Security+ / Lecciones en español · English
Lecciones de Security+ SY0-701
- Categorías de controles: técnicos, gerenciales, operativos y físicos
- Tipos de controles: preventivo, disuasivo, detectivo, correctivo, compensatorio y directivo
- Tríada CIA, AAA y no repudio
- Zero trust: plano de control vs plano de datos, policy engine y PEP
- Seguridad física y tecnología de engaño (honeypots, honeynets, honeytokens)
- Gestión de cambios: aprobación, CAB, análisis de impacto, plan de reversión y ventana de mantenimiento
- Cifrado simétrico vs asimétrico e intercambio de claves
- Hashing, salting y key stretching
- Niveles de cifrado: disco completo, partición, archivo, base de datos y registro
- Ofuscación: esteganografía, tokenización y enmascaramiento de datos
- Claves públicas y privadas, y key escrow (custodia de claves)
- Certificados: CA, CSR, raíz de confianza, autofirmados, wildcard y SAN
- Revocación: CRL vs OCSP y OCSP stapling
- Firmas digitales
- TPM, HSM, enclave seguro y sistema de gestión de claves
- Capas OSI y dónde ocurren los ataques
- Protocolos seguros vs inseguros: SSH/Telnet, SFTP/FTP, LDAPS/LDAP, HTTPS/HTTP y SNMPv3
- Puertos clave: 22, 25, 53, 80, 443, 389, 636 y 3389
- ARP, DNS, DHCP y sus ataques
- Actores: estado-nación, crimen organizado, hacktivista, insider, atacante no calificado y shadow IT
- Motivaciones: espionaje, dinero, disrupción e ideología
- Vectores de amenaza: correo, SMS, voz, medios extraíbles, cadena de suministro y puertos abiertos
- Ingeniería social: phishing, vishing, smishing, pretexting, BEC, watering hole y typosquatting
- OWASP Top 10: control de acceso roto, inyección, configuración incorrecta, fallas de integridad y SSRF
- Inyección SQL, XSS (almacenado/reflejado) y CSRF
- Desbordamiento de búfer, condiciones de carrera (TOCTOU) e inyección en memoria
- Modelado de amenazas
- Malware: ransomware, troyano, gusano, spyware, rootkit, bomba lógica, keylogger y fileless
- Ataques a contraseñas: password spraying, fuerza bruta y credential stuffing
- Ataques criptográficos: downgrade, colisión y cumpleaños
- Indicadores: viaje imposible, bloqueo de cuentas, consumo de recursos y logs faltantes
- Segmentación y aislamiento
- Privilegio mínimo y listas de control de acceso
- Listas de aplicaciones permitidas (allow listing)
- Parches, cifrado y monitoreo
- Hardening: deshabilitar puertos y servicios, cambiar valores predeterminados y eliminar software sin uso
- Nube: IaaS, PaaS, SaaS y responsabilidad compartida
- IaC, serverless, microservicios y contenedores
- Riesgos de la virtualización: VM escape y VM sprawl
- ICS/SCADA, IoT, sistemas embebidos y RTOS
- Compensaciones entre on-prem, nube e híbrido
- Firewalls (L4/L7, NGFW), WAF y UTM
- IDS vs IPS, en línea (inline) vs tap
- Fail-open vs fail-closed (falla abierta vs falla cerrada)
- 802.1X, NAC y seguridad de puertos
- VPN, IPsec, TLS, SD-WAN, SASE, jump servers y proxies
- Tipos de datos y clasificaciones
- Estados de los datos: en reposo, en tránsito y en uso
- Protección: cifrado, hashing, enmascaramiento, tokenización y DLP
- Resiliencia: alta disponibilidad, clústeres, balanceo de carga y RAID
- Respaldos, sitios (hot/warm/cold), RPO y RTO
- Líneas base seguras y dispositivos móviles (MDM, BYOD, COPE, CYOD)
- Inalámbrico: WPA3, SAE, RADIUS y EAP
- Gestión y eliminación de activos (sanitizar, destruir, certificar)
- Escaneo de vulnerabilidades: con credenciales, falsos positivos, CVSS y CVE
- Pruebas de penetración y reconocimiento: pasivo vs activo
- Logs, correlación en SIEM, alertas, SCAP y NetFlow
- Seguridad del correo: SPF, DKIM y DMARC
- EDR/XDR, DLP y UEBA
- IAM: aprovisionamiento, SSO, SAML, OAuth, OpenID Connect y LDAP
- Factores de MFA, PAM y acceso just-in-time
- Proceso de respuesta a incidentes: preparación, detección, análisis, contención, erradicación, recuperación y lecciones aprendidas
- Ejercicios de mesa (tabletop) y simulaciones
- Análisis forense: orden de volatilidad, cadena de custodia, retención legal y adquisición
- Automatización y playbooks de SOAR
- Fuentes de datos para investigaciones
- Políticas, estándares, procedimientos y guías
- Riesgo: registro, apetito, tolerancia y SLE/ARO/ALE
- Tratamiento del riesgo: aceptar, evitar, transferir y mitigar
- Riesgo de terceros: SLA, MOU, MSA, SOW, NDA y derecho de auditoría
- Cumplimiento, roles de privacidad (responsable y encargado del tratamiento) y auditorías
- Concientización en seguridad y simulaciones de phishing