StudyToCert

Lecciones en español / CySA+ / Hoja de repaso · English

Hoja de repaso de CySA+ CS0-004

Cada consejo para el examen y término clave de las lecciones gratuitas de CySA+, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Security operations (34%)

Consejos para el examen

Términos clave

Modelo de responsabilidad compartida (shared responsibility model)
La división de las tareas de seguridad entre un proveedor de nube, que protege la infraestructura subyacente, y el cliente, que protege sus datos, identidades y configuración.
Sin servidor (serverless)
Un modelo de nube en el que el código se ejecuta solo cuando se activa y el proveedor administra todos los servidores, por lo que la seguridad se centra en los permisos, las entradas y las dependencias.
Contenedor (container)
Un paquete ligero de una aplicación y sus bibliotecas que comparte el kernel del sistema operativo del host.
Microsegmentación (microsegmentation)
Aplicar políticas de seguridad entre cargas de trabajo individuales en lugar de solo entre grandes zonas de red.
Zero trust
Un modelo que verifica cada solicitud de acceso en contexto y otorga el mínimo privilegio, sin importar la ubicación en la red.
Punto de aplicación de políticas (policy enforcement point)
El componente de zero trust en el plano de datos que permite o bloquea una conexión según la decisión del motor de políticas.
SASE
Secure Access Service Edge, una combinación entregada desde la nube de SD-WAN y servicios de seguridad como gateway web seguro, CASB, firewall como servicio y ZTNA.
MFA
Autenticación multifactor (multifactor authentication), que requiere factores de al menos dos categorías diferentes: algo que sabes, algo que tienes y algo que eres.
Fatiga de MFA (MFA fatigue)
Un ataque en el que se envían solicitudes push repetidas hasta que un usuario cansado o confundido aprueba una.
Federación (federation)
Una relación de confianza en la que un proveedor de servicios acepta aserciones de identidad de un proveedor de identidad externo.
OpenID Connect
Una capa de autenticación construida sobre OAuth 2.0 que le indica a una aplicación quién es el usuario.
PAM
Gestión de acceso privilegiado (privileged access management), que guarda en bóveda, rota, controla y graba el uso de cuentas con altos privilegios.
Acceso justo a tiempo (just-in-time access)
Otorgar derechos elevados solo para una tarea y una ventana de tiempo específicas, y luego retirarlos automáticamente.
CASB
Agente de seguridad de acceso a la nube (cloud access security broker), un punto de control que ofrece visibilidad y aplicación de políticas sobre el uso de servicios en la nube.
Ingesta de logs (log ingestion)
Recolectar logs de muchas fuentes en una plataforma central y luego analizarlos y normalizarlos.
Normalización (normalization)
Mapear los campos de los logs de distintos fabricantes a un formato común para poder buscarlos y correlacionarlos juntos.
NTP
Network Time Protocol, que sincroniza los relojes de los sistemas para poder correlacionar las marcas de tiempo de distintos dispositivos.
Severidad de syslog (syslog severity)
Una escala del 0 al 7 donde 0 es emergency y 7 es debug; los números más bajos son más severos.
Event ID 4625
El evento del log de Seguridad de Windows para un intento de inicio de sesión fallido.
Sysmon
Una herramienta de Microsoft Sysinternals que registra en el log de eventos de Windows actividad detallada de procesos, red, archivos y registro.
auth.log / secure
Los archivos de Linux que registran los eventos de autenticación en los sistemas de la familia Debian y de la familia Red Hat, respectivamente.
Beaconing
Comunicaciones salientes periódicas de un host comprometido hacia un servidor de comando y control.
Jitter
Variación aleatoria que se agrega al tiempo de los beacons para que el patrón sea más difícil de detectar.
Línea base (baseline)
Un registro de la actividad normal que se usa para reconocer desviaciones.
NetFlow
Registros de flujo que resumen quién habló con quién, en qué puertos, durante cuánto tiempo y cuántos datos se enviaron, sin el contenido completo de los paquetes.
Dispositivo no autorizado (rogue device)
Hardware no autorizado conectado a la red, como una laptop, un punto de acceso o un servidor DHCP desconocidos.
Escaneo de puertos (port scan)
Una fuente que sondea muchos puertos en un solo host para encontrar servicios en escucha.
Control de acceso a la red (NAC)
Un control que verifica la identidad y el estado de un dispositivo antes de permitirle entrar a la red.
Enmascaramiento (masquerading)
Disfrazar malware como un programa legítimo mediante un nombre confiable, un error de escritura, una extensión doble o una herramienta renombrada.
Proceso padre-hijo (parent-child process)
La relación entre un proceso y el que lo inició, que a menudo revela cadenas de ejecución maliciosas.
Persistencia (persistence)
Cualquier mecanismo que permite que el código de un atacante sobreviva a reinicios, cierres de sesión o cambios de credenciales.
Clave Run (Run key)
Una ubicación del registro cuyas entradas ejecutan programas automáticamente al arrancar o cuando el usuario inicia sesión.
Event ID 7045
El evento del log del Sistema de Windows que registra la instalación de un servicio nuevo.
Autoruns
Una herramienta de Sysinternals que lista los programas configurados para iniciarse automáticamente en muchas ubicaciones de Windows.
Lista de aplicaciones permitidas (application allow listing)
Un control que solo permite ejecutar software aprobado y bloquea los programas no autorizados.
Actividad anómala (anomalous activity)
Comportamiento de una aplicación que se aparta notablemente de su línea base, como exportaciones masivas o inicios de sesión a horas extrañas.
Salida inesperada (unexpected output)
Respuestas que una aplicación nunca debería producir, como trazas de pila, errores de la base de datos o datos de otros usuarios.
Recorrido de directorios (directory traversal)
Un ataque que usa secuencias como ../ para llegar a archivos fuera del directorio web previsto.
Codificación URL (URL encoding)
Representar caracteres como un signo de porcentaje y dos dígitos hexadecimales, como %27 para una comilla simple, que los atacantes usan para ocultar la entrada.
Traza de pila (stack trace)
Un listado de error detallado de la ruta de código que falló, que filtra información interna cuando se muestra a los usuarios.
SIEM
Gestión de información y eventos de seguridad (security information and event management), una plataforma que recolecta, normaliza, correlaciona y genera alertas sobre los datos de logs.
SOAR
Orquestación, automatización y respuesta de seguridad (security orchestration, automation and response), una plataforma que ejecuta playbooks para enriquecer alertas y automatizar acciones de respuesta.
EDR
Detección y respuesta en endpoints (endpoint detection and response), una herramienta basada en agentes que registra la actividad del host, detecta comportamiento malicioso y permite la respuesta remota.
tcpdump
Una herramienta de captura de paquetes por línea de comandos que puede guardar el tráfico en un archivo pcap para analizarlo después.
Sandbox
Un entorno aislado para ejecutar de forma segura un archivo o una URL sospechosos y observar su comportamiento.
CyberChef
Una herramienta basada en el navegador que decodifica y transforma datos mediante operaciones encadenadas como Base64 y XOR.
WHOIS
Una consulta que devuelve los detalles de registro de un dominio, como el registrador, la fecha de creación y los servidores de nombres.
Encabezado Received (Received header)
Un encabezado que agrega cada servidor de correo que maneja un mensaje; se lee de abajo hacia arriba para rastrear su recorrido.
Return-Path
La dirección del remitente del sobre que se usa para los rebotes y que verifica SPF.
SPF
Sender Policy Framework, un registro DNS que lista los servidores autorizados para enviar correo en nombre de un dominio.
DKIM
DomainKeys Identified Mail, una firma digital que demuestra que un mensaje proviene del dominio firmante y que no se alteró.
DMARC
Una política DNS que exige que SPF o DKIM pasen con alineación al dominio From y que indica a los receptores cómo manejar los fallos.
Compromiso del correo empresarial (business email compromise)
Fraude en el que un atacante se hace pasar por un ejecutivo o un proveedor por correo electrónico para obtener pagos o datos.
Dominio parecido (lookalike domain)
Un dominio registrado para parecerse a uno legítimo mediante errores de escritura o caracteres similares.
TTP (tactics, techniques and procedures)
Tácticas, técnicas y procedimientos: los objetivos, los métodos y las implementaciones específicas que usa un adversario.
Amenaza persistente avanzada (advanced persistent threat)
Un actor con muchos recursos, normalmente vinculado a un estado, que mantiene un acceso encubierto a largo plazo a sus objetivos.
Pirámide del dolor (pyramid of pain)
Un modelo que muestra que los indicadores como los hashes y las IP son fáciles de cambiar para los atacantes, mientras que los TTP son difíciles de cambiar.
Confianza (confidence)
Una evaluación de la calidad de la inteligencia basada en la oportunidad, la relevancia y la exactitud.
ISAC
Information Sharing and Analysis Center, una comunidad específica de un sector que comparte información de amenazas entre sus miembros.
STIX
Structured Threat Information eXpression, un formato estándar para describir los objetos de inteligencia de amenazas y sus relaciones.
TAXII
Trusted Automated eXchange of Intelligence Information, un protocolo para transportar datos STIX entre sistemas.
Cacería de amenazas (threat hunting)
Una búsqueda proactiva y basada en hipótesis de amenazas que las detecciones existentes no han detectado.
Hipótesis (hypothesis)
Una afirmación comprobable sobre una posible actividad de un atacante que define qué datos examinar y qué esperar.
IoC
Indicador de compromiso (indicator of compromise), un artefacto como un hash, una IP, un dominio o una clave del registro que sugiere una intrusión.
Apilamiento (stacking)
Contar las ocurrencias de un atributo en muchos sistemas para encontrar valores atípicos raros y sospechosos.
Defensa activa (active defense)
Interactuar con los adversarios dentro de tu propio entorno mediante engaño y monitoreo, sin atacar sus sistemas.
Honeypot
Un sistema señuelo sin ningún uso legítimo, de modo que cualquier interacción con él indica actividad sospechosa.
Honeytoken
Una credencial, un registro o un archivo falso colocado para generar una alerta cuando un intruso lo usa o lo abre.
Procedimiento operativo estándar (standard operating procedure)
Un conjunto documentado y repetible de pasos para manejar una tarea común de forma consistente.
Automatización (automation)
Realizar una sola tarea repetitiva por medio de una máquina, sin intervención humana.
Orquestación (orchestration)
Coordinar varias herramientas y tareas automatizadas en un solo flujo de trabajo, normalmente a través de una plataforma SOAR.
Fatiga de alertas (alert fatigue)
La disminución de la atención de los analistas causada por un gran volumen de alertas, en especial de falsos positivos.
Ajuste de alertas (alert tuning)
Modificar las reglas de detección, los umbrales y las excepciones para reducir el ruido sin pasar por alto amenazas reales.
Panel único (single pane of glass)
Una interfaz que presenta juntos los datos y controles de muchas herramientas de seguridad.
Inyección de prompts (prompt injection)
Instrucciones ocultas dentro del contenido que se le da a un asistente de IA que intentan cambiar su comportamiento.

Dominio 2: Vulnerability management (26%)

Consejos para el examen

Términos clave

Inventario de activos (asset inventory)
Una lista mantenida de hardware, software y recursos en la nube con sus dueños y su criticidad.
Escaneo activo (active scanning)
Enviar sondas a los sistemas y analizar sus respuestas para encontrar servicios y vulnerabilidades.
Escaneo pasivo (passive scanning)
Identificar hosts y software observando el tráfico de red existente sin enviar sondas.
Escaneo con credenciales (credentialed scan)
Un escaneo que inicia sesión en los objetivos para inspeccionar directamente el software instalado, los parches y la configuración.
Escaneo sin credenciales (non-credentialed scan)
Un escaneo que se realiza sin iniciar sesión y que muestra solo lo que está expuesto a un atacante no autenticado.
Escaneo basado en agentes (agent-based scanning)
Evaluación mediante software instalado en cada host que reporta los resultados a una consola central.
Escaneo externo (external scan)
Un escaneo que se ejecuta desde fuera del perímetro de la red para mostrar la superficie de ataque expuesta a internet.
Tecnología operativa (operational technology, OT)
Sistemas que monitorean y controlan procesos físicos, en los que la disponibilidad y la seguridad física son lo primero.
SCADA
Supervisión, control y adquisición de datos (supervisory control and data acquisition), sistemas que monitorean y controlan procesos industriales distribuidos geográficamente.
PLC
Controlador lógico programable (programmable logic controller), una computadora robusta que controla directamente la maquinaria industrial.
CSPM
Gestión de la postura de seguridad en la nube (cloud security posture management), herramientas que leen la configuración de la nube a través de API para encontrar configuraciones erróneas.
MDM
Gestión de dispositivos móviles (mobile device management), que inventaría los dispositivos móviles y les aplica políticas de seguridad y cumplimiento.
Limitación del escaneo (scan throttling)
Limitar la velocidad del escaneo y las conexiones en paralelo para reducir la carga sobre los sistemas objetivo.
Puerto SPAN (SPAN port)
Un puerto de switch que replica el tráfico hacia un dispositivo de monitoreo para su análisis pasivo.
Plugin
Una prueba del escáner que verifica una vulnerabilidad o un problema de configuración específico y produce un hallazgo.
Puerto filtrado (filtered port)
Un estado de nmap que significa que las sondas no obtuvieron una respuesta útil, normalmente porque un firewall las está bloqueando.
SAST
Pruebas estáticas de seguridad de aplicaciones (static application security testing), que analizan el código sin ejecutarlo.
DAST
Pruebas dinámicas de seguridad de aplicaciones (dynamic application security testing), que prueban una aplicación en ejecución desde afuera.
SCA
Análisis de composición de software (software composition analysis), que identifica los componentes de terceros y sus vulnerabilidades y licencias conocidas.
SBOM
Lista de materiales de software (software bill of materials), una lista de los componentes y versiones que conforman un software.
Fuzzing
Enviar grandes volúmenes de entradas malformadas o inesperadas a un programa para revelar fallos y defectos en el manejo de entradas.
Verdadero positivo (true positive)
Una detección que reporta correctamente un problema real.
Falso positivo (false positive)
Una detección que reporta un problema que en realidad no existe.
Verdadero negativo (true negative)
Reportar correctamente que no hay ningún problema donde no existe ninguno.
Falso negativo (false negative)
Un problema real que la herramienta no reporta; es el resultado más peligroso.
Parche retroportado (backported patch)
Una corrección de seguridad aplicada a una versión anterior de un paquete sin cambiar su número de versión original.
Captura de banners (banner grabbing)
Identificar el software y sus versiones a partir del texto que devuelve un servicio cuando se establece una conexión.
Validación (validation)
Confirmar un hallazgo con evidencia adicional antes de tratarlo como real.
CVSS
Common Vulnerability Scoring System, una escala de 0.0 a 10.0 que califica la severidad de una vulnerabilidad.
Métricas base (base metrics)
Las métricas de CVSS que describen la explotabilidad y el impacto inherentes de una vulnerabilidad, independientemente de cualquier entorno.
Cadena de vector (vector string)
Una representación de texto compacta de los valores de las métricas de CVSS que se usan para calcular una puntuación.
Vector de ataque (attack vector)
La métrica de CVSS que indica qué tan remoto puede estar un atacante: red, adyacente, local o físico.
EPSS
Exploit Prediction Scoring System, que estima la probabilidad de que una vulnerabilidad se explote pronto en el mundo real.
CISA KEV
El catálogo Known Exploited Vulnerabilities, que lista las vulnerabilidades con evidencia confiable de explotación activa.
Criticidad del activo (asset criticality)
Qué tan importante es un sistema para el negocio, lo que sube o baja la prioridad de sus vulnerabilidades.
Inyección (injection)
Una falla en la que una entrada no confiable se interpreta como parte de un comando o una consulta, lo que cambia su significado.
Cross-site scripting (XSS)
La inyección de script en una página web que luego se ejecuta en los navegadores de otros usuarios.
SSRF
Falsificación de solicitudes del lado del servidor (server-side request forgery), que hace que un servidor envíe solicitudes a destinos elegidos por el atacante, a menudo internos.
IDOR
Referencia directa insegura a objetos (insecure direct object reference), en la que cambiar un identificador da acceso a los datos de otro usuario porque no se verifica la autorización.
Control de acceso roto (broken access control)
Cualquier falla en aplicar lo que un usuario autenticado tiene permitido ver o hacer.
Desbordamiento de búfer (buffer overflow)
Escribir más datos en un búfer de memoria de los que puede contener, sobrescribiendo la memoria adyacente.
Atributo HttpOnly (HttpOnly flag)
Un atributo de cookie que impide que JavaScript lea la cookie, lo que limita el robo de sesiones mediante XSS.
Validación de entradas (input validation)
Verificar que los datos entrantes coincidan con el tipo, la longitud, el formato y el rango esperados antes de usarlos.
Lista de permitidos (allow listing)
Aceptar solo las entradas que coinciden con patrones conocidos como buenos, en lugar de intentar bloquear las entradas conocidas como malas.
Codificación de salidas (output encoding)
Convertir los caracteres especiales a una forma segura para el contexto en el que se muestran los datos, lo que previene el XSS.
Consulta parametrizada (parameterized query)
Una consulta a la base de datos con marcadores de posición en la que la entrada del usuario se pasa por separado, de modo que se trata solo como datos.
ASLR
Aleatorización del diseño del espacio de direcciones (address space layout randomization), que coloca el código y los datos en direcciones de memoria impredecibles.
DEP / NX
Prevención de ejecución de datos (data execution prevention), que marca las regiones de memoria como la pila como no ejecutables.
Content Security Policy
Un encabezado de respuesta HTTP que restringe de qué orígenes cargará el navegador scripts y otro contenido.
Control compensatorio (compensating control)
Una salvaguarda alternativa que reduce el riesgo a un nivel aceptable cuando no se puede usar el control principal.
Segmentación (segmentation)
Dividir una red en zonas aisladas para que solo las conexiones necesarias lleguen a un sistema.
Air gap
La separación física completa de un sistema o una red respecto de otras redes.
Excepción de riesgo (risk exception)
Una decisión documentada, aprobada y con límite de tiempo de aceptar un riesgo conocido que por ahora no se puede remediar.
Riesgo residual (residual risk)
El riesgo que queda después de aplicar los controles compensatorios.
Dueño del riesgo (risk owner)
La persona del negocio con autoridad para aceptar el riesgo de un sistema, normalmente el dueño del sistema o de los datos.
Fin de vida útil (end of life)
El momento a partir del cual un fabricante ya no proporciona parches ni soporte para un producto.
Gestión de parches (patch management)
El proceso de identificar, probar, desplegar y verificar actualizaciones de software.
Línea base segura (secure baseline)
Un estándar de configuración aprobado y endurecido con el que se construyen y se miden los sistemas.
Deriva de la configuración (configuration drift)
El alejamiento gradual de un sistema respecto de su configuración base aprobada.
Gestión de cambios (change management)
El proceso para solicitar, revisar, aprobar, programar y documentar los cambios en producción.
Comité asesor de cambios (change advisory board, CAB)
El grupo que revisa y aprueba los cambios importantes.
Ventana de mantenimiento (maintenance window)
Un periodo programado de baja actividad del negocio en el que se permiten cambios y reinicios.
Plan de reversión (rollback plan)
Pasos documentados para devolver un sistema a su estado anterior si un cambio falla.
Apetito de riesgo (risk appetite)
La cantidad y el tipo de riesgo que una organización está dispuesta a asumir o tolerar para cumplir sus objetivos.
Aceptación del riesgo (risk acceptance)
Una decisión documentada de un dueño del riesgo autorizado de convivir con un riesgo sin tomar más acciones.
Transferencia del riesgo (risk transference)
Trasladar el impacto financiero de un riesgo a otra parte, como una aseguradora, mientras la rendición de cuentas se mantiene.
Evitación del riesgo (risk avoidance)
Eliminar un riesgo dejando de realizar la actividad o retirando el sistema que lo crea.
Memorando de entendimiento (MOU)
Un acuerdo menos formal que describe intenciones y responsabilidades compartidas entre las partes.
Acuerdo de nivel de servicio (SLA)
Un contrato que establece compromisos de servicio medibles, como disponibilidad o tiempos de respuesta.

Dominio 3: Incident response & management (24%)

Consejos para el examen

Términos clave

Cyber Kill Chain
Modelo lineal de siete fases de Lockheed Martin para una intrusión, desde el reconocimiento hasta las acciones sobre los objetivos.
Diamond Model
Un modelo de análisis de intrusiones que vincula adversario, capacidad, infraestructura y víctima en cada evento.
MITRE ATT&CK
Una base de conocimiento de tácticas y técnicas de adversarios que se usa para mapear detecciones, cacerías e incidentes.
Táctica (tactic)
En ATT&CK, el objetivo del adversario en un punto del ataque, como la persistencia o el movimiento lateral.
Técnica (technique)
En ATT&CK, una forma específica en que un adversario logra una táctica, identificada con un ID como T1053.
OWASP Web Security Testing Guide
Una metodología para probar la seguridad de aplicaciones web en áreas como autenticación y validación de entradas.
OSSTMM
Una metodología revisada por pares para pruebas medibles de seguridad operacional en los canales humano, físico, inalámbrico y de red.
NIST SP 800-61
La Computer Security Incident Handling Guide del NIST, fuente del ciclo de vida estándar de respuesta a incidentes.
CSIRT
Equipo de respuesta a incidentes de seguridad informática (computer security incident response team), el grupo responsable de manejar los incidentes.
Precursor
Una señal de que un incidente podría ocurrir en el futuro, como el anuncio de una amenaza.
Indicador (indicator)
Una señal de que un incidente pudo haber ocurrido o está ocurriendo, como una alerta o una entrada de registro anómala.
Contención (containment)
Acciones que limitan el daño e impiden que un incidente se propague.
Erradicación (eradication)
Eliminar la amenaza y su persistencia y corregir la vulnerabilidad que la permitió.
Recuperación (recovery)
Devolver los sistemas afectados a una operación normal y verificada mientras se vigila una posible recurrencia.
Indicador de compromiso (IoC)
Un artefacto, como un hash, un dominio o una clave del registro, que sugiere que un sistema fue comprometido.
Indicador de ataque (IoA)
Evidencia de comportamiento que muestra que un ataque está en curso, independiente de artefactos específicos.
Determinación del alcance (scoping)
Establecer qué sistemas, cuentas, datos y período de tiempo afecta un incidente.
Paciente cero (patient zero)
El primer sistema comprometido en un incidente, a menudo el punto de acceso inicial.
Impacto funcional (functional impact)
El efecto de un incidente sobre la capacidad de la organización de operar y prestar servicios.
Triaje (triage)
Clasificar y priorizar rápidamente las alertas para decidir cuáles investigar primero.
Verdadero positivo benigno (benign true positive)
Una alerta que detectó correctamente una actividad real que resulta estar autorizada.
Orden de volatilidad (order of volatility)
La práctica de recopilar evidencia de la más efímera a la menos efímera, como la memoria antes que el disco.
Cadena de custodia (chain of custody)
Un registro documentado de cada persona que recopiló, manipuló o accedió a un elemento de evidencia.
Retención legal (legal hold)
Una directiva para preservar los datos relevantes, anulando la eliminación normal, cuando se anticipa un litigio.
Imagen forense (forensic image)
Una copia bit a bit de un medio de almacenamiento, incluido el espacio eliminado y no asignado.
Bloqueador de escritura (write blocker)
Un dispositivo o software que permite leer un medio mientras impide cualquier escritura en él.
Validación con hash (hash validation)
Comparar los hashes criptográficos del original y de la copia para demostrar que la copia es idéntica y no ha cambiado.
Adquisición en vivo (live acquisition)
Recopilar datos de un sistema en ejecución, aceptando pequeños cambios documentados para capturar evidencia volátil.
Volatility
Un framework de código abierto para analizar capturas de memoria mediante plugins como pslist, netscan y malfind.
FTK Imager
Una herramienta gratuita para crear imágenes forenses con hash y previsualizar su contenido en modo de solo lectura.
Autopsy
Una plataforma forense gráfica de código abierto construida sobre The Sleuth Kit para analizar imágenes de disco.
Malware sin archivos (fileless malware)
Código malicioso que se ejecuta en memoria o mediante herramientas legítimas sin escribir un ejecutable convencional en el disco.
Tallado de archivos (file carving)
Recuperar archivos a partir de datos en bruto usando sus firmas, sin depender de los metadatos del sistema de archivos.
Timestomping
Una técnica antiforense que altera las marcas de tiempo de los archivos para engañar a los investigadores.
Prefetch
Archivos de Windows que registran la ejecución de programas, útiles como evidencia de que un programa se ejecutó.
Aislamiento (isolation)
Desconectar un sistema comprometido de la red manteniéndolo en funcionamiento para preservar la evidencia.
VLAN de cuarentena (quarantine VLAN)
Un segmento de red restringido en el que se colocan los hosts sospechosos para bloquear su tráfico normal.
Segmentación (segmentation)
Dividir una red en zonas para poder restringir el tráfico entre ellas y contener la propagación.
Sinkholing
Redirigir un dominio malicioso a un servidor que controla el defensor para que los hosts infectados no puedan llegar al atacante.
Contención diferida (delayed containment)
Vigilar deliberadamente a un atacante antes de actuar para conocer el alcance completo y luego contener todo a la vez.
Revocación de sesiones (session revocation)
Invalidar los inicios de sesión y tokens activos para que las sesiones robadas ya no puedan usarse.
Reinstalación de imágenes (reimaging)
Reconstruir un sistema a partir de una imagen confiable y conocida en lugar de limpiarlo en el lugar.
Persistencia (persistence)
Mecanismos que instala un atacante para recuperar el acceso después de reinicios o limpiezas.
Imagen dorada (gold image)
Una imagen de línea base endurecida y aprobada que se usa para construir o reconstruir sistemas.
Respaldo inmutable (immutable backup)
Una copia de respaldo que no puede modificarse ni eliminarse durante su período de retención.
Práctica de respaldo 3-2-1
Mantener tres copias de los datos en dos tipos de medios con una copia fuera del sitio.
KRBTGT
La cuenta de Active Directory cuya clave firma los tickets de Kerberos; restablecerla dos veces invalida los tickets falsificados.
Plan de respuesta a incidentes (incident response plan)
El documento que define el alcance del programa de IR, los roles, los niveles de severidad, el escalamiento y la comunicación.
Playbook
Un conjunto documentado de pasos para manejar un tipo específico de incidente.
Jump bag
Un kit listo con herramientas, medios, formularios y listas de contactos para los respondedores.
Ejercicio de mesa (tabletop exercise)
Un recorrido de un escenario basado en la discusión, sin tocar los sistemas de producción.
Comunicación fuera de banda (out-of-band communication)
Usar canales separados del entorno potencialmente comprometido para coordinar una respuesta.
SOAR
Plataformas de orquestación, automatización y respuesta de seguridad (security orchestration, automation and response) que automatizan los pasos de los playbooks.
Revisión posterior a la acción (after-action review)
Una revisión estructurada después de un ejercicio o incidente para registrar mejoras.
Análisis de causa raíz (RCA)
Un proceso estructurado para encontrar la razón fundamental por la que ocurrió un incidente.
Cinco porqués (five whys)
Una técnica de RCA que consiste en preguntar por qué repetidamente hasta llegar a una causa subyacente corregible.
Diagrama de espina de pescado (fishbone diagram)
Un diagrama de causa y efecto que agrupa los factores contribuyentes en categorías como personas, procesos y tecnología.
Lecciones aprendidas (lessons learned)
Una revisión posterior al incidente que registra qué funcionó, qué no y qué cambiar.
Acción correctiva (corrective action)
Un cambio específico, asignado y con seguimiento, que se realiza para evitar la recurrencia.
ISAC
Centro de intercambio y análisis de información (information sharing and analysis center), un grupo sectorial para compartir información sobre amenazas entre sus miembros.

Dominio 4: Reporting & communication (16%)

Consejos para el examen

Términos clave

CVSS
Common Vulnerability Scoring System, un estándar para calificar la severidad técnica de las vulnerabilidades.
Catálogo KEV
La lista de CISA de vulnerabilidades que se sabe que están siendo explotadas en el mundo real.
EPSS
Exploit Prediction Scoring System, que estima la probabilidad de que una vulnerabilidad sea explotada.
Recurrencia (recurrence)
Una vulnerabilidad que reaparece después de corregirse o de forma repetida en los escaneos.
Envejecimiento (aging)
Cuánto tiempo lleva abierto un hallazgo, a menudo comparado con su fecha límite de remediación.
SLA de remediación (remediation SLA)
Un plazo definido por política para corregir las vulnerabilidades de cada severidad.
Informe de cumplimiento (compliance report)
Un informe que muestra el estado frente a cada requisito de una regulación o framework, con evidencia que lo respalda.
POA&M
Plan de acción e hitos (plan of action and milestones), un plan con seguimiento que enumera debilidades, pasos de remediación, responsables y fechas.
Excepción de cumplimiento (compliance exception)
Una aceptación documentada, aprobada y con límite de tiempo de que un requisito no se cumplirá.
Control compensatorio (compensating control)
Una salvaguarda alternativa que cumple la intención de un requisito que no puede cumplirse tal como está redactado.
PCI DSS
Payment Card Industry Data Security Standard, el estándar de seguridad para las organizaciones que manejan datos de tarjetas de pago.
Evidencia (evidence)
Artefactos como resultados de escaneos, exportaciones de configuración y políticas que demuestran el estado de un control.
Métrica (metric)
Cualquier valor medido que describe algún aspecto de la seguridad, como los hallazgos abiertos.
Indicador clave de desempeño (KPI)
Una métrica vinculada a un objetivo importante, normalmente con una meta, que se usa para juzgar el avance.
Tendencia (trend)
La dirección de una métrica a lo largo del tiempo, que muestra mejora o deterioro.
Lista top 10 (top 10 list)
Una lista clasificada, como las vulnerabilidades más comunes o los hosts más riesgosos, que se usa para enfocar la remediación.
Vulnerabilidad de día cero (zero-day)
Una falla desconocida para el proveedor o sin parche disponible, posiblemente ya explotada.
Cumplimiento de SLA (SLA compliance)
El porcentaje de hallazgos remediados dentro del plazo definido por la política para su severidad.
Cobertura de escaneo (scan coverage)
El porcentaje de activos conocidos que realmente se están escaneando.
Parte interesada (stakeholder)
Cualquier persona con un interés en un problema de seguridad, afectada por él o capaz de influir en él.
Dueño del sistema (system owner)
La persona del negocio que rinde cuentas por un sistema y su riesgo, y que aprueba los cambios y la aceptación del riesgo.
Matriz RACI (RACI chart)
Una matriz que muestra quién es responsable, quién rinde cuentas, a quién se consulta y a quién se informa en cada actividad.
CMDB
Base de datos de gestión de la configuración (configuration management database), que registra los activos, sus configuraciones y sus dueños.
Resumen ejecutivo (executive summary)
Una visión general breve y no técnica del riesgo, el impacto, las acciones y las decisiones necesarias.
Necesidad de saber (need to know)
El principio de compartir información sensible solo con quienes la requieren para su función.
Asesor legal (legal counsel)
Abogados que evalúan las obligaciones de notificación, preservan la evidencia, revisan las declaraciones y gestionan la responsabilidad durante los incidentes.
Privilegio legal (legal privilege)
Protección que puede evitar la divulgación de ciertas comunicaciones y del trabajo realizado bajo la dirección del asesor legal.
Relaciones públicas (PR)
La función que gestiona los mensajes externos hacia los medios y el público.
Notificación de brecha (breach notification)
Aviso obligatorio por ley o por contrato a reguladores o personas después de que se exponen ciertos datos.
Regulador (regulator)
Un organismo gubernamental o de la industria que supervisa el cumplimiento y puede exigir la notificación de incidentes.
Declaración provisional (holding statement)
Una declaración pública breve y aprobada de antemano que se usa mientras todavía se establecen los hechos.
Evento (event)
Cualquier suceso observable en un sistema o una red.
Evento adverso (adverse event)
Un evento con consecuencias negativas, como una caída o un intento de acceso no autorizado.
Incidente de seguridad (security incident)
Una violación, o amenaza inminente de violación, de las políticas de seguridad o de las prácticas estándar.
Declaración del incidente (incident declaration)
La decisión formal de que existe un incidente, que activa el plan de IR.
Escalamiento funcional (functional escalation)
Trasladar un asunto a alguien con mayor experiencia o con habilidades diferentes.
Escalamiento jerárquico (hierarchical escalation)
Subir un asunto por la cadena de mando para obtener decisiones y autoridad.
Ruta de escalamiento (escalation path)
Una secuencia predefinida de contactos, condiciones y plazos para elevar el nivel de manejo de un incidente.
Informe de incidente (incident report)
El registro oficial de un incidente, su manejo, su impacto y las recomendaciones.
Línea de tiempo (timeline)
Una lista cronológica de las acciones del atacante y de los respondedores con marcas de tiempo y fuentes.
Impacto (impact)
El efecto de un incidente sobre las operaciones, los datos, las finanzas, el cumplimiento y la reputación.
Alcance (scope)
La extensión de un incidente, incluido lo que se vio afectado y lo que se confirmó sin afectación.
Recomendación (recommendation)
Una acción específica y priorizada, con un responsable, para evitar la recurrencia o mejorar la respuesta.
UTC
Tiempo Universal Coordinado (Coordinated Universal Time), una zona horaria de referencia común para normalizar las líneas de tiempo.
Causa raíz (root cause)
La razón fundamental y corregible por la que ocurrió un incidente o un problema recurrente.
Cinco porqués (five whys)
Una técnica de RCA que consiste en preguntar por qué repetidamente hasta llegar a la causa subyacente.
Diagrama de Ishikawa (Ishikawa diagram)
Otro nombre para el diagrama de causa y efecto de espina de pescado que agrupa los factores contribuyentes.
Acción correctiva (corrective action)
Un cambio que corrige el problema específico identificado por el análisis.
Acción preventiva (preventive action)
Un cambio que evita que surjan problemas similares en otros lugares.
Ciclo de retroalimentación (feedback loop)
El ciclo en el que los hallazgos impulsan cambios que luego se miden y se reportan.
Tiempo medio de detección (MTTD)
El tiempo promedio desde el inicio de la actividad maliciosa hasta su detección.
Tiempo medio de respuesta (MTTR)
El tiempo promedio desde la detección hasta el inicio de la respuesta o hasta la contención.
Tiempo medio de remediación (mean time to remediate)
El tiempo promedio desde la detección o el descubrimiento hasta la resolución completa y verificada.
Volumen de alertas (alert volume)
El número de alertas generadas en un período, a menudo desglosado por fuente, regla y severidad.
Tasa de verdaderos positivos (true positive rate)
La proporción de alertas que resultan reflejar actividad maliciosa real.
Tiempo de permanencia (dwell time)
Cuánto tiempo permanece un atacante en un entorno antes de ser detectado.
Fatiga de alertas (alert fatigue)
La reducción de la eficacia de los analistas causada por una cantidad abrumadora de alertas de poco valor.
Estudia CySA+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio