Lecciones en español / Security+ / Hoja de repaso · English
Hoja de repaso de Security+ SY0-701
Dominio 1: General security concepts (12%)
Consejos para el examen
- La categoría pregunta '¿cómo se implementa?', el tipo pregunta '¿qué hace?'. Si una opción de respuesta mezcla las dos listas, como ofrecer 'preventivo' en una pregunta sobre categoría, descártala.
- Cuando una pregunta diga que el control normal 'no se puede' aplicar, busca compensatorio. Cuando un control solo desalienta pero no detendría físicamente a un atacante decidido, es disuasivo, no preventivo.
- El hashing da integridad, el cifrado da confidencialidad y las firmas digitales dan integridad más no repudio. El cifrado simétrico nunca puede dar no repudio porque ambas partes comparten la clave.
- La decisión pertenece al plano de control (motor de políticas y administrador de políticas); la aplicación pertenece al plano de datos (PEP). Si una respuesta coloca el PEP en el plano de control, es incorrecta.
- Un honeypot es un sistema falso, una honeynet es una red falsa de sistemas y un honeytoken son datos falsos. Todos son principalmente detectivos: cualquier interacción es sospechosa porque nada legítimo debería tocarlos.
- Si una pregunta dice que un cambio fallido no se pudo revertir rápidamente, lo que falta es el plan de reversión. Si dice que una dependencia se rompió de forma inesperada, lo que falta es el análisis de impacto.
- Simétrico para velocidad y datos masivos, asimétrico para intercambio de claves y firmas, e híbrido en la práctica. Para enviar un secreto, usa la clave pública del destinatario; para firmar, usa tu propia clave privada.
- La sal frustra las tablas arcoíris y oculta las contraseñas duplicadas; el key stretching hace más lenta la fuerza bruta. El hashing es para la integridad y nunca se 'descifra'.
- Relaciona el nivel con la amenaza: dispositivo robado significa disco completo; compartir un solo archivo significa nivel de archivo; un interno o una cuenta de base de datos comprometida que lee campos sensibles significa nivel de registro o de columna.
- La tokenización no tiene clave ni vínculo matemático con el original, así que los tokens robados no valen nada; el enmascaramiento oculta datos al mostrarlos o en copias; la esteganografía oculta que los datos siquiera existen.
- Cifra con la clave pública del destinatario; firma con tu propia clave privada. Pon en custodia las claves de cifrado para recuperarlas, pero nunca las claves de firma, porque eso socavaría el no repudio.
- Wildcard significa un nivel de subdominios bajo un solo dominio; SAN significa una lista de nombres específicos, posiblemente de dominios distintos.
- La CRL es una lista completa que se descarga periódicamente; OCSP es una consulta en tiempo real por certificado; el stapling traslada la consulta OCSP al servidor, que entrega la respuesta firmada por la CA en el handshake.
- Firma con la clave privada del emisor; verifica con la clave pública del emisor. Una firma da integridad, autenticación y no repudio, pero no confidencialidad.
- TPM equivale a un dispositivo (integridad del arranque, cifrado de disco); HSM equivale a una bóveda de claves y procesador criptográfico a escala empresarial; KMS equivale a la gestión del ciclo de vida; enclave seguro equivale a un área aislada del procesador para secretos y datos en uso.
- Relaciona el control con la capa: los ataques de Capa 2 necesitan funciones del switch, los ataques de Capas 3 y 4 necesitan routers y firewalls, y los ataques de Capa 7, como la inyección SQL o las inundaciones HTTP, necesitan un WAF o controles con reconocimiento de aplicaciones.
- SFTP se ejecuta sobre SSH en el puerto 22; FTPS es FTP más TLS. Ambos son seguros, pero son protocolos distintos, y al examen le encanta intercambiarlos.
- Conoce los pares seguro-inseguro por puerto: 22 vs 23, 443 vs 80, 636 vs 389, 993 vs 143, 995 vs 110. Si una pregunta pide qué puerto permitir para el acceso seguro al directorio, la respuesta es 636, no 389.
- El envenenamiento ARP es de Capa 2 y solo de la red local. Si los usuarios llegan a un sitio falso aun con entradas ARP correctas, sospecha de envenenamiento de DNS. Si los clientes reciben un gateway equivocado, sospecha de un servidor DHCP no autorizado.
Términos clave
- Control técnico
- Un control aplicado por hardware, software o firmware, como un firewall, el cifrado o la MFA.
- Control gerencial
- Un control que dirige o gobierna la seguridad, como una política, una evaluación de riesgos o una evaluación de proveedores; también se llama administrativo.
- Control operativo
- Un control que llevan a cabo personas en el trabajo diario, como guardias, procedimientos de respaldo o la impartición de capacitación.
- Control físico
- Un control que protege espacios y objetos tangibles, como cercas, cerraduras, bolardos y cámaras.
- Categoría de control
- Cómo se implementa un control y quién lo ejecuta; es distinta del tipo de control, que describe lo que hace.
- Defensa en profundidad (defense in depth)
- Superponer varios controles distintos para que la falla de uno no deje expuesto el activo.
- Control preventivo
- Detiene un incidente antes de que ocurra, como una regla de firewall, una cerradura o la MFA.
- Control disuasivo
- Desalienta a un atacante de intentarlo, como un letrero de advertencia, una cámara visible o un banner de inicio de sesión.
- Control detectivo
- Identifica o registra un incidente, como un IDS, una alerta del SIEM, una auditoría o la revisión de logs.
- Control correctivo
- Limita el daño y restablece la operación normal después de un incidente, como restaurar respaldos o reinstalar la imagen.
- Control compensatorio
- Un control alternativo que se usa cuando el control principal no se puede implementar y que aborda el mismo riesgo.
- Control directivo
- Instruye a las personas sobre el comportamiento requerido, como una política, un procedimiento o un acuerdo de uso aceptable.
- Confidencialidad
- Garantizar que solo las partes autorizadas puedan acceder a la información.
- Integridad
- Garantizar que la información sea exacta y no se modifique salvo mediante procesos autorizados.
- Disponibilidad
- Garantizar que los sistemas y los datos sean accesibles para los usuarios autorizados cuando los necesiten.
- Autenticación
- Probar una identidad declarada, por ejemplo con una contraseña, un token, un certificado o un rasgo biométrico.
- Autorización
- Determinar lo que un sujeto autenticado tiene permitido hacer.
- Contabilidad (accounting)
- Registrar la actividad del usuario para que pueda revisarse, auditarse o facturarse.
- No repudio (non-repudiation)
- Garantía de que alguien no puede negar una acción, normalmente proporcionada por firmas digitales.
- Zero trust (confianza cero)
- Un modelo de seguridad que elimina la confianza implícita basada en la ubicación de red y verifica cada solicitud de acceso.
- Plano de control (control plane)
- La parte de una arquitectura zero trust que gestiona las políticas y toma las decisiones de acceso.
- Plano de datos (data plane)
- La parte de una arquitectura zero trust donde fluye el tráfico y se aplican las decisiones de acceso.
- Motor de políticas (policy engine)
- El componente del plano de control que evalúa una solicitud frente a la política y decide otorgar, denegar o revocar.
- Administrador de políticas (policy administrator)
- El componente del plano de control que ejecuta la decisión del motor estableciendo o terminando sesiones.
- Punto de aplicación de políticas (PEP)
- El componente del plano de datos, entre el sujeto y el recurso, que permite, monitorea o termina conexiones.
- Identidad adaptativa (adaptive identity)
- Ajustar los requisitos de autenticación según señales de riesgo como la ubicación, el dispositivo y el comportamiento.
- Zona de confianza implícita (implicit trust zone)
- El área detrás de un PEP donde el tráfico se considera confiable tras pasar la verificación; se mantiene lo más pequeña posible.
- Bolardo (bollard)
- Un poste corto y resistente que impide que los vehículos lleguen a las entradas o a los edificios.
- Vestíbulo de control de acceso (access control vestibule)
- Una sala pequeña con dos puertas interconectadas que deja pasar a una persona a la vez; también se llama mantrap.
- Tailgating
- Seguir a una persona autorizada a través de una entrada protegida sin que lo sepa; el piggybacking es con su consentimiento.
- Honeypot
- Un sistema señuelo sin uso legítimo, diseñado para atraer a los atacantes y detectar su actividad.
- Honeynet
- Una red de honeypots que simula un entorno real para observar el comportamiento del atacante.
- Honeytoken
- Datos falsos, como una cuenta, un registro o una credencial ficticios, que generan una alerta al usarse o accederse.
- Sumidero de DNS (DNS sinkhole)
- Una configuración de servidor DNS que devuelve una dirección controlada para dominios maliciosos conocidos, con el fin de interrumpir y detectar malware.
- Gestión de cambios (change management)
- El proceso formal para solicitar, aprobar, probar, implementar y documentar cambios.
- Junta asesora de cambios (CAB)
- El grupo que revisa y aprueba o rechaza los cambios significativos.
- Análisis de impacto (impact analysis)
- Una evaluación, previa a la aprobación, de lo que un cambio podría afectar, con qué gravedad y con qué probabilidad.
- Plan de reversión (backout plan)
- Pasos documentados para devolver un sistema a su estado anterior si un cambio falla.
- Ventana de mantenimiento (maintenance window)
- Un horario acordado de antemano en el que se permiten cambios porque el impacto en el negocio es mínimo.
- Parte interesada (stakeholder)
- Cualquier persona afectada por un cambio que debe ser consultada o informada.
- Control de versiones (version control)
- Registrar los cambios al código o a la configuración a lo largo del tiempo para poder revisarlos y revertirlos.
- Cifrado simétrico
- Cifrado que usa la misma clave secreta para cifrar y descifrar; es rápido y adecuado para datos masivos.
- Cifrado asimétrico
- Cifrado que usa un par de claves pública y privada; es más lento, pero resuelve la distribución de claves y permite firmas.
- AES
- Advanced Encryption Standard (Estándar de Cifrado Avanzado), el cifrado simétrico por bloques estándar actual, con claves de 128, 192 o 256 bits.
- ECC
- Criptografía de curva elíptica, un enfoque asimétrico que ofrece seguridad sólida con claves más pequeñas.
- Diffie-Hellman
- Un método de acuerdo de claves que permite a dos partes derivar un secreto compartido a través de una red no confiable.
- Clave de sesión (session key)
- Una clave simétrica temporal que se usa para cifrar una sesión de comunicación.
- Confidencialidad directa perfecta (perfect forward secrecy)
- El uso de claves efímeras para que el compromiso de una clave de largo plazo no exponga las sesiones pasadas.
- Hash
- Una salida unidireccional de longitud fija de una función hash que se usa para verificar la integridad.
- Colisión
- Dos entradas distintas que producen el mismo hash, lo que rompe la seguridad de una función hash.
- Sal (salt)
- Un valor aleatorio por usuario que se agrega a una contraseña antes de calcular el hash para que cada hash sea único.
- Tabla arcoíris (rainbow table)
- Una tabla precalculada de hashes y sus contraseñas correspondientes que se usa para revertir rápidamente hashes sin sal.
- Estiramiento de claves (key stretching)
- Repetir o reforzar un hash para que cada intento sea lento, con algoritmos como PBKDF2, bcrypt o Argon2.
- HMAC
- Un código de autenticación de mensajes basado en hash que combina un hash con una clave secreta para dar integridad y autenticidad.
- Pimienta (pepper)
- Un valor secreto que se agrega a las contraseñas antes de calcular el hash y que se almacena separado de la base de datos de contraseñas.
- Cifrado de disco completo (FDE)
- Cifrar toda una unidad, incluido el sistema operativo, para que los datos sean ilegibles sin la clave cuando el dispositivo está apagado.
- Unidad de autocifrado (SED)
- Una unidad que realiza el cifrado de disco completo en su propio hardware.
- Cifrado de volumen
- Cifrar una partición o un volumen lógico específico en lugar del disco completo.
- Cifrado a nivel de archivo
- Cifrar archivos o carpetas individuales, a menudo vinculados a usuarios específicos.
- Cifrado transparente de datos (TDE)
- Cifrado de los archivos de datos y de logs de una base de datos en reposo, que se descifran automáticamente para las consultas autorizadas.
- Cifrado a nivel de registro
- Cifrar registros o campos individuales, como los números de tarjeta, dentro de una base de datos.
- Ofuscación (obfuscation)
- Hacer que los datos sean difíciles de entender o de reconocer, con o sin cifrado.
- Esteganografía (steganography)
- Ocultar datos dentro de otro archivo o medio para que su existencia quede escondida.
- Tokenización (tokenization)
- Reemplazar un valor sensible por un token aleatorio que solo puede asociarse con el original mediante una bóveda segura.
- Bóveda de tokens (token vault)
- El sistema protegido que almacena la correspondencia entre los tokens y los valores sensibles originales.
- Enmascaramiento de datos (data masking)
- Ocultar una parte o la totalidad de un valor, como mostrar solo los últimos cuatro dígitos de una tarjeta.
- Enmascaramiento estático (static masking)
- Reemplazar de forma permanente los valores sensibles en una copia de los datos, a menudo para pruebas.
- Enmascaramiento dinámico (dynamic masking)
- Ocultar los datos al momento de mostrarlos según el rol de quien los ve, mientras los datos almacenados no cambian.
- Clave pública (public key)
- La mitad compartible de un par de claves, que se usa para cifrar datos para el dueño o verificar sus firmas.
- Clave privada (private key)
- La mitad secreta de un par de claves, que se usa para descifrar los datos enviados al dueño o para crear firmas digitales.
- Par de claves (key pair)
- Una clave pública y una privada vinculadas matemáticamente que se usan en la criptografía asimétrica.
- Custodia de claves (key escrow)
- Guardar una copia de una clave con una parte o un sistema de confianza para poder recuperarla cuando se necesite.
- Rotación de claves (key rotation)
- Reemplazar las claves de forma periódica o después de una sospecha de compromiso para limitar la exposición.
- Control dual (dual control)
- Exigir que dos o más personas autorizadas realicen una acción sensible, como recuperar una clave en custodia.
- Infraestructura de clave pública (PKI)
- Las CA, los certificados, las políticas y los procesos que se usan para gestionar las claves públicas y confiar en ellas.
- Autoridad de certificación (CA)
- Una entidad de confianza que valida identidades y firma certificados digitales.
- Solicitud de firma de certificado (CSR)
- Una solicitud que contiene una clave pública y datos de identidad, y que se envía a una CA para obtener un certificado.
- Raíz de confianza (root of trust)
- El ancla de confianza, normalmente un certificado de CA raíz preinstalado en el almacén de confianza, a partir del cual se construyen las cadenas de confianza.
- CA intermedia
- Una CA firmada por la raíz que emite certificados de entidad final, lo que permite mantener la raíz fuera de línea.
- Certificado autofirmado (self-signed)
- Un certificado firmado con su propia clave privada en lugar de por una CA de confianza.
- Certificado wildcard (comodín)
- Un certificado para todos los subdominios de primer nivel de un dominio, como *.example.com.
- Nombre alternativo del sujeto (SAN)
- Un campo del certificado que enumera varios nombres de host o dominios específicos para los que el certificado es válido.
- Revocación (revocation)
- Invalidar un certificado antes de su fecha de vencimiento, por ejemplo después de que se compromete la clave.
- Lista de revocación de certificados (CRL)
- Una lista firmada por la CA con los números de serie de los certificados revocados, que se publica periódicamente.
- Punto de distribución de CRL (CRL distribution point)
- Un campo del certificado que les indica a los clientes dónde descargar la CRL.
- OCSP
- Online Certificate Status Protocol (Protocolo de Estado de Certificados en Línea), que devuelve el estado en tiempo real de un solo certificado.
- Respondedor OCSP (OCSP responder)
- El servidor de la CA que responde las solicitudes OCSP con respuestas firmadas de válido, revocado o desconocido.
- OCSP stapling
- El servidor adjunta una respuesta OCSP reciente firmada por la CA a su certificado durante el handshake de TLS.
- Soft fail
- Un comportamiento del cliente que acepta un certificado cuando no se puede verificar su estado de revocación.
- Firma digital (digital signature)
- Un valor creado con una clave privada sobre el hash de un mensaje, que demuestra integridad, origen y no repudio.
- Resumen del mensaje (message digest)
- El hash de longitud fija de un mensaje, que es lo que realmente se firma.
- Firma (signing)
- Usar la clave privada de quien firma para crear una firma sobre un resumen.
- Verificación (verification)
- Usar la clave pública de quien firma para comprobar una firma frente a un hash recién calculado.
- Firma de código (code signing)
- Firmar digitalmente el software para que los usuarios puedan verificar a su editor y que no fue modificado.
- ECDSA
- Elliptic Curve Digital Signature Algorithm (algoritmo de firma digital de curva elíptica), un algoritmo de firma común que usa claves de curva elíptica.
- Módulo de plataforma segura (TPM)
- Un chip en la tarjeta madre de un dispositivo que almacena de forma segura claves y mediciones de arranque para ese dispositivo.
- Arranque medido (measured boot)
- Registrar los hashes de los componentes de arranque para que su integridad pueda verificarse o atestarse.
- Módulo de seguridad de hardware (HSM)
- Un appliance o servicio resistente a la manipulación que genera, almacena y usa claves para muchos sistemas.
- Enclave seguro (secure enclave)
- Un entorno aislado y protegido del procesador que mantiene secretos y código separados del sistema operativo principal.
- Sistema de gestión de claves (KMS)
- Software y procesos que gestionan las claves durante su ciclo de vida, incluidas la rotación y la auditoría.
- Atestación remota (remote attestation)
- Un dispositivo que demuestra su estado de arranque y configuración a un servidor remoto, normalmente usando su TPM.
- Clave no exportable (non-exportable key)
- Una clave que puede usarse dentro de hardware seguro, pero que nunca puede extraerse de él.
- Modelo OSI
- Un modelo conceptual de siete capas que describe cómo se divide la comunicación de red en funciones.
- Encapsulamiento (encapsulation)
- Envolver los datos de una capa superior con el encabezado de cada capa inferior a medida que bajan por la pila.
- Capa 2 (Enlace de datos)
- La capa que mueve tramas entre dispositivos de la misma red local usando direcciones MAC.
- Capa 3 (Red)
- La capa que enruta paquetes entre redes usando direcciones IP.
- Capa 4 (Transporte)
- La capa que ofrece entrega de extremo a extremo usando TCP o UDP y números de puerto.
- Capa 7 (Aplicación)
- La capa donde operan los protocolos orientados al usuario, como HTTP, DNS y SMTP.
- Inundación SYN (SYN flood)
- Un ataque de denegación de servicio de Capa 4 que agota un servidor con conexiones TCP a medio abrir.
- Telnet
- Un protocolo de terminal remota en texto claro en TCP 23, reemplazado por SSH.
- SSH
- Secure Shell, un protocolo cifrado de acceso remoto y túneles en TCP 22.
- SFTP
- SSH File Transfer Protocol, que transfiere archivos a través de una conexión SSH cifrada.
- FTPS
- FTP protegido con TLS, un protocolo distinto de SFTP.
- LDAPS
- LDAP sobre TLS, normalmente en TCP 636, que protege las consultas y los binds de directorio.
- SNMPv3
- La versión de SNMP que agrega autenticación, integridad y cifrado con credenciales por usuario.
- HSTS
- HTTP Strict Transport Security, que les indica a los navegadores que usen solo HTTPS para un sitio.
- Puerto (port)
- Un número que identifica un servicio o aplicación específico en un host.
- Puerto 22
- SSH, SFTP y SCP para acceso remoto y transferencia de archivos cifrados.
- Puerto 25
- SMTP, que se usa para entregar el correo entre servidores de correo.
- Puerto 53
- DNS, que usa UDP para la mayoría de las consultas y TCP para las transferencias de zona y las respuestas grandes.
- Puertos 389 y 636
- LDAP (texto claro o StartTLS) y LDAPS (LDAP sobre TLS), respectivamente.
- Puerto 3389
- Protocolo de Escritorio Remoto (RDP) para el acceso remoto gráfico a sistemas Windows.
- Puerto 443
- HTTPS, tráfico web protegido con TLS.
- Envenenamiento ARP (ARP poisoning)
- Enviar respuestas ARP falsificadas para asociar la dirección MAC del atacante con la IP de otro host, lo que permite ataques en la ruta.
- Envenenamiento de DNS (DNS poisoning)
- Insertar registros falsos en la caché de un resolvedor DNS para que los usuarios sean redirigidos a direcciones maliciosas.
- Servidor DHCP no autorizado (rogue DHCP server)
- Un servidor DHCP no autorizado que entrega configuraciones incorrectas, como un gateway o un servidor DNS malicioso.
- Agotamiento de DHCP (DHCP starvation)
- Agotar el grupo de direcciones de un servidor DHCP con solicitudes de direcciones MAC falsas.
- DHCP snooping
- Una función del switch que solo permite respuestas de servidores DHCP en puertos de confianza.
- Inspección dinámica de ARP (DAI)
- Una función del switch que descarta los mensajes ARP que no coinciden con las asociaciones IP-MAC de confianza.
- DNSSEC
- Extensiones de Seguridad de DNS, que firman digitalmente los registros DNS para que los resolvedores puedan verificar su autenticidad e integridad.
Dominio 2: Threats, vulnerabilities & mitigations (22%)
Consejos para el examen
- Decide por la motivación y los recursos, no por el objetivo: espionaje con permanencia prolongada y días cero es estado-nación, dinero es crimen organizado, una causa es un hacktivista y el acceso legítimo es un insider.
- Observa lo que hizo el atacante después de entrar: el robo silencioso a lo largo del tiempo sugiere espionaje, una exigencia de rescate sugiere ganancia económica, la exhibición pública sugiere ideología y un agravio sugiere venganza.
- Distingue vector, vulnerabilidad y actor: el vector es cómo entraron (correo, USB, MSP), la vulnerabilidad es la debilidad que usaron y el actor es quiénes son.
- El BEC trata sobre pagos fraudulentos y a menudo no usa malware, así que el mejor control es un proceso: verificación fuera de banda y doble aprobación para pagos o cambios de datos bancarios.
- SSRF significa que se engaña al servidor para que haga la solicitud; CSRF significa que se engaña al navegador del usuario. Para la inyección, la mejor respuesta casi siempre son las consultas parametrizadas, no solo la validación de entradas.
- El XSS almacenado se guarda en el servidor y afecta a cada visitante; el XSS reflejado rebota en el servidor en una sola solicitud manipulada. CSRF abusa de la confianza del sitio en el navegador del usuario, mientras que XSS abusa de la confianza del usuario en el sitio.
- TOCTOU trata del intervalo entre verificar y usar, así que la solución es convertirlos en un único paso atómico. Los desbordamientos de búfer tratan de escribir más allá de un tamaño fijo, así que la solución es la verificación de límites, reforzada por DEP y ASLR.
- Asocia cada letra de STRIDE con la propiedad de seguridad que viola: la suplantación rompe la autenticación, la manipulación rompe la integridad, el repudio rompe el no repudio, la divulgación de información rompe la confidencialidad, la denegación de servicio rompe la disponibilidad y la elevación de privilegios rompe la autorización.
- El virus necesita que un usuario ejecute un archivo infectado; el gusano se propaga solo. La bomba lógica espera una condición; el rootkit se oculta. El malware sin archivos vive en la memoria y abusa de herramientas integradas.
- El bloqueo de cuentas vence a la fuerza bruta en línea, pero no al spraying ni al cracking fuera de línea. La MFA es la mejor respuesta general, y 'una contraseña, muchas cuentas' siempre significa spraying.
- Los ataques de degradación explotan cualquier opción débil que siga habilitada, así que la solución es deshabilitarla. Los ataques de cumpleaños reducen a la mitad la fuerza efectiva de un hash contra colisiones, así que la solución es un hash moderno y más largo.
- Los logs faltantes o borrados son un indicador por sí mismos. Cuando aparezca un indicador, busca otros en la misma cuenta o host; la correlación es lo que convierte una pista en un incidente.
- Las VLAN crean separación, pero los firewalls o las ACL entre ellas crean seguridad. Si una pregunta te pide cómo limitar el movimiento lateral o proteger un dispositivo al que no se pueden aplicar parches, la respuesta suele ser segmentación o aislamiento.
- Las ACL se procesan de arriba hacia abajo, gana la primera coincidencia y hay una denegación implícita al final. Si se coloca una denegación específica después de un permiso amplio, la denegación nunca surte efecto.
- La lista de permitidos es denegación por defecto para el software, así que detiene los ejecutables desconocidos y de día cero que el antivirus basado en firmas no detecta. Las reglas de hash son precisas, pero dejan de funcionar con las actualizaciones; las reglas de editor resisten las actualizaciones.
- Si una pregunta menciona una vulnerabilidad a la que todavía no se le puede aplicar el parche, busca controles compensatorios como la segmentación o el parche virtual, no 'aceptar el riesgo', a menos que el escenario diga que eso está formalmente aprobado.
- Hardening significa eliminar y restringir: menos servicios, menos puertos, menos cuentas, menos software y ninguna contraseña predeterminada. Una línea base más la detección de desviaciones lo mantiene así.
Términos clave
- Actor de amenaza (threat actor)
- La persona o el grupo responsable de una amenaza o un ataque.
- Actor estado-nación (nation-state actor)
- Un grupo patrocinado por un gobierno, con muchos recursos y alta sofisticación, que a menudo realiza espionaje o sabotaje.
- Amenaza persistente avanzada (APT)
- Una campaña sigilosa y de largo plazo, llevada a cabo por un actor hábil y con muchos recursos, que mantiene el acceso a un objetivo.
- Crimen organizado (organized crime)
- Grupos criminales con motivación económica que operan actividades como el ransomware y el fraude.
- Hacktivista (hacktivist)
- Un actor que ataca para promover una causa política o social, a menudo mediante desfiguración, DDoS o filtraciones.
- Atacante no calificado (unskilled attacker)
- Un atacante que depende de herramientas y exploits creados por otros; antes se le llamaba script kiddie.
- Amenaza interna (insider threat)
- Un riesgo que proviene de alguien con acceso legítimo, ya sea malicioso o accidental.
- Shadow IT (TI en la sombra)
- Tecnología usada dentro de una organización sin la aprobación de TI o de seguridad.
- Espionaje (espionage)
- Reunir de forma encubierta información secreta o sensible para un gobierno o un competidor.
- Exfiltración de datos (data exfiltration)
- Transferencia no autorizada de datos fuera del entorno de una organización.
- Ganancia económica (financial gain)
- Atacar por dinero, mediante ransomware, fraude, robo o venta de datos.
- Chantaje (extorsión)
- Amenazar con divulgar datos o seguir causando daño a menos que la víctima pague o cumpla.
- Doble extorsión (double extortion)
- Ransomware que cifra los datos y además amenaza con publicar copias robadas.
- Interrupción del servicio (service disruption)
- Atacar para que los sistemas o servicios dejen de estar disponibles.
- Cryptojacking
- Usar en secreto los recursos de cómputo de una víctima para minar criptomonedas.
- Vector de amenaza (threat vector)
- La ruta o el método que usa un atacante para llegar a un objetivo; también se llama vector de ataque.
- Superficie de ataque (attack surface)
- El conjunto total de puntos por los que un atacante podría intentar entrar o extraer datos.
- Smishing
- Phishing entregado mediante mensajes de texto SMS.
- Vishing
- Phishing realizado mediante llamadas de voz.
- Baiting (carnada)
- Dejar medios infectados u ofrecer algo tentador para que la propia víctima introduzca el malware.
- Ataque a la cadena de suministro (supply chain attack)
- Comprometer un objetivo a través de un proveedor, fabricante, actualización de software o prestador de servicios de confianza.
- Sistema sin soporte (unsupported system)
- Un sistema que llegó al fin de su vida útil y ya no recibe actualizaciones de seguridad.
- Credenciales predeterminadas (default credentials)
- Nombres de usuario y contraseñas de fábrica que los atacantes conocen y prueban primero.
- Phishing
- Mensajes fraudulentos, normalmente correos, que engañan a los destinatarios para que revelen información o ejecuten malware.
- Spear phishing
- Phishing dirigido a una persona o un grupo específico con detalles personalizados.
- Whaling
- Spear phishing dirigido a altos ejecutivos.
- Pretexting
- Crear un escenario inventado pero creíble para justificar una solicitud de información o de acceso.
- Compromiso del correo empresarial (BEC)
- Usar una cuenta de correo empresarial comprometida o falsificada para engañar al personal y que envíe dinero o datos.
- Ataque de abrevadero (watering hole)
- Comprometer un sitio web que el grupo objetivo visita con frecuencia para infectar a sus visitantes.
- Typosquatting
- Registrar versiones mal escritas de dominios reales para aprovechar los errores de tipeo o hacer que el phishing parezca legítimo.
- Verificación fuera de banda (out-of-band verification)
- Confirmar una solicitud por un canal separado y de confianza, como un número de teléfono conocido.
- OWASP Top 10
- Una lista actualizada periódicamente de las categorías de riesgo de seguridad más críticas de las aplicaciones web.
- Control de acceso roto (broken access control)
- Fallas que permiten a los usuarios actuar fuera de los permisos previstos, como ver los registros de otros.
- Referencia directa insegura a objetos (IDOR)
- Acceder a un objeto cambiando un identificador porque el servidor no verifica la autorización.
- Inyección (injection)
- Enviar una entrada no confiable a un intérprete para que se ejecute como parte de un comando o una consulta.
- Configuración de seguridad incorrecta (security misconfiguration)
- Valores predeterminados inseguros, funciones innecesarias, errores detallados o almacenamiento abierto que debilitan una aplicación.
- Falla de integridad del software y los datos
- Confiar en código, actualizaciones o datos sin verificar su integridad, como las actualizaciones sin firmar o la deserialización insegura.
- Falsificación de solicitudes del lado del servidor (SSRF)
- Engañar a un servidor para que haga solicitudes a destinos que elige el atacante, a menudo sistemas internos.
- Inyección SQL (SQL injection)
- Insertar sintaxis SQL en una entrada que la aplicación coloca en una consulta a la base de datos, cambiando el significado de la consulta.
- Consulta parametrizada (parameterized query)
- Una consulta con estructura fija en la que la entrada del usuario se pasa por separado como datos; también se llama sentencia preparada.
- XSS reflejado (reflected XSS)
- Script incluido en una solicitud que el servidor incorpora de inmediato en su respuesta a esa víctima.
- XSS almacenado (stored XSS)
- Script guardado por la aplicación y entregado a todos los usuarios que ven el contenido afectado.
- Codificación de salida (output encoding)
- Convertir caracteres especiales para que los navegadores muestren los datos no confiables como texto en lugar de ejecutarlos.
- CSRF
- Falsificación de solicitudes entre sitios (cross-site request forgery), que hace que el navegador de un usuario con sesión iniciada envíe una solicitud no deseada a un sitio confiable.
- Token anti-CSRF
- Un valor aleatorio vinculado a la sesión que debe acompañar a las solicitudes que cambian el estado y que los atacantes no pueden adivinar.
- Desbordamiento de búfer (buffer overflow)
- Escribir en un búfer más datos de los que puede contener, sobrescribiendo la memoria adyacente.
- Condición de carrera (race condition)
- Una falla en la que el resultado depende del orden temporal de eventos que un atacante puede influir.
- TOCTOU
- Tiempo de verificación a tiempo de uso (time-of-check to time-of-use), una condición de carrera en la que un recurso cambia entre el momento en que se verifica y el momento en que se usa.
- Inyección en memoria (memory injection)
- Colocar y ejecutar código malicioso dentro de la memoria de un proceso legítimo en ejecución.
- Inyección de DLL (DLL injection)
- Obligar a un proceso en ejecución a cargar una biblioteca de vínculos dinámicos maliciosa.
- ASLR
- Aleatorización del diseño del espacio de direcciones (address space layout randomization), que aleatoriza las ubicaciones en memoria para dificultar la explotación.
- DEP
- Prevención de ejecución de datos (data execution prevention), que marca las regiones de datos de la memoria como no ejecutables.
- Modelado de amenazas (threat modeling)
- Un proceso estructurado para identificar y priorizar las amenazas a un sistema y planificar mitigaciones.
- Diagrama de flujo de datos (data flow diagram)
- Un diagrama que muestra cómo se mueven los datos entre usuarios, procesos y almacenes, usado como base de un modelo de amenazas.
- Límite de confianza (trust boundary)
- Un punto donde los datos se mueven entre áreas con distintos niveles de confianza.
- STRIDE
- Una clasificación de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
- Árbol de ataque (attack tree)
- Un diagrama que descompone el objetivo de un atacante en las formas alternativas de lograrlo.
- MITRE ATT&CK
- Una base de conocimiento pública de tácticas y técnicas de adversarios del mundo real.
- Cyber Kill Chain
- Un modelo de las etapas de una intrusión, desde el reconocimiento hasta las acciones sobre los objetivos.
- Ransomware
- Malware que cifra datos o sistemas y exige un pago para su recuperación; a menudo también roba datos.
- Troyano (trojan)
- Malware disfrazado de software legítimo que el usuario instala por voluntad propia.
- Gusano (worm)
- Malware que se replica solo y se propaga por las redes sin acción del usuario.
- Rootkit
- Malware que se oculta en lo profundo del sistema operativo o del firmware para esconderse y mantener acceso privilegiado.
- Bomba lógica (logic bomb)
- Código malicioso que se activa cuando ocurre una condición específica, como una fecha o un evento.
- Keylogger
- Software o hardware que registra las pulsaciones de teclas para capturar información sensible.
- Malware sin archivos (fileless malware)
- Malware que se ejecuta en memoria y abusa de herramientas legítimas, dejando poco o nada en el disco.
- Spyware
- Malware que vigila y recopila en secreto información sobre un usuario.
- Ataque de fuerza bruta (brute force attack)
- Probar muchas contraseñas posibles contra una cuenta hasta que una funcione.
- Ataque de diccionario (dictionary attack)
- Un ataque de adivinación que usa listas de palabras comunes y contraseñas conocidas.
- Password spraying
- Probar unas pocas contraseñas comunes contra muchas cuentas para evitar el bloqueo.
- Credential stuffing
- Usar pares de usuario y contraseña robados en una filtración para iniciar sesión en otros servicios.
- Ataque fuera de línea (offline attack)
- Descifrar hashes de contraseñas robados en el propio hardware del atacante, donde no aplica ningún bloqueo.
- Bloqueo de cuentas (account lockout)
- Deshabilitar temporalmente una cuenta después de un número definido de intentos fallidos de inicio de sesión.
- Autenticación sin contraseña (passwordless authentication)
- Iniciar sesión sin una contraseña compartida, por ejemplo con passkeys o llaves de seguridad FIDO2.
- Ataque de degradación (downgrade attack)
- Obligar a las partes a negociar una versión de protocolo o un cifrado más débil que el que ambas admiten.
- SSL stripping
- Reescribir conexiones o enlaces HTTPS a HTTP simple para que el tráfico no esté cifrado.
- Colisión (collision)
- Dos entradas distintas que producen el mismo valor hash.
- Ataque de cumpleaños (birthday attack)
- Aprovechar la probabilidad para encontrar colisiones de hash en aproximadamente la raíz cuadrada de los valores hash posibles.
- Resistencia a colisiones (collision resistance)
- La propiedad de que sea inviable encontrar dos entradas con el mismo hash.
- HSTS
- HTTP Strict Transport Security, un encabezado que indica a los navegadores que usen solo HTTPS para un sitio.
- Indicador (indicator)
- Una pista observable que sugiere que puede estar ocurriendo actividad maliciosa.
- Viaje imposible (impossible travel)
- Inicios de sesión desde ubicaciones demasiado alejadas como para llegar de una a otra en el tiempo transcurrido entre ellos.
- Uso de sesiones concurrentes (concurrent session usage)
- La misma cuenta activa en varios lugares a la vez cuando eso no es normal.
- Consumo de recursos (resource consumption)
- Uso inusual de CPU, memoria, disco o red que puede señalar malware o exfiltración.
- Logs faltantes (missing logs)
- Huecos o eliminaciones en el registro, a menudo causados por atacantes que cubren sus huellas.
- Registro fuera de ciclo (out-of-cycle logging)
- Actividad registrada en horarios inusuales para el usuario o el sistema.
- Indicador de compromiso (IoC)
- Un artefacto específico, como un hash, una dirección IP o un dominio, vinculado a actividad maliciosa conocida.
- Segmentación (segmentation)
- Dividir una red en zonas y controlar el tráfico entre ellas para limitar el alcance de un atacante.
- VLAN
- Una LAN virtual que separa el tráfico de forma lógica en un hardware de switch compartido.
- Subred filtrada (screened subnet)
- Una zona entre internet y la red interna para servidores públicos; antes llamada DMZ.
- Microsegmentación (microsegmentation)
- Segmentación de grano fino que aplica políticas a cargas de trabajo o aplicaciones individuales.
- Movimiento lateral (lateral movement)
- Un atacante que se mueve de un sistema comprometido a otros dentro de una red.
- Air gap (brecha de aire)
- Aislamiento físico de un sistema o una red respecto de todas las demás redes.
- Aislamiento (isolation)
- Separar un sistema para que no pueda comunicarse, usado para sistemas de alto riesgo o durante la respuesta a incidentes.
- Privilegio mínimo (least privilege)
- Otorgar solo el acceso mínimo necesario para realizar una tarea y solo durante el tiempo necesario.
- Lista de control de acceso (ACL)
- Una lista ordenada de reglas en un recurso que especifica a qué sujetos se les permite o niega cada acceso.
- Denegación implícita (implicit deny)
- La regla predeterminada que bloquea todo lo que no se permite explícitamente.
- Acumulación de privilegios (privilege creep)
- La acumulación gradual de accesos innecesarios a medida que los usuarios cambian de rol.
- Revisión de acceso (access review)
- Una verificación periódica en la que los responsables confirman que el acceso de cada usuario sigue siendo necesario.
- Necesidad de saber (need to know)
- Restringir el acceso a la información a quienes la requieren para una tarea específica.
- Separación de funciones (separation of duties)
- Dividir un proceso sensible entre varias personas para que nadie pueda completarlo solo.
- Lista de aplicaciones permitidas (application allow listing)
- Permitir que se ejecute solo el software aprobado y bloquear todo lo demás por defecto.
- Lista de denegación (deny listing)
- Bloquear software malicioso conocido específico y permitir todo lo demás.
- Regla de hash (hash rule)
- Una regla de la lista de permitidos que aprueba un archivo por su hash criptográfico exacto.
- Regla de editor (publisher rule)
- Una regla de la lista de permitidos que aprueba el software firmado con el certificado de un proveedor de confianza.
- Regla de ruta (path rule)
- Una regla de la lista de permitidos que aprueba los programas ubicados en una carpeta específica.
- Modo de auditoría (audit mode)
- Ejecutar una política de lista de permitidos que registra los bloqueos que ocurrirían sin aplicarlos.
- Living off the land
- Atacantes que usan herramientas legítimas integradas para evitar la detección y evadir los controles.
- Gestión de parches (patch management)
- El proceso de identificar, probar, implementar y verificar las actualizaciones de software.
- Parche virtual (virtual patching)
- Bloquear la explotación de una vulnerabilidad con un control de red, como una regla de IPS o de WAF, hasta que se aplique el parche real.
- Fin de vida útil (end of life)
- El momento a partir del cual un proveedor deja de ofrecer actualizaciones para un producto.
- Cifrado en reposo (encryption at rest)
- Cifrar los datos almacenados en discos, bases de datos o respaldos.
- Cifrado en tránsito (encryption in transit)
- Cifrar los datos mientras se mueven por las redes, por ejemplo con TLS o una VPN.
- SIEM
- Gestión de información y eventos de seguridad (security information and event management), que recopila, correlaciona y genera alertas a partir de los logs de muchas fuentes.
- Inventario de activos (asset inventory)
- Una lista precisa de hardware y software, necesaria para saber qué parchear y monitorear.
- Hardening
- Reducir la superficie de ataque de un sistema eliminando los componentes innecesarios y asegurando su configuración.
- Línea base segura (secure baseline)
- Una configuración segura documentada y aprobada que se aplica de forma consistente a los sistemas.
- CIS Benchmarks
- Guías de configuración segura basadas en el consenso publicadas por el Center for Internet Security.
- Desviación de la configuración (configuration drift)
- El alejamiento gradual de la configuración de un sistema respecto de su línea base aprobada.
- Firewall basado en host (host-based firewall)
- Software de firewall en un sistema individual que controla su tráfico entrante y saliente.
Dominio 3: Security architecture (18%)
Consejos para el examen
- El proveedor asegura la nube; el cliente asegura lo que está en la nube. En todos los modelos, incluido SaaS, el cliente es dueño de sus datos, sus identidades y su configuración de acceso.
- Los contenedores comparten el kernel del host, así que están menos aislados que las máquinas virtuales. Con IaC, una plantilla mala se replica en todas partes, así que analiza las plantillas antes de la implementación.
- El escape de VM se corrige principalmente aplicando parches al hipervisor y reduciendo al mínimo el hardware virtual. La proliferación de VM es un problema de gobernanza que se corrige con inventario, responsables y reglas de ciclo de vida.
- En ICS y SCADA, la disponibilidad y la seguridad física van primero. Cuando no se puede aplicar un parche a un dispositivo, la segmentación y el aislamiento son los controles compensatorios de referencia.
- Ningún modelo es automáticamente el más seguro. Busca el requisito decisivo del escenario: el control y la soberanía apuntan a on-premises, la elasticidad apunta a la nube, y una mezcla de sistemas heredados y nuevos apunta a híbrido.
- Un WAF protege los servidores web de los ataques web; un NGFW protege las redes con reconocimiento de aplicaciones; un firewall de capa 4 solo ve direcciones, puertos y el estado de la conexión.
- IDS equivale a pasivo y alertas (copia mediante tap o SPAN); IPS equivale a en línea y bloqueo. Un falso negativo es el error más peligroso, porque nadie sabe que ocurrió un ataque.
- Fail-open prioriza la disponibilidad; fail-closed prioriza la confidencialidad y la integridad. En las puertas, gana la seguridad de la vida: las rutas de salida son fail-safe (desbloqueadas).
- En 802.1X, el suplicante es el cliente, el autenticador es el switch o el AP y el servidor de autenticación es RADIUS. La seguridad de puertos usa direcciones MAC, que pueden falsificarse, así que es más débil que 802.1X.
- IPsec: AH da solo integridad, ESP agrega cifrado; el modo túnel envuelve todo el paquete (sitio a sitio) y el modo transporte protege solo la carga útil (host a host).
- El propietario de los datos decide la clasificación; el custodio implementa los controles. La clasificación existe para que los controles sean proporcionales a la sensibilidad.
- El cifrado en reposo no hace nada por los datos en tránsito, y ninguno de los dos ayuda a los datos en uso. Identifica el estado en la pregunta y luego elige el control que le corresponde.
- Pregúntate si el original debe poder recuperarse. Sí, por quienes tienen la clave: cifrado. Sí, pero solo a través de una bóveda: tokenización. No, solo verificar: hashing. Solo ocultarlo en pantalla: enmascaramiento. Evitar que salga: DLP.
- RAID solo protege contra la falla de discos; nunca es un respaldo. Los balanceadores de carga y los clústeres protegen contra la falla de servidores; los respaldos protegen contra el borrado, la corrupción y el ransomware.
- El RPO equivale a cuántos datos puedes perder (apunta hacia atrás en el tiempo); el RTO equivale a cuánto tiempo puedes estar sin servicio. Las restauraciones diferenciales necesitan el completo más el último diferencial; las incrementales necesitan el completo más cada incremental.
Términos clave
- IaaS
- Infraestructura como servicio (Infrastructure as a Service), que proporciona máquinas virtuales, almacenamiento y redes; el cliente administra el sistema operativo y todo lo que está por encima.
- PaaS
- Plataforma como servicio (Platform as a Service), que proporciona una plataforma administrada donde el cliente implementa código y administra los datos y el acceso.
- SaaS
- Software como servicio (Software as a Service), una aplicación completa operada por el proveedor; el cliente administra los datos, los usuarios y la configuración.
- Modelo de responsabilidad compartida (shared responsibility model)
- La división de las tareas de seguridad entre el proveedor de nube y el cliente, que varía según el modelo de servicio.
- Multitenencia (multitenancy)
- Varios clientes que comparten la misma infraestructura de nube subyacente mientras están separados lógicamente.
- Nube híbrida (hybrid cloud)
- Una combinación de infraestructura local o privada con servicios de nube pública.
- CASB
- Agente de seguridad de acceso a la nube (cloud access security broker), que proporciona visibilidad y aplicación de políticas para el uso de la nube y de SaaS.
- Infraestructura como código (IaC)
- Definir e implementar la infraestructura mediante plantillas legibles por máquina en lugar de una configuración manual.
- Serverless (sin servidor)
- Ejecutar funciones activadas por eventos sin administrar servidores; el proveedor se encarga de la plataforma subyacente.
- Microservicios (microservices)
- Una arquitectura que divide una aplicación en servicios pequeños e independientes que se comunican mediante API.
- Contenedor (container)
- Un paquete ligero de una aplicación y sus dependencias que comparte el kernel del sistema operativo anfitrión.
- Imagen de contenedor (container image)
- La plantilla a partir de la cual se crean los contenedores, que debe analizarse y ser confiable.
- Orquestación (orchestration)
- La implementación, el escalado y la administración automatizados de contenedores, por ejemplo con Kubernetes.
- Infraestructura inmutable (immutable infrastructure)
- Reemplazar los componentes por versiones nuevas en lugar de modificarlos en su lugar.
- Hipervisor (hypervisor)
- Software que crea y administra máquinas virtuales y las mantiene aisladas entre sí.
- Hipervisor de tipo 1 (Type 1 hypervisor)
- Un hipervisor bare-metal que se ejecuta directamente sobre el hardware.
- Hipervisor de tipo 2 (Type 2 hypervisor)
- Un hipervisor alojado que se ejecuta como una aplicación sobre un sistema operativo normal.
- Escape de VM (VM escape)
- Un ataque en el que el código sale de una máquina virtual para llegar al hipervisor, al host o a otras VM.
- Proliferación de VM (VM sprawl)
- El crecimiento descontrolado de máquinas virtuales no administradas, sin parches u olvidadas.
- Reutilización de recursos (resource reuse)
- El riesgo de que queden datos en la memoria o el almacenamiento reasignados de una VM o un inquilino a otro.
- Instantánea (snapshot)
- Un estado guardado de una VM en un momento dado, que puede contener datos sensibles y vulnerabilidades antiguas.
- Sistema de control industrial (ICS)
- Sistemas que monitorean y controlan procesos industriales físicos.
- SCADA
- Control de supervisión y adquisición de datos (supervisory control and data acquisition), un tipo de ICS que administra procesos distribuidos geográficamente.
- PLC
- Controlador lógico programable (programmable logic controller), una computadora robusta que controla maquinaria en entornos industriales.
- IoT
- Internet de las cosas (Internet of Things), dispositivos cotidianos conectados a la red, como cámaras, sensores y electrodomésticos inteligentes.
- Sistema embebido (embedded system)
- Una computadora integrada en otro dispositivo para realizar una función específica.
- RTOS
- Sistema operativo en tiempo real (real-time operating system), diseñado para responder a los eventos dentro de límites de tiempo estrictos y predecibles.
- Diodo de datos (data diode)
- Un dispositivo que permite que el tráfico de red fluya en una sola dirección.
- On-premises (en las instalaciones)
- Infraestructura que la organización posee y opera en sus propias instalaciones.
- Dependencia del proveedor (vendor lock-in)
- Dependencia de los servicios de un proveedor que hace que cambiar sea costoso o difícil.
- Soberanía de los datos (data sovereignty)
- El principio de que los datos están sujetos a las leyes del país donde se almacenan.
- Escalabilidad (scalability)
- La capacidad de aumentar o reducir la capacidad para ajustarse a la demanda.
- Gasto de capital (CapEx)
- Gasto inicial en activos como servidores, típico de la infraestructura on-premises.
- Gasto operativo (OpEx)
- Gasto continuo de pago por uso, típico de los servicios en la nube.
- Filtro de paquetes sin estado (stateless packet filter)
- Un firewall que evalúa cada paquete de forma independiente contra reglas de dirección, protocolo y puerto.
- Firewall con estado (stateful firewall)
- Un firewall que rastrea el estado de las conexiones y permite el tráfico de retorno de las conexiones establecidas.
- Firewall de capa 7 (Layer 7 firewall)
- Un firewall que entiende los protocolos de aplicación y filtra según ellos y su contenido.
- Firewall de nueva generación (NGFW)
- Un firewall que combina inspección con estado, reconocimiento de aplicaciones, identidad de usuarios e IPS integrado.
- Firewall de aplicaciones web (WAF)
- Un firewall que inspecciona el tráfico HTTP/HTTPS para proteger las aplicaciones web de ataques como la inyección SQL.
- Gestión unificada de amenazas (UTM)
- Un appliance todo en uno que combina funciones de firewall, IPS, antivirus, filtrado y VPN.
- Inspección TLS (TLS inspection)
- Descifrar y volver a cifrar el tráfico TLS para que un dispositivo de seguridad pueda inspeccionar su contenido.
- IDS
- Sistema de detección de intrusiones (intrusion detection system), que monitorea y alerta sobre actividad sospechosa sin bloquearla.
- IPS
- Sistema de prevención de intrusiones (intrusion prevention system), que se ubica en línea y puede bloquear automáticamente el tráfico malicioso.
- En línea (inline)
- Implementado directamente en la ruta del tráfico, de modo que el tráfico debe pasar por el dispositivo.
- Tap de red (network tap)
- Un dispositivo de hardware que copia todo el tráfico de un enlace de red hacia una herramienta de monitoreo.
- Puerto SPAN (SPAN port)
- Un puerto de switch configurado para replicar el tráfico de otros puertos hacia un dispositivo de monitoreo.
- Detección basada en firmas (signature-based detection)
- Detectar ataques comparándolos con patrones conocidos.
- Detección basada en anomalías (anomaly-based detection)
- Detectar ataques identificando desviaciones respecto de una línea base aprendida de comportamiento normal.
- Falso negativo (false negative)
- Un ataque real que el sistema no logra detectar.
- Falla abierta (fail-open)
- Un modo de falla en el que un dispositivo permite el tráfico o el acceso cuando falla, priorizando la disponibilidad.
- Falla cerrada (fail-closed)
- Un modo de falla en el que un dispositivo bloquea el tráfico o el acceso cuando falla, priorizando la seguridad.
- Fail-safe (física)
- Una cerradura que se desbloquea al cortarse la energía para que las personas puedan salir de forma segura.
- Fail-secure (física)
- Una cerradura que permanece bloqueada al cortarse la energía para proteger los activos.
- Módulo de bypass (bypass module)
- Hardware que desvía el tráfico alrededor de un dispositivo en línea si este falla, un diseño de falla abierta.
- Par de alta disponibilidad (high availability pair)
- Dos dispositivos redundantes en los que uno toma el control si el otro falla.
- 802.1X
- Un estándar del IEEE para el control de acceso a la red basado en puertos que usa EAP y normalmente RADIUS.
- Suplicante (supplicant)
- El dispositivo o software que solicita acceso a la red en 802.1X.
- Autenticador (authenticator)
- El switch o punto de acceso que aplica 802.1X controlando el puerto.
- Servidor de autenticación (authentication server)
- El servidor, normalmente RADIUS, que verifica las credenciales y aprueba o niega el acceso.
- EAP-TLS
- Un método EAP que usa certificados tanto en el cliente como en el servidor para la autenticación mutua.
- Control de acceso a la red (NAC)
- Verificar la identidad y la postura del dispositivo antes de otorgar acceso a la red y aplicar políticas.
- Seguridad de puertos (port security)
- Una función del switch que restringe qué direcciones MAC, y cuántas, pueden usar un puerto.
- Agente disoluble (dissolvable agent)
- Un agente NAC temporal que verifica la postura de un dispositivo y luego se elimina a sí mismo.
- VPN de sitio a sitio (site-to-site VPN)
- Un túnel cifrado que conecta dos redes, normalmente entre gateways.
- Túnel dividido (split tunnel)
- Una configuración de VPN en la que solo el tráfico corporativo usa el túnel y el resto del tráfico va directamente a internet.
- Modo túnel de IPsec (IPsec tunnel mode)
- El modo de IPsec que cifra todo el paquete original y agrega un nuevo encabezado, usado entre gateways.
- ESP
- Encapsulating Security Payload, el protocolo de IPsec que brinda cifrado además de integridad y autenticación.
- SD-WAN
- WAN definida por software, que administra y enruta el tráfico a través de varios enlaces mediante políticas.
- SASE
- Borde de servicio de acceso seguro (secure access service edge), que combina redes al estilo SD-WAN con servicios de seguridad entregados desde la nube.
- Jump server
- Un host endurecido a través del cual se conectan los administradores para llegar a los sistemas sensibles.
- Proxy inverso (reverse proxy)
- Un servidor que recibe las solicitudes entrantes en nombre de los servidores de back-end.
- Clasificación de datos (data classification)
- Etiquetar los datos según su sensibilidad y su valor para poder aplicar los controles adecuados.
- PII
- Información de identificación personal (personally identifiable information) que puede identificar a una persona.
- PHI
- Información de salud protegida (protected health information), datos de salud vinculados a una persona.
- Datos regulados (regulated data)
- Datos sujetos a leyes o estándares de la industria, como los datos de tarjetas o las historias clínicas.
- Secreto comercial (trade secret)
- Información confidencial del negocio que otorga una ventaja competitiva.
- Propietario de los datos (data owner)
- La persona de alto nivel responsable de los datos, que decide su clasificación y su acceso.
- Custodio de los datos (data custodian)
- El rol, a menudo TI, que implementa y mantiene los controles que exige el propietario.
- Datos en reposo (data at rest)
- Datos almacenados en discos, bases de datos, respaldos u otros medios.
- Datos en tránsito (data in transit)
- Datos que se mueven por una red; también llamados datos en movimiento.
- Datos en uso (data in use)
- Datos que se están procesando activamente en memoria o que se están mostrando.
- Cifrado de transporte (transport encryption)
- Proteger los datos en tránsito con protocolos como TLS, IPsec o SSH.
- Computación confidencial (confidential computing)
- Usar entornos de ejecución confiables de hardware para proteger los datos mientras se procesan.
- Extracción de memoria (memory scraping)
- Malware que lee datos sensibles de la memoria de un sistema mientras están en uso.
- Cifrado (encryption)
- Transformación reversible de los datos mediante una clave para que solo los poseedores autorizados puedan leerlos.
- Hashing
- Transformación unidireccional que produce un valor de longitud fija, usada para verificaciones de integridad y almacenamiento de contraseñas.
- Enmascaramiento de datos (data masking)
- Ocultar a la vista parte o la totalidad de un valor sensible.
- Tokenización
- Reemplazar datos sensibles con un token aleatorio que solo puede asociarse de nuevo al original mediante una bóveda segura.
- Prevención de pérdida de datos (DLP)
- Herramientas y políticas que detectan y detienen la salida de datos sensibles de las ubicaciones autorizadas.
- DLP de endpoint
- DLP que se ejecuta en los dispositivos para controlar acciones como la copia a USB, la impresión y las cargas de archivos.
- Restricción geográfica
- Limitar dónde se pueden almacenar los datos o desde dónde se puede acceder a ellos, por ejemplo por país.
- Alta disponibilidad (high availability)
- Diseñar sistemas para que sigan funcionando con un tiempo de inactividad mínimo mediante redundancia y conmutación por error.
- Punto único de falla (single point of failure)
- Un componente cuya falla detiene todo el sistema.
- Clúster activo-pasivo
- Un clúster en el que un nodo en reserva toma el control si falla el nodo activo.
- Clúster activo-activo
- Un clúster en el que todos los nodos manejan la carga de trabajo simultáneamente.
- Balanceador de carga (load balancer)
- Un dispositivo o servicio que distribuye las solicitudes entre varios servidores y verifica su estado de salud.
- RAID 5
- Distribución en franjas con paridad distribuida en tres o más discos, que sobrevive a la falla de un disco.
- RAID 6
- Distribución en franjas con doble paridad, que sobrevive a la falla simultánea de dos discos.
- UPS
- Sistema de alimentación ininterrumpida (uninterruptible power supply), que proporciona energía de batería a corto plazo durante los cortes.
- RPO
- Objetivo de punto de recuperación (recovery point objective), la pérdida máxima aceptable de datos medida en tiempo.
- RTO
- Objetivo de tiempo de recuperación (recovery time objective), el tiempo máximo aceptable para restaurar un servicio.
- MTBF
- Tiempo medio entre fallas (mean time between failures), el tiempo promedio que un componente funciona antes de fallar.
- Respaldo incremental
- Un respaldo de los datos que cambiaron desde el último respaldo de cualquier tipo.
- Respaldo diferencial
- Un respaldo de los datos que cambiaron desde el último respaldo completo.
- Sitio caliente (hot site)
- Un sitio de recuperación totalmente equipado y actualizado, listo para tomar el control con rapidez.
- Sitio frío (cold site)
- Un sitio de recuperación con espacio y energía, pero con poco o ningún equipo.
- Respaldo inmutable
- Un respaldo que no puede modificarse ni borrarse durante un periodo de retención definido.
Dominio 4: Security operations (28%)
Consejos para el examen
- BYOD significa que el usuario es el dueño, así que usa contenerización y borrado selectivo. COPE significa que la empresa es la dueña, pero permite el uso personal. CYOD significa que el usuario elige de una lista aprobada.
- SAE es la respuesta de WPA3 al descifrado fuera de línea de las claves precompartidas. Para la responsabilidad individual, elige el modo empresarial con 802.1X, RADIUS e idealmente EAP-TLS.
- Sanitiza cuando los medios se van a reutilizar; destruye cuando no se van a reutilizar o los datos son muy sensibles; certifica para demostrarlo. Formatear o borrar nunca es sanitizar.
- Los escaneos con credenciales son más precisos y producen menos falsos positivos. CVE nombra la vulnerabilidad; CVSS califica su severidad; el contexto decide la prioridad.
- El reconocimiento pasivo nunca toca al objetivo (OSINT, registros públicos); el activo sí (escaneos, captura de banners). Sin autorización por escrito no es una prueba de penetración, es un ataque.
- El SIEM correlaciona logs; NetFlow muestra metadatos del tráfico sin contenido; SCAP estandariza las revisiones automatizadas de cumplimiento. La hora sincronizada es esencial para todos ellos.
- SPF lista quién puede enviar, DKIM firma lo que se envió y DMARC decide qué hacer cuando fallan e informa de vuelta. Ninguno cifra el correo ni detiene los dominios parecidos.
- EDR vigila los endpoints y responde; XDR correlaciona muchas fuentes; la DLP vigila los datos que salen; UEBA vigila a usuarios y entidades en busca de comportamiento anormal.
- OAuth es autorización (a qué puede acceder una aplicación); OpenID Connect agrega autenticación (quién es el usuario); SAML es SSO basado en XML, común en empresas; LDAP consulta directorios.
- MFA significa categorías distintas: contraseña más PIN sigue siendo un solo factor. La MFA resistente al phishing (FIDO2, passkeys) supera al SMS y al push simple, y JIT elimina los privilegios permanentes que los atacantes podrían robar.
- Contén antes de erradicar: primero detén la propagación y luego elimina la causa. Y preserva la evidencia durante la contención cuando sea posible, por ejemplo aislando un host en lugar de apagarlo.
- Ejercicio de mesa equivale solo a discusión, con el menor costo y riesgo. Las simulaciones y las pruebas de conmutación por error ponen a prueba a personas y sistemas reales, lo que da más confianza a cambio de más costo y riesgo.
- La memoria antes que el disco (orden de volatilidad); calcula el hash de todo; trabaja sobre copias; registra cada entrega (cadena de custodia); y cuando se prevé un litigio, suspende el borrado (retención legal).
- La automatización aporta velocidad, consistencia y escala, pero vigila la complejidad, el costo, los puntos únicos de falla y la deuda técnica. Las acciones de alto impacto deben conservar un paso de aprobación humana.
- Asocia la pregunta con la fuente: 'qué se ejecutó' son logs de endpoint, 'qué se conectó' son firewall y NetFlow, 'qué se consultó' es DNS, 'qué se envió exactamente' es captura de paquetes, 'quién inició sesión' son logs de seguridad del sistema operativo o de identidad.
Términos clave
- Línea base segura (secure baseline)
- Una configuración segura aprobada que deben cumplir los sistemas de un tipo determinado, y que se establece, se despliega y se mantiene.
- MDM
- Gestión de dispositivos móviles (mobile device management), software que aplica políticas y puede bloquear o borrar dispositivos móviles.
- BYOD
- Traer tu propio dispositivo (bring your own device), modelo en el que los empleados usan dispositivos personales para trabajar.
- COPE
- Propiedad de la empresa con uso personal habilitado (corporate-owned, personally enabled): dispositivos de la empresa que permiten el uso personal.
- CYOD
- Elige tu propio dispositivo (choose your own device): los empleados escogen de una lista de dispositivos aprobados administrados por la empresa.
- Contenerización (containerization)
- Separar las aplicaciones y los datos de trabajo del contenido personal en un dispositivo.
- Jailbreak/rooteo
- Eliminar las restricciones del sistema operativo en iOS (jailbreak) o Android (rooteo), eludiendo la seguridad integrada.
- WPA3
- El estándar actual de seguridad Wi-Fi, que usa SAE en el modo personal y opciones empresariales más fuertes.
- SAE
- Simultaneous Authentication of Equals, el intercambio de WPA3 que resiste el descifrado de contraseñas fuera de línea.
- Clave precompartida (PSK)
- Una frase de contraseña compartida que se usa en WPA2-Personal, vulnerable al descifrado fuera de línea tras capturar el intercambio.
- RADIUS
- Un protocolo centralizado de autenticación, autorización y contabilidad que se usa para el Wi-Fi empresarial y el acceso a la red.
- EAP
- Protocolo de autenticación extensible (Extensible Authentication Protocol), un marco para métodos de autenticación usado con 802.1X.
- EAP-TLS
- Un método EAP con autenticación mutua basada en certificados.
- Gemelo malvado (evil twin)
- Un punto de acceso malicioso que suplanta el nombre de una red legítima para interceptar a los usuarios.
- Portal cautivo (captive portal)
- Una página web con la que los usuarios deben interactuar antes de obtener acceso a la red.
- Gestión de activos (asset management)
- Dar seguimiento al hardware, el software y los datos a lo largo de su ciclo de vida, con dueños y registros de inventario.
- Enumeración
- Descubrir y listar los activos, por ejemplo mediante escaneos de red o agentes.
- Sanitización
- Eliminar los datos de los medios para que no puedan recuperarse, lo que permite reutilizarlos.
- Borrado criptográfico (cryptographic erase)
- Sanitizar una unidad cifrada destruyendo de forma segura su clave de cifrado.
- Desmagnetización (degaussing)
- Borrar medios magnéticos con un campo magnético fuerte.
- Destrucción
- Destruir físicamente los medios mediante trituración, pulverización o incineración.
- Certificado de destrucción
- Prueba documentada de un proveedor de eliminación de que activos específicos fueron destruidos o sanitizados.
- Escaneo de vulnerabilidades
- Una revisión automatizada de los sistemas en busca de debilidades conocidas, como parches faltantes o configuraciones incorrectas.
- Escaneo con credenciales (credentialed scan)
- Un escaneo que inicia sesión en los sistemas para obtener resultados más profundos y precisos.
- Escaneo sin credenciales (non-credentialed scan)
- Un escaneo sin acceso de inicio de sesión, que muestra lo que puede ver alguien externo.
- Falso positivo
- Una vulnerabilidad reportada que en realidad no existe.
- Falso negativo
- Una vulnerabilidad real que un escaneo no reporta.
- CVE
- Common Vulnerabilities and Exposures, identificadores públicos únicos para vulnerabilidades conocidas.
- CVSS
- Common Vulnerability Scoring System, una calificación de severidad de 0.0 a 10.0 para las vulnerabilidades.
- Prueba de penetración (penetration test)
- Un ataque simulado y autorizado que explota debilidades para mostrar su impacto en el mundo real.
- Reglas de enfrentamiento (rules of engagement)
- El acuerdo escrito que define el alcance, los métodos, los tiempos y los límites de una prueba.
- Entorno conocido (known environment)
- Una prueba en la que los evaluadores reciben información completa sobre el objetivo; antes, caja blanca.
- Entorno desconocido (unknown environment)
- Una prueba en la que los evaluadores empiezan con poca o ninguna información; antes, caja negra.
- Reconocimiento pasivo
- Recopilar información sin interactuar directamente con los sistemas del objetivo, como con OSINT.
- Reconocimiento activo
- Recopilar información sondeando directamente los sistemas del objetivo, como con el escaneo de puertos.
- Pivoteo (pivoting)
- Usar un sistema comprometido como trampolín para llegar a otros sistemas.
- OSINT
- Inteligencia de fuentes abiertas, recopilada de fuentes disponibles públicamente.
- SIEM
- Gestión de información y eventos de seguridad (security information and event management), que agrega, normaliza, correlaciona y genera alertas sobre los datos de logs.
- Correlación
- Vincular eventos relacionados de distintas fuentes para identificar patrones, como un ataque.
- Agregación de logs
- Recopilar los logs de muchos sistemas en una ubicación central.
- Fatiga de alertas (alert fatigue)
- Cuando los analistas se insensibilizan ante las alertas por el exceso de falsos positivos.
- SCAP
- Security Content Automation Protocol, estándares del NIST para revisiones de seguridad automatizadas y consistentes.
- NetFlow
- Un protocolo que registra metadatos de los flujos de red, como direcciones, puertos y conteo de bytes.
- Syslog
- Un protocolo estándar para enviar mensajes de log a un recolector central.
- SPF
- Sender Policy Framework, un registro DNS que lista los servidores autorizados para enviar correo en nombre de un dominio.
- DKIM
- DomainKeys Identified Mail, que firma el correo con una clave privada y publica la clave pública en DNS.
- DMARC
- Una política en DNS que verifica la alineación de SPF/DKIM con el dominio From, define el manejo y solicita informes.
- Alineación (alignment)
- El requisito de DMARC de que el dominio From visible coincida con el dominio autenticado por SPF o DKIM.
- Política DMARC
- La acción que toman los receptores con el correo que falla: none, quarantine o reject.
- Puerta de enlace de correo segura (secure email gateway)
- Un sistema que filtra el correo entrante y saliente en busca de spam, malware y phishing.
- S/MIME
- Un estándar para firmar y cifrar mensajes de correo individuales con certificados.
- EDR
- Detección y respuesta de endpoints (endpoint detection and response), agentes que registran la actividad del endpoint y permiten la detección, la investigación y la respuesta.
- XDR
- Detección y respuesta extendidas (extended detection and response), que correlaciona la telemetría de endpoints, red, correo, identidad y nube.
- DLP
- Prevención de pérdida de datos (data loss prevention), herramientas que identifican datos sensibles y controlan a dónde pueden ir.
- UEBA
- Análisis del comportamiento de usuarios y entidades (user and entity behavior analytics), que establece una línea base del comportamiento normal y señala las desviaciones.
- Telemetría
- Datos detallados de actividad recopilados de los sistemas para su análisis.
- Aislamiento de host (host isolation)
- Desconectar un endpoint de la red, excepto de la consola de seguridad, para contener una amenaza.
- Línea base de comportamiento
- Un modelo de la actividad normal contra el cual se miden las anomalías.
- Aprovisionamiento (provisioning)
- Crear cuentas y conceder acceso cuando un usuario ingresa o cambia de rol.
- Desaprovisionamiento (deprovisioning)
- Eliminar o deshabilitar el acceso cuando ya no se necesita.
- Inicio de sesión único (SSO)
- Autenticarse una vez para acceder a varias aplicaciones.
- Proveedor de identidad (IdP)
- El sistema que autentica a los usuarios y emite aserciones o tokens para las aplicaciones.
- SAML
- Un estándar basado en XML para enviar aserciones de autenticación firmadas de un IdP a un proveedor de servicios.
- OAuth 2.0
- Un marco de autorización que concede a las aplicaciones acceso limitado a recursos mediante tokens.
- OpenID Connect
- Una capa de autenticación sobre OAuth 2.0 que proporciona un ID token que identifica al usuario.
- LDAP
- Un protocolo para consultar y modificar servicios de directorio como Active Directory.
- Autenticación multifactor (MFA)
- Autenticación que exige dos o más factores de categorías distintas.
- Algo que tienes
- Un factor de posesión, como una aplicación en el teléfono, una llave de hardware o una tarjeta inteligente.
- Algo que eres
- Un factor biométrico, como la huella digital, el rostro o el iris.
- Fatiga de MFA (MFA fatigue)
- Un ataque que inunda a un usuario con solicitudes push hasta que aprueba una.
- FIDO2/passkeys
- Autenticación resistente al phishing que usa criptografía de clave pública vinculada al sitio real.
- Gestión de accesos privilegiados (PAM)
- Herramientas y procesos que guardan en bóveda, controlan, monitorean y auditan las cuentas privilegiadas.
- Acceso justo a tiempo (just-in-time)
- Conceder privilegios elevados solo cuando se necesitan y eliminarlos automáticamente después de un tiempo definido.
- Tasa de error cruzado (CER)
- El punto en el que las tasas de falsa aceptación y de falso rechazo de un sistema biométrico son iguales.
- Plan de respuesta a incidentes
- Un enfoque documentado que define los roles, los procedimientos y las comunicaciones para manejar incidentes.
- Playbook
- Procedimientos paso a paso para responder a un tipo específico de incidente.
- Detección
- Identificar que puede estar ocurriendo un posible incidente de seguridad.
- Contención
- Limitar el alcance y la propagación de un incidente, por ejemplo aislando sistemas o deshabilitando cuentas.
- Erradicación
- Eliminar la causa de un incidente, como el malware, las cuentas del atacante y las vulnerabilidades explotadas.
- Recuperación
- Devolver los sistemas y las operaciones a la normalidad y monitorear para detectar una recurrencia.
- Lecciones aprendidas
- La revisión posterior al incidente que identifica mejoras para prevenir o manejar mejor incidentes futuros.
- Análisis de causa raíz (root cause analysis)
- Identificar la razón de fondo por la que un incidente fue posible.
- Ejercicio de mesa (tabletop exercise)
- Un recorrido basado en la discusión de un escenario para probar un plan sin tocar los sistemas.
- Inyección (inject)
- Una novedad que se introduce durante un ejercicio para probar las respuestas de los participantes.
- Recorrido (walkthrough)
- Una revisión paso a paso de los procedimientos del plan para confirmar que están completos y se entienden.
- Simulación
- Un ejercicio que recrea condiciones realistas, como una campaña de phishing o un ataque simulado.
- Prueba de procesamiento en paralelo
- Ejecutar los sistemas de recuperación junto a producción para confirmar que funcionan sin interrumpir las operaciones.
- Prueba de conmutación por error (failover test)
- Cambiar realmente las operaciones a los sistemas o sitios de respaldo para demostrar que la recuperación funciona.
- Revisión posterior a la acción (after-action review)
- La discusión posterior al ejercicio que registra las lecciones y asigna las mejoras.
- Orden de volatilidad (order of volatility)
- Recopilar la evidencia empezando por las fuentes de vida más corta, como la memoria antes que el disco.
- Cadena de custodia (chain of custody)
- Registro documentado de cada persona que manipuló la evidencia, cuándo y por qué.
- Retención legal (legal hold)
- Una instrucción para preservar los datos relevantes cuando se prevé un litigio o una investigación, que prevalece sobre el borrado normal.
- Adquisición
- Recopilar evidencia, normalmente creando copias forenses de medios o de la memoria.
- Bloqueador de escritura (write blocker)
- Un dispositivo o herramienta que impide cualquier cambio en la evidencia original durante la adquisición.
- Imagen forense
- Una copia bit a bit del almacenamiento, incluidos los archivos borrados y el espacio no asignado.
- Descubrimiento electrónico (e-discovery)
- Identificar, recopilar y entregar información electrónica para procedimientos legales.
- Automatización
- Usar scripts y herramientas para realizar tareas sin esfuerzo manual.
- Orquestación
- Coordinar varias herramientas y tareas automatizadas en un flujo de trabajo.
- SOAR
- Plataformas de orquestación, automatización y respuesta de seguridad que integran herramientas y ejecutan playbooks de respuesta.
- Runbook
- Un procedimiento detallado paso a paso para una tarea operativa o técnica específica.
- Barrera de protección (guard rail)
- Un control automatizado que impide configuraciones o acciones inseguras.
- Deuda técnica (technical debt)
- El costo futuro de mantener soluciones rápidas o mal diseñadas, como scripts sin administrar.
- Log de firewall
- Un registro de las conexiones de red permitidas y denegadas, con direcciones, puertos y acciones.
- Log de aplicación
- Eventos registrados por las aplicaciones, como solicitudes, errores, inicios de sesión y transacciones.
- Log de endpoint
- Actividad registrada en un dispositivo, como procesos, cambios de archivos y ediciones del registro.
- Log de seguridad del sistema operativo
- Registros del sistema operativo sobre inicios de sesión, uso de privilegios y cambios de cuentas o políticas.
- Metadatos
- Datos sobre los datos, como los encabezados de correo o las marcas de tiempo de los archivos.
- Captura de paquetes (packet capture)
- Una grabación de los paquetes de red completos, incluido el contenido cuando no está cifrado.
- Log de DNS
- Registros de las consultas de nombres de dominio, útiles para detectar dominios maliciosos.
Dominio 5: Program management & oversight (20%)
Consejos para el examen
- La política dice qué y por qué; el estándar dice exactamente qué se exige; el procedimiento dice cómo, paso a paso; la guía recomienda. Solo la guía es opcional.
- SLE = AV × EF; ALE = SLE × ARO. Un control vale la pena cuando la reducción de la ALE es mayor que el costo anual del control.
- El seguro transfiere el impacto financiero, pero nunca la responsabilidad. La aceptación debe documentarse y ser aprobada por alguien con autoridad; de lo contrario, el riesgo simplemente se está ignorando.
- El SLA trata del desempeño medible, el MSA fija los términos generales, la SOW define el trabajo específico, el MOU suele ser una intención no vinculante, el NDA es confidencialidad y el derecho de auditoría te permite verificar los controles del proveedor.
- El responsable decide por qué y cómo se usan los datos personales y es el principal responsable; el encargado actúa según las instrucciones del responsable. Las auditorías externas de partes independientes tienen más peso que las internas.
- La tasa y la rapidez de reporte suelen importar más que la tasa de clics, porque un reporte rápido permite al equipo de seguridad proteger a todos. Las simulaciones deben educar, no avergonzar.
Términos clave
- Política (policy)
- Una declaración obligatoria de alto nivel de la intención y la dirección de la gerencia.
- Estándar (standard)
- Un requisito obligatorio y específico que respalda una política, como una longitud mínima de clave.
- Procedimiento (procedure)
- Instrucciones detalladas paso a paso para realizar una tarea de forma consistente.
- Guía (guideline)
- Consejo o buena práctica recomendada y no obligatoria.
- Política de uso aceptable (AUP)
- Una política que define el uso permitido y prohibido de los sistemas y datos de la organización.
- Gobernanza (governance)
- Las estructuras, roles y procesos mediante los cuales una organización dirige y supervisa la seguridad.
- Excepción a la política
- Una desviación documentada y aprobada formalmente respecto de una política o un estándar, por lo general con controles compensatorios.
- Registro de riesgos (risk register)
- Un registro central de riesgos con dueños, calificaciones, controles, tratamientos y estado.
- Apetito de riesgo (risk appetite)
- La cantidad y el tipo de riesgo que una organización está dispuesta a asumir o aceptar en general.
- Tolerancia al riesgo (risk tolerance)
- La variación aceptable del riesgo alrededor del apetito para riesgos u objetivos específicos.
- Expectativa de pérdida única (SLE)
- El costo esperado de una ocurrencia: el valor del activo por el factor de exposición.
- Tasa anualizada de ocurrencia (ARO)
- El número esperado de ocurrencias por año.
- Expectativa de pérdida anualizada (ALE)
- La pérdida anual esperada: SLE por ARO.
- Factor de exposición (EF)
- El porcentaje del valor de un activo que se pierde en un solo incidente.
- Riesgo residual
- El riesgo que queda después de aplicar los controles.
- Tratamiento del riesgo (risk treatment)
- La decisión sobre cómo responder a un riesgo identificado.
- Mitigar
- Reducir la probabilidad o el impacto de un riesgo aplicando controles.
- Transferir
- Trasladar el impacto financiero de un riesgo a otra parte, como una aseguradora.
- Evitar
- Eliminar un riesgo al no realizar la actividad riesgosa.
- Aceptar
- Reconocer formalmente un riesgo y no tomar más acciones, por lo general porque tratarlo cuesta más que la posible pérdida.
- Excepción de riesgo
- Una desviación aprobada formalmente y limitada en el tiempo respecto de una política o un estándar, a menudo con controles compensatorios.
- Seguro cibernético (cyber insurance)
- Un seguro que cubre las pérdidas financieras de incidentes cibernéticos, una forma común de transferencia del riesgo.
- Acuerdo de nivel de servicio (SLA)
- Un contrato que define niveles de servicio medibles, como la disponibilidad y los tiempos de respuesta, y las penalizaciones por no cumplirlos.
- Memorando de entendimiento (MOU)
- Un documento, por lo general no vinculante, que registra la intención compartida entre las partes.
- Acuerdo marco de servicios (MSA)
- Un contrato que establece los términos generales de una relación continua y de los trabajos futuros.
- Declaración de trabajo (SOW)
- Un documento que define las tareas específicas, los entregables, el cronograma y el costo de un proyecto.
- Acuerdo de confidencialidad (NDA)
- Un acuerdo legal para mantener confidencial la información compartida.
- Cláusula de derecho de auditoría (right to audit)
- Un término contractual que permite al cliente o a su auditor evaluar los controles del proveedor.
- Debida diligencia del proveedor (vendor due diligence)
- Evaluar la situación de seguridad, financiera y legal de un proveedor antes y durante la relación.
- Cumplimiento (compliance)
- Satisfacer los requisitos de las leyes, regulaciones, contratos y estándares aplicables.
- Responsable del tratamiento (data controller)
- La organización que decide por qué y cómo se tratan los datos personales y es la principal responsable.
- Encargado del tratamiento (data processor)
- Una organización que trata datos personales en nombre del responsable y según sus instrucciones.
- Titular de los datos (data subject)
- La persona a la que describen los datos personales.
- Derecho al olvido (right to be forgotten)
- El derecho de un titular, en algunas jurisdicciones, a que se borren sus datos personales.
- Atestación (attestation)
- Una declaración formal de que los controles cumplen criterios especificados, como un informe SOC 2.
- Auditoría externa
- Un examen independiente, realizado por terceros, de los controles o el cumplimiento de una organización.
- Debido cuidado (due care)
- Actuar de forma responsable para cumplir las obligaciones de seguridad y legales.
- Capacitación en concientización de seguridad
- Formación que ayuda a las personas a reconocer amenazas, seguir las políticas y reportar problemas.
- Simulación de phishing
- Una campaña de phishing falsa e inofensiva que se usa para medir y mejorar las respuestas del personal.
- Tasa de reporte (reporting rate)
- El porcentaje de destinatarios que reportan un correo de phishing, simulado o real.
- Capacitación basada en roles
- Capacitación adaptada a los riesgos de roles específicos, como finanzas, desarrolladores o ejecutivos.
- Capacitación justo a tiempo (just-in-time)
- Una lección breve que se imparte en el momento en que un usuario comete un error.
- Reconocimiento de comportamientos anómalos
- Capacitar a las personas para notar comportamientos riesgosos, inesperados o no intencionales que pueden indicar una amenaza.
- Tasa de clics (click rate)
- El porcentaje de destinatarios que hacen clic en un enlace de una simulación de phishing.
Estudia Security+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.