StudyToCert

CC / Lecciones · English

ISC2 Certified in Cybersecurity 2026 outline

Conceptos de ciberseguridad: confidencialidad, integridad y disponibilidad

Casi todas las decisiones de seguridad que estudiarás para el examen CC se remontan a tres objetivos, conocidos en conjunto como la tríada CIA: confidencialidad (confidentiality), integridad (integrity) y disponibilidad (availability). Cuando no tengas claro para qué sirve un control, pregúntate cuál de estos tres protege. Cuando no sepas qué tan grave es un incidente, pregúntate cuál de los tres se perdió. La tríada te da un vocabulario común para describir tanto los problemas como las soluciones.

Confidencialidad significa que la información se divulga solo a las personas, procesos y dispositivos autorizados para verla. La proteges con controles de acceso, cifrado, clasificación de datos y capacitación que enseña al personal a no dejar archivos sensibles en lugares públicos. La confidencialidad se pierde cuando roban una base de datos, cuando alguien lee una pantalla por encima de tu hombro o cuando un correo con registros de clientes llega a la dirección equivocada. Una idea muy relacionada es la sensibilidad: cuanto más daño causaría la divulgación, más protección necesitan los datos.

Integridad significa que la información y los sistemas son exactos, completos y solo se modifican de maneras autorizadas. Abarca la integridad de los datos (las cifras de nómina no han sido alteradas), la integridad del sistema (el sistema operativo no ha sido manipulado) y, en algunos textos, la integridad de las personas y procesos que manejan los datos. El hashing te permite detectar que un archivo cambió, las firmas digitales muestran quién lo produjo, y la gestión de cambios junto con el control de acceso evitan desde el principio las ediciones no autorizadas. Un atacante que cambia el número de cuenta bancaria en una factura ha atacado la integridad aunque no se haya divulgado nada.

Disponibilidad significa que los usuarios autorizados pueden obtener acceso oportuno y confiable a la información y los sistemas cuando los necesitan. Las amenazas incluyen ataques de denegación de servicio, fallas de hardware, cortes de energía, ransomware que bloquea archivos y errores simples como eliminar la máquina virtual equivocada. Las defensas incluyen redundancia, copias de seguridad, capacidad de reserva, sistemas de alimentación ininterrumpida (UPS) y planes de recuperación probados. La disponibilidad se juzga según la necesidad del negocio: un sistema de expedientes hospitalarios que está caído diez minutos puede ser crítico, mientras que un archivo de marketing puede esperar un día.

Los tres objetivos pueden entrar en conflicto. Cifrarlo todo y exigir varias aprobaciones mejora la confidencialidad y la integridad, pero hace que los datos sean más lentos de alcanzar. Mantener muchas copias de los datos mejora la disponibilidad, pero crea más lugares por donde pueden filtrarse. La buena seguridad encuentra el equilibrio que el negocio necesita en lugar de maximizar un solo objetivo. El examen a menudo describe un escenario y pregunta qué principio se ve más afectado, así que practica nombrar la pérdida principal: datos filtrados es confidencialidad, datos alterados es integridad y datos inaccesibles es disponibilidad.

También te encontrarás con lo opuesto a CIA, a veces llamado DAD: divulgación (disclosure), alteración (alteration) y destrucción (destruction) o denegación (denial). Es simplemente la visión del atacante sobre la misma tríada y puede ayudarte a clasificar un ataque rápidamente.

Términos clave

Confidentiality (confidencialidad)
Evitar que la información se divulgue a personas, procesos o dispositivos no autorizados.
Integrity (integridad)
Garantía de que los datos y sistemas son exactos, completos y solo se modifican de maneras autorizadas.
Availability (disponibilidad)
Acceso oportuno y confiable a la información y los sistemas para los usuarios autorizados.
Sensitivity (sensibilidad)
Medida de cuánto daño resultaría de la divulgación no autorizada de la información.
DAD triad (tríada DAD)
Divulgación, alteración y destrucción o denegación: los opuestos, desde el lado del atacante, de la confidencialidad, la integridad y la disponibilidad.
Ejemplo real

El portal de pacientes de una clínica sufre tres golpes en un mes: un bucket de almacenamiento mal configurado expone expedientes escaneados (confidencialidad), un error permite a los pacientes editar sus propios resultados de laboratorio (integridad) y un ataque de ransomware deja fuera de línea el sistema de citas durante dos días (disponibilidad). Cada incidente necesita controles distintos: configuración de acceso y cifrado, validación de entradas y control de cambios, y copias de seguridad fuera de línea con un plan de recuperación.

Consejo para el examen: Cuando una pregunta te pida qué principio se ve afectado, elige el que se perdió primero y de forma más directa. Un ransomware que solo cifra archivos es principalmente un problema de disponibilidad; un ransomware que además roba datos agrega una pérdida de confidencialidad.

Comprueba lo que sabes

Un atacante cambia el número de cuenta de destino en una transferencia bancaria pendiente. ¿Qué parte de la tríada CIA se ve afectada principalmente?

La integridad, porque los datos fueron alterados sin autorización; no necesariamente se divulgó nada ni algo quedó no disponible.

¿Qué control apoya principalmente la disponibilidad: el cifrado en reposo, las fuentes de alimentación redundantes o el hashing de archivos?

Las fuentes de alimentación redundantes, porque mantienen los sistemas funcionando cuando falla un componente. El cifrado apoya la confidencialidad y el hashing apoya la integridad.

¿Por qué maximizar la confidencialidad puede perjudicar la disponibilidad?

Las capas adicionales como el cifrado, las aprobaciones y el acceso estricto hacen más lento o difícil que los usuarios legítimos lleguen a los datos, así que los controles deben equilibrarse con la necesidad del negocio.

Estudia CC gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio