StudyToCert

Lecciones en español / Security+ / Hoja de repaso · English

Hoja de repaso de Security+ SY0-701

Cada consejo para el examen y término clave de las lecciones gratuitas de Security+, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: General security concepts (12%)

Consejos para el examen

Términos clave

Control técnico
Un control aplicado por hardware, software o firmware, como un firewall, el cifrado o la MFA.
Control gerencial
Un control que dirige o gobierna la seguridad, como una política, una evaluación de riesgos o una evaluación de proveedores; también se llama administrativo.
Control operativo
Un control que llevan a cabo personas en el trabajo diario, como guardias, procedimientos de respaldo o la impartición de capacitación.
Control físico
Un control que protege espacios y objetos tangibles, como cercas, cerraduras, bolardos y cámaras.
Categoría de control
Cómo se implementa un control y quién lo ejecuta; es distinta del tipo de control, que describe lo que hace.
Defensa en profundidad (defense in depth)
Superponer varios controles distintos para que la falla de uno no deje expuesto el activo.
Control preventivo
Detiene un incidente antes de que ocurra, como una regla de firewall, una cerradura o la MFA.
Control disuasivo
Desalienta a un atacante de intentarlo, como un letrero de advertencia, una cámara visible o un banner de inicio de sesión.
Control detectivo
Identifica o registra un incidente, como un IDS, una alerta del SIEM, una auditoría o la revisión de logs.
Control correctivo
Limita el daño y restablece la operación normal después de un incidente, como restaurar respaldos o reinstalar la imagen.
Control compensatorio
Un control alternativo que se usa cuando el control principal no se puede implementar y que aborda el mismo riesgo.
Control directivo
Instruye a las personas sobre el comportamiento requerido, como una política, un procedimiento o un acuerdo de uso aceptable.
Confidencialidad
Garantizar que solo las partes autorizadas puedan acceder a la información.
Integridad
Garantizar que la información sea exacta y no se modifique salvo mediante procesos autorizados.
Disponibilidad
Garantizar que los sistemas y los datos sean accesibles para los usuarios autorizados cuando los necesiten.
Autenticación
Probar una identidad declarada, por ejemplo con una contraseña, un token, un certificado o un rasgo biométrico.
Autorización
Determinar lo que un sujeto autenticado tiene permitido hacer.
Contabilidad (accounting)
Registrar la actividad del usuario para que pueda revisarse, auditarse o facturarse.
No repudio (non-repudiation)
Garantía de que alguien no puede negar una acción, normalmente proporcionada por firmas digitales.
Zero trust (confianza cero)
Un modelo de seguridad que elimina la confianza implícita basada en la ubicación de red y verifica cada solicitud de acceso.
Plano de control (control plane)
La parte de una arquitectura zero trust que gestiona las políticas y toma las decisiones de acceso.
Plano de datos (data plane)
La parte de una arquitectura zero trust donde fluye el tráfico y se aplican las decisiones de acceso.
Motor de políticas (policy engine)
El componente del plano de control que evalúa una solicitud frente a la política y decide otorgar, denegar o revocar.
Administrador de políticas (policy administrator)
El componente del plano de control que ejecuta la decisión del motor estableciendo o terminando sesiones.
Punto de aplicación de políticas (PEP)
El componente del plano de datos, entre el sujeto y el recurso, que permite, monitorea o termina conexiones.
Identidad adaptativa (adaptive identity)
Ajustar los requisitos de autenticación según señales de riesgo como la ubicación, el dispositivo y el comportamiento.
Zona de confianza implícita (implicit trust zone)
El área detrás de un PEP donde el tráfico se considera confiable tras pasar la verificación; se mantiene lo más pequeña posible.
Bolardo (bollard)
Un poste corto y resistente que impide que los vehículos lleguen a las entradas o a los edificios.
Vestíbulo de control de acceso (access control vestibule)
Una sala pequeña con dos puertas interconectadas que deja pasar a una persona a la vez; también se llama mantrap.
Tailgating
Seguir a una persona autorizada a través de una entrada protegida sin que lo sepa; el piggybacking es con su consentimiento.
Honeypot
Un sistema señuelo sin uso legítimo, diseñado para atraer a los atacantes y detectar su actividad.
Honeynet
Una red de honeypots que simula un entorno real para observar el comportamiento del atacante.
Honeytoken
Datos falsos, como una cuenta, un registro o una credencial ficticios, que generan una alerta al usarse o accederse.
Sumidero de DNS (DNS sinkhole)
Una configuración de servidor DNS que devuelve una dirección controlada para dominios maliciosos conocidos, con el fin de interrumpir y detectar malware.
Gestión de cambios (change management)
El proceso formal para solicitar, aprobar, probar, implementar y documentar cambios.
Junta asesora de cambios (CAB)
El grupo que revisa y aprueba o rechaza los cambios significativos.
Análisis de impacto (impact analysis)
Una evaluación, previa a la aprobación, de lo que un cambio podría afectar, con qué gravedad y con qué probabilidad.
Plan de reversión (backout plan)
Pasos documentados para devolver un sistema a su estado anterior si un cambio falla.
Ventana de mantenimiento (maintenance window)
Un horario acordado de antemano en el que se permiten cambios porque el impacto en el negocio es mínimo.
Parte interesada (stakeholder)
Cualquier persona afectada por un cambio que debe ser consultada o informada.
Control de versiones (version control)
Registrar los cambios al código o a la configuración a lo largo del tiempo para poder revisarlos y revertirlos.
Cifrado simétrico
Cifrado que usa la misma clave secreta para cifrar y descifrar; es rápido y adecuado para datos masivos.
Cifrado asimétrico
Cifrado que usa un par de claves pública y privada; es más lento, pero resuelve la distribución de claves y permite firmas.
AES
Advanced Encryption Standard (Estándar de Cifrado Avanzado), el cifrado simétrico por bloques estándar actual, con claves de 128, 192 o 256 bits.
ECC
Criptografía de curva elíptica, un enfoque asimétrico que ofrece seguridad sólida con claves más pequeñas.
Diffie-Hellman
Un método de acuerdo de claves que permite a dos partes derivar un secreto compartido a través de una red no confiable.
Clave de sesión (session key)
Una clave simétrica temporal que se usa para cifrar una sesión de comunicación.
Confidencialidad directa perfecta (perfect forward secrecy)
El uso de claves efímeras para que el compromiso de una clave de largo plazo no exponga las sesiones pasadas.
Hash
Una salida unidireccional de longitud fija de una función hash que se usa para verificar la integridad.
Colisión
Dos entradas distintas que producen el mismo hash, lo que rompe la seguridad de una función hash.
Sal (salt)
Un valor aleatorio por usuario que se agrega a una contraseña antes de calcular el hash para que cada hash sea único.
Tabla arcoíris (rainbow table)
Una tabla precalculada de hashes y sus contraseñas correspondientes que se usa para revertir rápidamente hashes sin sal.
Estiramiento de claves (key stretching)
Repetir o reforzar un hash para que cada intento sea lento, con algoritmos como PBKDF2, bcrypt o Argon2.
HMAC
Un código de autenticación de mensajes basado en hash que combina un hash con una clave secreta para dar integridad y autenticidad.
Pimienta (pepper)
Un valor secreto que se agrega a las contraseñas antes de calcular el hash y que se almacena separado de la base de datos de contraseñas.
Cifrado de disco completo (FDE)
Cifrar toda una unidad, incluido el sistema operativo, para que los datos sean ilegibles sin la clave cuando el dispositivo está apagado.
Unidad de autocifrado (SED)
Una unidad que realiza el cifrado de disco completo en su propio hardware.
Cifrado de volumen
Cifrar una partición o un volumen lógico específico en lugar del disco completo.
Cifrado a nivel de archivo
Cifrar archivos o carpetas individuales, a menudo vinculados a usuarios específicos.
Cifrado transparente de datos (TDE)
Cifrado de los archivos de datos y de logs de una base de datos en reposo, que se descifran automáticamente para las consultas autorizadas.
Cifrado a nivel de registro
Cifrar registros o campos individuales, como los números de tarjeta, dentro de una base de datos.
Ofuscación (obfuscation)
Hacer que los datos sean difíciles de entender o de reconocer, con o sin cifrado.
Esteganografía (steganography)
Ocultar datos dentro de otro archivo o medio para que su existencia quede escondida.
Tokenización (tokenization)
Reemplazar un valor sensible por un token aleatorio que solo puede asociarse con el original mediante una bóveda segura.
Bóveda de tokens (token vault)
El sistema protegido que almacena la correspondencia entre los tokens y los valores sensibles originales.
Enmascaramiento de datos (data masking)
Ocultar una parte o la totalidad de un valor, como mostrar solo los últimos cuatro dígitos de una tarjeta.
Enmascaramiento estático (static masking)
Reemplazar de forma permanente los valores sensibles en una copia de los datos, a menudo para pruebas.
Enmascaramiento dinámico (dynamic masking)
Ocultar los datos al momento de mostrarlos según el rol de quien los ve, mientras los datos almacenados no cambian.
Clave pública (public key)
La mitad compartible de un par de claves, que se usa para cifrar datos para el dueño o verificar sus firmas.
Clave privada (private key)
La mitad secreta de un par de claves, que se usa para descifrar los datos enviados al dueño o para crear firmas digitales.
Par de claves (key pair)
Una clave pública y una privada vinculadas matemáticamente que se usan en la criptografía asimétrica.
Custodia de claves (key escrow)
Guardar una copia de una clave con una parte o un sistema de confianza para poder recuperarla cuando se necesite.
Rotación de claves (key rotation)
Reemplazar las claves de forma periódica o después de una sospecha de compromiso para limitar la exposición.
Control dual (dual control)
Exigir que dos o más personas autorizadas realicen una acción sensible, como recuperar una clave en custodia.
Infraestructura de clave pública (PKI)
Las CA, los certificados, las políticas y los procesos que se usan para gestionar las claves públicas y confiar en ellas.
Autoridad de certificación (CA)
Una entidad de confianza que valida identidades y firma certificados digitales.
Solicitud de firma de certificado (CSR)
Una solicitud que contiene una clave pública y datos de identidad, y que se envía a una CA para obtener un certificado.
Raíz de confianza (root of trust)
El ancla de confianza, normalmente un certificado de CA raíz preinstalado en el almacén de confianza, a partir del cual se construyen las cadenas de confianza.
CA intermedia
Una CA firmada por la raíz que emite certificados de entidad final, lo que permite mantener la raíz fuera de línea.
Certificado autofirmado (self-signed)
Un certificado firmado con su propia clave privada en lugar de por una CA de confianza.
Certificado wildcard (comodín)
Un certificado para todos los subdominios de primer nivel de un dominio, como *.example.com.
Nombre alternativo del sujeto (SAN)
Un campo del certificado que enumera varios nombres de host o dominios específicos para los que el certificado es válido.
Revocación (revocation)
Invalidar un certificado antes de su fecha de vencimiento, por ejemplo después de que se compromete la clave.
Lista de revocación de certificados (CRL)
Una lista firmada por la CA con los números de serie de los certificados revocados, que se publica periódicamente.
Punto de distribución de CRL (CRL distribution point)
Un campo del certificado que les indica a los clientes dónde descargar la CRL.
OCSP
Online Certificate Status Protocol (Protocolo de Estado de Certificados en Línea), que devuelve el estado en tiempo real de un solo certificado.
Respondedor OCSP (OCSP responder)
El servidor de la CA que responde las solicitudes OCSP con respuestas firmadas de válido, revocado o desconocido.
OCSP stapling
El servidor adjunta una respuesta OCSP reciente firmada por la CA a su certificado durante el handshake de TLS.
Soft fail
Un comportamiento del cliente que acepta un certificado cuando no se puede verificar su estado de revocación.
Firma digital (digital signature)
Un valor creado con una clave privada sobre el hash de un mensaje, que demuestra integridad, origen y no repudio.
Resumen del mensaje (message digest)
El hash de longitud fija de un mensaje, que es lo que realmente se firma.
Firma (signing)
Usar la clave privada de quien firma para crear una firma sobre un resumen.
Verificación (verification)
Usar la clave pública de quien firma para comprobar una firma frente a un hash recién calculado.
Firma de código (code signing)
Firmar digitalmente el software para que los usuarios puedan verificar a su editor y que no fue modificado.
ECDSA
Elliptic Curve Digital Signature Algorithm (algoritmo de firma digital de curva elíptica), un algoritmo de firma común que usa claves de curva elíptica.
Módulo de plataforma segura (TPM)
Un chip en la tarjeta madre de un dispositivo que almacena de forma segura claves y mediciones de arranque para ese dispositivo.
Arranque medido (measured boot)
Registrar los hashes de los componentes de arranque para que su integridad pueda verificarse o atestarse.
Módulo de seguridad de hardware (HSM)
Un appliance o servicio resistente a la manipulación que genera, almacena y usa claves para muchos sistemas.
Enclave seguro (secure enclave)
Un entorno aislado y protegido del procesador que mantiene secretos y código separados del sistema operativo principal.
Sistema de gestión de claves (KMS)
Software y procesos que gestionan las claves durante su ciclo de vida, incluidas la rotación y la auditoría.
Atestación remota (remote attestation)
Un dispositivo que demuestra su estado de arranque y configuración a un servidor remoto, normalmente usando su TPM.
Clave no exportable (non-exportable key)
Una clave que puede usarse dentro de hardware seguro, pero que nunca puede extraerse de él.
Modelo OSI
Un modelo conceptual de siete capas que describe cómo se divide la comunicación de red en funciones.
Encapsulamiento (encapsulation)
Envolver los datos de una capa superior con el encabezado de cada capa inferior a medida que bajan por la pila.
Capa 2 (Enlace de datos)
La capa que mueve tramas entre dispositivos de la misma red local usando direcciones MAC.
Capa 3 (Red)
La capa que enruta paquetes entre redes usando direcciones IP.
Capa 4 (Transporte)
La capa que ofrece entrega de extremo a extremo usando TCP o UDP y números de puerto.
Capa 7 (Aplicación)
La capa donde operan los protocolos orientados al usuario, como HTTP, DNS y SMTP.
Inundación SYN (SYN flood)
Un ataque de denegación de servicio de Capa 4 que agota un servidor con conexiones TCP a medio abrir.
Telnet
Un protocolo de terminal remota en texto claro en TCP 23, reemplazado por SSH.
SSH
Secure Shell, un protocolo cifrado de acceso remoto y túneles en TCP 22.
SFTP
SSH File Transfer Protocol, que transfiere archivos a través de una conexión SSH cifrada.
FTPS
FTP protegido con TLS, un protocolo distinto de SFTP.
LDAPS
LDAP sobre TLS, normalmente en TCP 636, que protege las consultas y los binds de directorio.
SNMPv3
La versión de SNMP que agrega autenticación, integridad y cifrado con credenciales por usuario.
HSTS
HTTP Strict Transport Security, que les indica a los navegadores que usen solo HTTPS para un sitio.
Puerto (port)
Un número que identifica un servicio o aplicación específico en un host.
Puerto 22
SSH, SFTP y SCP para acceso remoto y transferencia de archivos cifrados.
Puerto 25
SMTP, que se usa para entregar el correo entre servidores de correo.
Puerto 53
DNS, que usa UDP para la mayoría de las consultas y TCP para las transferencias de zona y las respuestas grandes.
Puertos 389 y 636
LDAP (texto claro o StartTLS) y LDAPS (LDAP sobre TLS), respectivamente.
Puerto 3389
Protocolo de Escritorio Remoto (RDP) para el acceso remoto gráfico a sistemas Windows.
Puerto 443
HTTPS, tráfico web protegido con TLS.
Envenenamiento ARP (ARP poisoning)
Enviar respuestas ARP falsificadas para asociar la dirección MAC del atacante con la IP de otro host, lo que permite ataques en la ruta.
Envenenamiento de DNS (DNS poisoning)
Insertar registros falsos en la caché de un resolvedor DNS para que los usuarios sean redirigidos a direcciones maliciosas.
Servidor DHCP no autorizado (rogue DHCP server)
Un servidor DHCP no autorizado que entrega configuraciones incorrectas, como un gateway o un servidor DNS malicioso.
Agotamiento de DHCP (DHCP starvation)
Agotar el grupo de direcciones de un servidor DHCP con solicitudes de direcciones MAC falsas.
DHCP snooping
Una función del switch que solo permite respuestas de servidores DHCP en puertos de confianza.
Inspección dinámica de ARP (DAI)
Una función del switch que descarta los mensajes ARP que no coinciden con las asociaciones IP-MAC de confianza.
DNSSEC
Extensiones de Seguridad de DNS, que firman digitalmente los registros DNS para que los resolvedores puedan verificar su autenticidad e integridad.

Dominio 2: Threats, vulnerabilities & mitigations (22%)

Consejos para el examen

Términos clave

Actor de amenaza (threat actor)
La persona o el grupo responsable de una amenaza o un ataque.
Actor estado-nación (nation-state actor)
Un grupo patrocinado por un gobierno, con muchos recursos y alta sofisticación, que a menudo realiza espionaje o sabotaje.
Amenaza persistente avanzada (APT)
Una campaña sigilosa y de largo plazo, llevada a cabo por un actor hábil y con muchos recursos, que mantiene el acceso a un objetivo.
Crimen organizado (organized crime)
Grupos criminales con motivación económica que operan actividades como el ransomware y el fraude.
Hacktivista (hacktivist)
Un actor que ataca para promover una causa política o social, a menudo mediante desfiguración, DDoS o filtraciones.
Atacante no calificado (unskilled attacker)
Un atacante que depende de herramientas y exploits creados por otros; antes se le llamaba script kiddie.
Amenaza interna (insider threat)
Un riesgo que proviene de alguien con acceso legítimo, ya sea malicioso o accidental.
Shadow IT (TI en la sombra)
Tecnología usada dentro de una organización sin la aprobación de TI o de seguridad.
Espionaje (espionage)
Reunir de forma encubierta información secreta o sensible para un gobierno o un competidor.
Exfiltración de datos (data exfiltration)
Transferencia no autorizada de datos fuera del entorno de una organización.
Ganancia económica (financial gain)
Atacar por dinero, mediante ransomware, fraude, robo o venta de datos.
Chantaje (extorsión)
Amenazar con divulgar datos o seguir causando daño a menos que la víctima pague o cumpla.
Doble extorsión (double extortion)
Ransomware que cifra los datos y además amenaza con publicar copias robadas.
Interrupción del servicio (service disruption)
Atacar para que los sistemas o servicios dejen de estar disponibles.
Cryptojacking
Usar en secreto los recursos de cómputo de una víctima para minar criptomonedas.
Vector de amenaza (threat vector)
La ruta o el método que usa un atacante para llegar a un objetivo; también se llama vector de ataque.
Superficie de ataque (attack surface)
El conjunto total de puntos por los que un atacante podría intentar entrar o extraer datos.
Smishing
Phishing entregado mediante mensajes de texto SMS.
Vishing
Phishing realizado mediante llamadas de voz.
Baiting (carnada)
Dejar medios infectados u ofrecer algo tentador para que la propia víctima introduzca el malware.
Ataque a la cadena de suministro (supply chain attack)
Comprometer un objetivo a través de un proveedor, fabricante, actualización de software o prestador de servicios de confianza.
Sistema sin soporte (unsupported system)
Un sistema que llegó al fin de su vida útil y ya no recibe actualizaciones de seguridad.
Credenciales predeterminadas (default credentials)
Nombres de usuario y contraseñas de fábrica que los atacantes conocen y prueban primero.
Phishing
Mensajes fraudulentos, normalmente correos, que engañan a los destinatarios para que revelen información o ejecuten malware.
Spear phishing
Phishing dirigido a una persona o un grupo específico con detalles personalizados.
Whaling
Spear phishing dirigido a altos ejecutivos.
Pretexting
Crear un escenario inventado pero creíble para justificar una solicitud de información o de acceso.
Compromiso del correo empresarial (BEC)
Usar una cuenta de correo empresarial comprometida o falsificada para engañar al personal y que envíe dinero o datos.
Ataque de abrevadero (watering hole)
Comprometer un sitio web que el grupo objetivo visita con frecuencia para infectar a sus visitantes.
Typosquatting
Registrar versiones mal escritas de dominios reales para aprovechar los errores de tipeo o hacer que el phishing parezca legítimo.
Verificación fuera de banda (out-of-band verification)
Confirmar una solicitud por un canal separado y de confianza, como un número de teléfono conocido.
OWASP Top 10
Una lista actualizada periódicamente de las categorías de riesgo de seguridad más críticas de las aplicaciones web.
Control de acceso roto (broken access control)
Fallas que permiten a los usuarios actuar fuera de los permisos previstos, como ver los registros de otros.
Referencia directa insegura a objetos (IDOR)
Acceder a un objeto cambiando un identificador porque el servidor no verifica la autorización.
Inyección (injection)
Enviar una entrada no confiable a un intérprete para que se ejecute como parte de un comando o una consulta.
Configuración de seguridad incorrecta (security misconfiguration)
Valores predeterminados inseguros, funciones innecesarias, errores detallados o almacenamiento abierto que debilitan una aplicación.
Falla de integridad del software y los datos
Confiar en código, actualizaciones o datos sin verificar su integridad, como las actualizaciones sin firmar o la deserialización insegura.
Falsificación de solicitudes del lado del servidor (SSRF)
Engañar a un servidor para que haga solicitudes a destinos que elige el atacante, a menudo sistemas internos.
Inyección SQL (SQL injection)
Insertar sintaxis SQL en una entrada que la aplicación coloca en una consulta a la base de datos, cambiando el significado de la consulta.
Consulta parametrizada (parameterized query)
Una consulta con estructura fija en la que la entrada del usuario se pasa por separado como datos; también se llama sentencia preparada.
XSS reflejado (reflected XSS)
Script incluido en una solicitud que el servidor incorpora de inmediato en su respuesta a esa víctima.
XSS almacenado (stored XSS)
Script guardado por la aplicación y entregado a todos los usuarios que ven el contenido afectado.
Codificación de salida (output encoding)
Convertir caracteres especiales para que los navegadores muestren los datos no confiables como texto en lugar de ejecutarlos.
CSRF
Falsificación de solicitudes entre sitios (cross-site request forgery), que hace que el navegador de un usuario con sesión iniciada envíe una solicitud no deseada a un sitio confiable.
Token anti-CSRF
Un valor aleatorio vinculado a la sesión que debe acompañar a las solicitudes que cambian el estado y que los atacantes no pueden adivinar.
Desbordamiento de búfer (buffer overflow)
Escribir en un búfer más datos de los que puede contener, sobrescribiendo la memoria adyacente.
Condición de carrera (race condition)
Una falla en la que el resultado depende del orden temporal de eventos que un atacante puede influir.
TOCTOU
Tiempo de verificación a tiempo de uso (time-of-check to time-of-use), una condición de carrera en la que un recurso cambia entre el momento en que se verifica y el momento en que se usa.
Inyección en memoria (memory injection)
Colocar y ejecutar código malicioso dentro de la memoria de un proceso legítimo en ejecución.
Inyección de DLL (DLL injection)
Obligar a un proceso en ejecución a cargar una biblioteca de vínculos dinámicos maliciosa.
ASLR
Aleatorización del diseño del espacio de direcciones (address space layout randomization), que aleatoriza las ubicaciones en memoria para dificultar la explotación.
DEP
Prevención de ejecución de datos (data execution prevention), que marca las regiones de datos de la memoria como no ejecutables.
Modelado de amenazas (threat modeling)
Un proceso estructurado para identificar y priorizar las amenazas a un sistema y planificar mitigaciones.
Diagrama de flujo de datos (data flow diagram)
Un diagrama que muestra cómo se mueven los datos entre usuarios, procesos y almacenes, usado como base de un modelo de amenazas.
Límite de confianza (trust boundary)
Un punto donde los datos se mueven entre áreas con distintos niveles de confianza.
STRIDE
Una clasificación de amenazas: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios.
Árbol de ataque (attack tree)
Un diagrama que descompone el objetivo de un atacante en las formas alternativas de lograrlo.
MITRE ATT&CK
Una base de conocimiento pública de tácticas y técnicas de adversarios del mundo real.
Cyber Kill Chain
Un modelo de las etapas de una intrusión, desde el reconocimiento hasta las acciones sobre los objetivos.
Ransomware
Malware que cifra datos o sistemas y exige un pago para su recuperación; a menudo también roba datos.
Troyano (trojan)
Malware disfrazado de software legítimo que el usuario instala por voluntad propia.
Gusano (worm)
Malware que se replica solo y se propaga por las redes sin acción del usuario.
Rootkit
Malware que se oculta en lo profundo del sistema operativo o del firmware para esconderse y mantener acceso privilegiado.
Bomba lógica (logic bomb)
Código malicioso que se activa cuando ocurre una condición específica, como una fecha o un evento.
Keylogger
Software o hardware que registra las pulsaciones de teclas para capturar información sensible.
Malware sin archivos (fileless malware)
Malware que se ejecuta en memoria y abusa de herramientas legítimas, dejando poco o nada en el disco.
Spyware
Malware que vigila y recopila en secreto información sobre un usuario.
Ataque de fuerza bruta (brute force attack)
Probar muchas contraseñas posibles contra una cuenta hasta que una funcione.
Ataque de diccionario (dictionary attack)
Un ataque de adivinación que usa listas de palabras comunes y contraseñas conocidas.
Password spraying
Probar unas pocas contraseñas comunes contra muchas cuentas para evitar el bloqueo.
Credential stuffing
Usar pares de usuario y contraseña robados en una filtración para iniciar sesión en otros servicios.
Ataque fuera de línea (offline attack)
Descifrar hashes de contraseñas robados en el propio hardware del atacante, donde no aplica ningún bloqueo.
Bloqueo de cuentas (account lockout)
Deshabilitar temporalmente una cuenta después de un número definido de intentos fallidos de inicio de sesión.
Autenticación sin contraseña (passwordless authentication)
Iniciar sesión sin una contraseña compartida, por ejemplo con passkeys o llaves de seguridad FIDO2.
Ataque de degradación (downgrade attack)
Obligar a las partes a negociar una versión de protocolo o un cifrado más débil que el que ambas admiten.
SSL stripping
Reescribir conexiones o enlaces HTTPS a HTTP simple para que el tráfico no esté cifrado.
Colisión (collision)
Dos entradas distintas que producen el mismo valor hash.
Ataque de cumpleaños (birthday attack)
Aprovechar la probabilidad para encontrar colisiones de hash en aproximadamente la raíz cuadrada de los valores hash posibles.
Resistencia a colisiones (collision resistance)
La propiedad de que sea inviable encontrar dos entradas con el mismo hash.
HSTS
HTTP Strict Transport Security, un encabezado que indica a los navegadores que usen solo HTTPS para un sitio.
Indicador (indicator)
Una pista observable que sugiere que puede estar ocurriendo actividad maliciosa.
Viaje imposible (impossible travel)
Inicios de sesión desde ubicaciones demasiado alejadas como para llegar de una a otra en el tiempo transcurrido entre ellos.
Uso de sesiones concurrentes (concurrent session usage)
La misma cuenta activa en varios lugares a la vez cuando eso no es normal.
Consumo de recursos (resource consumption)
Uso inusual de CPU, memoria, disco o red que puede señalar malware o exfiltración.
Logs faltantes (missing logs)
Huecos o eliminaciones en el registro, a menudo causados por atacantes que cubren sus huellas.
Registro fuera de ciclo (out-of-cycle logging)
Actividad registrada en horarios inusuales para el usuario o el sistema.
Indicador de compromiso (IoC)
Un artefacto específico, como un hash, una dirección IP o un dominio, vinculado a actividad maliciosa conocida.
Segmentación (segmentation)
Dividir una red en zonas y controlar el tráfico entre ellas para limitar el alcance de un atacante.
VLAN
Una LAN virtual que separa el tráfico de forma lógica en un hardware de switch compartido.
Subred filtrada (screened subnet)
Una zona entre internet y la red interna para servidores públicos; antes llamada DMZ.
Microsegmentación (microsegmentation)
Segmentación de grano fino que aplica políticas a cargas de trabajo o aplicaciones individuales.
Movimiento lateral (lateral movement)
Un atacante que se mueve de un sistema comprometido a otros dentro de una red.
Air gap (brecha de aire)
Aislamiento físico de un sistema o una red respecto de todas las demás redes.
Aislamiento (isolation)
Separar un sistema para que no pueda comunicarse, usado para sistemas de alto riesgo o durante la respuesta a incidentes.
Privilegio mínimo (least privilege)
Otorgar solo el acceso mínimo necesario para realizar una tarea y solo durante el tiempo necesario.
Lista de control de acceso (ACL)
Una lista ordenada de reglas en un recurso que especifica a qué sujetos se les permite o niega cada acceso.
Denegación implícita (implicit deny)
La regla predeterminada que bloquea todo lo que no se permite explícitamente.
Acumulación de privilegios (privilege creep)
La acumulación gradual de accesos innecesarios a medida que los usuarios cambian de rol.
Revisión de acceso (access review)
Una verificación periódica en la que los responsables confirman que el acceso de cada usuario sigue siendo necesario.
Necesidad de saber (need to know)
Restringir el acceso a la información a quienes la requieren para una tarea específica.
Separación de funciones (separation of duties)
Dividir un proceso sensible entre varias personas para que nadie pueda completarlo solo.
Lista de aplicaciones permitidas (application allow listing)
Permitir que se ejecute solo el software aprobado y bloquear todo lo demás por defecto.
Lista de denegación (deny listing)
Bloquear software malicioso conocido específico y permitir todo lo demás.
Regla de hash (hash rule)
Una regla de la lista de permitidos que aprueba un archivo por su hash criptográfico exacto.
Regla de editor (publisher rule)
Una regla de la lista de permitidos que aprueba el software firmado con el certificado de un proveedor de confianza.
Regla de ruta (path rule)
Una regla de la lista de permitidos que aprueba los programas ubicados en una carpeta específica.
Modo de auditoría (audit mode)
Ejecutar una política de lista de permitidos que registra los bloqueos que ocurrirían sin aplicarlos.
Living off the land
Atacantes que usan herramientas legítimas integradas para evitar la detección y evadir los controles.
Gestión de parches (patch management)
El proceso de identificar, probar, implementar y verificar las actualizaciones de software.
Parche virtual (virtual patching)
Bloquear la explotación de una vulnerabilidad con un control de red, como una regla de IPS o de WAF, hasta que se aplique el parche real.
Fin de vida útil (end of life)
El momento a partir del cual un proveedor deja de ofrecer actualizaciones para un producto.
Cifrado en reposo (encryption at rest)
Cifrar los datos almacenados en discos, bases de datos o respaldos.
Cifrado en tránsito (encryption in transit)
Cifrar los datos mientras se mueven por las redes, por ejemplo con TLS o una VPN.
SIEM
Gestión de información y eventos de seguridad (security information and event management), que recopila, correlaciona y genera alertas a partir de los logs de muchas fuentes.
Inventario de activos (asset inventory)
Una lista precisa de hardware y software, necesaria para saber qué parchear y monitorear.
Hardening
Reducir la superficie de ataque de un sistema eliminando los componentes innecesarios y asegurando su configuración.
Línea base segura (secure baseline)
Una configuración segura documentada y aprobada que se aplica de forma consistente a los sistemas.
CIS Benchmarks
Guías de configuración segura basadas en el consenso publicadas por el Center for Internet Security.
Desviación de la configuración (configuration drift)
El alejamiento gradual de la configuración de un sistema respecto de su línea base aprobada.
Firewall basado en host (host-based firewall)
Software de firewall en un sistema individual que controla su tráfico entrante y saliente.

Dominio 3: Security architecture (18%)

Consejos para el examen

Términos clave

IaaS
Infraestructura como servicio (Infrastructure as a Service), que proporciona máquinas virtuales, almacenamiento y redes; el cliente administra el sistema operativo y todo lo que está por encima.
PaaS
Plataforma como servicio (Platform as a Service), que proporciona una plataforma administrada donde el cliente implementa código y administra los datos y el acceso.
SaaS
Software como servicio (Software as a Service), una aplicación completa operada por el proveedor; el cliente administra los datos, los usuarios y la configuración.
Modelo de responsabilidad compartida (shared responsibility model)
La división de las tareas de seguridad entre el proveedor de nube y el cliente, que varía según el modelo de servicio.
Multitenencia (multitenancy)
Varios clientes que comparten la misma infraestructura de nube subyacente mientras están separados lógicamente.
Nube híbrida (hybrid cloud)
Una combinación de infraestructura local o privada con servicios de nube pública.
CASB
Agente de seguridad de acceso a la nube (cloud access security broker), que proporciona visibilidad y aplicación de políticas para el uso de la nube y de SaaS.
Infraestructura como código (IaC)
Definir e implementar la infraestructura mediante plantillas legibles por máquina en lugar de una configuración manual.
Serverless (sin servidor)
Ejecutar funciones activadas por eventos sin administrar servidores; el proveedor se encarga de la plataforma subyacente.
Microservicios (microservices)
Una arquitectura que divide una aplicación en servicios pequeños e independientes que se comunican mediante API.
Contenedor (container)
Un paquete ligero de una aplicación y sus dependencias que comparte el kernel del sistema operativo anfitrión.
Imagen de contenedor (container image)
La plantilla a partir de la cual se crean los contenedores, que debe analizarse y ser confiable.
Orquestación (orchestration)
La implementación, el escalado y la administración automatizados de contenedores, por ejemplo con Kubernetes.
Infraestructura inmutable (immutable infrastructure)
Reemplazar los componentes por versiones nuevas en lugar de modificarlos en su lugar.
Hipervisor (hypervisor)
Software que crea y administra máquinas virtuales y las mantiene aisladas entre sí.
Hipervisor de tipo 1 (Type 1 hypervisor)
Un hipervisor bare-metal que se ejecuta directamente sobre el hardware.
Hipervisor de tipo 2 (Type 2 hypervisor)
Un hipervisor alojado que se ejecuta como una aplicación sobre un sistema operativo normal.
Escape de VM (VM escape)
Un ataque en el que el código sale de una máquina virtual para llegar al hipervisor, al host o a otras VM.
Proliferación de VM (VM sprawl)
El crecimiento descontrolado de máquinas virtuales no administradas, sin parches u olvidadas.
Reutilización de recursos (resource reuse)
El riesgo de que queden datos en la memoria o el almacenamiento reasignados de una VM o un inquilino a otro.
Instantánea (snapshot)
Un estado guardado de una VM en un momento dado, que puede contener datos sensibles y vulnerabilidades antiguas.
Sistema de control industrial (ICS)
Sistemas que monitorean y controlan procesos industriales físicos.
SCADA
Control de supervisión y adquisición de datos (supervisory control and data acquisition), un tipo de ICS que administra procesos distribuidos geográficamente.
PLC
Controlador lógico programable (programmable logic controller), una computadora robusta que controla maquinaria en entornos industriales.
IoT
Internet de las cosas (Internet of Things), dispositivos cotidianos conectados a la red, como cámaras, sensores y electrodomésticos inteligentes.
Sistema embebido (embedded system)
Una computadora integrada en otro dispositivo para realizar una función específica.
RTOS
Sistema operativo en tiempo real (real-time operating system), diseñado para responder a los eventos dentro de límites de tiempo estrictos y predecibles.
Diodo de datos (data diode)
Un dispositivo que permite que el tráfico de red fluya en una sola dirección.
On-premises (en las instalaciones)
Infraestructura que la organización posee y opera en sus propias instalaciones.
Dependencia del proveedor (vendor lock-in)
Dependencia de los servicios de un proveedor que hace que cambiar sea costoso o difícil.
Soberanía de los datos (data sovereignty)
El principio de que los datos están sujetos a las leyes del país donde se almacenan.
Escalabilidad (scalability)
La capacidad de aumentar o reducir la capacidad para ajustarse a la demanda.
Gasto de capital (CapEx)
Gasto inicial en activos como servidores, típico de la infraestructura on-premises.
Gasto operativo (OpEx)
Gasto continuo de pago por uso, típico de los servicios en la nube.
Filtro de paquetes sin estado (stateless packet filter)
Un firewall que evalúa cada paquete de forma independiente contra reglas de dirección, protocolo y puerto.
Firewall con estado (stateful firewall)
Un firewall que rastrea el estado de las conexiones y permite el tráfico de retorno de las conexiones establecidas.
Firewall de capa 7 (Layer 7 firewall)
Un firewall que entiende los protocolos de aplicación y filtra según ellos y su contenido.
Firewall de nueva generación (NGFW)
Un firewall que combina inspección con estado, reconocimiento de aplicaciones, identidad de usuarios e IPS integrado.
Firewall de aplicaciones web (WAF)
Un firewall que inspecciona el tráfico HTTP/HTTPS para proteger las aplicaciones web de ataques como la inyección SQL.
Gestión unificada de amenazas (UTM)
Un appliance todo en uno que combina funciones de firewall, IPS, antivirus, filtrado y VPN.
Inspección TLS (TLS inspection)
Descifrar y volver a cifrar el tráfico TLS para que un dispositivo de seguridad pueda inspeccionar su contenido.
IDS
Sistema de detección de intrusiones (intrusion detection system), que monitorea y alerta sobre actividad sospechosa sin bloquearla.
IPS
Sistema de prevención de intrusiones (intrusion prevention system), que se ubica en línea y puede bloquear automáticamente el tráfico malicioso.
En línea (inline)
Implementado directamente en la ruta del tráfico, de modo que el tráfico debe pasar por el dispositivo.
Tap de red (network tap)
Un dispositivo de hardware que copia todo el tráfico de un enlace de red hacia una herramienta de monitoreo.
Puerto SPAN (SPAN port)
Un puerto de switch configurado para replicar el tráfico de otros puertos hacia un dispositivo de monitoreo.
Detección basada en firmas (signature-based detection)
Detectar ataques comparándolos con patrones conocidos.
Detección basada en anomalías (anomaly-based detection)
Detectar ataques identificando desviaciones respecto de una línea base aprendida de comportamiento normal.
Falso negativo (false negative)
Un ataque real que el sistema no logra detectar.
Falla abierta (fail-open)
Un modo de falla en el que un dispositivo permite el tráfico o el acceso cuando falla, priorizando la disponibilidad.
Falla cerrada (fail-closed)
Un modo de falla en el que un dispositivo bloquea el tráfico o el acceso cuando falla, priorizando la seguridad.
Fail-safe (física)
Una cerradura que se desbloquea al cortarse la energía para que las personas puedan salir de forma segura.
Fail-secure (física)
Una cerradura que permanece bloqueada al cortarse la energía para proteger los activos.
Módulo de bypass (bypass module)
Hardware que desvía el tráfico alrededor de un dispositivo en línea si este falla, un diseño de falla abierta.
Par de alta disponibilidad (high availability pair)
Dos dispositivos redundantes en los que uno toma el control si el otro falla.
802.1X
Un estándar del IEEE para el control de acceso a la red basado en puertos que usa EAP y normalmente RADIUS.
Suplicante (supplicant)
El dispositivo o software que solicita acceso a la red en 802.1X.
Autenticador (authenticator)
El switch o punto de acceso que aplica 802.1X controlando el puerto.
Servidor de autenticación (authentication server)
El servidor, normalmente RADIUS, que verifica las credenciales y aprueba o niega el acceso.
EAP-TLS
Un método EAP que usa certificados tanto en el cliente como en el servidor para la autenticación mutua.
Control de acceso a la red (NAC)
Verificar la identidad y la postura del dispositivo antes de otorgar acceso a la red y aplicar políticas.
Seguridad de puertos (port security)
Una función del switch que restringe qué direcciones MAC, y cuántas, pueden usar un puerto.
Agente disoluble (dissolvable agent)
Un agente NAC temporal que verifica la postura de un dispositivo y luego se elimina a sí mismo.
VPN de sitio a sitio (site-to-site VPN)
Un túnel cifrado que conecta dos redes, normalmente entre gateways.
Túnel dividido (split tunnel)
Una configuración de VPN en la que solo el tráfico corporativo usa el túnel y el resto del tráfico va directamente a internet.
Modo túnel de IPsec (IPsec tunnel mode)
El modo de IPsec que cifra todo el paquete original y agrega un nuevo encabezado, usado entre gateways.
ESP
Encapsulating Security Payload, el protocolo de IPsec que brinda cifrado además de integridad y autenticación.
SD-WAN
WAN definida por software, que administra y enruta el tráfico a través de varios enlaces mediante políticas.
SASE
Borde de servicio de acceso seguro (secure access service edge), que combina redes al estilo SD-WAN con servicios de seguridad entregados desde la nube.
Jump server
Un host endurecido a través del cual se conectan los administradores para llegar a los sistemas sensibles.
Proxy inverso (reverse proxy)
Un servidor que recibe las solicitudes entrantes en nombre de los servidores de back-end.
Clasificación de datos (data classification)
Etiquetar los datos según su sensibilidad y su valor para poder aplicar los controles adecuados.
PII
Información de identificación personal (personally identifiable information) que puede identificar a una persona.
PHI
Información de salud protegida (protected health information), datos de salud vinculados a una persona.
Datos regulados (regulated data)
Datos sujetos a leyes o estándares de la industria, como los datos de tarjetas o las historias clínicas.
Secreto comercial (trade secret)
Información confidencial del negocio que otorga una ventaja competitiva.
Propietario de los datos (data owner)
La persona de alto nivel responsable de los datos, que decide su clasificación y su acceso.
Custodio de los datos (data custodian)
El rol, a menudo TI, que implementa y mantiene los controles que exige el propietario.
Datos en reposo (data at rest)
Datos almacenados en discos, bases de datos, respaldos u otros medios.
Datos en tránsito (data in transit)
Datos que se mueven por una red; también llamados datos en movimiento.
Datos en uso (data in use)
Datos que se están procesando activamente en memoria o que se están mostrando.
Cifrado de transporte (transport encryption)
Proteger los datos en tránsito con protocolos como TLS, IPsec o SSH.
Computación confidencial (confidential computing)
Usar entornos de ejecución confiables de hardware para proteger los datos mientras se procesan.
Extracción de memoria (memory scraping)
Malware que lee datos sensibles de la memoria de un sistema mientras están en uso.
Cifrado (encryption)
Transformación reversible de los datos mediante una clave para que solo los poseedores autorizados puedan leerlos.
Hashing
Transformación unidireccional que produce un valor de longitud fija, usada para verificaciones de integridad y almacenamiento de contraseñas.
Enmascaramiento de datos (data masking)
Ocultar a la vista parte o la totalidad de un valor sensible.
Tokenización
Reemplazar datos sensibles con un token aleatorio que solo puede asociarse de nuevo al original mediante una bóveda segura.
Prevención de pérdida de datos (DLP)
Herramientas y políticas que detectan y detienen la salida de datos sensibles de las ubicaciones autorizadas.
DLP de endpoint
DLP que se ejecuta en los dispositivos para controlar acciones como la copia a USB, la impresión y las cargas de archivos.
Restricción geográfica
Limitar dónde se pueden almacenar los datos o desde dónde se puede acceder a ellos, por ejemplo por país.
Alta disponibilidad (high availability)
Diseñar sistemas para que sigan funcionando con un tiempo de inactividad mínimo mediante redundancia y conmutación por error.
Punto único de falla (single point of failure)
Un componente cuya falla detiene todo el sistema.
Clúster activo-pasivo
Un clúster en el que un nodo en reserva toma el control si falla el nodo activo.
Clúster activo-activo
Un clúster en el que todos los nodos manejan la carga de trabajo simultáneamente.
Balanceador de carga (load balancer)
Un dispositivo o servicio que distribuye las solicitudes entre varios servidores y verifica su estado de salud.
RAID 5
Distribución en franjas con paridad distribuida en tres o más discos, que sobrevive a la falla de un disco.
RAID 6
Distribución en franjas con doble paridad, que sobrevive a la falla simultánea de dos discos.
UPS
Sistema de alimentación ininterrumpida (uninterruptible power supply), que proporciona energía de batería a corto plazo durante los cortes.
RPO
Objetivo de punto de recuperación (recovery point objective), la pérdida máxima aceptable de datos medida en tiempo.
RTO
Objetivo de tiempo de recuperación (recovery time objective), el tiempo máximo aceptable para restaurar un servicio.
MTBF
Tiempo medio entre fallas (mean time between failures), el tiempo promedio que un componente funciona antes de fallar.
Respaldo incremental
Un respaldo de los datos que cambiaron desde el último respaldo de cualquier tipo.
Respaldo diferencial
Un respaldo de los datos que cambiaron desde el último respaldo completo.
Sitio caliente (hot site)
Un sitio de recuperación totalmente equipado y actualizado, listo para tomar el control con rapidez.
Sitio frío (cold site)
Un sitio de recuperación con espacio y energía, pero con poco o ningún equipo.
Respaldo inmutable
Un respaldo que no puede modificarse ni borrarse durante un periodo de retención definido.

Dominio 4: Security operations (28%)

Consejos para el examen

Términos clave

Línea base segura (secure baseline)
Una configuración segura aprobada que deben cumplir los sistemas de un tipo determinado, y que se establece, se despliega y se mantiene.
MDM
Gestión de dispositivos móviles (mobile device management), software que aplica políticas y puede bloquear o borrar dispositivos móviles.
BYOD
Traer tu propio dispositivo (bring your own device), modelo en el que los empleados usan dispositivos personales para trabajar.
COPE
Propiedad de la empresa con uso personal habilitado (corporate-owned, personally enabled): dispositivos de la empresa que permiten el uso personal.
CYOD
Elige tu propio dispositivo (choose your own device): los empleados escogen de una lista de dispositivos aprobados administrados por la empresa.
Contenerización (containerization)
Separar las aplicaciones y los datos de trabajo del contenido personal en un dispositivo.
Jailbreak/rooteo
Eliminar las restricciones del sistema operativo en iOS (jailbreak) o Android (rooteo), eludiendo la seguridad integrada.
WPA3
El estándar actual de seguridad Wi-Fi, que usa SAE en el modo personal y opciones empresariales más fuertes.
SAE
Simultaneous Authentication of Equals, el intercambio de WPA3 que resiste el descifrado de contraseñas fuera de línea.
Clave precompartida (PSK)
Una frase de contraseña compartida que se usa en WPA2-Personal, vulnerable al descifrado fuera de línea tras capturar el intercambio.
RADIUS
Un protocolo centralizado de autenticación, autorización y contabilidad que se usa para el Wi-Fi empresarial y el acceso a la red.
EAP
Protocolo de autenticación extensible (Extensible Authentication Protocol), un marco para métodos de autenticación usado con 802.1X.
EAP-TLS
Un método EAP con autenticación mutua basada en certificados.
Gemelo malvado (evil twin)
Un punto de acceso malicioso que suplanta el nombre de una red legítima para interceptar a los usuarios.
Portal cautivo (captive portal)
Una página web con la que los usuarios deben interactuar antes de obtener acceso a la red.
Gestión de activos (asset management)
Dar seguimiento al hardware, el software y los datos a lo largo de su ciclo de vida, con dueños y registros de inventario.
Enumeración
Descubrir y listar los activos, por ejemplo mediante escaneos de red o agentes.
Sanitización
Eliminar los datos de los medios para que no puedan recuperarse, lo que permite reutilizarlos.
Borrado criptográfico (cryptographic erase)
Sanitizar una unidad cifrada destruyendo de forma segura su clave de cifrado.
Desmagnetización (degaussing)
Borrar medios magnéticos con un campo magnético fuerte.
Destrucción
Destruir físicamente los medios mediante trituración, pulverización o incineración.
Certificado de destrucción
Prueba documentada de un proveedor de eliminación de que activos específicos fueron destruidos o sanitizados.
Escaneo de vulnerabilidades
Una revisión automatizada de los sistemas en busca de debilidades conocidas, como parches faltantes o configuraciones incorrectas.
Escaneo con credenciales (credentialed scan)
Un escaneo que inicia sesión en los sistemas para obtener resultados más profundos y precisos.
Escaneo sin credenciales (non-credentialed scan)
Un escaneo sin acceso de inicio de sesión, que muestra lo que puede ver alguien externo.
Falso positivo
Una vulnerabilidad reportada que en realidad no existe.
Falso negativo
Una vulnerabilidad real que un escaneo no reporta.
CVE
Common Vulnerabilities and Exposures, identificadores públicos únicos para vulnerabilidades conocidas.
CVSS
Common Vulnerability Scoring System, una calificación de severidad de 0.0 a 10.0 para las vulnerabilidades.
Prueba de penetración (penetration test)
Un ataque simulado y autorizado que explota debilidades para mostrar su impacto en el mundo real.
Reglas de enfrentamiento (rules of engagement)
El acuerdo escrito que define el alcance, los métodos, los tiempos y los límites de una prueba.
Entorno conocido (known environment)
Una prueba en la que los evaluadores reciben información completa sobre el objetivo; antes, caja blanca.
Entorno desconocido (unknown environment)
Una prueba en la que los evaluadores empiezan con poca o ninguna información; antes, caja negra.
Reconocimiento pasivo
Recopilar información sin interactuar directamente con los sistemas del objetivo, como con OSINT.
Reconocimiento activo
Recopilar información sondeando directamente los sistemas del objetivo, como con el escaneo de puertos.
Pivoteo (pivoting)
Usar un sistema comprometido como trampolín para llegar a otros sistemas.
OSINT
Inteligencia de fuentes abiertas, recopilada de fuentes disponibles públicamente.
SIEM
Gestión de información y eventos de seguridad (security information and event management), que agrega, normaliza, correlaciona y genera alertas sobre los datos de logs.
Correlación
Vincular eventos relacionados de distintas fuentes para identificar patrones, como un ataque.
Agregación de logs
Recopilar los logs de muchos sistemas en una ubicación central.
Fatiga de alertas (alert fatigue)
Cuando los analistas se insensibilizan ante las alertas por el exceso de falsos positivos.
SCAP
Security Content Automation Protocol, estándares del NIST para revisiones de seguridad automatizadas y consistentes.
NetFlow
Un protocolo que registra metadatos de los flujos de red, como direcciones, puertos y conteo de bytes.
Syslog
Un protocolo estándar para enviar mensajes de log a un recolector central.
SPF
Sender Policy Framework, un registro DNS que lista los servidores autorizados para enviar correo en nombre de un dominio.
DKIM
DomainKeys Identified Mail, que firma el correo con una clave privada y publica la clave pública en DNS.
DMARC
Una política en DNS que verifica la alineación de SPF/DKIM con el dominio From, define el manejo y solicita informes.
Alineación (alignment)
El requisito de DMARC de que el dominio From visible coincida con el dominio autenticado por SPF o DKIM.
Política DMARC
La acción que toman los receptores con el correo que falla: none, quarantine o reject.
Puerta de enlace de correo segura (secure email gateway)
Un sistema que filtra el correo entrante y saliente en busca de spam, malware y phishing.
S/MIME
Un estándar para firmar y cifrar mensajes de correo individuales con certificados.
EDR
Detección y respuesta de endpoints (endpoint detection and response), agentes que registran la actividad del endpoint y permiten la detección, la investigación y la respuesta.
XDR
Detección y respuesta extendidas (extended detection and response), que correlaciona la telemetría de endpoints, red, correo, identidad y nube.
DLP
Prevención de pérdida de datos (data loss prevention), herramientas que identifican datos sensibles y controlan a dónde pueden ir.
UEBA
Análisis del comportamiento de usuarios y entidades (user and entity behavior analytics), que establece una línea base del comportamiento normal y señala las desviaciones.
Telemetría
Datos detallados de actividad recopilados de los sistemas para su análisis.
Aislamiento de host (host isolation)
Desconectar un endpoint de la red, excepto de la consola de seguridad, para contener una amenaza.
Línea base de comportamiento
Un modelo de la actividad normal contra el cual se miden las anomalías.
Aprovisionamiento (provisioning)
Crear cuentas y conceder acceso cuando un usuario ingresa o cambia de rol.
Desaprovisionamiento (deprovisioning)
Eliminar o deshabilitar el acceso cuando ya no se necesita.
Inicio de sesión único (SSO)
Autenticarse una vez para acceder a varias aplicaciones.
Proveedor de identidad (IdP)
El sistema que autentica a los usuarios y emite aserciones o tokens para las aplicaciones.
SAML
Un estándar basado en XML para enviar aserciones de autenticación firmadas de un IdP a un proveedor de servicios.
OAuth 2.0
Un marco de autorización que concede a las aplicaciones acceso limitado a recursos mediante tokens.
OpenID Connect
Una capa de autenticación sobre OAuth 2.0 que proporciona un ID token que identifica al usuario.
LDAP
Un protocolo para consultar y modificar servicios de directorio como Active Directory.
Autenticación multifactor (MFA)
Autenticación que exige dos o más factores de categorías distintas.
Algo que tienes
Un factor de posesión, como una aplicación en el teléfono, una llave de hardware o una tarjeta inteligente.
Algo que eres
Un factor biométrico, como la huella digital, el rostro o el iris.
Fatiga de MFA (MFA fatigue)
Un ataque que inunda a un usuario con solicitudes push hasta que aprueba una.
FIDO2/passkeys
Autenticación resistente al phishing que usa criptografía de clave pública vinculada al sitio real.
Gestión de accesos privilegiados (PAM)
Herramientas y procesos que guardan en bóveda, controlan, monitorean y auditan las cuentas privilegiadas.
Acceso justo a tiempo (just-in-time)
Conceder privilegios elevados solo cuando se necesitan y eliminarlos automáticamente después de un tiempo definido.
Tasa de error cruzado (CER)
El punto en el que las tasas de falsa aceptación y de falso rechazo de un sistema biométrico son iguales.
Plan de respuesta a incidentes
Un enfoque documentado que define los roles, los procedimientos y las comunicaciones para manejar incidentes.
Playbook
Procedimientos paso a paso para responder a un tipo específico de incidente.
Detección
Identificar que puede estar ocurriendo un posible incidente de seguridad.
Contención
Limitar el alcance y la propagación de un incidente, por ejemplo aislando sistemas o deshabilitando cuentas.
Erradicación
Eliminar la causa de un incidente, como el malware, las cuentas del atacante y las vulnerabilidades explotadas.
Recuperación
Devolver los sistemas y las operaciones a la normalidad y monitorear para detectar una recurrencia.
Lecciones aprendidas
La revisión posterior al incidente que identifica mejoras para prevenir o manejar mejor incidentes futuros.
Análisis de causa raíz (root cause analysis)
Identificar la razón de fondo por la que un incidente fue posible.
Ejercicio de mesa (tabletop exercise)
Un recorrido basado en la discusión de un escenario para probar un plan sin tocar los sistemas.
Inyección (inject)
Una novedad que se introduce durante un ejercicio para probar las respuestas de los participantes.
Recorrido (walkthrough)
Una revisión paso a paso de los procedimientos del plan para confirmar que están completos y se entienden.
Simulación
Un ejercicio que recrea condiciones realistas, como una campaña de phishing o un ataque simulado.
Prueba de procesamiento en paralelo
Ejecutar los sistemas de recuperación junto a producción para confirmar que funcionan sin interrumpir las operaciones.
Prueba de conmutación por error (failover test)
Cambiar realmente las operaciones a los sistemas o sitios de respaldo para demostrar que la recuperación funciona.
Revisión posterior a la acción (after-action review)
La discusión posterior al ejercicio que registra las lecciones y asigna las mejoras.
Orden de volatilidad (order of volatility)
Recopilar la evidencia empezando por las fuentes de vida más corta, como la memoria antes que el disco.
Cadena de custodia (chain of custody)
Registro documentado de cada persona que manipuló la evidencia, cuándo y por qué.
Retención legal (legal hold)
Una instrucción para preservar los datos relevantes cuando se prevé un litigio o una investigación, que prevalece sobre el borrado normal.
Adquisición
Recopilar evidencia, normalmente creando copias forenses de medios o de la memoria.
Bloqueador de escritura (write blocker)
Un dispositivo o herramienta que impide cualquier cambio en la evidencia original durante la adquisición.
Imagen forense
Una copia bit a bit del almacenamiento, incluidos los archivos borrados y el espacio no asignado.
Descubrimiento electrónico (e-discovery)
Identificar, recopilar y entregar información electrónica para procedimientos legales.
Automatización
Usar scripts y herramientas para realizar tareas sin esfuerzo manual.
Orquestación
Coordinar varias herramientas y tareas automatizadas en un flujo de trabajo.
SOAR
Plataformas de orquestación, automatización y respuesta de seguridad que integran herramientas y ejecutan playbooks de respuesta.
Runbook
Un procedimiento detallado paso a paso para una tarea operativa o técnica específica.
Barrera de protección (guard rail)
Un control automatizado que impide configuraciones o acciones inseguras.
Deuda técnica (technical debt)
El costo futuro de mantener soluciones rápidas o mal diseñadas, como scripts sin administrar.
Log de firewall
Un registro de las conexiones de red permitidas y denegadas, con direcciones, puertos y acciones.
Log de aplicación
Eventos registrados por las aplicaciones, como solicitudes, errores, inicios de sesión y transacciones.
Log de endpoint
Actividad registrada en un dispositivo, como procesos, cambios de archivos y ediciones del registro.
Log de seguridad del sistema operativo
Registros del sistema operativo sobre inicios de sesión, uso de privilegios y cambios de cuentas o políticas.
Metadatos
Datos sobre los datos, como los encabezados de correo o las marcas de tiempo de los archivos.
Captura de paquetes (packet capture)
Una grabación de los paquetes de red completos, incluido el contenido cuando no está cifrado.
Log de DNS
Registros de las consultas de nombres de dominio, útiles para detectar dominios maliciosos.

Dominio 5: Program management & oversight (20%)

Consejos para el examen

Términos clave

Política (policy)
Una declaración obligatoria de alto nivel de la intención y la dirección de la gerencia.
Estándar (standard)
Un requisito obligatorio y específico que respalda una política, como una longitud mínima de clave.
Procedimiento (procedure)
Instrucciones detalladas paso a paso para realizar una tarea de forma consistente.
Guía (guideline)
Consejo o buena práctica recomendada y no obligatoria.
Política de uso aceptable (AUP)
Una política que define el uso permitido y prohibido de los sistemas y datos de la organización.
Gobernanza (governance)
Las estructuras, roles y procesos mediante los cuales una organización dirige y supervisa la seguridad.
Excepción a la política
Una desviación documentada y aprobada formalmente respecto de una política o un estándar, por lo general con controles compensatorios.
Registro de riesgos (risk register)
Un registro central de riesgos con dueños, calificaciones, controles, tratamientos y estado.
Apetito de riesgo (risk appetite)
La cantidad y el tipo de riesgo que una organización está dispuesta a asumir o aceptar en general.
Tolerancia al riesgo (risk tolerance)
La variación aceptable del riesgo alrededor del apetito para riesgos u objetivos específicos.
Expectativa de pérdida única (SLE)
El costo esperado de una ocurrencia: el valor del activo por el factor de exposición.
Tasa anualizada de ocurrencia (ARO)
El número esperado de ocurrencias por año.
Expectativa de pérdida anualizada (ALE)
La pérdida anual esperada: SLE por ARO.
Factor de exposición (EF)
El porcentaje del valor de un activo que se pierde en un solo incidente.
Riesgo residual
El riesgo que queda después de aplicar los controles.
Tratamiento del riesgo (risk treatment)
La decisión sobre cómo responder a un riesgo identificado.
Mitigar
Reducir la probabilidad o el impacto de un riesgo aplicando controles.
Transferir
Trasladar el impacto financiero de un riesgo a otra parte, como una aseguradora.
Evitar
Eliminar un riesgo al no realizar la actividad riesgosa.
Aceptar
Reconocer formalmente un riesgo y no tomar más acciones, por lo general porque tratarlo cuesta más que la posible pérdida.
Excepción de riesgo
Una desviación aprobada formalmente y limitada en el tiempo respecto de una política o un estándar, a menudo con controles compensatorios.
Seguro cibernético (cyber insurance)
Un seguro que cubre las pérdidas financieras de incidentes cibernéticos, una forma común de transferencia del riesgo.
Acuerdo de nivel de servicio (SLA)
Un contrato que define niveles de servicio medibles, como la disponibilidad y los tiempos de respuesta, y las penalizaciones por no cumplirlos.
Memorando de entendimiento (MOU)
Un documento, por lo general no vinculante, que registra la intención compartida entre las partes.
Acuerdo marco de servicios (MSA)
Un contrato que establece los términos generales de una relación continua y de los trabajos futuros.
Declaración de trabajo (SOW)
Un documento que define las tareas específicas, los entregables, el cronograma y el costo de un proyecto.
Acuerdo de confidencialidad (NDA)
Un acuerdo legal para mantener confidencial la información compartida.
Cláusula de derecho de auditoría (right to audit)
Un término contractual que permite al cliente o a su auditor evaluar los controles del proveedor.
Debida diligencia del proveedor (vendor due diligence)
Evaluar la situación de seguridad, financiera y legal de un proveedor antes y durante la relación.
Cumplimiento (compliance)
Satisfacer los requisitos de las leyes, regulaciones, contratos y estándares aplicables.
Responsable del tratamiento (data controller)
La organización que decide por qué y cómo se tratan los datos personales y es la principal responsable.
Encargado del tratamiento (data processor)
Una organización que trata datos personales en nombre del responsable y según sus instrucciones.
Titular de los datos (data subject)
La persona a la que describen los datos personales.
Derecho al olvido (right to be forgotten)
El derecho de un titular, en algunas jurisdicciones, a que se borren sus datos personales.
Atestación (attestation)
Una declaración formal de que los controles cumplen criterios especificados, como un informe SOC 2.
Auditoría externa
Un examen independiente, realizado por terceros, de los controles o el cumplimiento de una organización.
Debido cuidado (due care)
Actuar de forma responsable para cumplir las obligaciones de seguridad y legales.
Capacitación en concientización de seguridad
Formación que ayuda a las personas a reconocer amenazas, seguir las políticas y reportar problemas.
Simulación de phishing
Una campaña de phishing falsa e inofensiva que se usa para medir y mejorar las respuestas del personal.
Tasa de reporte (reporting rate)
El porcentaje de destinatarios que reportan un correo de phishing, simulado o real.
Capacitación basada en roles
Capacitación adaptada a los riesgos de roles específicos, como finanzas, desarrolladores o ejecutivos.
Capacitación justo a tiempo (just-in-time)
Una lección breve que se imparte en el momento en que un usuario comete un error.
Reconocimiento de comportamientos anómalos
Capacitar a las personas para notar comportamientos riesgosos, inesperados o no intencionales que pueden indicar una amenaza.
Tasa de clics (click rate)
El porcentaje de destinatarios que hacen clic en un enlace de una simulación de phishing.
Estudia Security+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio