Lecciones en español / CC / Hoja de repaso · English
Hoja de repaso de CC 2026 outline
Dominio 1: Security principles (24%)
Consejos para el examen
- Cuando una pregunta te pida qué principio se ve afectado, elige el que se perdió primero y de forma más directa. Un ransomware que solo cifra archivos es principalmente un problema de disponibilidad; un ransomware que además roba datos agrega una pérdida de confidencialidad.
- No confundas autenticación (¿quién eres?) con autorización (¿qué puedes hacer?). Recuerda también que las cuentas compartidas o genéricas rompen la rendición de cuentas y el no repudio, un escenario favorito del examen.
- Cuenta tipos de factores, no pasos. Contraseña más pregunta de seguridad es un mismo factor usado dos veces. Contraseña más huella digital, o tarjeta inteligente más PIN, es verdadera autenticación multifactor.
- Los escenarios del examen suelen confundir amenaza y vulnerabilidad. Pregúntate: ¿es algo que podría causar daño (amenaza) o una debilidad que permite que el daño ocurra (vulnerabilidad)? Un hacker es una amenaza; un parche faltante es una vulnerabilidad.
- Contratar un seguro es transferencia, no mitigación. No hacer nada porque el costo de un control supera la ALE es aceptación, y debe ser una decisión documentada por alguien con autoridad.
- Separa siempre los dos ejes de clasificación. 'Administrativo, técnico, físico' describe cómo está construido un control; 'preventivo, detectivo, correctivo, disuasorio' describe lo que hace. Una pregunta puede pedir cualquiera de los dos.
- Memoriza los cuatro cánones en orden: sociedad, honorable y legal, mandantes, profesión. Cuando los cánones entran en conflicto, normalmente gana el que está más arriba en la lista.
- Relaciona los riesgos de IA con la tríada: el envenenamiento y el sesgo son problemas de integridad, la fuga de datos a través de modelos o prompts es confidencialidad, y los servicios de IA saturados o de una sola fuente son disponibilidad.
Términos clave
- Confidentiality (confidencialidad)
- Evitar que la información se divulgue a personas, procesos o dispositivos no autorizados.
- Integrity (integridad)
- Garantía de que los datos y sistemas son exactos, completos y solo se modifican de maneras autorizadas.
- Availability (disponibilidad)
- Acceso oportuno y confiable a la información y los sistemas para los usuarios autorizados.
- Sensitivity (sensibilidad)
- Medida de cuánto daño resultaría de la divulgación no autorizada de la información.
- DAD triad (tríada DAD)
- Divulgación, alteración y destrucción o denegación: los opuestos, desde el lado del atacante, de la confidencialidad, la integridad y la disponibilidad.
- Authentication (autenticación)
- Verificar que una identidad declarada es genuina, por ejemplo con una contraseña, un token o un dato biométrico.
- Authorization (autorización)
- Decidir a qué puede acceder o qué puede hacer una identidad autenticada.
- Accounting (contabilidad)
- Registrar las acciones de los usuarios autenticados para que puedan revisarse y rastrearse; también se llama auditoría.
- Non-repudiation (no repudio)
- Garantía de que alguien no puede negar de forma creíble haber realizado una acción, que suele proporcionarse con firmas digitales y registros confiables.
- Privacy (privacidad)
- El derecho de una persona a controlar la recopilación, el uso y el intercambio de la información sobre ella.
- PII (información de identificación personal)
- Personally identifiable information: datos que pueden identificar a un individuo específico.
- Knowledge factor (factor de conocimiento)
- Algo que sabes, como una contraseña o un PIN.
- Possession factor (factor de posesión)
- Algo que tienes, como una tarjeta inteligente, una llave de hardware o una app de autenticación.
- Inherence factor (factor de inherencia)
- Algo que eres, es decir, un rasgo biométrico como una huella digital o el rostro.
- Multi-factor authentication (MFA, autenticación multifactor)
- Autenticación que requiere evidencia de dos o más tipos de factores diferentes.
- False acceptance rate (tasa de falsa aceptación)
- Con qué frecuencia un sistema biométrico acepta a un impostor; también se llama error de Tipo II.
- Crossover error rate (tasa de error de cruce)
- El punto donde las tasas de falsa aceptación y falso rechazo son iguales, usado para comparar sistemas biométricos.
- Asset (activo)
- Cualquier cosa de valor para una organización que necesita protección, como datos, sistemas, personas o reputación.
- Threat (amenaza)
- Cualquier posible causa de daño a un activo, ya sea humana, natural o técnica.
- Vulnerability (vulnerabilidad)
- Una debilidad que una amenaza podría explotar.
- Likelihood (probabilidad)
- La probabilidad de que una amenaza explote una vulnerabilidad en un período determinado.
- Impact (impacto)
- La magnitud del daño que resultaría si un riesgo se materializara.
- Risk register (registro de riesgos)
- Un documento que enumera los riesgos identificados con sus detalles, responsables y tratamientos.
- Qualitative assessment (evaluación cualitativa)
- Calificar los riesgos con escalas descriptivas como bajo, medio y alto, basadas en el juicio.
- Quantitative assessment (evaluación cuantitativa)
- Calificar los riesgos en términos monetarios usando valores como SLE, ARO y ALE.
- Annualized loss expectancy (ALE, expectativa de pérdida anualizada)
- Pérdida anual esperada por un riesgo, calculada como SLE multiplicada por ARO.
- Risk transference (transferencia del riesgo)
- Trasladar el impacto financiero de un riesgo a otra parte, por ejemplo mediante un seguro.
- Residual risk (riesgo residual)
- El riesgo que queda después de aplicar los controles.
- Administrative control (control administrativo)
- Una política, procedimiento o práctica que dirige el comportamiento de las personas, como la capacitación o la verificación de antecedentes.
- Technical control (control técnico)
- Un control implementado en hardware o software, como un firewall o el cifrado.
- Physical control (control físico)
- Un control que protege instalaciones y equipos, como cerraduras, cercas o guardias.
- Preventive control (control preventivo)
- Un control que impide que ocurra un incidente.
- Detective control (control detectivo)
- Un control que identifica un incidente durante o después de que ocurre.
- Compensating control (control compensatorio)
- Un control alternativo que se usa cuando no se puede implementar el control principal.
- Preamble (preámbulo)
- La introducción al Código de Ética de ISC2 que establece que los miembros deben adherirse, y verse que se adhieren, a los más altos estándares éticos como condición de la certificación.
- Canon (canon)
- Uno de los cuatro principios fundamentales del Código de Ética de ISC2, enumerados en orden de prioridad.
- Principal (mandante)
- El empleador, cliente u otra parte a la que sirve un profesional.
- Ethics complaint (queja ética)
- Un reporte formal a ISC2 que alega que un miembro violó el Código de Ética.
- Data poisoning (envenenamiento de datos)
- Corromper deliberadamente los datos de entrenamiento de un modelo para que aprenda un comportamiento incorrecto o malicioso.
- Data provenance (procedencia de datos)
- Registros de dónde provienen los datos y cómo han sido modificados, usados para confiar en los datos de entrenamiento.
- Prompt injection (inyección de prompts)
- Entrada diseñada que manipula a un modelo de lenguaje para que ignore sus instrucciones o revele datos.
- Explainability (explicabilidad)
- La capacidad de describir en términos comprensibles cómo un sistema de IA llegó a un resultado concreto.
- Algorithmic bias (sesgo algorítmico)
- Injusticia sistemática en los resultados de un modelo hacia ciertos grupos, a menudo heredada de los datos de entrenamiento.
Dominio 2: Security governance (17%)
Consejos para el examen
- La alta dirección siempre rinde cuentas en última instancia por la seguridad, aunque se deleguen las tareas. Y recuerda: cumplir las normas no significa estar seguro.
- El único documento no obligatorio de la jerarquía es la directriz. Las políticas son amplias y las fija la dirección; los procedimientos son los más detallados.
- PCI DSS se hace cumplir por contrato, no por ley. El GDPR aplica según de quién son los datos que se tratan, no según dónde tiene su sede la empresa.
- El equipo de seguridad asesora sobre el riesgo; el dueño del negocio lo acepta. Si una respuesta del examen muestra al analista de seguridad aceptando el riesgo por una unidad de negocio, normalmente es incorrecta.
- Tercerizar transfiere el trabajo, no la rendición de cuentas. Espera que el examen favorezca las respuestas que incluyen los requisitos de seguridad, la notificación de brechas y el derecho a auditar en el contrato antes de que comience la relación.
- La concientización es general y para todos; la capacitación es específica del puesto. Una cultura de seguridad sólida fomenta reportar rápido los errores en lugar de castigar a quienes los admiten.
- Los KPI miran hacia atrás, al desempeño; los KRI miran hacia adelante, al riesgo creciente. Los informes para ejecutivos deben usar términos de negocio y comparar el riesgo con el apetito y la tolerancia, no enumerar conteos técnicos brutos.
Términos clave
- Governance (gobernanza)
- Las estructuras y procesos mediante los cuales la dirección dirige y controla la organización, incluido su programa de seguridad.
- Compliance (cumplimiento)
- Satisfacer, y poder demostrar que se respetan, las leyes, regulaciones, contratos, estándares y políticas.
- Chief information security officer (CISO, director de seguridad de la información)
- El líder sénior responsable del programa de seguridad de la información de una organización.
- Due care (debido cuidado)
- Tomar las acciones de protección razonables que tomaría una persona prudente.
- Due diligence (debida diligencia)
- La investigación y verificación continuas de que las protecciones son adecuadas y funcionan.
- Data owner (dueño de los datos)
- Un líder del negocio responsable de un conjunto de datos, incluida su clasificación y quién puede acceder a ellos.
- Policy (política)
- Una declaración obligatoria y de alto nivel de la intención de la dirección, aprobada por la alta dirección.
- Standard (estándar)
- Un requisito obligatorio y específico que respalda una política, a menudo nombrando tecnologías o valores.
- Procedure (procedimiento)
- Instrucciones detalladas, paso a paso, para realizar una tarea de manera consistente.
- Baseline (línea base)
- Una configuración de seguridad mínima obligatoria para un tipo de sistema.
- Guideline (directriz)
- Una recomendación o sugerencia de buenas prácticas no obligatoria.
- Regulation (regulación)
- Una regla detallada emitida por una agencia gubernamental que tiene fuerza de ley.
- GDPR
- El Reglamento General de Protección de Datos de la UE, que protege los datos personales de las personas en la UE.
- HIPAA
- Una ley de EE. UU. que protege la información de salud en poder de organizaciones de salud y sus socios comerciales.
- PCI DSS
- El Payment Card Industry Data Security Standard, un estándar contractual para proteger los datos de tarjetas de pago.
- Jurisdiction (jurisdicción)
- La autoridad legal que aplica según la ubicación de la organización, los datos o las personas involucradas.
- Risk appetite (apetito de riesgo)
- La cantidad y el tipo general de riesgo que una organización está dispuesta a buscar o retener para cumplir sus objetivos.
- Risk tolerance (tolerancia al riesgo)
- La variación aceptable, normalmente medible, alrededor del apetito de riesgo para un objetivo específico.
- Risk owner (dueño del riesgo)
- La persona que rinde cuentas por gestionar un riesgo concreto, incluida la aceptación del riesgo residual.
- Risk capacity (capacidad de riesgo)
- La cantidad máxima de riesgo que una organización puede absorber antes de dejar de poder cumplir sus obligaciones.
- Risk exception (excepción de riesgo)
- Una desviación de una política o control aprobada y documentada formalmente, con el riesgo aceptado por su dueño.
- Third-party risk (riesgo de terceros)
- Riesgo que surge de los proveedores, suministradores, contratistas y otras partes externas de las que depende una organización.
- Service level agreement (SLA, acuerdo de nivel de servicio)
- Una sección del contrato que define niveles de servicio medibles, como la disponibilidad, y las compensaciones si no se cumplen.
- Right to audit (derecho a auditar)
- Una cláusula contractual que permite al cliente revisar o probar los controles de seguridad del proveedor.
- Supply chain attack (ataque a la cadena de suministro)
- Un ataque que compromete el producto o servicio de un proveedor de confianza para llegar a sus clientes.
- Non-disclosure agreement (NDA, acuerdo de confidencialidad)
- Un contrato en el que las partes acuerdan proteger la información confidencial de la otra.
- Social engineering (ingeniería social)
- Manipular a las personas para que revelen información o realicen acciones que debilitan la seguridad.
- Spear phishing
- Un ataque de phishing dirigido a una persona específica o a un grupo pequeño.
- Business email compromise (compromiso del correo empresarial)
- Fraude en el que los atacantes suplantan por correo a una parte de confianza para engañar al personal y que envíe dinero o datos.
- Pretexting (pretexto)
- Crear un escenario o una identidad falsos para persuadir a una víctima de compartir información o conceder acceso.
- Security culture (cultura de seguridad)
- Los valores y comportamientos compartidos que hacen normales las prácticas seguras en toda la organización.
- Metric (métrica)
- Una medición cuantificable que se sigue a lo largo del tiempo para evaluar algún aspecto de la seguridad.
- Key performance indicator (KPI, indicador clave de desempeño)
- Una medida de qué tan bien funciona un proceso o control frente a una meta.
- Key risk indicator (KRI, indicador clave de riesgo)
- Una medida prospectiva que advierte cuando el riesgo sube hacia la tolerancia o más allá.
- Dashboard (tablero)
- Una presentación visual que resume las métricas clave y su estado para una revisión rápida.
- Mean time to detect (MTTD, tiempo medio de detección)
- El tiempo promedio entre el inicio de un incidente y su detección por parte de la organización.
Dominio 3: Identity & access management concepts (20%)
Consejos para el examen
- La identificación es la declaración; la autenticación es la prueba. Si una pregunta describe solo escribir un nombre de usuario, eso es identificación, no autenticación.
- La separación de funciones contrarresta el fraude de una sola persona, pero la colusión la derrota. La rotación de puestos y las vacaciones obligatorias ayudan a detectar la colusión y el fraude oculto.
- En un despido involuntario, deshabilita el acceso antes de informar a la persona o en ese mismo momento. Los cambios de rol deben retirar el acceso anterior, no solo agregar el nuevo.
- Pregúntate quién decide: el dueño (DAC), el sistema mediante etiquetas y autorizaciones (MAC), el rol del puesto (RBAC) o reglas globales del administrador (basado en reglas). El MAC es el más restrictivo; el DAC es el más flexible.
- Los administradores nunca deben usar su cuenta privilegiada para tareas diarias como el correo y la navegación web. Cuentas separadas más MFA y registro de eventos es la mejor respuesta esperada.
- El SSO mejora la seguridad al centralizar una autenticación fuerte, pero también es un punto único de falla y un blanco de alto valor. La federación significa confianza entre organizaciones distintas; las contraseñas se quedan en la organización de origen.
- El CCTV es principalmente detectivo y disuasorio, no preventivo. La seguridad humana siempre va primero, así que las salidas de emergencia deben ser fail-safe aunque eso debilite la seguridad.
- Las revisiones de acceso son un control detectivo, y quien debe aprobar el acceso es el dueño del negocio o el gerente, no el administrador de TI que lo otorgó.
Términos clave
- Identification (identificación)
- Declarar una identidad, por ejemplo al ingresar un nombre de usuario.
- Subject (sujeto)
- Una entidad activa, como un usuario o un proceso, que solicita acceso a un recurso.
- Object (objeto)
- Un recurso pasivo, como un archivo o una base de datos, al que un sujeto quiere acceder.
- Accountability (rendición de cuentas)
- La capacidad de rastrear las acciones hasta una persona específica, respaldada por identificadores únicos y registros.
- Account lockout (bloqueo de cuenta)
- Deshabilitar temporalmente una cuenta tras repetidos intentos fallidos de autenticación.
- Least privilege (mínimo privilegio)
- Otorgar solo el acceso mínimo necesario para realizar un trabajo, y solo durante el tiempo que se necesite.
- Need to know (necesidad de saber)
- Restringir el acceso a información específica a las personas cuya tarea actual lo requiere.
- Separation of duties (separación de funciones)
- Dividir una tarea sensible entre varias personas para que nadie pueda completarla solo.
- Collusion (colusión)
- Dos o más personas que cooperan para eludir controles como la separación de funciones.
- Job rotation (rotación de puestos)
- Mover periódicamente al personal entre roles para reducir el riesgo de fraude y distribuir el conocimiento.
- Provisioning (aprovisionamiento)
- Crear una identidad y otorgar el acceso inicial aprobado.
- Deprovisioning (desaprovisionamiento)
- Deshabilitar o retirar el acceso de una identidad cuando ya no se necesita.
- Privilege creep (acumulación de privilegios)
- La acumulación gradual de derechos de acceso innecesarios a medida que una persona cambia de rol.
- Orphaned account (cuenta huérfana)
- Una cuenta activa sin un dueño actual, como la que deja un exempleado.
- Joiner, mover, leaver (altas, movimientos y bajas)
- Un nombre común para el proceso del ciclo de vida que abarca nuevas contrataciones, cambios de rol y salidas.
- Discretionary access control (DAC, control de acceso discrecional)
- Un modelo en el que el dueño del recurso decide quién puede acceder a él.
- Mandatory access control (MAC, control de acceso obligatorio)
- Un modelo en el que el sistema aplica el acceso comparando las autorizaciones de los sujetos con las etiquetas de los objetos; los dueños no pueden anularlo.
- Role-based access control (RBAC, control de acceso basado en roles)
- Un modelo que otorga permisos a roles del puesto y asigna los usuarios a esos roles.
- Rule-based access control (control de acceso basado en reglas)
- Un modelo que aplica reglas definidas por el administrador a todos los sujetos, como reglas de firewall o límites por horario.
- Access control list (ACL, lista de control de acceso)
- Una lista asociada a un objeto que especifica qué sujetos tienen qué permisos.
- Privileged account (cuenta privilegiada)
- Una cuenta con derechos elevados, como administrador, root o una cuenta de servicio con muchos permisos.
- Privileged access management (PAM, gestión de accesos privilegiados)
- Prácticas y herramientas para controlar, limitar y monitorear las cuentas privilegiadas.
- Just-in-time access (acceso justo a tiempo)
- Otorgar privilegios elevados solo cuando se necesitan para una tarea específica y retirarlos después.
- Password vault (bóveda de contraseñas)
- Un sistema seguro que almacena, rota y controla el préstamo de credenciales privilegiadas.
- Break-glass account (cuenta de emergencia)
- Una cuenta de emergencia estrictamente controlada que solo se usa cuando fallan los métodos normales de acceso.
- Single sign-on (SSO, inicio de sesión único)
- Autenticarse una vez para obtener acceso a varias aplicaciones sin volver a iniciar sesión.
- Identity provider (IdP, proveedor de identidad)
- El servicio de confianza que autentica a los usuarios y emite aserciones o tokens sobre ellos.
- Federation (federación)
- Una relación de confianza que permite usar identidades de una organización para acceder a los recursos de otra.
- SAML
- Security Assertion Markup Language, un estándar basado en XML para intercambiar aserciones de autenticación firmadas.
- OAuth
- Un marco de autorización que permite a los usuarios conceder a las aplicaciones acceso limitado a sus recursos sin compartir contraseñas.
- Tailgating
- Una persona no autorizada que sigue a una persona autorizada a través de una entrada protegida sin que esta lo sepa.
- Piggybacking
- Una persona no autorizada que entra con el conocimiento o el consentimiento de una persona autorizada.
- Access control vestibule (vestíbulo de control de acceso)
- Un espacio de entrada con dos puertas que deja pasar a una persona autenticada a la vez; antes se llamaba mantrap.
- CCTV
- Cámaras de circuito cerrado de televisión que se usan para disuadir, monitorear y grabar la actividad.
- Fail-safe (falla segura)
- Un diseño que, ante una falla, pasa por defecto a un estado abierto o seguro para las personas, como las puertas de salida que se desbloquean durante un incendio.
- Access review (revisión de acceso)
- Una verificación periódica por parte de dueños o gerentes para confirmar que el acceso de los usuarios sigue siendo apropiado.
- Recertification (recertificación)
- Volver a aprobar formalmente el acceso existente de un usuario como parte de una revisión.
- Dormant account (cuenta inactiva)
- Una cuenta que no se ha usado durante un período prolongado.
- Rubber-stamping (aprobación automática)
- Aprobar accesos en una revisión sin evaluarlos realmente.
- Entitlement (derecho de acceso)
- Un permiso o derecho de acceso específico otorgado a una identidad.
Dominio 4: Networking & cloud security concepts (22%)
Consejos para el examen
- Apréndete de memoria los números de puerto: 22 SSH, 25 SMTP, 53 DNS, 80 HTTP, 443 HTTPS, 3389 RDP. Los routers y las direcciones IP viven en la capa 3; los switches y las direcciones MAC, en la capa 2.
- Relaciona cada amenaza con el elemento de la tríada CIA al que afecta principalmente: DoS y DDoS con la disponibilidad, MITM con la confidencialidad y la integridad, la suplantación con la autenticación y la integridad, y el canal lateral con la confidencialidad.
- El IDS detecta y alerta (pasivo, fuera de banda); el IPS bloquea (activo, en línea). La detección basada en firmas no detecta ataques nuevos; la basada en anomalías produce más falsos positivos.
- Los servidores de cara al público van en la DMZ, nunca en la red interna. El principal valor de seguridad de la segmentación es limitar el movimiento lateral.
- En confianza cero, la ubicación en la red no otorga nada. Estar dentro de la red corporativa no hace que una solicitud sea de confianza; cada solicitud se verifica.
- Ordena los modelos por responsabilidad del cliente: IaaS (la mayor), PaaS (intermedia), SaaS (la menor). En todos los modelos, el cliente es responsable de sus datos y de la gestión del acceso.
- La nube comunitaria es el modelo para varias organizaciones con intereses compartidos; híbrida significa combinar modelos distintos. Privada no siempre significa en las instalaciones propias; un tercero puede alojar una nube privada.
- Sea cual sea el modelo de servicio, el cliente siempre es responsable de sus datos y de la gestión del acceso. El proveedor siempre es responsable de la seguridad física de sus centros de datos.
Términos clave
- OSI model (modelo OSI)
- Un modelo de referencia de siete capas que describe la comunicación en red desde las señales físicas hasta las aplicaciones.
- TCP
- Transmission Control Protocol, un protocolo de transporte confiable y orientado a la conexión que usa un saludo de tres vías.
- UDP
- User Datagram Protocol, un protocolo de transporte sin conexión que es rápido pero no garantiza la entrega.
- Port (puerto)
- Un número que identifica un servicio o aplicación específicos en un host.
- Private IP address (dirección IP privada)
- Una dirección de los rangos reservados que se usa dentro de las redes y no se enruta en la internet pública.
- NAT
- Network address translation (traducción de direcciones de red), que asigna direcciones internas privadas a direcciones públicas.
- DDoS
- Distributed denial of service (denegación de servicio distribuida): un ataque desde muchas fuentes que satura un objetivo para dejarlo no disponible.
- Botnet
- Una red de dispositivos comprometidos controlados por un atacante, a menudo usada para DDoS o spam.
- On-path (man-in-the-middle) attack (ataque en la ruta o de intermediario)
- Un ataque en el que el atacante intercepta en secreto, y posiblemente altera, la comunicación entre dos partes.
- Worm (gusano)
- Malware que se replica y se propaga a través de las redes sin acción del usuario.
- Spoofing (suplantación)
- Falsificar una identidad, como una dirección IP, un remitente de correo o una dirección MAC, para ganar confianza.
- Side-channel attack (ataque de canal lateral)
- Un ataque que deduce secretos a partir de características físicas como el tiempo, el consumo de energía o las emisiones.
- Stateful firewall (firewall con estado)
- Un firewall que rastrea las conexiones y permite el tráfico de retorno de las sesiones establecidas.
- Implicit deny (denegación implícita)
- Una regla predeterminada que bloquea todo el tráfico que no está permitido explícitamente.
- IDS
- Intrusion detection system (sistema de detección de intrusiones): monitorea en busca de actividad sospechosa y genera alertas.
- IPS
- Intrusion prevention system (sistema de prevención de intrusiones): se ubica en línea y puede bloquear automáticamente el tráfico malicioso.
- False negative (falso negativo)
- No detectar una actividad maliciosa real.
- VPN
- Virtual private network (red privada virtual): un túnel cifrado que protege los datos que cruzan una red no confiable.
- Segmentation (segmentación)
- Dividir una red en zonas con tráfico controlado entre ellas para limitar la propagación de los ataques.
- VLAN
- Virtual local area network (red de área local virtual): una red lógica creada en los switches para separar el tráfico en la capa 2.
- DMZ (screened subnet, subred filtrada)
- Una zona de red entre internet y la red interna que aloja los servicios de cara al público.
- Micro-segmentation (microsegmentación)
- Aislamiento detallado, a menudo definido por software, de cargas de trabajo individuales con sus propias políticas de acceso.
- Lateral movement (movimiento lateral)
- Un atacante que se desplaza de un sistema comprometido a otros dentro de una red.
- Defense in depth (defensa en profundidad)
- Usar múltiples capas superpuestas de controles de seguridad para que una sola falla no provoque una brecha.
- Zero trust (confianza cero)
- Un modelo de seguridad que no otorga confianza implícita según la ubicación en la red y verifica cada solicitud de acceso.
- Assume breach (asumir la brecha)
- Un principio de confianza cero que consiste en diseñar las defensas como si los atacantes ya estuvieran dentro del entorno.
- Device posture (estado del dispositivo)
- El estado de seguridad de un dispositivo, como su nivel de parches y su protección de endpoint, usado en las decisiones de acceso.
- Policy enforcement point (punto de aplicación de políticas)
- El componente que permite o bloquea una conexión según una decisión de política.
- ZTNA
- Zero trust network access (acceso a la red de confianza cero): otorgar a usuarios verificados en dispositivos verificados acceso a aplicaciones específicas en lugar de a toda la red.
- Rapid elasticity (elasticidad rápida)
- La capacidad de ampliar o reducir rápidamente los recursos de la nube, a menudo de forma automática, para ajustarse a la demanda.
- Measured service (servicio medido)
- La medición del uso de los recursos de la nube para que los clientes paguen por lo que consumen.
- Multi-tenancy (multiinquilinato)
- Atender a varios clientes con infraestructura compartida manteniéndolos aislados lógicamente.
- IaaS
- Infrastructure as a Service (infraestructura como servicio): servidores virtuales, almacenamiento y redes donde el cliente gestiona el sistema operativo y lo que está por encima.
- PaaS
- Platform as a Service (plataforma como servicio): un entorno de ejecución o plataforma gestionados donde el cliente gestiona las aplicaciones y los datos.
- SaaS
- Software as a Service (software como servicio): una aplicación completa gestionada por el proveedor; el cliente gestiona los datos y el acceso.
- Public cloud (nube pública)
- Infraestructura de nube propiedad de un proveedor y compartida por muchos clientes a través de internet.
- Private cloud (nube privada)
- Infraestructura de nube dedicada a una sola organización, alojada en sus instalaciones o en un tercero.
- Community cloud (nube comunitaria)
- Infraestructura de nube compartida por varias organizaciones con requisitos o misiones comunes.
- Hybrid cloud (nube híbrida)
- Una combinación de dos o más modelos de implementación conectados para que los datos y las aplicaciones puedan moverse entre ellos.
- Multi-cloud (multinube)
- Usar servicios de más de un proveedor de nube pública.
- Shared responsibility model (modelo de responsabilidad compartida)
- La división de las tareas de seguridad entre un proveedor de nube y su cliente, que varía según el modelo de servicio.
- Security of the cloud (seguridad de la nube)
- La responsabilidad del proveedor por las instalaciones físicas, el hardware y la capa de virtualización.
- Security in the cloud (seguridad en la nube)
- La responsabilidad del cliente por sus datos, identidades, accesos y configuraciones.
- UPS
- Uninterruptible power supply (sistema de alimentación ininterrumpida): un dispositivo con baterías que mantiene los equipos funcionando durante interrupciones breves de energía.
- HVAC
- Heating, ventilation and air conditioning (calefacción, ventilación y aire acondicionado), que mantiene la temperatura y la humedad del centro de datos dentro de rangos seguros.
Dominio 5: Security operations & incident response (17%)
Consejos para el examen
- El dueño de los datos, no TI, decide la clasificación. Eliminar o formatear no borra los datos; en los SSD el desmagnetizado no funciona, así que usa el borrado criptográfico o la destrucción física.
- El cifrado es bidireccional y protege la confidencialidad; el hashing es unidireccional y protege la integridad. Para cifrar un mensaje para Bob, usa la clave pública de Bob; para firmar un mensaje, usa tu propia clave privada.
- No todo evento es un incidente. El triaje decide qué alertas son reales y qué tan urgentes son. Una recopilación de logs central y protegida, con la hora sincronizada, es esencial para la investigación.
- Prueba los parches antes de producción y ten siempre un plan de reversión. Los cambios de emergencia omiten algunos pasos, pero aun así deben documentarse y revisarse después.
- Un escaneo de vulnerabilidades encuentra debilidades; una prueba de penetración las explota para demostrar el impacto. Las pruebas de penetración siempre requieren autorización por escrito y un alcance definido.
- Conoce el orden: preparación, detección y análisis, contención, erradicación, recuperación, lecciones aprendidas. Contén antes de erradicar, y prefiere aislar un sistema en lugar de apagarlo para conservar la evidencia.
- El RTO es qué tan rápido debes recuperarte; el RPO es cuántos datos puedes perder. Un RPO más bajo requiere copias de seguridad o replicación más frecuentes. Los sitios calientes son los más rápidos y costosos; los fríos, los más lentos y baratos.
- La AUP normalmente se firma antes de otorgar el acceso y advierte que la actividad puede ser monitoreada. La guía moderna sobre contraseñas favorece la longitud, la comprobación contra contraseñas filtradas y la MFA por encima de los cambios periódicos forzados.
Términos clave
- Data classification (clasificación de datos)
- Asignar los datos a niveles de sensibilidad que determinan cómo deben protegerse.
- Labeling (etiquetado)
- Marcar los datos o los medios con su clasificación para que se manejen correctamente.
- Retention policy (política de retención)
- Reglas que indican cuánto tiempo debe conservarse cada tipo de datos y cómo se desecha.
- Data remanence (remanencia de datos)
- Datos residuales que quedan en los medios después de eliminarlos o formatearlos.
- Degaussing (desmagnetizado)
- Borrar medios magnéticos con un campo magnético fuerte; no es eficaz en unidades de estado sólido.
- Cryptographic erase (borrado criptográfico)
- Sanear medios cifrados destruyendo de forma segura sus claves de cifrado.
- Symmetric encryption (cifrado simétrico)
- Cifrado que usa la misma clave secreta para cifrar y descifrar; es rápido y se usa para grandes volúmenes de datos.
- Asymmetric encryption (cifrado asimétrico)
- Cifrado que usa un par de claves pública y privada; es más lento y se usa para el intercambio de claves y las firmas digitales.
- Hashing
- Una función unidireccional que produce un resumen de tamaño fijo usado para verificar la integridad.
- Digital signature (firma digital)
- Un hash de los datos cifrado con la clave privada del firmante, que demuestra el origen y la integridad.
- Salt (sal)
- Un valor aleatorio que se agrega a una contraseña antes de calcular su hash para que contraseñas idénticas produzcan hashes distintos.
- PKI
- Public key infrastructure (infraestructura de clave pública): las autoridades de certificación, los certificados y los procesos que vinculan claves públicas con identidades.
- Log (registro)
- Un registro de eventos generado por un sistema, una aplicación o un dispositivo.
- SIEM
- Security information and event management (gestión de información y eventos de seguridad): un sistema que recopila, normaliza, correlaciona y genera alertas a partir de los datos de los logs.
- Correlation (correlación)
- Vincular eventos relacionados de distintas fuentes para identificar patrones que sugieren un ataque.
- Event triage (triaje de eventos)
- Evaluar rápidamente las alertas para determinar su validez, su severidad y su prioridad de respuesta.
- Alert fatigue (fatiga de alertas)
- Desensibilización causada por un exceso de alertas, que lleva a los analistas a pasar por alto amenazas reales.
- NTP
- Network Time Protocol, usado para sincronizar los relojes para que los logs de distintos sistemas coincidan.
- Hardening (bastionado)
- Reducir la superficie de ataque de un sistema eliminando los componentes innecesarios y aplicando configuraciones seguras.
- Attack surface (superficie de ataque)
- Todos los puntos por donde un atacante podría intentar entrar a un sistema o extraer datos de él.
- Configuration drift (desviación de la configuración)
- Divergencia gradual y no aprobada de la configuración de un sistema respecto de su línea base aprobada.
- Patch management (gestión de parches)
- El proceso de identificar, probar, desplegar y verificar las actualizaciones de software.
- Change advisory board (CAB, comité asesor de cambios)
- Un grupo que revisa y aprueba los cambios significativos en los sistemas de TI.
- Rollback plan (plan de reversión)
- Pasos para restaurar el estado anterior si un cambio falla.
- Vulnerability scan (escaneo de vulnerabilidades)
- Una verificación automatizada que identifica debilidades conocidas sin explotarlas.
- Penetration test (prueba de penetración)
- Un intento autorizado y con alcance definido de explotar vulnerabilidades para demostrar el riesgo real.
- CVE
- Common Vulnerabilities and Exposures: identificadores públicos únicos para las vulnerabilidades conocidas.
- CVSS
- Common Vulnerability Scoring System: una escala de 0 a 10 que describe la severidad de una vulnerabilidad.
- Credentialed scan (escaneo con credenciales)
- Un escaneo que inicia sesión en los sistemas para inspeccionarlos en detalle, lo que produce resultados más precisos.
- Rules of engagement (reglas de enfrentamiento)
- El alcance, los horarios y los límites por escrito que autorizan y rigen una prueba de seguridad.
- Incident response plan (plan de respuesta a incidentes)
- Un enfoque documentado que define los roles, los procedimientos y la comunicación para manejar incidentes de seguridad.
- CSIRT
- Computer security incident response team (equipo de respuesta a incidentes de seguridad informática): el grupo responsable de responder a los incidentes.
- Containment (contención)
- Acciones que limitan la propagación y el impacto de un incidente.
- Eradication (erradicación)
- Eliminar la causa raíz de un incidente, como el malware o una vulnerabilidad explotada.
- Chain of custody (cadena de custodia)
- Documentación de quién recopiló, manejó y almacenó la evidencia, y cuándo, para preservar su integridad.
- Tabletop exercise (ejercicio de mesa)
- Un recorrido basado en la discusión de un incidente simulado que se usa para probar los planes y los roles.
- Business impact analysis (BIA, análisis de impacto en el negocio)
- Un análisis que identifica las funciones críticas y el impacto de su interrupción a lo largo del tiempo.
- Recovery time objective (RTO, objetivo de tiempo de recuperación)
- El tiempo objetivo dentro del cual debe restaurarse un sistema después de una interrupción.
- Recovery point objective (RPO, objetivo de punto de recuperación)
- La pérdida máxima aceptable de datos, medida como el tiempo transcurrido desde la última copia buena.
- Incremental backup (copia incremental)
- Una copia de los datos que cambiaron desde la última copia de cualquier tipo.
- Differential backup (copia diferencial)
- Una copia de todos los datos que cambiaron desde la última copia completa.
- Hot site (sitio caliente)
- Un sitio alterno totalmente equipado y con datos actualizados que puede asumir el control casi de inmediato.
- Acceptable use policy (AUP, política de uso aceptable)
- Una política que define los usos permitidos y prohibidos de los sistemas y datos de la organización.
- BYOD
- Bring your own device (trae tu propio dispositivo): permitir que dispositivos personales accedan a los recursos de la organización según reglas establecidas.
- Mobile device management (MDM, gestión de dispositivos móviles)
- Software que aplica configuraciones de seguridad en los dispositivos móviles y puede bloquearlos o borrarlos de forma remota.
- Passphrase (frase de contraseña)
- Una contraseña larga formada por varias palabras, más fácil de recordar y más difícil de adivinar que una contraseña corta y compleja.
- Privacy notice (aviso de privacidad)
- Una declaración pública que explica cómo una organización recopila, usa, comparte y protege los datos personales.
Estudia CC gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.