CISSP / Lecciones en español · English
Lecciones de CISSP 2024 outline
- Ética profesional: cánones del Código de Ética de ISC2 y ética organizacional
- Conceptos de seguridad: tríada CIA, autenticidad y no repudio
- Gobernanza de seguridad: alineación con la estrategia del negocio, roles, debido cuidado vs debida diligencia
- Cuestiones legales y regulatorias: ciberdelito, leyes de privacidad, propiedad intelectual y flujo transfronterizo de datos
- Tipos de investigación: administrativa, penal, civil y regulatoria
- Políticas, estándares, procedimientos, líneas base y guías
- Continuidad del negocio: BIA, RTO/RPO/MTD y alcance del BCP
- Seguridad del personal: verificación de antecedentes, incorporación, transferencias, desvinculación y acuerdos con proveedores
- Gestión de riesgos: identificación, evaluación (cualitativa y cuantitativa), respuesta y marcos de trabajo
- Metodologías de modelado de amenazas (STRIDE, PASTA) y gestión de riesgos de la cadena de suministro
- Efectividad de los programas de concientización, educación y capacitación en seguridad
- Identificación y clasificación de la información y los activos
- Requisitos de manejo de la información y los activos (marcado, etiquetado y almacenamiento)
- Aprovisionamiento seguro de recursos e inventario de activos
- Ciclo de vida de los datos: crear, almacenar, usar, compartir, archivar y destruir
- Roles de datos: propietario, responsable, encargado, custodio, administrador y titular
- Limitación de la recopilación, ubicación y mantenimiento de los datos
- Retención de datos y activos al final de su vida útil (EOL/EOS)
- Remanencia de datos y sanitización: limpieza, purga y destrucción
- Controles de seguridad para datos en reposo, en tránsito y en uso
- Delimitación del alcance, adaptación y selección de estándares; DRM, DLP y CASB
- Principios de diseño seguro: mínimo privilegio, defensa en profundidad, valores seguros por defecto, fallo seguro, confianza cero, privacidad desde el diseño y SASE
- Modelos de seguridad: Bell-LaPadula, Biba, Clark-Wilson y Brewer-Nash
- Controles basados en los requisitos de seguridad del sistema; criterios de evaluación (Common Criteria)
- Capacidades de seguridad de los sistemas de información: TPM, protección de memoria y HSM
- Vulnerabilidades en arquitecturas: cliente, servidor, base de datos, nube, IoT, ICS/OT, virtualización, contenedores y serverless
- Soluciones criptográficas: simétrica, asimétrica, hashing, PKI y ciclo de vida de la gestión de claves
- Ataques criptoanalíticos: fuerza bruta, canal lateral, man-in-the-middle, pass the hash y ransomware
- Diseño seguro de sitios e instalaciones
- Controles del sitio y las instalaciones: cuartos de cableado, salas de servidores, servicios, HVAC, supresión de incendios y controles ambientales
- Ciclo de vida de los sistemas de información: desde las necesidades de las partes interesadas hasta el retiro
- Los modelos OSI y TCP/IP y dónde se aplican los controles
- IPv4/IPv6, protocolos seguros (TLS, IPsec, SSH, SNMPv3) y sus usos
- Protocolos convergentes: iSCSI, VoIP, InfiniBand y Fibre Channel over Ethernet
- Microsegmentación, SDN, VXLAN, VPC y perímetros definidos por software
- Redes inalámbricas: seguridad Wi-Fi (WPA3), Bluetooth, Zigbee y celular/5G
- Redes de distribución de contenido y flujos de tráfico (norte-sur, este-oeste)
- Componentes de red: firewalls, IDS/IPS, NAC, proxies, medios de transmisión y seguridad de endpoints
- Canales de comunicación seguros: voz, video, acceso remoto, comunicaciones de datos y conectividad con terceros
- Ataques de red y mitigaciones: DDoS, suplantación, ataques en ruta y ataques a DNS
- Monitoreo y gestión: observabilidad de la red, capacidad y registros
- Control del acceso físico y lógico a la información, los sistemas, los dispositivos, las instalaciones y las aplicaciones
- Identificación, autenticación y autorización; MFA y autenticación sin contraseña
- Implementación de la gestión de identidades: grupos, roles, AAA, gestión de sesiones, registro y verificación de identidad
- Identidad federada con terceros: SAML, OAuth 2.0 y OIDC
- Sistemas de gestión de credenciales e inicio de sesión único
- Acceso justo a tiempo y gestión de acceso privilegiado
- Mecanismos de autorización: RBAC, basado en reglas, MAC, DAC, ABAC y basado en riesgo
- Ciclo de vida del aprovisionamiento de identidades y accesos: revisión de accesos, aprovisionamiento y baja
- Sistemas de autenticación: Kerberos, RADIUS y TACACS+
- Ataques al control de acceso y biometría: FAR, FRR y CER
- Diseño y validación de estrategias de evaluación, pruebas y auditoría (internas, externas y de terceros)
- Evaluación de vulnerabilidades y pruebas de penetración (reglas de enfrentamiento y niveles de conocimiento)
- Revisión de registros, transacciones sintéticas y simulación de brechas y ataques
- Revisión y pruebas de código: estáticas, dinámicas, fuzzing, casos de mal uso, cobertura de pruebas y pruebas de interfaces
- Verificaciones de cumplimiento
- Recopilación de datos de procesos de seguridad: gestión de cuentas, revisión de la dirección, KPI y KRI, verificación de respaldos, capacitación, DR/BC
- Análisis de resultados de pruebas y generación de informes; manejo de excepciones y remediación
- Realización o facilitación de auditorías de seguridad: SOC 1/SOC 2/SOC 3, Tipo I frente a Tipo II
- Ubicación de las auditorías: en las instalaciones, en la nube e híbridas
- Investigaciones: recolección y manejo de evidencia, cadena de custodia, herramientas y técnicas de análisis forense digital
- Registro y monitoreo: SIEM, SOAR, monitoreo continuo, UEBA, inteligencia de amenazas y cacería de amenazas
- Gestión de la configuración: aprovisionamiento, líneas base y automatización
- Conceptos fundamentales de operaciones: necesidad de saber, mínimo privilegio, separación de funciones, rotación de puestos, SLA
- Protección de recursos: gestión de medios y respaldos
- Gestión de incidentes: detección, respuesta, mitigación, reporte, recuperación, remediación y lecciones aprendidas
- Medidas detectivas y preventivas: firewalls, IDS/IPS, listas de permitidos y denegados, sandboxing, honeypots, antimalware, herramientas de ML/IA
- Gestión de parches y vulnerabilidades; gestión de cambios
- Estrategias de recuperación: tipos de respaldo, sitios de recuperación, resiliencia y alta disponibilidad
- Procesos de recuperación ante desastres y pruebas del plan de DR (lectura, recorrido, simulación, paralela, interrupción total)
- Participación en la continuidad del negocio, seguridad física y seguridad del personal (viajes, coacción, gestión de emergencias)
- Seguridad en el SDLC: cascada, ágil, DevOps, DevSecOps y ágil a escala
- Modelos de madurez: CMM y SAMM; operación, mantenimiento y gestión de cambios
- Equipos de producto integrados y seguridad en el ecosistema de desarrollo
- Controles del ecosistema de desarrollo: lenguajes, bibliotecas, conjuntos de herramientas, IDE, runtime, CI/CD, SCM, repositorios de código
- Pruebas de seguridad de aplicaciones: SAST, DAST, SCA, IAST
- Evaluación de la eficacia de la seguridad del software: auditoría, registro y análisis de riesgos
- Impacto en la seguridad del software adquirido: COTS, código abierto, terceros y servicios administrados (SaaS, PaaS, IaaS)
- Guías y estándares de codificación segura: debilidades del código fuente, seguridad de API y prácticas de codificación segura
- Seguridad definida por software
- Debilidades comunes: inyección, XSS, CSRF, desbordamiento de búfer, condiciones de carrera y deserialización insegura