS)
- Software comprado a un proveedor para uso general, normalmente sin acceso al código fuente.
- Depósito de código fuente (source code escrow)
- Acuerdo en el que un tercero custodia el código fuente de un proveedor para entregarlo al cliente bajo condiciones pactadas, como la quiebra del proveedor.
- Modelo de responsabilidad compartida (shared responsibility model)
- División de las tareas de seguridad entre un proveedor de nube y el cliente, que varía entre IaaS, PaaS y SaaS.
- Infraestructura como servicio (IaaS)
- Modelo de nube que ofrece cómputo, almacenamiento y redes virtuales, en el que el cliente gestiona los sistemas operativos y lo que está por encima.
- Plataforma como servicio (PaaS)
- Modelo de nube que ofrece una plataforma y un entorno de ejecución administrados sobre los cuales el cliente despliega su código.
- Software como servicio (SaaS)
- Modelo de nube que ofrece una aplicación completa, en el que el cliente gestiona los datos, los usuarios y la configuración.
- Diligencia debida (due diligence)
- Investigación y evaluación que se realiza antes y durante una relación para comprender y gestionar sus riesgos.
- Common Weakness Enumeration (CWE)
- Catálogo de tipos de debilidades de software y hardware, que incluye una lista de las más peligrosas.
- Validación de entradas (input validation)
- Comprobar que la entrada coincida con el tipo, la longitud, el formato y el rango esperados, idealmente frente a una lista de permitidos en el servidor.
- Codificación de salida (output encoding)
- Convertir los datos para que se traten como datos, y no como código, en el contexto donde se muestran o se usan.
- Consulta parametrizada (parameterized query)
- Consulta de base de datos en la que la entrada del usuario se pasa por separado del texto SQL, lo que evita la inyección.
- Autorización rota a nivel de objeto (BOLA)
- Falla de una API en la que el servidor devuelve objetos sin verificar que el solicitante pueda acceder a ellos.
- Gancho de mantenimiento (maintenance hook)
- Punto de entrada no documentado dejado en el código que elude los controles de seguridad normales.
- Fallar de forma segura (fail securely)
- Diseñar los errores para que denieguen el acceso por defecto y revelen la mínima información.
- Redes definidas por software (SDN)
- Arquitectura que separa el plano de control de la red del plano de datos para que el tráfico se gestione de forma central mediante software.
- Plano de control (control plane)
- Capa que toma las decisiones sobre la política y el flujo del tráfico.
- Plano de datos (data plane)
- Capa que reenvía el tráfico según las instrucciones del plano de control.
- Microsegmentación (micro-segmentation)
- Política de seguridad detallada entre cargas de trabajo individuales para limitar el movimiento lateral.
- Política como código (policy as code)
- Reglas de seguridad y cumplimiento escritas en un formato legible por máquinas para que puedan versionarse y probarse automáticamente.
- Perímetro definido por software (SDP)
- Enfoque que oculta los servicios hasta que los usuarios y dispositivos están autenticados y autorizados, creando acceso por sesión.
- Inyección (injection)
- Falla en la que una entrada no confiable se interpreta como parte de un comando o una consulta.
- Cross-site scripting (XSS)
- Falla que permite que un script proporcionado por el atacante se ejecute en el navegador de una víctima en el contexto de un sitio confiable.
- Falsificación de solicitudes entre sitios (CSRF)
- Ataque que hace que el navegador de un usuario autenticado envíe una solicitud no deseada a un sitio que confía en él.
- Desbordamiento de búfer (buffer overflow)
- Escribir en un búfer de memoria más datos de los que puede contener, sobrescribiendo la memoria adyacente.
- Tiempo de verificación a tiempo de uso (TOCTOU)
- Condición de carrera en la que una condición cambia entre el momento en que se verifica y el momento en que se usa.
- Deserialización insegura (insecure deserialization)
- Reconstruir objetos a partir de datos serializados no confiables de una forma que permite la manipulación o la ejecución de código.
- Content Security Policy (CSP)
- Encabezado de seguridad del navegador que restringe desde dónde pueden cargarse los scripts y otros contenidos, lo que limita el impacto del XSS.
Estudia CISSP gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.