StudyToCert

Security+ / Lecciones · English

CompTIA Security+ SY0-701

Tipos de controles: preventivo, disuasivo, detectivo, correctivo, compensatorio y directivo

Los tipos de control describen lo que un control le hace a una amenaza, independientemente de cómo se implemente. SY0-701 enumera seis: preventivo, disuasivo, detectivo, correctivo, compensatorio y directivo. Todo control tiene una categoría (técnica, gerencial, operativa o física) y un tipo, y las preguntas del examen mezclan deliberadamente las dos listas, así que conocer ambos vocabularios con precisión vale puntos fáciles. Entender los tipos también ayuda en el trabajo real de diseño: un buen programa detiene lo que puede, detecta lo que no puede detener y repara el daño cuando algo logra pasar.

Los controles preventivos impiden que un incidente ocurra. Las reglas de firewall que bloquean tráfico, las puertas cerradas con llave, la MFA, la validación de entradas y la separación de funciones son preventivos. Los controles disuasivos desalientan a un atacante de intentarlo, pero no lo detienen física ni técnicamente. Los letreros de advertencia, las cámaras visibles, los banners de inicio de sesión que advierten sobre acciones legales y la iluminación alrededor de un edificio son disuasivos. La diferencia clave: un control preventivo sigue funcionando contra alguien que lo ignora, mientras que uno disuasivo solo funciona si el atacante se desanima. Una cerca previene; un letrero de 'los intrusos serán procesados' disuade.

Los controles detectivos identifican y registran que algo ocurrió o está ocurriendo. Los sistemas de detección de intrusiones (IDS), la revisión de logs, las alertas de la gestión de información y eventos de seguridad (SIEM), las auditorías, el monitoreo de integridad de archivos y los sensores de movimiento son detectivos. No detienen el evento, pero te permiten responder. Los controles correctivos reparan o reducen el daño después de un incidente: restaurar desde un respaldo, reinstalar la imagen de un equipo infectado, aplicar un parche después de una explotación o que un sistema de prevención de intrusiones (IPS) termine una sesión maliciosa. El detectivo encuentra; el correctivo repara.

Los controles compensatorios son alternativas que se usan cuando el control preferido no es posible o práctico. Si un dispositivo médico heredado no se puede parchar, aislarlo en su propio segmento de red con reglas de firewall estrictas compensa el parche faltante. Si un equipo pequeño no puede separar por completo las funciones, una revisión gerencial adicional de los logs lo compensa. Un control compensatorio debe abordar el mismo riesgo en un grado similar y normalmente se documenta como una excepción formal. Los controles directivos les dicen a las personas qué hacer o qué no hacer: políticas, acuerdos de uso aceptable, procedimientos, letreros de 'solo personal autorizado' e instrucciones de capacitación. Dependen de que las personas elijan cumplir.

Un recorrido práctico deja claro el ciclo de vida. Imagina un ransomware dirigido a un servidor de archivos. El filtrado de correo y la lista de aplicaciones permitidas (allow listing) son preventivos. Una política que prohíbe a los usuarios ejecutar software no aprobado es directiva. El banner de inicio de sesión que advierte que la actividad se monitorea es disuasivo. El EDR que genera una alerta cuando los archivos se están cifrando de forma masiva es detectivo. Restaurar los archivos desde respaldos inmutables es correctivo. Y si el servidor de archivos ejecuta un sistema operativo antiguo que no puede recibir la corrección del fabricante, colocarlo detrás de un firewall restrictivo es compensatorio. Una amenaza, seis tipos, y una pregunta podría referirse a cualquiera de ellos.

Muchos controles tienen más de un tipo, y el examen busca el que mejor encaja con el escenario. Una cámara visible es detectiva porque graba, y disuasiva porque la gente la ve. Un guardia puede disuadir, detectar y prevenir. Cuando una pregunta describe una sola función, responde con esa función. 'Se instalaron cámaras para poder revisar los incidentes después' es detectivo. 'Se montaron cámaras a la vista para desalentar el robo' es disuasivo. Lee el propósito en la oración en lugar de elegir el rol más conocido del control.

Errores comunes: llamar preventivo a un IDS (detecta; un IPS colocado en línea puede prevenir); llamar preventivos a los respaldos (los respaldos no detienen el incidente, apoyan la recuperación, así que la restauración es correctiva, aunque algunos textos también llaman a los respaldos un control de recuperación); confundir disuasivo con directivo (el disuasivo desalienta a los atacantes con consecuencias; el directivo instruye a personas de quienes se espera que cumplan, normalmente internos); y suponer que un control compensatorio es cualquier control adicional. El compensatorio reemplaza específicamente a un control que no se puede usar como se pretendía.

La redacción de las preguntas suele seguir palabras clave. 'Detener', 'bloquear', 'prevenir' apuntan a preventivo. 'Desalentar', 'advertir', 'visible' apuntan a disuasivo. 'Identificar', 'alertar', 'registrar', 'descubrir', 'revisión posterior' apuntan a detectivo. 'Restaurar', 'remediar', 'recuperar', 'reparar' apuntan a correctivo. 'No se puede parchar', 'alternativa', 'heredado', 'excepción' apuntan a compensatorio. 'Política', 'instruir', 'debe', 'uso aceptable' apuntan a directivo. Cuando un escenario dice que un requisito no se puede cumplir y pregunta qué hacer, la respuesta casi siempre es compensatorio.

Términos clave

Control preventivo
Detiene un incidente antes de que ocurra, como una regla de firewall, una cerradura o la MFA.
Control disuasivo
Desalienta a un atacante de intentarlo, como un letrero de advertencia, una cámara visible o un banner de inicio de sesión.
Control detectivo
Identifica o registra un incidente, como un IDS, una alerta del SIEM, una auditoría o la revisión de logs.
Control correctivo
Limita el daño y restablece la operación normal después de un incidente, como restaurar respaldos o reinstalar la imagen.
Control compensatorio
Un control alternativo que se usa cuando el control principal no se puede implementar y que aborda el mismo riesgo.
Control directivo
Instruye a las personas sobre el comportamiento requerido, como una política, un procedimiento o un acuerdo de uso aceptable.
Ejemplo real

Un hospital opera un sistema de imágenes sobre un sistema operativo que el fabricante ya no parcha, y reemplazarlo costaría millones. El equipo de seguridad lo coloca en una VLAN aislada, permite que solo las estaciones de trabajo de imágenes lo alcancen y agrega monitoreo adicional de su tráfico. Documenta estos controles compensatorios en una excepción de riesgo firmada por el dueño del negocio y revisa la excepción cada trimestre hasta que se reemplace el dispositivo.

Consejo para el examen: Cuando una pregunta diga que el control normal 'no se puede' aplicar, busca compensatorio. Cuando un control solo desalienta pero no detendría físicamente a un atacante decidido, es disuasivo, no preventivo.

Comprueba lo que sabes

Un IDS genera alertas sobre tráfico sospechoso, pero no lo bloquea. ¿Qué tipo de control es?

Detectivo, porque identifica y reporta la actividad sin detenerla.

Una empresa no puede habilitar MFA en una aplicación heredada, así que restringe el acceso a esa aplicación a un único jump server con MFA. ¿Qué tipo de control es este?

Compensatorio, porque ofrece una forma alternativa de reducir el mismo riesgo cuando el control preferido no es posible.

En el vestíbulo hay un letrero que dice 'Los visitantes deben registrarse en recepción'. ¿Es disuasivo o directivo?

Directivo, porque indica a las personas qué hacer en lugar de amenazar con consecuencias para desalentar a un atacante.

¿Por qué restaurar desde un respaldo se considera correctivo y no preventivo?

No detiene el incidente; repara el daño y devuelve los sistemas a la normalidad después.

Estudia Security+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio