Lecciones en español / CySA+ / Hoja de repaso · English
Hoja de repaso de CySA+ CS0-004
Dominio 1: Security operations (34%)
Consejos para el examen
- Si un escenario enfatiza usuarios remotos y aplicaciones en la nube con redes y seguridad entregadas desde la nube, elige SASE. Si enfatiza verificar cada solicitud sin importar la ubicación, elige zero trust. En la nube, el cliente siempre es dueño de los datos y la configuración.
- OAuth es autorización; SAML y OpenID Connect manejan la autenticación. Cuando una pregunta te pida cómo eliminar los derechos de administrador permanentes, elige el acceso justo a tiempo en lugar de simplemente agregar MFA o PAM.
- Conoce los ID más evaluados: 4624 éxito, 4625 fallo, 4688 creación de proceso, 4720 cuenta creada, 4732 cambio de membresía de grupo, 1102 log borrado, 7045 servicio instalado, y Sysmon 1 creación de proceso y 3 conexión de red. El nivel 0 de syslog es el más severo.
- Los intervalos regulares hacia un destino raro apuntan a beaconing; una fuente que toca muchos hosts internos en el mismo puerto apunta a un barrido o a movimiento lateral; un gran volumen saliente a horas extrañas apunta a exfiltración. Un número de puerto por sí solo nunca demuestra el protocolo.
- Un nombre de sistema correcto en la carpeta equivocada o bajo el proceso padre equivocado es enmascaramiento. El evento 7045 significa que se instaló un servicio nuevo, y siempre busca más de un mecanismo de persistencia antes de declarar limpio un host.
- Una carga útil en un log demuestra un intento, no un éxito. Revisa el código de respuesta, el tamaño de la respuesta y lo que hizo después la misma fuente. Primero decodifica y luego identifica el patrón: comilla más palabra clave SQL para SQLi, etiquetas script para XSS, ../ para recorrido de directorios.
- El SIEM agrega y correlaciona; SOAR automatiza la respuesta entre herramientas; el EDR ve y actúa sobre un solo host. Un resultado limpio en el sandbox no demuestra que un archivo sea seguro, porque algunos programas maliciosos detectan los entornos virtuales.
- SPF verifica el servidor que envía, DKIM verifica la integridad y el dominio firmante, y DMARC verifica la alineación con el From visible y establece la política. Los encabezados Received se leen de abajo hacia arriba, y pasar las tres verificaciones no demuestra que un mensaje sea seguro.
- STIX es el formato de datos y TAXII es el transporte; confundirlos es una trampa común del examen. Los TTP están en la cima de la pirámide del dolor porque son lo más difícil de cambiar para los atacantes.
- La cacería es proactiva y comienza con una hipótesis; la respuesta a incidentes es reactiva y comienza con una alerta. Cualquier acceso a un honeypot o a un honeytoken es sospechoso porque no tiene uso legítimo, y la defensa activa nunca significa contraatacar.
- La automatización es una sola tarea; la orquestación une muchas tareas y herramientas. Estandariza antes de automatizar, ajusta con excepciones limitadas en lugar de deshabilitar reglas y, en las preguntas sobre IA, elige proteger los datos sensibles y validar los resultados.
Términos clave
- Modelo de responsabilidad compartida (shared responsibility model)
- La división de las tareas de seguridad entre un proveedor de nube, que protege la infraestructura subyacente, y el cliente, que protege sus datos, identidades y configuración.
- Sin servidor (serverless)
- Un modelo de nube en el que el código se ejecuta solo cuando se activa y el proveedor administra todos los servidores, por lo que la seguridad se centra en los permisos, las entradas y las dependencias.
- Contenedor (container)
- Un paquete ligero de una aplicación y sus bibliotecas que comparte el kernel del sistema operativo del host.
- Microsegmentación (microsegmentation)
- Aplicar políticas de seguridad entre cargas de trabajo individuales en lugar de solo entre grandes zonas de red.
- Zero trust
- Un modelo que verifica cada solicitud de acceso en contexto y otorga el mínimo privilegio, sin importar la ubicación en la red.
- Punto de aplicación de políticas (policy enforcement point)
- El componente de zero trust en el plano de datos que permite o bloquea una conexión según la decisión del motor de políticas.
- SASE
- Secure Access Service Edge, una combinación entregada desde la nube de SD-WAN y servicios de seguridad como gateway web seguro, CASB, firewall como servicio y ZTNA.
- MFA
- Autenticación multifactor (multifactor authentication), que requiere factores de al menos dos categorías diferentes: algo que sabes, algo que tienes y algo que eres.
- Fatiga de MFA (MFA fatigue)
- Un ataque en el que se envían solicitudes push repetidas hasta que un usuario cansado o confundido aprueba una.
- Federación (federation)
- Una relación de confianza en la que un proveedor de servicios acepta aserciones de identidad de un proveedor de identidad externo.
- OpenID Connect
- Una capa de autenticación construida sobre OAuth 2.0 que le indica a una aplicación quién es el usuario.
- PAM
- Gestión de acceso privilegiado (privileged access management), que guarda en bóveda, rota, controla y graba el uso de cuentas con altos privilegios.
- Acceso justo a tiempo (just-in-time access)
- Otorgar derechos elevados solo para una tarea y una ventana de tiempo específicas, y luego retirarlos automáticamente.
- CASB
- Agente de seguridad de acceso a la nube (cloud access security broker), un punto de control que ofrece visibilidad y aplicación de políticas sobre el uso de servicios en la nube.
- Ingesta de logs (log ingestion)
- Recolectar logs de muchas fuentes en una plataforma central y luego analizarlos y normalizarlos.
- Normalización (normalization)
- Mapear los campos de los logs de distintos fabricantes a un formato común para poder buscarlos y correlacionarlos juntos.
- NTP
- Network Time Protocol, que sincroniza los relojes de los sistemas para poder correlacionar las marcas de tiempo de distintos dispositivos.
- Severidad de syslog (syslog severity)
- Una escala del 0 al 7 donde 0 es emergency y 7 es debug; los números más bajos son más severos.
- Event ID 4625
- El evento del log de Seguridad de Windows para un intento de inicio de sesión fallido.
- Sysmon
- Una herramienta de Microsoft Sysinternals que registra en el log de eventos de Windows actividad detallada de procesos, red, archivos y registro.
- auth.log / secure
- Los archivos de Linux que registran los eventos de autenticación en los sistemas de la familia Debian y de la familia Red Hat, respectivamente.
- Beaconing
- Comunicaciones salientes periódicas de un host comprometido hacia un servidor de comando y control.
- Jitter
- Variación aleatoria que se agrega al tiempo de los beacons para que el patrón sea más difícil de detectar.
- Línea base (baseline)
- Un registro de la actividad normal que se usa para reconocer desviaciones.
- NetFlow
- Registros de flujo que resumen quién habló con quién, en qué puertos, durante cuánto tiempo y cuántos datos se enviaron, sin el contenido completo de los paquetes.
- Dispositivo no autorizado (rogue device)
- Hardware no autorizado conectado a la red, como una laptop, un punto de acceso o un servidor DHCP desconocidos.
- Escaneo de puertos (port scan)
- Una fuente que sondea muchos puertos en un solo host para encontrar servicios en escucha.
- Control de acceso a la red (NAC)
- Un control que verifica la identidad y el estado de un dispositivo antes de permitirle entrar a la red.
- Enmascaramiento (masquerading)
- Disfrazar malware como un programa legítimo mediante un nombre confiable, un error de escritura, una extensión doble o una herramienta renombrada.
- Proceso padre-hijo (parent-child process)
- La relación entre un proceso y el que lo inició, que a menudo revela cadenas de ejecución maliciosas.
- Persistencia (persistence)
- Cualquier mecanismo que permite que el código de un atacante sobreviva a reinicios, cierres de sesión o cambios de credenciales.
- Clave Run (Run key)
- Una ubicación del registro cuyas entradas ejecutan programas automáticamente al arrancar o cuando el usuario inicia sesión.
- Event ID 7045
- El evento del log del Sistema de Windows que registra la instalación de un servicio nuevo.
- Autoruns
- Una herramienta de Sysinternals que lista los programas configurados para iniciarse automáticamente en muchas ubicaciones de Windows.
- Lista de aplicaciones permitidas (application allow listing)
- Un control que solo permite ejecutar software aprobado y bloquea los programas no autorizados.
- Actividad anómala (anomalous activity)
- Comportamiento de una aplicación que se aparta notablemente de su línea base, como exportaciones masivas o inicios de sesión a horas extrañas.
- Salida inesperada (unexpected output)
- Respuestas que una aplicación nunca debería producir, como trazas de pila, errores de la base de datos o datos de otros usuarios.
- Recorrido de directorios (directory traversal)
- Un ataque que usa secuencias como ../ para llegar a archivos fuera del directorio web previsto.
- Codificación URL (URL encoding)
- Representar caracteres como un signo de porcentaje y dos dígitos hexadecimales, como %27 para una comilla simple, que los atacantes usan para ocultar la entrada.
- Traza de pila (stack trace)
- Un listado de error detallado de la ruta de código que falló, que filtra información interna cuando se muestra a los usuarios.
- SIEM
- Gestión de información y eventos de seguridad (security information and event management), una plataforma que recolecta, normaliza, correlaciona y genera alertas sobre los datos de logs.
- SOAR
- Orquestación, automatización y respuesta de seguridad (security orchestration, automation and response), una plataforma que ejecuta playbooks para enriquecer alertas y automatizar acciones de respuesta.
- EDR
- Detección y respuesta en endpoints (endpoint detection and response), una herramienta basada en agentes que registra la actividad del host, detecta comportamiento malicioso y permite la respuesta remota.
- tcpdump
- Una herramienta de captura de paquetes por línea de comandos que puede guardar el tráfico en un archivo pcap para analizarlo después.
- Sandbox
- Un entorno aislado para ejecutar de forma segura un archivo o una URL sospechosos y observar su comportamiento.
- CyberChef
- Una herramienta basada en el navegador que decodifica y transforma datos mediante operaciones encadenadas como Base64 y XOR.
- WHOIS
- Una consulta que devuelve los detalles de registro de un dominio, como el registrador, la fecha de creación y los servidores de nombres.
- Encabezado Received (Received header)
- Un encabezado que agrega cada servidor de correo que maneja un mensaje; se lee de abajo hacia arriba para rastrear su recorrido.
- Return-Path
- La dirección del remitente del sobre que se usa para los rebotes y que verifica SPF.
- SPF
- Sender Policy Framework, un registro DNS que lista los servidores autorizados para enviar correo en nombre de un dominio.
- DKIM
- DomainKeys Identified Mail, una firma digital que demuestra que un mensaje proviene del dominio firmante y que no se alteró.
- DMARC
- Una política DNS que exige que SPF o DKIM pasen con alineación al dominio From y que indica a los receptores cómo manejar los fallos.
- Compromiso del correo empresarial (business email compromise)
- Fraude en el que un atacante se hace pasar por un ejecutivo o un proveedor por correo electrónico para obtener pagos o datos.
- Dominio parecido (lookalike domain)
- Un dominio registrado para parecerse a uno legítimo mediante errores de escritura o caracteres similares.
- TTP (tactics, techniques and procedures)
- Tácticas, técnicas y procedimientos: los objetivos, los métodos y las implementaciones específicas que usa un adversario.
- Amenaza persistente avanzada (advanced persistent threat)
- Un actor con muchos recursos, normalmente vinculado a un estado, que mantiene un acceso encubierto a largo plazo a sus objetivos.
- Pirámide del dolor (pyramid of pain)
- Un modelo que muestra que los indicadores como los hashes y las IP son fáciles de cambiar para los atacantes, mientras que los TTP son difíciles de cambiar.
- Confianza (confidence)
- Una evaluación de la calidad de la inteligencia basada en la oportunidad, la relevancia y la exactitud.
- ISAC
- Information Sharing and Analysis Center, una comunidad específica de un sector que comparte información de amenazas entre sus miembros.
- STIX
- Structured Threat Information eXpression, un formato estándar para describir los objetos de inteligencia de amenazas y sus relaciones.
- TAXII
- Trusted Automated eXchange of Intelligence Information, un protocolo para transportar datos STIX entre sistemas.
- Cacería de amenazas (threat hunting)
- Una búsqueda proactiva y basada en hipótesis de amenazas que las detecciones existentes no han detectado.
- Hipótesis (hypothesis)
- Una afirmación comprobable sobre una posible actividad de un atacante que define qué datos examinar y qué esperar.
- IoC
- Indicador de compromiso (indicator of compromise), un artefacto como un hash, una IP, un dominio o una clave del registro que sugiere una intrusión.
- Apilamiento (stacking)
- Contar las ocurrencias de un atributo en muchos sistemas para encontrar valores atípicos raros y sospechosos.
- Defensa activa (active defense)
- Interactuar con los adversarios dentro de tu propio entorno mediante engaño y monitoreo, sin atacar sus sistemas.
- Honeypot
- Un sistema señuelo sin ningún uso legítimo, de modo que cualquier interacción con él indica actividad sospechosa.
- Honeytoken
- Una credencial, un registro o un archivo falso colocado para generar una alerta cuando un intruso lo usa o lo abre.
- Procedimiento operativo estándar (standard operating procedure)
- Un conjunto documentado y repetible de pasos para manejar una tarea común de forma consistente.
- Automatización (automation)
- Realizar una sola tarea repetitiva por medio de una máquina, sin intervención humana.
- Orquestación (orchestration)
- Coordinar varias herramientas y tareas automatizadas en un solo flujo de trabajo, normalmente a través de una plataforma SOAR.
- Fatiga de alertas (alert fatigue)
- La disminución de la atención de los analistas causada por un gran volumen de alertas, en especial de falsos positivos.
- Ajuste de alertas (alert tuning)
- Modificar las reglas de detección, los umbrales y las excepciones para reducir el ruido sin pasar por alto amenazas reales.
- Panel único (single pane of glass)
- Una interfaz que presenta juntos los datos y controles de muchas herramientas de seguridad.
- Inyección de prompts (prompt injection)
- Instrucciones ocultas dentro del contenido que se le da a un asistente de IA que intentan cambiar su comportamiento.
Dominio 2: Vulnerability management (26%)
Consejos para el examen
- Para obtener los resultados más precisos con menos falsos positivos, elige un escaneo con credenciales. Para sistemas frágiles en los que las sondas son riesgosas, elige el monitoreo pasivo. Para dispositivos que rara vez están en la red, elige agentes.
- En los escenarios de OT/ICS, la disponibilidad y la seguridad física son lo primero; la mejor respuesta suele ser el monitoreo pasivo, la segmentación o las pruebas durante tiempos de inactividad programados, nunca un escaneo activo agresivo. Para la nube, piensa en agentes, escaneo de imágenes y CSPM.
- SAST es de caja blanca y temprano (código en reposo); DAST es de caja negra y posterior (aplicación en ejecución); SCA trata sobre componentes de terceros; el fuzzing trata sobre entradas malformadas. En nmap, filtered normalmente significa que hay un firewall de por medio, mientras que closed significa que el host respondió pero nada está escuchando.
- Si un servidor Linux muestra un banner de versión antigua pero está parchado a través de su fabricante, piensa en un parche retroportado y un falso positivo. Un falso negativo es el peor resultado porque oculta un riesgo real, y un reporte limpio no significa nada si la autenticación falló.
- Decodifica los vectores: AV:N es el peor vector de ataque, PR:N y UI:N significan que no hay barrera para el atacante, y C:H/I:H/A:H significa impacto total. CVSS mide la severidad, EPSS mide la probabilidad y KEV confirma la explotación activa, que normalmente supera a la puntuación CVSS bruta.
- Pregúntate quién ejecuta la carga útil: la base de datos o la shell (inyección), el navegador de otro usuario (XSS) o el servidor al obtener una URL (SSRF). Cambiar un ID para ver los datos de otra persona es IDOR. En el SSRF, el servidor hace la solicitud; en el CSRF, el navegador de la víctima.
- Emparejamientos de mejor corrección: inyección SQL con consultas parametrizadas, XSS con codificación de salidas, desbordamiento de búfer con verificación de límites y protecciones de memoria, IDOR con verificaciones de autorización del lado del servidor. La validación de entradas ayuda en todas partes, pero rara vez es la mejor respuesta única para la inyección.
- Cuando un sistema no se puede parchar, busca la segmentación u otro control compensatorio que atienda la misma amenaza, junto con una excepción documentada y con límite de tiempo aceptada por el dueño del negocio. Ignorar el hallazgo o desconectar un sistema crítico suele ser incorrecto.
- El examen favorece las pruebas antes del despliegue, las solicitudes de cambio documentadas con planes de reversión y el nuevo escaneo para verificar. Una falla crítica explotada activamente puede justificar un cambio de emergencia, y un cambio no autorizado sin ticket debe tratarse como un posible evento de seguridad.
- El seguro es transferencia, retirar el servicio es evitación, agregar controles es mitigación y una decisión firmada de continuar es aceptación. Solo un dueño del riesgo con autoridad acepta el riesgo, nunca el analista por sí solo.
Términos clave
- Inventario de activos (asset inventory)
- Una lista mantenida de hardware, software y recursos en la nube con sus dueños y su criticidad.
- Escaneo activo (active scanning)
- Enviar sondas a los sistemas y analizar sus respuestas para encontrar servicios y vulnerabilidades.
- Escaneo pasivo (passive scanning)
- Identificar hosts y software observando el tráfico de red existente sin enviar sondas.
- Escaneo con credenciales (credentialed scan)
- Un escaneo que inicia sesión en los objetivos para inspeccionar directamente el software instalado, los parches y la configuración.
- Escaneo sin credenciales (non-credentialed scan)
- Un escaneo que se realiza sin iniciar sesión y que muestra solo lo que está expuesto a un atacante no autenticado.
- Escaneo basado en agentes (agent-based scanning)
- Evaluación mediante software instalado en cada host que reporta los resultados a una consola central.
- Escaneo externo (external scan)
- Un escaneo que se ejecuta desde fuera del perímetro de la red para mostrar la superficie de ataque expuesta a internet.
- Tecnología operativa (operational technology, OT)
- Sistemas que monitorean y controlan procesos físicos, en los que la disponibilidad y la seguridad física son lo primero.
- SCADA
- Supervisión, control y adquisición de datos (supervisory control and data acquisition), sistemas que monitorean y controlan procesos industriales distribuidos geográficamente.
- PLC
- Controlador lógico programable (programmable logic controller), una computadora robusta que controla directamente la maquinaria industrial.
- CSPM
- Gestión de la postura de seguridad en la nube (cloud security posture management), herramientas que leen la configuración de la nube a través de API para encontrar configuraciones erróneas.
- MDM
- Gestión de dispositivos móviles (mobile device management), que inventaría los dispositivos móviles y les aplica políticas de seguridad y cumplimiento.
- Limitación del escaneo (scan throttling)
- Limitar la velocidad del escaneo y las conexiones en paralelo para reducir la carga sobre los sistemas objetivo.
- Puerto SPAN (SPAN port)
- Un puerto de switch que replica el tráfico hacia un dispositivo de monitoreo para su análisis pasivo.
- Plugin
- Una prueba del escáner que verifica una vulnerabilidad o un problema de configuración específico y produce un hallazgo.
- Puerto filtrado (filtered port)
- Un estado de nmap que significa que las sondas no obtuvieron una respuesta útil, normalmente porque un firewall las está bloqueando.
- SAST
- Pruebas estáticas de seguridad de aplicaciones (static application security testing), que analizan el código sin ejecutarlo.
- DAST
- Pruebas dinámicas de seguridad de aplicaciones (dynamic application security testing), que prueban una aplicación en ejecución desde afuera.
- SCA
- Análisis de composición de software (software composition analysis), que identifica los componentes de terceros y sus vulnerabilidades y licencias conocidas.
- SBOM
- Lista de materiales de software (software bill of materials), una lista de los componentes y versiones que conforman un software.
- Fuzzing
- Enviar grandes volúmenes de entradas malformadas o inesperadas a un programa para revelar fallos y defectos en el manejo de entradas.
- Verdadero positivo (true positive)
- Una detección que reporta correctamente un problema real.
- Falso positivo (false positive)
- Una detección que reporta un problema que en realidad no existe.
- Verdadero negativo (true negative)
- Reportar correctamente que no hay ningún problema donde no existe ninguno.
- Falso negativo (false negative)
- Un problema real que la herramienta no reporta; es el resultado más peligroso.
- Parche retroportado (backported patch)
- Una corrección de seguridad aplicada a una versión anterior de un paquete sin cambiar su número de versión original.
- Captura de banners (banner grabbing)
- Identificar el software y sus versiones a partir del texto que devuelve un servicio cuando se establece una conexión.
- Validación (validation)
- Confirmar un hallazgo con evidencia adicional antes de tratarlo como real.
- CVSS
- Common Vulnerability Scoring System, una escala de 0.0 a 10.0 que califica la severidad de una vulnerabilidad.
- Métricas base (base metrics)
- Las métricas de CVSS que describen la explotabilidad y el impacto inherentes de una vulnerabilidad, independientemente de cualquier entorno.
- Cadena de vector (vector string)
- Una representación de texto compacta de los valores de las métricas de CVSS que se usan para calcular una puntuación.
- Vector de ataque (attack vector)
- La métrica de CVSS que indica qué tan remoto puede estar un atacante: red, adyacente, local o físico.
- EPSS
- Exploit Prediction Scoring System, que estima la probabilidad de que una vulnerabilidad se explote pronto en el mundo real.
- CISA KEV
- El catálogo Known Exploited Vulnerabilities, que lista las vulnerabilidades con evidencia confiable de explotación activa.
- Criticidad del activo (asset criticality)
- Qué tan importante es un sistema para el negocio, lo que sube o baja la prioridad de sus vulnerabilidades.
- Inyección (injection)
- Una falla en la que una entrada no confiable se interpreta como parte de un comando o una consulta, lo que cambia su significado.
- Cross-site scripting (XSS)
- La inyección de script en una página web que luego se ejecuta en los navegadores de otros usuarios.
- SSRF
- Falsificación de solicitudes del lado del servidor (server-side request forgery), que hace que un servidor envíe solicitudes a destinos elegidos por el atacante, a menudo internos.
- IDOR
- Referencia directa insegura a objetos (insecure direct object reference), en la que cambiar un identificador da acceso a los datos de otro usuario porque no se verifica la autorización.
- Control de acceso roto (broken access control)
- Cualquier falla en aplicar lo que un usuario autenticado tiene permitido ver o hacer.
- Desbordamiento de búfer (buffer overflow)
- Escribir más datos en un búfer de memoria de los que puede contener, sobrescribiendo la memoria adyacente.
- Atributo HttpOnly (HttpOnly flag)
- Un atributo de cookie que impide que JavaScript lea la cookie, lo que limita el robo de sesiones mediante XSS.
- Validación de entradas (input validation)
- Verificar que los datos entrantes coincidan con el tipo, la longitud, el formato y el rango esperados antes de usarlos.
- Lista de permitidos (allow listing)
- Aceptar solo las entradas que coinciden con patrones conocidos como buenos, en lugar de intentar bloquear las entradas conocidas como malas.
- Codificación de salidas (output encoding)
- Convertir los caracteres especiales a una forma segura para el contexto en el que se muestran los datos, lo que previene el XSS.
- Consulta parametrizada (parameterized query)
- Una consulta a la base de datos con marcadores de posición en la que la entrada del usuario se pasa por separado, de modo que se trata solo como datos.
- ASLR
- Aleatorización del diseño del espacio de direcciones (address space layout randomization), que coloca el código y los datos en direcciones de memoria impredecibles.
- DEP / NX
- Prevención de ejecución de datos (data execution prevention), que marca las regiones de memoria como la pila como no ejecutables.
- Content Security Policy
- Un encabezado de respuesta HTTP que restringe de qué orígenes cargará el navegador scripts y otro contenido.
- Control compensatorio (compensating control)
- Una salvaguarda alternativa que reduce el riesgo a un nivel aceptable cuando no se puede usar el control principal.
- Segmentación (segmentation)
- Dividir una red en zonas aisladas para que solo las conexiones necesarias lleguen a un sistema.
- Air gap
- La separación física completa de un sistema o una red respecto de otras redes.
- Excepción de riesgo (risk exception)
- Una decisión documentada, aprobada y con límite de tiempo de aceptar un riesgo conocido que por ahora no se puede remediar.
- Riesgo residual (residual risk)
- El riesgo que queda después de aplicar los controles compensatorios.
- Dueño del riesgo (risk owner)
- La persona del negocio con autoridad para aceptar el riesgo de un sistema, normalmente el dueño del sistema o de los datos.
- Fin de vida útil (end of life)
- El momento a partir del cual un fabricante ya no proporciona parches ni soporte para un producto.
- Gestión de parches (patch management)
- El proceso de identificar, probar, desplegar y verificar actualizaciones de software.
- Línea base segura (secure baseline)
- Un estándar de configuración aprobado y endurecido con el que se construyen y se miden los sistemas.
- Deriva de la configuración (configuration drift)
- El alejamiento gradual de un sistema respecto de su configuración base aprobada.
- Gestión de cambios (change management)
- El proceso para solicitar, revisar, aprobar, programar y documentar los cambios en producción.
- Comité asesor de cambios (change advisory board, CAB)
- El grupo que revisa y aprueba los cambios importantes.
- Ventana de mantenimiento (maintenance window)
- Un periodo programado de baja actividad del negocio en el que se permiten cambios y reinicios.
- Plan de reversión (rollback plan)
- Pasos documentados para devolver un sistema a su estado anterior si un cambio falla.
- Apetito de riesgo (risk appetite)
- La cantidad y el tipo de riesgo que una organización está dispuesta a asumir o tolerar para cumplir sus objetivos.
- Aceptación del riesgo (risk acceptance)
- Una decisión documentada de un dueño del riesgo autorizado de convivir con un riesgo sin tomar más acciones.
- Transferencia del riesgo (risk transference)
- Trasladar el impacto financiero de un riesgo a otra parte, como una aseguradora, mientras la rendición de cuentas se mantiene.
- Evitación del riesgo (risk avoidance)
- Eliminar un riesgo dejando de realizar la actividad o retirando el sistema que lo crea.
- Memorando de entendimiento (MOU)
- Un acuerdo menos formal que describe intenciones y responsabilidades compartidas entre las partes.
- Acuerdo de nivel de servicio (SLA)
- Un contrato que establece compromisos de servicio medibles, como disponibilidad o tiempos de respuesta.
Dominio 3: Incident response & management (24%)
Consejos para el examen
- Fases lineales significa Kill Chain; cuatro esquinas y pivoteo significa Diamond Model; tácticas e IDs de técnicas significa ATT&CK. OWASP es para aplicaciones web, OSSTMM es para pruebas amplias de seguridad operacional.
- Relaciona acciones con fases: los playbooks y la capacitación son preparación, aislar un host es contención, eliminar malware es erradicación, restaurar respaldos es recuperación y las lecciones aprendidas son actividad posterior al incidente.
- Determina el alcance antes de erradicar. Si una pregunta dice qué hacer después de confirmar un host infectado, busca los mismos IoCs en otros lugares antes de limpiar nada.
- Memoria antes que disco. Los hashes coincidentes demuestran la integridad; la cadena de custodia demuestra la manipulación. Analiza siempre una copia verificada, nunca el original.
- Volatility es para memoria, FTK Imager es principalmente para adquirir y previsualizar imágenes, y Autopsy es para el análisis profundo de imágenes de disco con líneas de tiempo y búsqueda por palabras clave.
- Ransomware activo o destrucción significa contener ya. Observar antes de actuar solo se ajusta a intrusiones sigilosas y de poco daño, requiere la aprobación de la gerencia y del área legal, y termina conteniendo todo a la vez.
- Reinstalar la imagen es mejor que limpiar en el lugar, las restauraciones deben provenir de respaldos tomados antes de que comenzara el compromiso, y la recuperación está incompleta hasta que el punto de entrada original se corrige y se monitorea.
- Ejercicio de mesa equivale a discusión, sin tocar sistemas. Si un escenario dice que los atacantes podrían estar leyendo el correo o el chat, la respuesta es la comunicación fuera de banda.
- La causa raíz es la razón fundamental, no lo primero que salió mal. Las lecciones aprendidas solo rinden frutos cuando las acciones correctivas se asignan, se les da seguimiento y se incorporan a los playbooks y controles.
Términos clave
- Cyber Kill Chain
- Modelo lineal de siete fases de Lockheed Martin para una intrusión, desde el reconocimiento hasta las acciones sobre los objetivos.
- Diamond Model
- Un modelo de análisis de intrusiones que vincula adversario, capacidad, infraestructura y víctima en cada evento.
- MITRE ATT&CK
- Una base de conocimiento de tácticas y técnicas de adversarios que se usa para mapear detecciones, cacerías e incidentes.
- Táctica (tactic)
- En ATT&CK, el objetivo del adversario en un punto del ataque, como la persistencia o el movimiento lateral.
- Técnica (technique)
- En ATT&CK, una forma específica en que un adversario logra una táctica, identificada con un ID como T1053.
- OWASP Web Security Testing Guide
- Una metodología para probar la seguridad de aplicaciones web en áreas como autenticación y validación de entradas.
- OSSTMM
- Una metodología revisada por pares para pruebas medibles de seguridad operacional en los canales humano, físico, inalámbrico y de red.
- NIST SP 800-61
- La Computer Security Incident Handling Guide del NIST, fuente del ciclo de vida estándar de respuesta a incidentes.
- CSIRT
- Equipo de respuesta a incidentes de seguridad informática (computer security incident response team), el grupo responsable de manejar los incidentes.
- Precursor
- Una señal de que un incidente podría ocurrir en el futuro, como el anuncio de una amenaza.
- Indicador (indicator)
- Una señal de que un incidente pudo haber ocurrido o está ocurriendo, como una alerta o una entrada de registro anómala.
- Contención (containment)
- Acciones que limitan el daño e impiden que un incidente se propague.
- Erradicación (eradication)
- Eliminar la amenaza y su persistencia y corregir la vulnerabilidad que la permitió.
- Recuperación (recovery)
- Devolver los sistemas afectados a una operación normal y verificada mientras se vigila una posible recurrencia.
- Indicador de compromiso (IoC)
- Un artefacto, como un hash, un dominio o una clave del registro, que sugiere que un sistema fue comprometido.
- Indicador de ataque (IoA)
- Evidencia de comportamiento que muestra que un ataque está en curso, independiente de artefactos específicos.
- Determinación del alcance (scoping)
- Establecer qué sistemas, cuentas, datos y período de tiempo afecta un incidente.
- Paciente cero (patient zero)
- El primer sistema comprometido en un incidente, a menudo el punto de acceso inicial.
- Impacto funcional (functional impact)
- El efecto de un incidente sobre la capacidad de la organización de operar y prestar servicios.
- Triaje (triage)
- Clasificar y priorizar rápidamente las alertas para decidir cuáles investigar primero.
- Verdadero positivo benigno (benign true positive)
- Una alerta que detectó correctamente una actividad real que resulta estar autorizada.
- Orden de volatilidad (order of volatility)
- La práctica de recopilar evidencia de la más efímera a la menos efímera, como la memoria antes que el disco.
- Cadena de custodia (chain of custody)
- Un registro documentado de cada persona que recopiló, manipuló o accedió a un elemento de evidencia.
- Retención legal (legal hold)
- Una directiva para preservar los datos relevantes, anulando la eliminación normal, cuando se anticipa un litigio.
- Imagen forense (forensic image)
- Una copia bit a bit de un medio de almacenamiento, incluido el espacio eliminado y no asignado.
- Bloqueador de escritura (write blocker)
- Un dispositivo o software que permite leer un medio mientras impide cualquier escritura en él.
- Validación con hash (hash validation)
- Comparar los hashes criptográficos del original y de la copia para demostrar que la copia es idéntica y no ha cambiado.
- Adquisición en vivo (live acquisition)
- Recopilar datos de un sistema en ejecución, aceptando pequeños cambios documentados para capturar evidencia volátil.
- Volatility
- Un framework de código abierto para analizar capturas de memoria mediante plugins como pslist, netscan y malfind.
- FTK Imager
- Una herramienta gratuita para crear imágenes forenses con hash y previsualizar su contenido en modo de solo lectura.
- Autopsy
- Una plataforma forense gráfica de código abierto construida sobre The Sleuth Kit para analizar imágenes de disco.
- Malware sin archivos (fileless malware)
- Código malicioso que se ejecuta en memoria o mediante herramientas legítimas sin escribir un ejecutable convencional en el disco.
- Tallado de archivos (file carving)
- Recuperar archivos a partir de datos en bruto usando sus firmas, sin depender de los metadatos del sistema de archivos.
- Timestomping
- Una técnica antiforense que altera las marcas de tiempo de los archivos para engañar a los investigadores.
- Prefetch
- Archivos de Windows que registran la ejecución de programas, útiles como evidencia de que un programa se ejecutó.
- Aislamiento (isolation)
- Desconectar un sistema comprometido de la red manteniéndolo en funcionamiento para preservar la evidencia.
- VLAN de cuarentena (quarantine VLAN)
- Un segmento de red restringido en el que se colocan los hosts sospechosos para bloquear su tráfico normal.
- Segmentación (segmentation)
- Dividir una red en zonas para poder restringir el tráfico entre ellas y contener la propagación.
- Sinkholing
- Redirigir un dominio malicioso a un servidor que controla el defensor para que los hosts infectados no puedan llegar al atacante.
- Contención diferida (delayed containment)
- Vigilar deliberadamente a un atacante antes de actuar para conocer el alcance completo y luego contener todo a la vez.
- Revocación de sesiones (session revocation)
- Invalidar los inicios de sesión y tokens activos para que las sesiones robadas ya no puedan usarse.
- Reinstalación de imágenes (reimaging)
- Reconstruir un sistema a partir de una imagen confiable y conocida en lugar de limpiarlo en el lugar.
- Persistencia (persistence)
- Mecanismos que instala un atacante para recuperar el acceso después de reinicios o limpiezas.
- Imagen dorada (gold image)
- Una imagen de línea base endurecida y aprobada que se usa para construir o reconstruir sistemas.
- Respaldo inmutable (immutable backup)
- Una copia de respaldo que no puede modificarse ni eliminarse durante su período de retención.
- Práctica de respaldo 3-2-1
- Mantener tres copias de los datos en dos tipos de medios con una copia fuera del sitio.
- KRBTGT
- La cuenta de Active Directory cuya clave firma los tickets de Kerberos; restablecerla dos veces invalida los tickets falsificados.
- Plan de respuesta a incidentes (incident response plan)
- El documento que define el alcance del programa de IR, los roles, los niveles de severidad, el escalamiento y la comunicación.
- Playbook
- Un conjunto documentado de pasos para manejar un tipo específico de incidente.
- Jump bag
- Un kit listo con herramientas, medios, formularios y listas de contactos para los respondedores.
- Ejercicio de mesa (tabletop exercise)
- Un recorrido de un escenario basado en la discusión, sin tocar los sistemas de producción.
- Comunicación fuera de banda (out-of-band communication)
- Usar canales separados del entorno potencialmente comprometido para coordinar una respuesta.
- SOAR
- Plataformas de orquestación, automatización y respuesta de seguridad (security orchestration, automation and response) que automatizan los pasos de los playbooks.
- Revisión posterior a la acción (after-action review)
- Una revisión estructurada después de un ejercicio o incidente para registrar mejoras.
- Análisis de causa raíz (RCA)
- Un proceso estructurado para encontrar la razón fundamental por la que ocurrió un incidente.
- Cinco porqués (five whys)
- Una técnica de RCA que consiste en preguntar por qué repetidamente hasta llegar a una causa subyacente corregible.
- Diagrama de espina de pescado (fishbone diagram)
- Un diagrama de causa y efecto que agrupa los factores contribuyentes en categorías como personas, procesos y tecnología.
- Lecciones aprendidas (lessons learned)
- Una revisión posterior al incidente que registra qué funcionó, qué no y qué cambiar.
- Acción correctiva (corrective action)
- Un cambio específico, asignado y con seguimiento, que se realiza para evitar la recurrencia.
- ISAC
- Centro de intercambio y análisis de información (information sharing and analysis center), un grupo sectorial para compartir información sobre amenazas entre sus miembros.
Dominio 4: Reporting & communication (16%)
Consejos para el examen
- Prioriza por contexto, no solo por la puntuación base: los activos explotados, expuestos y críticos van primero. Las vulnerabilidades recurrentes suelen indicar un problema de imagen o de proceso, no fallas individuales de los hosts.
- Un plan de acción cierra una brecha con el tiempo mediante responsables y fechas; una excepción acepta una brecha temporalmente con aprobación y vencimiento; un control compensatorio reduce el riesgo de esa brecha. Cumplimiento y seguridad están relacionados, pero no son lo mismo.
- Las tendencias muestran la dirección, las listas top 10 muestran dónde enfocarse, el cumplimiento de SLA muestra si se cumplen los plazos, y el reporte de zero-days se centra en la exposición y los controles compensatorios porque todavía no existe un parche.
- Ajusta el nivel de detalle a la audiencia: los equipos técnicos reciben detalles específicos, los dueños de sistemas reciben el impacto en el negocio y las opciones, y los ejecutivos reciben un breve resumen del riesgo y las decisiones. El dueño del sistema, no el analista, acepta el riesgo.
- Los analistas no hablan con los medios ni notifican a los reguladores por su cuenta; eso pasa por PR y el área legal. Los casos de amenazas internas requieren a RR. HH. y al área legal. La participación de las fuerzas del orden es una decisión de la gerencia con asesoría legal.
- Distingue entre evento e incidente, y entre escalamiento funcional (hacia la experiencia) y jerárquico (hacia la gerencia). Los datos regulados o las cuentas privilegiadas suelen elevar la severidad y activar el escalamiento. En caso de duda, escala.
- El resumen ejecutivo es para líderes no técnicos y se escribe al final. Las líneas de tiempo usan una sola zona horaria consistente, el alcance incluye lo que se descartó y las recomendaciones deben ser específicas y con responsables.
- Las lecciones aprendidas solo cuentan cuando las acciones se asignan, se les da seguimiento y se reflejan en los informes y métricas posteriores. Elige las respuestas que cierran el ciclo en lugar de las que solo documentan.
- El MTTD mide la velocidad de detección desde la primera actividad del atacante; el MTTR mide la velocidad de respuesta o remediación y debe definirse porque la sigla es ambigua. Un volumen alto de alertas con una tasa baja de verdaderos positivos indica que hace falta ajustar.
Términos clave
- CVSS
- Common Vulnerability Scoring System, un estándar para calificar la severidad técnica de las vulnerabilidades.
- Catálogo KEV
- La lista de CISA de vulnerabilidades que se sabe que están siendo explotadas en el mundo real.
- EPSS
- Exploit Prediction Scoring System, que estima la probabilidad de que una vulnerabilidad sea explotada.
- Recurrencia (recurrence)
- Una vulnerabilidad que reaparece después de corregirse o de forma repetida en los escaneos.
- Envejecimiento (aging)
- Cuánto tiempo lleva abierto un hallazgo, a menudo comparado con su fecha límite de remediación.
- SLA de remediación (remediation SLA)
- Un plazo definido por política para corregir las vulnerabilidades de cada severidad.
- Informe de cumplimiento (compliance report)
- Un informe que muestra el estado frente a cada requisito de una regulación o framework, con evidencia que lo respalda.
- POA&M
- Plan de acción e hitos (plan of action and milestones), un plan con seguimiento que enumera debilidades, pasos de remediación, responsables y fechas.
- Excepción de cumplimiento (compliance exception)
- Una aceptación documentada, aprobada y con límite de tiempo de que un requisito no se cumplirá.
- Control compensatorio (compensating control)
- Una salvaguarda alternativa que cumple la intención de un requisito que no puede cumplirse tal como está redactado.
- PCI DSS
- Payment Card Industry Data Security Standard, el estándar de seguridad para las organizaciones que manejan datos de tarjetas de pago.
- Evidencia (evidence)
- Artefactos como resultados de escaneos, exportaciones de configuración y políticas que demuestran el estado de un control.
- Métrica (metric)
- Cualquier valor medido que describe algún aspecto de la seguridad, como los hallazgos abiertos.
- Indicador clave de desempeño (KPI)
- Una métrica vinculada a un objetivo importante, normalmente con una meta, que se usa para juzgar el avance.
- Tendencia (trend)
- La dirección de una métrica a lo largo del tiempo, que muestra mejora o deterioro.
- Lista top 10 (top 10 list)
- Una lista clasificada, como las vulnerabilidades más comunes o los hosts más riesgosos, que se usa para enfocar la remediación.
- Vulnerabilidad de día cero (zero-day)
- Una falla desconocida para el proveedor o sin parche disponible, posiblemente ya explotada.
- Cumplimiento de SLA (SLA compliance)
- El porcentaje de hallazgos remediados dentro del plazo definido por la política para su severidad.
- Cobertura de escaneo (scan coverage)
- El porcentaje de activos conocidos que realmente se están escaneando.
- Parte interesada (stakeholder)
- Cualquier persona con un interés en un problema de seguridad, afectada por él o capaz de influir en él.
- Dueño del sistema (system owner)
- La persona del negocio que rinde cuentas por un sistema y su riesgo, y que aprueba los cambios y la aceptación del riesgo.
- Matriz RACI (RACI chart)
- Una matriz que muestra quién es responsable, quién rinde cuentas, a quién se consulta y a quién se informa en cada actividad.
- CMDB
- Base de datos de gestión de la configuración (configuration management database), que registra los activos, sus configuraciones y sus dueños.
- Resumen ejecutivo (executive summary)
- Una visión general breve y no técnica del riesgo, el impacto, las acciones y las decisiones necesarias.
- Necesidad de saber (need to know)
- El principio de compartir información sensible solo con quienes la requieren para su función.
- Asesor legal (legal counsel)
- Abogados que evalúan las obligaciones de notificación, preservan la evidencia, revisan las declaraciones y gestionan la responsabilidad durante los incidentes.
- Privilegio legal (legal privilege)
- Protección que puede evitar la divulgación de ciertas comunicaciones y del trabajo realizado bajo la dirección del asesor legal.
- Relaciones públicas (PR)
- La función que gestiona los mensajes externos hacia los medios y el público.
- Notificación de brecha (breach notification)
- Aviso obligatorio por ley o por contrato a reguladores o personas después de que se exponen ciertos datos.
- Regulador (regulator)
- Un organismo gubernamental o de la industria que supervisa el cumplimiento y puede exigir la notificación de incidentes.
- Declaración provisional (holding statement)
- Una declaración pública breve y aprobada de antemano que se usa mientras todavía se establecen los hechos.
- Evento (event)
- Cualquier suceso observable en un sistema o una red.
- Evento adverso (adverse event)
- Un evento con consecuencias negativas, como una caída o un intento de acceso no autorizado.
- Incidente de seguridad (security incident)
- Una violación, o amenaza inminente de violación, de las políticas de seguridad o de las prácticas estándar.
- Declaración del incidente (incident declaration)
- La decisión formal de que existe un incidente, que activa el plan de IR.
- Escalamiento funcional (functional escalation)
- Trasladar un asunto a alguien con mayor experiencia o con habilidades diferentes.
- Escalamiento jerárquico (hierarchical escalation)
- Subir un asunto por la cadena de mando para obtener decisiones y autoridad.
- Ruta de escalamiento (escalation path)
- Una secuencia predefinida de contactos, condiciones y plazos para elevar el nivel de manejo de un incidente.
- Informe de incidente (incident report)
- El registro oficial de un incidente, su manejo, su impacto y las recomendaciones.
- Línea de tiempo (timeline)
- Una lista cronológica de las acciones del atacante y de los respondedores con marcas de tiempo y fuentes.
- Impacto (impact)
- El efecto de un incidente sobre las operaciones, los datos, las finanzas, el cumplimiento y la reputación.
- Alcance (scope)
- La extensión de un incidente, incluido lo que se vio afectado y lo que se confirmó sin afectación.
- Recomendación (recommendation)
- Una acción específica y priorizada, con un responsable, para evitar la recurrencia o mejorar la respuesta.
- UTC
- Tiempo Universal Coordinado (Coordinated Universal Time), una zona horaria de referencia común para normalizar las líneas de tiempo.
- Causa raíz (root cause)
- La razón fundamental y corregible por la que ocurrió un incidente o un problema recurrente.
- Cinco porqués (five whys)
- Una técnica de RCA que consiste en preguntar por qué repetidamente hasta llegar a la causa subyacente.
- Diagrama de Ishikawa (Ishikawa diagram)
- Otro nombre para el diagrama de causa y efecto de espina de pescado que agrupa los factores contribuyentes.
- Acción correctiva (corrective action)
- Un cambio que corrige el problema específico identificado por el análisis.
- Acción preventiva (preventive action)
- Un cambio que evita que surjan problemas similares en otros lugares.
- Ciclo de retroalimentación (feedback loop)
- El ciclo en el que los hallazgos impulsan cambios que luego se miden y se reportan.
- Tiempo medio de detección (MTTD)
- El tiempo promedio desde el inicio de la actividad maliciosa hasta su detección.
- Tiempo medio de respuesta (MTTR)
- El tiempo promedio desde la detección hasta el inicio de la respuesta o hasta la contención.
- Tiempo medio de remediación (mean time to remediate)
- El tiempo promedio desde la detección o el descubrimiento hasta la resolución completa y verificada.
- Volumen de alertas (alert volume)
- El número de alertas generadas en un período, a menudo desglosado por fuente, regla y severidad.
- Tasa de verdaderos positivos (true positive rate)
- La proporción de alertas que resultan reflejar actividad maliciosa real.
- Tiempo de permanencia (dwell time)
- Cuánto tiempo permanece un atacante en un entorno antes de ser detectado.
- Fatiga de alertas (alert fatigue)
- La reducción de la eficacia de los analistas causada por una cantidad abrumadora de alertas de poco valor.
Estudia CySA+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.