StudyToCert

Lecciones en español / CC / Hoja de repaso · English

Hoja de repaso de CC 2026 outline

Cada consejo para el examen y término clave de las lecciones gratuitas de CC, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Security principles (24%)

Consejos para el examen

Términos clave

Confidentiality (confidencialidad)
Evitar que la información se divulgue a personas, procesos o dispositivos no autorizados.
Integrity (integridad)
Garantía de que los datos y sistemas son exactos, completos y solo se modifican de maneras autorizadas.
Availability (disponibilidad)
Acceso oportuno y confiable a la información y los sistemas para los usuarios autorizados.
Sensitivity (sensibilidad)
Medida de cuánto daño resultaría de la divulgación no autorizada de la información.
DAD triad (tríada DAD)
Divulgación, alteración y destrucción o denegación: los opuestos, desde el lado del atacante, de la confidencialidad, la integridad y la disponibilidad.
Authentication (autenticación)
Verificar que una identidad declarada es genuina, por ejemplo con una contraseña, un token o un dato biométrico.
Authorization (autorización)
Decidir a qué puede acceder o qué puede hacer una identidad autenticada.
Accounting (contabilidad)
Registrar las acciones de los usuarios autenticados para que puedan revisarse y rastrearse; también se llama auditoría.
Non-repudiation (no repudio)
Garantía de que alguien no puede negar de forma creíble haber realizado una acción, que suele proporcionarse con firmas digitales y registros confiables.
Privacy (privacidad)
El derecho de una persona a controlar la recopilación, el uso y el intercambio de la información sobre ella.
PII (información de identificación personal)
Personally identifiable information: datos que pueden identificar a un individuo específico.
Knowledge factor (factor de conocimiento)
Algo que sabes, como una contraseña o un PIN.
Possession factor (factor de posesión)
Algo que tienes, como una tarjeta inteligente, una llave de hardware o una app de autenticación.
Inherence factor (factor de inherencia)
Algo que eres, es decir, un rasgo biométrico como una huella digital o el rostro.
Multi-factor authentication (MFA, autenticación multifactor)
Autenticación que requiere evidencia de dos o más tipos de factores diferentes.
False acceptance rate (tasa de falsa aceptación)
Con qué frecuencia un sistema biométrico acepta a un impostor; también se llama error de Tipo II.
Crossover error rate (tasa de error de cruce)
El punto donde las tasas de falsa aceptación y falso rechazo son iguales, usado para comparar sistemas biométricos.
Asset (activo)
Cualquier cosa de valor para una organización que necesita protección, como datos, sistemas, personas o reputación.
Threat (amenaza)
Cualquier posible causa de daño a un activo, ya sea humana, natural o técnica.
Vulnerability (vulnerabilidad)
Una debilidad que una amenaza podría explotar.
Likelihood (probabilidad)
La probabilidad de que una amenaza explote una vulnerabilidad en un período determinado.
Impact (impacto)
La magnitud del daño que resultaría si un riesgo se materializara.
Risk register (registro de riesgos)
Un documento que enumera los riesgos identificados con sus detalles, responsables y tratamientos.
Qualitative assessment (evaluación cualitativa)
Calificar los riesgos con escalas descriptivas como bajo, medio y alto, basadas en el juicio.
Quantitative assessment (evaluación cuantitativa)
Calificar los riesgos en términos monetarios usando valores como SLE, ARO y ALE.
Annualized loss expectancy (ALE, expectativa de pérdida anualizada)
Pérdida anual esperada por un riesgo, calculada como SLE multiplicada por ARO.
Risk transference (transferencia del riesgo)
Trasladar el impacto financiero de un riesgo a otra parte, por ejemplo mediante un seguro.
Residual risk (riesgo residual)
El riesgo que queda después de aplicar los controles.
Administrative control (control administrativo)
Una política, procedimiento o práctica que dirige el comportamiento de las personas, como la capacitación o la verificación de antecedentes.
Technical control (control técnico)
Un control implementado en hardware o software, como un firewall o el cifrado.
Physical control (control físico)
Un control que protege instalaciones y equipos, como cerraduras, cercas o guardias.
Preventive control (control preventivo)
Un control que impide que ocurra un incidente.
Detective control (control detectivo)
Un control que identifica un incidente durante o después de que ocurre.
Compensating control (control compensatorio)
Un control alternativo que se usa cuando no se puede implementar el control principal.
Preamble (preámbulo)
La introducción al Código de Ética de ISC2 que establece que los miembros deben adherirse, y verse que se adhieren, a los más altos estándares éticos como condición de la certificación.
Canon (canon)
Uno de los cuatro principios fundamentales del Código de Ética de ISC2, enumerados en orden de prioridad.
Principal (mandante)
El empleador, cliente u otra parte a la que sirve un profesional.
Ethics complaint (queja ética)
Un reporte formal a ISC2 que alega que un miembro violó el Código de Ética.
Data poisoning (envenenamiento de datos)
Corromper deliberadamente los datos de entrenamiento de un modelo para que aprenda un comportamiento incorrecto o malicioso.
Data provenance (procedencia de datos)
Registros de dónde provienen los datos y cómo han sido modificados, usados para confiar en los datos de entrenamiento.
Prompt injection (inyección de prompts)
Entrada diseñada que manipula a un modelo de lenguaje para que ignore sus instrucciones o revele datos.
Explainability (explicabilidad)
La capacidad de describir en términos comprensibles cómo un sistema de IA llegó a un resultado concreto.
Algorithmic bias (sesgo algorítmico)
Injusticia sistemática en los resultados de un modelo hacia ciertos grupos, a menudo heredada de los datos de entrenamiento.

Dominio 2: Security governance (17%)

Consejos para el examen

Términos clave

Governance (gobernanza)
Las estructuras y procesos mediante los cuales la dirección dirige y controla la organización, incluido su programa de seguridad.
Compliance (cumplimiento)
Satisfacer, y poder demostrar que se respetan, las leyes, regulaciones, contratos, estándares y políticas.
Chief information security officer (CISO, director de seguridad de la información)
El líder sénior responsable del programa de seguridad de la información de una organización.
Due care (debido cuidado)
Tomar las acciones de protección razonables que tomaría una persona prudente.
Due diligence (debida diligencia)
La investigación y verificación continuas de que las protecciones son adecuadas y funcionan.
Data owner (dueño de los datos)
Un líder del negocio responsable de un conjunto de datos, incluida su clasificación y quién puede acceder a ellos.
Policy (política)
Una declaración obligatoria y de alto nivel de la intención de la dirección, aprobada por la alta dirección.
Standard (estándar)
Un requisito obligatorio y específico que respalda una política, a menudo nombrando tecnologías o valores.
Procedure (procedimiento)
Instrucciones detalladas, paso a paso, para realizar una tarea de manera consistente.
Baseline (línea base)
Una configuración de seguridad mínima obligatoria para un tipo de sistema.
Guideline (directriz)
Una recomendación o sugerencia de buenas prácticas no obligatoria.
Regulation (regulación)
Una regla detallada emitida por una agencia gubernamental que tiene fuerza de ley.
GDPR
El Reglamento General de Protección de Datos de la UE, que protege los datos personales de las personas en la UE.
HIPAA
Una ley de EE. UU. que protege la información de salud en poder de organizaciones de salud y sus socios comerciales.
PCI DSS
El Payment Card Industry Data Security Standard, un estándar contractual para proteger los datos de tarjetas de pago.
Jurisdiction (jurisdicción)
La autoridad legal que aplica según la ubicación de la organización, los datos o las personas involucradas.
Risk appetite (apetito de riesgo)
La cantidad y el tipo general de riesgo que una organización está dispuesta a buscar o retener para cumplir sus objetivos.
Risk tolerance (tolerancia al riesgo)
La variación aceptable, normalmente medible, alrededor del apetito de riesgo para un objetivo específico.
Risk owner (dueño del riesgo)
La persona que rinde cuentas por gestionar un riesgo concreto, incluida la aceptación del riesgo residual.
Risk capacity (capacidad de riesgo)
La cantidad máxima de riesgo que una organización puede absorber antes de dejar de poder cumplir sus obligaciones.
Risk exception (excepción de riesgo)
Una desviación de una política o control aprobada y documentada formalmente, con el riesgo aceptado por su dueño.
Third-party risk (riesgo de terceros)
Riesgo que surge de los proveedores, suministradores, contratistas y otras partes externas de las que depende una organización.
Service level agreement (SLA, acuerdo de nivel de servicio)
Una sección del contrato que define niveles de servicio medibles, como la disponibilidad, y las compensaciones si no se cumplen.
Right to audit (derecho a auditar)
Una cláusula contractual que permite al cliente revisar o probar los controles de seguridad del proveedor.
Supply chain attack (ataque a la cadena de suministro)
Un ataque que compromete el producto o servicio de un proveedor de confianza para llegar a sus clientes.
Non-disclosure agreement (NDA, acuerdo de confidencialidad)
Un contrato en el que las partes acuerdan proteger la información confidencial de la otra.
Social engineering (ingeniería social)
Manipular a las personas para que revelen información o realicen acciones que debilitan la seguridad.
Spear phishing
Un ataque de phishing dirigido a una persona específica o a un grupo pequeño.
Business email compromise (compromiso del correo empresarial)
Fraude en el que los atacantes suplantan por correo a una parte de confianza para engañar al personal y que envíe dinero o datos.
Pretexting (pretexto)
Crear un escenario o una identidad falsos para persuadir a una víctima de compartir información o conceder acceso.
Security culture (cultura de seguridad)
Los valores y comportamientos compartidos que hacen normales las prácticas seguras en toda la organización.
Metric (métrica)
Una medición cuantificable que se sigue a lo largo del tiempo para evaluar algún aspecto de la seguridad.
Key performance indicator (KPI, indicador clave de desempeño)
Una medida de qué tan bien funciona un proceso o control frente a una meta.
Key risk indicator (KRI, indicador clave de riesgo)
Una medida prospectiva que advierte cuando el riesgo sube hacia la tolerancia o más allá.
Dashboard (tablero)
Una presentación visual que resume las métricas clave y su estado para una revisión rápida.
Mean time to detect (MTTD, tiempo medio de detección)
El tiempo promedio entre el inicio de un incidente y su detección por parte de la organización.

Dominio 3: Identity & access management concepts (20%)

Consejos para el examen

Términos clave

Identification (identificación)
Declarar una identidad, por ejemplo al ingresar un nombre de usuario.
Subject (sujeto)
Una entidad activa, como un usuario o un proceso, que solicita acceso a un recurso.
Object (objeto)
Un recurso pasivo, como un archivo o una base de datos, al que un sujeto quiere acceder.
Accountability (rendición de cuentas)
La capacidad de rastrear las acciones hasta una persona específica, respaldada por identificadores únicos y registros.
Account lockout (bloqueo de cuenta)
Deshabilitar temporalmente una cuenta tras repetidos intentos fallidos de autenticación.
Least privilege (mínimo privilegio)
Otorgar solo el acceso mínimo necesario para realizar un trabajo, y solo durante el tiempo que se necesite.
Need to know (necesidad de saber)
Restringir el acceso a información específica a las personas cuya tarea actual lo requiere.
Separation of duties (separación de funciones)
Dividir una tarea sensible entre varias personas para que nadie pueda completarla solo.
Collusion (colusión)
Dos o más personas que cooperan para eludir controles como la separación de funciones.
Job rotation (rotación de puestos)
Mover periódicamente al personal entre roles para reducir el riesgo de fraude y distribuir el conocimiento.
Provisioning (aprovisionamiento)
Crear una identidad y otorgar el acceso inicial aprobado.
Deprovisioning (desaprovisionamiento)
Deshabilitar o retirar el acceso de una identidad cuando ya no se necesita.
Privilege creep (acumulación de privilegios)
La acumulación gradual de derechos de acceso innecesarios a medida que una persona cambia de rol.
Orphaned account (cuenta huérfana)
Una cuenta activa sin un dueño actual, como la que deja un exempleado.
Joiner, mover, leaver (altas, movimientos y bajas)
Un nombre común para el proceso del ciclo de vida que abarca nuevas contrataciones, cambios de rol y salidas.
Discretionary access control (DAC, control de acceso discrecional)
Un modelo en el que el dueño del recurso decide quién puede acceder a él.
Mandatory access control (MAC, control de acceso obligatorio)
Un modelo en el que el sistema aplica el acceso comparando las autorizaciones de los sujetos con las etiquetas de los objetos; los dueños no pueden anularlo.
Role-based access control (RBAC, control de acceso basado en roles)
Un modelo que otorga permisos a roles del puesto y asigna los usuarios a esos roles.
Rule-based access control (control de acceso basado en reglas)
Un modelo que aplica reglas definidas por el administrador a todos los sujetos, como reglas de firewall o límites por horario.
Access control list (ACL, lista de control de acceso)
Una lista asociada a un objeto que especifica qué sujetos tienen qué permisos.
Privileged account (cuenta privilegiada)
Una cuenta con derechos elevados, como administrador, root o una cuenta de servicio con muchos permisos.
Privileged access management (PAM, gestión de accesos privilegiados)
Prácticas y herramientas para controlar, limitar y monitorear las cuentas privilegiadas.
Just-in-time access (acceso justo a tiempo)
Otorgar privilegios elevados solo cuando se necesitan para una tarea específica y retirarlos después.
Password vault (bóveda de contraseñas)
Un sistema seguro que almacena, rota y controla el préstamo de credenciales privilegiadas.
Break-glass account (cuenta de emergencia)
Una cuenta de emergencia estrictamente controlada que solo se usa cuando fallan los métodos normales de acceso.
Single sign-on (SSO, inicio de sesión único)
Autenticarse una vez para obtener acceso a varias aplicaciones sin volver a iniciar sesión.
Identity provider (IdP, proveedor de identidad)
El servicio de confianza que autentica a los usuarios y emite aserciones o tokens sobre ellos.
Federation (federación)
Una relación de confianza que permite usar identidades de una organización para acceder a los recursos de otra.
SAML
Security Assertion Markup Language, un estándar basado en XML para intercambiar aserciones de autenticación firmadas.
OAuth
Un marco de autorización que permite a los usuarios conceder a las aplicaciones acceso limitado a sus recursos sin compartir contraseñas.
Tailgating
Una persona no autorizada que sigue a una persona autorizada a través de una entrada protegida sin que esta lo sepa.
Piggybacking
Una persona no autorizada que entra con el conocimiento o el consentimiento de una persona autorizada.
Access control vestibule (vestíbulo de control de acceso)
Un espacio de entrada con dos puertas que deja pasar a una persona autenticada a la vez; antes se llamaba mantrap.
CCTV
Cámaras de circuito cerrado de televisión que se usan para disuadir, monitorear y grabar la actividad.
Fail-safe (falla segura)
Un diseño que, ante una falla, pasa por defecto a un estado abierto o seguro para las personas, como las puertas de salida que se desbloquean durante un incendio.
Access review (revisión de acceso)
Una verificación periódica por parte de dueños o gerentes para confirmar que el acceso de los usuarios sigue siendo apropiado.
Recertification (recertificación)
Volver a aprobar formalmente el acceso existente de un usuario como parte de una revisión.
Dormant account (cuenta inactiva)
Una cuenta que no se ha usado durante un período prolongado.
Rubber-stamping (aprobación automática)
Aprobar accesos en una revisión sin evaluarlos realmente.
Entitlement (derecho de acceso)
Un permiso o derecho de acceso específico otorgado a una identidad.

Dominio 4: Networking & cloud security concepts (22%)

Consejos para el examen

Términos clave

OSI model (modelo OSI)
Un modelo de referencia de siete capas que describe la comunicación en red desde las señales físicas hasta las aplicaciones.
TCP
Transmission Control Protocol, un protocolo de transporte confiable y orientado a la conexión que usa un saludo de tres vías.
UDP
User Datagram Protocol, un protocolo de transporte sin conexión que es rápido pero no garantiza la entrega.
Port (puerto)
Un número que identifica un servicio o aplicación específicos en un host.
Private IP address (dirección IP privada)
Una dirección de los rangos reservados que se usa dentro de las redes y no se enruta en la internet pública.
NAT
Network address translation (traducción de direcciones de red), que asigna direcciones internas privadas a direcciones públicas.
DDoS
Distributed denial of service (denegación de servicio distribuida): un ataque desde muchas fuentes que satura un objetivo para dejarlo no disponible.
Botnet
Una red de dispositivos comprometidos controlados por un atacante, a menudo usada para DDoS o spam.
On-path (man-in-the-middle) attack (ataque en la ruta o de intermediario)
Un ataque en el que el atacante intercepta en secreto, y posiblemente altera, la comunicación entre dos partes.
Worm (gusano)
Malware que se replica y se propaga a través de las redes sin acción del usuario.
Spoofing (suplantación)
Falsificar una identidad, como una dirección IP, un remitente de correo o una dirección MAC, para ganar confianza.
Side-channel attack (ataque de canal lateral)
Un ataque que deduce secretos a partir de características físicas como el tiempo, el consumo de energía o las emisiones.
Stateful firewall (firewall con estado)
Un firewall que rastrea las conexiones y permite el tráfico de retorno de las sesiones establecidas.
Implicit deny (denegación implícita)
Una regla predeterminada que bloquea todo el tráfico que no está permitido explícitamente.
IDS
Intrusion detection system (sistema de detección de intrusiones): monitorea en busca de actividad sospechosa y genera alertas.
IPS
Intrusion prevention system (sistema de prevención de intrusiones): se ubica en línea y puede bloquear automáticamente el tráfico malicioso.
False negative (falso negativo)
No detectar una actividad maliciosa real.
VPN
Virtual private network (red privada virtual): un túnel cifrado que protege los datos que cruzan una red no confiable.
Segmentation (segmentación)
Dividir una red en zonas con tráfico controlado entre ellas para limitar la propagación de los ataques.
VLAN
Virtual local area network (red de área local virtual): una red lógica creada en los switches para separar el tráfico en la capa 2.
DMZ (screened subnet, subred filtrada)
Una zona de red entre internet y la red interna que aloja los servicios de cara al público.
Micro-segmentation (microsegmentación)
Aislamiento detallado, a menudo definido por software, de cargas de trabajo individuales con sus propias políticas de acceso.
Lateral movement (movimiento lateral)
Un atacante que se desplaza de un sistema comprometido a otros dentro de una red.
Defense in depth (defensa en profundidad)
Usar múltiples capas superpuestas de controles de seguridad para que una sola falla no provoque una brecha.
Zero trust (confianza cero)
Un modelo de seguridad que no otorga confianza implícita según la ubicación en la red y verifica cada solicitud de acceso.
Assume breach (asumir la brecha)
Un principio de confianza cero que consiste en diseñar las defensas como si los atacantes ya estuvieran dentro del entorno.
Device posture (estado del dispositivo)
El estado de seguridad de un dispositivo, como su nivel de parches y su protección de endpoint, usado en las decisiones de acceso.
Policy enforcement point (punto de aplicación de políticas)
El componente que permite o bloquea una conexión según una decisión de política.
ZTNA
Zero trust network access (acceso a la red de confianza cero): otorgar a usuarios verificados en dispositivos verificados acceso a aplicaciones específicas en lugar de a toda la red.
Rapid elasticity (elasticidad rápida)
La capacidad de ampliar o reducir rápidamente los recursos de la nube, a menudo de forma automática, para ajustarse a la demanda.
Measured service (servicio medido)
La medición del uso de los recursos de la nube para que los clientes paguen por lo que consumen.
Multi-tenancy (multiinquilinato)
Atender a varios clientes con infraestructura compartida manteniéndolos aislados lógicamente.
IaaS
Infrastructure as a Service (infraestructura como servicio): servidores virtuales, almacenamiento y redes donde el cliente gestiona el sistema operativo y lo que está por encima.
PaaS
Platform as a Service (plataforma como servicio): un entorno de ejecución o plataforma gestionados donde el cliente gestiona las aplicaciones y los datos.
SaaS
Software as a Service (software como servicio): una aplicación completa gestionada por el proveedor; el cliente gestiona los datos y el acceso.
Public cloud (nube pública)
Infraestructura de nube propiedad de un proveedor y compartida por muchos clientes a través de internet.
Private cloud (nube privada)
Infraestructura de nube dedicada a una sola organización, alojada en sus instalaciones o en un tercero.
Community cloud (nube comunitaria)
Infraestructura de nube compartida por varias organizaciones con requisitos o misiones comunes.
Hybrid cloud (nube híbrida)
Una combinación de dos o más modelos de implementación conectados para que los datos y las aplicaciones puedan moverse entre ellos.
Multi-cloud (multinube)
Usar servicios de más de un proveedor de nube pública.
Shared responsibility model (modelo de responsabilidad compartida)
La división de las tareas de seguridad entre un proveedor de nube y su cliente, que varía según el modelo de servicio.
Security of the cloud (seguridad de la nube)
La responsabilidad del proveedor por las instalaciones físicas, el hardware y la capa de virtualización.
Security in the cloud (seguridad en la nube)
La responsabilidad del cliente por sus datos, identidades, accesos y configuraciones.
UPS
Uninterruptible power supply (sistema de alimentación ininterrumpida): un dispositivo con baterías que mantiene los equipos funcionando durante interrupciones breves de energía.
HVAC
Heating, ventilation and air conditioning (calefacción, ventilación y aire acondicionado), que mantiene la temperatura y la humedad del centro de datos dentro de rangos seguros.

Dominio 5: Security operations & incident response (17%)

Consejos para el examen

Términos clave

Data classification (clasificación de datos)
Asignar los datos a niveles de sensibilidad que determinan cómo deben protegerse.
Labeling (etiquetado)
Marcar los datos o los medios con su clasificación para que se manejen correctamente.
Retention policy (política de retención)
Reglas que indican cuánto tiempo debe conservarse cada tipo de datos y cómo se desecha.
Data remanence (remanencia de datos)
Datos residuales que quedan en los medios después de eliminarlos o formatearlos.
Degaussing (desmagnetizado)
Borrar medios magnéticos con un campo magnético fuerte; no es eficaz en unidades de estado sólido.
Cryptographic erase (borrado criptográfico)
Sanear medios cifrados destruyendo de forma segura sus claves de cifrado.
Symmetric encryption (cifrado simétrico)
Cifrado que usa la misma clave secreta para cifrar y descifrar; es rápido y se usa para grandes volúmenes de datos.
Asymmetric encryption (cifrado asimétrico)
Cifrado que usa un par de claves pública y privada; es más lento y se usa para el intercambio de claves y las firmas digitales.
Hashing
Una función unidireccional que produce un resumen de tamaño fijo usado para verificar la integridad.
Digital signature (firma digital)
Un hash de los datos cifrado con la clave privada del firmante, que demuestra el origen y la integridad.
Salt (sal)
Un valor aleatorio que se agrega a una contraseña antes de calcular su hash para que contraseñas idénticas produzcan hashes distintos.
PKI
Public key infrastructure (infraestructura de clave pública): las autoridades de certificación, los certificados y los procesos que vinculan claves públicas con identidades.
Log (registro)
Un registro de eventos generado por un sistema, una aplicación o un dispositivo.
SIEM
Security information and event management (gestión de información y eventos de seguridad): un sistema que recopila, normaliza, correlaciona y genera alertas a partir de los datos de los logs.
Correlation (correlación)
Vincular eventos relacionados de distintas fuentes para identificar patrones que sugieren un ataque.
Event triage (triaje de eventos)
Evaluar rápidamente las alertas para determinar su validez, su severidad y su prioridad de respuesta.
Alert fatigue (fatiga de alertas)
Desensibilización causada por un exceso de alertas, que lleva a los analistas a pasar por alto amenazas reales.
NTP
Network Time Protocol, usado para sincronizar los relojes para que los logs de distintos sistemas coincidan.
Hardening (bastionado)
Reducir la superficie de ataque de un sistema eliminando los componentes innecesarios y aplicando configuraciones seguras.
Attack surface (superficie de ataque)
Todos los puntos por donde un atacante podría intentar entrar a un sistema o extraer datos de él.
Configuration drift (desviación de la configuración)
Divergencia gradual y no aprobada de la configuración de un sistema respecto de su línea base aprobada.
Patch management (gestión de parches)
El proceso de identificar, probar, desplegar y verificar las actualizaciones de software.
Change advisory board (CAB, comité asesor de cambios)
Un grupo que revisa y aprueba los cambios significativos en los sistemas de TI.
Rollback plan (plan de reversión)
Pasos para restaurar el estado anterior si un cambio falla.
Vulnerability scan (escaneo de vulnerabilidades)
Una verificación automatizada que identifica debilidades conocidas sin explotarlas.
Penetration test (prueba de penetración)
Un intento autorizado y con alcance definido de explotar vulnerabilidades para demostrar el riesgo real.
CVE
Common Vulnerabilities and Exposures: identificadores públicos únicos para las vulnerabilidades conocidas.
CVSS
Common Vulnerability Scoring System: una escala de 0 a 10 que describe la severidad de una vulnerabilidad.
Credentialed scan (escaneo con credenciales)
Un escaneo que inicia sesión en los sistemas para inspeccionarlos en detalle, lo que produce resultados más precisos.
Rules of engagement (reglas de enfrentamiento)
El alcance, los horarios y los límites por escrito que autorizan y rigen una prueba de seguridad.
Incident response plan (plan de respuesta a incidentes)
Un enfoque documentado que define los roles, los procedimientos y la comunicación para manejar incidentes de seguridad.
CSIRT
Computer security incident response team (equipo de respuesta a incidentes de seguridad informática): el grupo responsable de responder a los incidentes.
Containment (contención)
Acciones que limitan la propagación y el impacto de un incidente.
Eradication (erradicación)
Eliminar la causa raíz de un incidente, como el malware o una vulnerabilidad explotada.
Chain of custody (cadena de custodia)
Documentación de quién recopiló, manejó y almacenó la evidencia, y cuándo, para preservar su integridad.
Tabletop exercise (ejercicio de mesa)
Un recorrido basado en la discusión de un incidente simulado que se usa para probar los planes y los roles.
Business impact analysis (BIA, análisis de impacto en el negocio)
Un análisis que identifica las funciones críticas y el impacto de su interrupción a lo largo del tiempo.
Recovery time objective (RTO, objetivo de tiempo de recuperación)
El tiempo objetivo dentro del cual debe restaurarse un sistema después de una interrupción.
Recovery point objective (RPO, objetivo de punto de recuperación)
La pérdida máxima aceptable de datos, medida como el tiempo transcurrido desde la última copia buena.
Incremental backup (copia incremental)
Una copia de los datos que cambiaron desde la última copia de cualquier tipo.
Differential backup (copia diferencial)
Una copia de todos los datos que cambiaron desde la última copia completa.
Hot site (sitio caliente)
Un sitio alterno totalmente equipado y con datos actualizados que puede asumir el control casi de inmediato.
Acceptable use policy (AUP, política de uso aceptable)
Una política que define los usos permitidos y prohibidos de los sistemas y datos de la organización.
BYOD
Bring your own device (trae tu propio dispositivo): permitir que dispositivos personales accedan a los recursos de la organización según reglas establecidas.
Mobile device management (MDM, gestión de dispositivos móviles)
Software que aplica configuraciones de seguridad en los dispositivos móviles y puede bloquearlos o borrarlos de forma remota.
Passphrase (frase de contraseña)
Una contraseña larga formada por varias palabras, más fácil de recordar y más difícil de adivinar que una contraseña corta y compleja.
Privacy notice (aviso de privacidad)
Una declaración pública que explica cómo una organización recopila, usa, comparte y protege los datos personales.
Estudia CC gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio