CC / Lecciones en español · English
Lecciones de CC 2026 outline
- Conceptos de ciberseguridad: confidencialidad, integridad y disponibilidad
- Autenticación, autorización y contabilidad (AAA), no repudio y privacidad
- Factores de autenticación y autenticación multifactor
- Términos de riesgo: activo, amenaza, vulnerabilidad, probabilidad e impacto
- Evaluación de riesgos (cualitativa vs. cuantitativa) y tratamiento: evitar, mitigar, transferir, aceptar
- Controles de seguridad: administrativos, técnicos y físicos; preventivos, detectivos, correctivos y disuasorios
- Código de Ética de ISC2: preámbulo y cuatro cánones
- La tríada CIA aplicada a sistemas de IA: envenenamiento de datos, transparencia y sesgo
- Gobernanza, riesgo y cumplimiento (GRC) y el papel de la dirección
- Políticas, estándares, procedimientos, líneas base y directrices
- Leyes, regulaciones y requisitos contractuales (p. ej., GDPR, HIPAA, PCI DSS)
- Apetito de riesgo, tolerancia al riesgo y propiedad del riesgo
- Riesgo de terceros y proveedores
- Capacitación en concientización de seguridad y cultura de ciberseguridad
- Medir el programa: métricas, indicadores clave de riesgo (KRI), tableros e informes
- Identificación, autenticación, autorización y contabilidad
- Mínimo privilegio, necesidad de saber y separación de funciones
- Ciclo de vida de la identidad: aprovisionamiento, cambios de rol, desaprovisionamiento y acumulación de privilegios
- Modelos de acceso: DAC, MAC, RBAC y basado en reglas
- Gestión de accesos privilegiados y cuentas de administrador separadas
- Fundamentos del inicio de sesión único y la federación
- Controles de acceso físico: credenciales, vestíbulos de control de acceso, guardias, CCTV y tailgating
- Revisiones periódicas de acceso
- Modelos OSI y TCP/IP, direccionamiento IP y puertos comunes (22, 25, 53, 80, 443, 3389)
- Amenazas de red: DoS/DDoS, man-in-the-middle, malware, suplantación y canal lateral
- Defensas: firewalls, IDS/IPS, antivirus y VPN
- Diseño de red: segmentación, VLAN, DMZ, microsegmentación y defensa en profundidad
- Confianza cero: nunca confíes, verifica siempre
- Características de la nube (autoservicio bajo demanda, elasticidad, servicio medido) y modelos de servicio (IaaS, PaaS, SaaS)
- Modelos de implementación: pública, privada, comunitaria e híbrida
- Modelo de responsabilidad compartida y consideraciones de los centros de datos locales
- Seguridad de los datos: clasificación, etiquetado, retención y destrucción segura
- Cifrado (simétrico vs. asimétrico) y hashing
- Registro, monitoreo y SIEM; triaje de eventos
- Bastionado de sistemas, gestión de la configuración, parches y gestión de cambios
- Gestión de vulnerabilidades y fundamentos de las pruebas de seguridad
- Ciclo de vida de la respuesta a incidentes: preparación, detección y análisis, contención, erradicación, recuperación y lecciones aprendidas
- Continuidad del negocio y recuperación ante desastres: BIA, RTO, RPO, copias de seguridad y sitios alternos
- Políticas de buenas prácticas (AUP, BYOD, contraseñas, privacidad) y concientización de seguridad