StudyToCert

CISSP / Lecciones · English

ISC2 CISSP 2024 outline

Conceptos de seguridad: tríada CIA, autenticidad y no repudio

Casi todas las preguntas del CISSP pueden rastrearse hasta un pequeño conjunto de objetivos de seguridad. El más conocido es la tríada CIA: confidencialidad, integridad y disponibilidad (confidentiality, integrity, availability). Cuando un escenario describe un control o un ataque, pregúntate cuál de estos objetivos protege o perjudica. Ese hábito te ayudará a descartar rápidamente las respuestas incorrectas en los ocho dominios, porque un control que no sirve al objetivo que preocupa en el escenario rara vez es la mejor respuesta.

La confidencialidad significa que la información se revela solo a personas, procesos y dispositivos autorizados. Los controles incluyen el cifrado, las listas de control de acceso, la clasificación de datos y la necesidad de saber. Las amenazas incluyen la escucha clandestina, la observación por encima del hombro (shoulder surfing), los correos enviados al destinatario equivocado, la ingeniería social y el robo de laptops. La integridad significa que los datos y los sistemas están protegidos contra cambios no autorizados o accidentales, y que cualquier cambio puede detectarse. Los hashes, las firmas digitales, la validación de entradas, el control de cambios y el mínimo privilegio apoyan la integridad. La disponibilidad significa que los usuarios autorizados obtienen un acceso oportuno y confiable cuando lo necesitan. La redundancia, los respaldos, la aplicación de parches, la planificación de capacidad, la tolerancia a fallos y la protección contra denegación de servicio apoyan la disponibilidad.

Los objetivos compiten entre sí. Un cifrado fuerte con una clave perdida destruye la disponibilidad. Replicar ampliamente un sistema para lograr disponibilidad aumenta la cantidad de lugares por donde pueden filtrarse los datos. Un control de cambios estricto protege la integridad, pero puede retrasar las correcciones de emergencia. El diseño de seguridad consiste en equilibrar estos objetivos según lo que el negocio más valora. Un hospital puede priorizar la disponibilidad de los expedientes de los pacientes por encima de todo, un banco puede poner primero la integridad de los saldos y un contratista de defensa puede poner primero la confidencialidad. Son las prioridades del propietario de los datos, no las preferencias del equipo de seguridad, las que deciden el equilibrio.

La tríada no lo es todo. La autenticidad significa que puedes verificar que los datos o un mensaje realmente provienen de su supuesto origen y que no fueron alterados en el camino. El no repudio significa que una parte no puede negar de forma creíble haber realizado una acción, como enviar un mensaje o aprobar un pago. El no repudio suele requerir una firma digital hecha con una clave privada que solo controla el firmante, respaldada por registros confiables y marcas de tiempo de confianza. Un secreto compartido, como una clave simétrica o un código de autenticación de mensajes basado en hash (HMAC), proporciona integridad y autenticación entre dos partes, pero no no repudio, porque cualquiera de las dos pudo haberlo generado. Un hash simple solo proporciona integridad, porque cualquiera puede calcularlo.

Aparecen con frecuencia dos modelos relacionados. La tríada DAD (divulgación, alteración, destrucción; disclosure, alteration, destruction) es la visión del atacante: cada elemento es lo opuesto de un objetivo de la CIA. El hexágono de Parker (Parkerian hexad) añade a la tríada la posesión o control, la autenticidad y la utilidad; por ejemplo, una cinta de respaldo cifrada que es robada supone una pérdida de posesión aunque la confidencialidad se mantenga. También puedes ver los objetivos ampliados de autenticación, autorización y rendición de cuentas, conocidos como AAA. Recuerda que todos estos objetivos se aplican a los datos en reposo, en tránsito y en uso, así como a los sistemas y las personas que rodean a los datos. Una amenaza a la disponibilidad puede ser una inundación en la sala de servidores con la misma facilidad que una botnet.

Veamos un ejemplo práctico. Una gerente de compras envía un correo a un proveedor aprobando un pedido grande y más tarde afirma que nunca lo envió. Si el correo se envió solo por un canal cifrado, la empresa puede demostrar la confidencialidad, pero no quién lo escribió. Si ambas partes compartían una clave secreta y usaban un HMAC, el proveedor puede demostrar que el mensaje no fue alterado, pero la gerente puede argumentar que el proveedor lo generó. Si el correo se firmó con la clave privada de la gerente, almacenada en una tarjeta inteligente que solo ella posee, y el evento de firma quedó registrado con una marca de tiempo de confianza, la empresa tiene no repudio. Su negación deja de ser creíble.

Errores comunes: pensar que el cifrado por sí solo proporciona integridad (solo lo hacen los modos de cifrado autenticado); tratar un hash como prueba de origen; suponer que la disponibilidad no es un asunto de seguridad; y olvidar que el no repudio depende de que la clave privada esté bajo el control exclusivo de su propietario. Si una clave privada se comparte entre un equipo o se copia en varios servidores, las firmas pierden su valor de no repudio.

Las preguntas del examen usan palabras clave. «Divulgación», «escucha clandestina» o «filtración» apuntan a la confidencialidad. «Modificado», «manipulado» o «cambio no autorizado» apuntan a la integridad. «Interrupción», «tiempo de inactividad» o «inundación» apuntan a la disponibilidad. «No puede negar», «prueba de origen» o «legalmente vinculante» apuntan al no repudio y a las firmas digitales. Piensa como gerente: la mejor respuesta protege el objetivo que más le importa al negocio en ese escenario, con un costo razonable, en lugar de maximizar todos los objetivos a la vez.

Términos clave

Confidencialidad (confidentiality)
Garantía de que la información se revela solo a personas, procesos y dispositivos autorizados.
Integridad (integrity)
Garantía de que los datos y los sistemas están protegidos contra cambios no autorizados o accidentales, y de que los cambios pueden detectarse.
Disponibilidad (availability)
Garantía de que los usuarios autorizados tienen acceso oportuno y confiable a la información y a los sistemas.
Autenticidad (authenticity)
La propiedad de ser verificablemente genuino, proceder del origen declarado y no haber sido alterado.
No repudio (non-repudiation)
Garantía de que una parte no puede negar de forma creíble haber realizado una acción; suele lograrse con firmas digitales y registros.
Tríada DAD
Divulgación, alteración y destrucción: los opuestos, desde la perspectiva del atacante, de la confidencialidad, la integridad y la disponibilidad.
Hexágono de Parker (Parkerian hexad)
Modelo que amplía la tríada CIA con la posesión o control, la autenticidad y la utilidad.
Ejemplo real

Una casa de bolsa en línea exige a sus clientes confirmar las operaciones grandes con una clave de firma almacenada en un token de hardware. Meses después, un cliente disputa una operación y afirma que nunca la realizó. La casa de bolsa presenta la orden firmada, el certificado que vincula la clave pública con el cliente y los registros con marca de tiempo. Como solo el cliente controlaba la clave privada, la firma proporciona no repudio, algo que una contraseña o un secreto compartido no podrían ofrecer.

Consejo para el examen: Si una pregunta te pide qué control proporciona no repudio, busca una firma digital. El cifrado simétrico, los HMAC y los hashes por sí solos no pueden proporcionarlo, porque más de una parte conoce el secreto o porque cualquiera puede calcular el hash.

Comprueba lo que sabes

Un ataque de ransomware cifra los expedientes de los pacientes de un hospital. ¿Qué objetivo de la CIA se ve más directamente afectado?

La disponibilidad, porque el personal clínico autorizado ya no puede acceder a los expedientes cuando los necesita, aunque la confidencialidad también puede estar en riesgo si se robaron datos.

¿Por qué un HMAC no proporciona no repudio?

Ambas partes comparten la misma clave secreta, así que cualquiera de las dos pudo haber generado el HMAC y el remitente puede negar de forma plausible haberlo creado.

¿Cuál es la contraparte de la tríada CIA orientada al atacante?

La tríada DAD: divulgación, alteración y destrucción.

¿Qué condición debe cumplirse para que una firma digital proporcione no repudio?

La clave privada del firmante debe estar bajo su control exclusivo, respaldada por certificados, registros y marcas de tiempo confiables.

Estudia CISSP gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio