Lecciones en español / SecurityX / Hoja de repaso · English
Hoja de repaso de SecurityX CAS-005
Dominio 1: Governance, risk and compliance (20%)
Consejos para el examen
- Si una pregunta plantea dónde debe ir un valor técnico específico (algoritmo, longitud de clave, longitud de contraseña), la respuesta suele ser un estándar, no una política. Las políticas expresan intención; los estándares expresan requisitos medibles.
- En una RACI, solo una parte es Accountable por una tarea. Cuando una pregunta plantea quién es dueño de la decisión sobre la clasificación o el acceso a los datos, la respuesta es el dueño de los datos (data owner), no el administrador que configura el sistema.
- Espera preguntas en las que la causa raíz es un cambio no aprobado o no documentado. La solución suele ser de proceso: canalizar los cambios mediante la gestión de cambios con pruebas y planes de reversión, y detectar las desviaciones respecto a la línea base.
- Comprar un seguro es transferencia, no mitigación; no cambia la probabilidad del evento. Y solo una persona con la autoridad adecuada puede aceptar un riesgo por encima del apetito, no el analista que lo evaluó.
- Type II supera a Type I porque cubre la eficacia operativa a lo largo del tiempo. Cuando una pregunta plantea cómo encontrar rápidamente qué productos contienen un componente vulnerable, piensa en SBOM.
- No confundas el RTO (tiempo para restaurar) con el RPO (tolerancia a la pérdida de datos). Los ejercicios de mesa son solo de discusión; las pruebas en paralelo y de interrupción total tocan sistemas reales, y la prueba de interrupción total es la más disruptiva.
- Relaciona la regulación con los datos: datos de tarjetas significa PCI DSS, datos de salud de EE. UU. significa HIPAA, datos personales de la UE significa GDPR, información financiera de empresas que cotizan en bolsa significa SOX. Los requisitos de ubicación apuntan a la soberanía o localización de datos.
- Si la pregunta requiere certificación por un auditor acreditado, elige ISO/IEC 27001. Si requiere un catálogo detallado de controles para sistemas federales, elige NIST SP 800-53. Si requiere una forma de alto nivel de describir y comunicar la madurez del programa, elige NIST CSF.
- Cuando se prevé un litigio, la primera acción es preservar los datos con una retención legal, no eliminarlos, copiarlos de un lado a otro por correo ni alterarlos. Cuando una brecha involucra datos personales de la UE, recuerda el plazo de 72 horas para notificar a la autoridad.
- STRIDE es una lista de verificación de categorías por elemento que se usa en el diseño; ATT&CK describe el comportamiento real observado de los adversarios; PASTA está centrado en el riesgo y tiene siete etapas. Relaciona el método con la redacción de la pregunta.
- Las instrucciones ocultas en datos que el modelo lee son inyección indirecta de prompts; corromper los datos de entrenamiento es envenenamiento. Para empleados que filtran datos en herramientas públicas de IA, la primera respuesta es la gobernanza (política de uso aceptable con herramientas aprobadas) respaldada por controles técnicos como DLP.
Términos clave
- Policy (política)
- Declaración de alto nivel y obligatoria de la intención de la dirección, aprobada por la alta gerencia.
- Standard (estándar)
- Requisito obligatorio, específico y medible que respalda una política, como un algoritmo o una configuración requerida.
- Procedure (procedimiento)
- Instrucciones paso a paso para realizar una tarea de forma consistente.
- Guideline (guía)
- Consejo recomendado pero opcional que ayuda a las personas a cumplir una política.
- Policy exception (excepción a la política)
- Aprobación documentada y con límite de tiempo para desviarse de un requisito, normalmente con controles compensatorios.
- RACI matrix (matriz RACI)
- Tabla que asigna los roles Responsible, Accountable, Consulted e Informed para cada actividad.
- Data owner (dueño de los datos)
- Líder de negocio que rinde cuentas por la clasificación de un conjunto de datos y por las decisiones de acceso.
- Data custodian (custodio de datos)
- Persona o equipo que implementa y opera los controles que protegen los datos.
- KPI
- Indicador clave de desempeño (key performance indicator): una medida de qué tan bien funciona un proceso.
- KRI
- Indicador clave de riesgo (key risk indicator): una medida que señala una exposición creciente a un riesgo.
- CMDB
- Base de datos de gestión de configuración (configuration management database): registro de los elementos de configuración y sus relaciones.
- Configuration item (CI, elemento de configuración)
- Cualquier componente gestionado bajo control de configuración, como un servidor, una aplicación o un dispositivo de red.
- Change advisory board (CAB, comité asesor de cambios)
- Grupo que revisa y aprueba los cambios normales según su riesgo e impacto.
- Back-out plan (plan de reversión)
- Pasos documentados para revertir un cambio si falla.
- Data inventory (inventario de datos)
- Registro de los conjuntos de datos, su clasificación, ubicación, dueño, retención y flujos.
- Annualized loss expectancy (ALE, expectativa de pérdida anualizada)
- Pérdida anual esperada de un riesgo: la expectativa de pérdida única multiplicada por la tasa anualizada de ocurrencia.
- Risk appetite (apetito de riesgo)
- Cantidad y tipo de riesgo que una organización está dispuesta a aceptar en la búsqueda de sus objetivos.
- Residual risk (riesgo residual)
- Riesgo que permanece después de aplicar los controles.
- Risk transference (transferencia del riesgo)
- Trasladar parte del impacto financiero de un riesgo a otra parte, como una aseguradora.
- Risk register (registro de riesgos)
- Lista documentada de riesgos con dueños, puntuaciones, tratamientos y estado.
- SOC 2 Type II
- Informe de un auditor independiente sobre si los controles de una organización de servicios operaron eficazmente durante un período de tiempo.
- SBOM
- Lista de materiales de software (software bill of materials): inventario de los componentes y versiones de un producto de software.
- Right to audit (derecho de auditoría)
- Cláusula contractual que permite al cliente auditar los controles del proveedor u obtener evidencia de auditoría de ellos.
- Subprocessor (subencargado)
- Tercero que un proveedor utiliza para tratar los datos del cliente.
- Vendor tiering (clasificación de proveedores por niveles)
- Clasificar a los proveedores según el riesgo que representan para que el esfuerzo de evaluación corresponda al riesgo.
- Business impact analysis (BIA, análisis de impacto en el negocio)
- Análisis de los procesos críticos, sus dependencias y el impacto de su pérdida a lo largo del tiempo.
- RTO
- Objetivo de tiempo de recuperación (recovery time objective): el tiempo meta para restaurar un sistema o proceso tras una interrupción.
- RPO
- Objetivo de punto de recuperación (recovery point objective): la cantidad máxima aceptable de pérdida de datos, medida en tiempo.
- MTD
- Tiempo máximo tolerable de inactividad (maximum tolerable downtime): lo máximo que un proceso puede estar caído antes de que el daño sea inaceptable.
- Tabletop exercise (ejercicio de mesa)
- Recorrido basado en discusión de un escenario para probar roles, decisiones y comunicación.
- GDPR
- Reglamento de la UE que protege los datos personales, con derechos para las personas y deberes como la notificación de brechas.
- PHI
- Información de salud protegida (protected health information) regulada por HIPAA en EE. UU.
- PCI DSS
- Payment Card Industry Data Security Standard, el estándar de seguridad de datos para organizaciones que manejan datos de tarjetahabientes.
- Data sovereignty (soberanía de datos)
- Principio según el cual los datos están sujetos a las leyes del país donde se almacenan.
- Data localization (localización de datos)
- Requisito legal de mantener ciertos datos dentro de las fronteras de un país.
- NIST CSF
- Marco de resultados voluntario con seis funciones: Govern, Identify, Protect, Detect, Respond, Recover.
- NIST SP 800-53
- Catálogo de controles de seguridad y privacidad organizados en familias, muy usado en los sistemas federales de EE. UU.
- ISMS (sistema de gestión de seguridad de la información)
- Políticas, procesos y controles que se usan para gestionar el riesgo de seguridad, según lo define ISO/IEC 27001.
- Statement of applicability (declaración de aplicabilidad)
- Documento de ISO/IEC 27001 que indica qué controles aplican, si están implementados y por qué.
- CSA CCM
- Marco de controles de la Cloud Security Alliance para la computación en la nube.
- Data subject (titular de los datos)
- Persona a la que se refieren los datos personales.
- Right to erasure (derecho de supresión)
- Derecho de GDPR que permite a las personas solicitar la eliminación de sus datos personales en ciertas circunstancias.
- Legal hold (retención legal)
- Instrucción de preservar los datos relevantes y suspender la eliminación normal debido a un litigio o investigación.
- E-discovery (descubrimiento electrónico)
- Identificar, preservar, recopilar y producir información electrónica para procedimientos legales.
- Spoliation (expoliación)
- Destrucción o alteración de evidencia que debió haberse preservado.
- Trust boundary (límite de confianza)
- Punto de un sistema donde los datos o el control pasan entre áreas con distintos niveles de confianza.
- STRIDE
- Categorías de amenazas: spoofing, tampering, repudiation, information disclosure, denial of service, elevation of privilege.
- PASTA
- Proceso de modelado de amenazas de siete etapas, centrado en el riesgo, que vincula las amenazas con el impacto en el negocio.
- Attack tree (árbol de ataque)
- Diagrama que descompone el objetivo de un atacante en subpasos alternativos y obligatorios.
- Attack surface (superficie de ataque)
- Suma de todos los puntos por los que un atacante podría intentar entrar a un sistema o extraer datos de él.
- Prompt injection (inyección de prompts)
- Entrada diseñada para que un modelo de lenguaje siga las instrucciones del atacante en lugar de las previstas.
- Indirect prompt injection (inyección indirecta de prompts)
- Inyección de prompts entregada mediante contenido que el modelo procesa, como un documento o una página web.
- Data poisoning (envenenamiento de datos)
- Corromper los datos de entrenamiento para que un modelo aprenda comportamientos incorrectos, sesgados u ocultos.
- Model inversion (inversión de modelos)
- Usar las salidas de un modelo para inferir información sobre sus datos de entrenamiento.
- AI acceptable use policy (política de uso aceptable de IA)
- Reglas sobre qué herramientas de IA pueden usarse, con qué fines y con qué datos.
Dominio 2: Security architecture (27%)
Consejos para el examen
- La redundancia dentro de una sola zona o región no sobrevive a una interrupción regional; busca la dispersión geográfica. El escalado vertical agrega capacidad, pero no redundancia.
- Los firewalls perimetrales manejan el tráfico norte-sur; la microsegmentación maneja el este-oeste. El filtrado por MAC por sí solo es débil porque las direcciones MAC son fáciles de falsificar.
- Conoce los roles: el motor de políticas decide, el administrador de políticas ejecuta la decisión y el punto de aplicación de políticas permite o bloquea el tráfico frente al recurso. Zero trust nunca otorga acceso solo porque una solicitud provenga de la red interna.
- SAST necesita el código y no una aplicación en ejecución; DAST necesita una aplicación en ejecución y no el código. Las bibliotecas de código abierto vulnerables se encuentran con SCA. Una puerta trasera insertada en el build se atiende con controles de integridad del pipeline, no con más pruebas después del lanzamiento.
- La respuesta correcta ante un falso positivo es un ajuste preciso, no desactivar el control ni cambiarlo a modo solo detección. Si los eventos aparecen desordenados en el SIEM, revisa primero la sincronización de la hora.
- La tokenización es reversible a través de la bóveda y mantiene los valores consistentes para la correlación; el enmascaramiento normalmente oculta o altera permanentemente los valores. Base64 y los hashes rápidos sin sal no protegen los números de tarjeta.
- OAuth 2.0 es para autorización (access tokens para API); OIDC agrega autenticación (ID tokens); SAML usa aserciones XML. Los derechos de administrador permanentes son el problema que resuelve PAM just-in-time.
- En IaaS, el cliente parchea el sistema operativo invitado. Los buckets públicos y los puertos abiertos en varias cuentas apuntan a CSPM; controlar el uso de SaaS y el shadow IT apunta a CASB; las redes convergentes más la seguridad como servicio en la nube apuntan a SASE.
- Cada capa de una imagen puede extraerse, así que un secreto en cualquier parte de una imagen queda expuesto; codificarlo no lo oculta. Para limitar el radio de impacto en Kubernetes, piensa en network policies, cuentas de servicio de mínimo privilegio y ningún pod privilegiado.
- Los controles inconsistentes entre entornos apuntan a la centralización: un solo proveedor de identidad, gestión de claves central, registro central y policy as code. Compartir una única clave estática entre entornos nunca es la respuesta correcta.
- Cuando el requisito es acceder a aplicaciones específicas sin poner a los usuarios en la red, elige ZTNA en lugar de VPN. Cuando los datos nunca deben llegar a un dispositivo no gestionado, VDI es la opción más sólida.
Términos clave
- High availability (alta disponibilidad)
- Diseño que mantiene un servicio funcionando con un tiempo de inactividad mínimo, normalmente mediante redundancia y conmutación por error automática.
- Active-active (activo-activo)
- Configuración en la que todos los nodos redundantes atienden tráfico al mismo tiempo.
- Geographic dispersion (dispersión geográfica)
- Colocar componentes redundantes en ubicaciones físicas separadas para sobrevivir a desastres locales o regionales.
- Graceful degradation (degradación elegante)
- Mantener funcionando las funciones principales reduciendo o desactivando las funciones no esenciales bajo presión.
- Fail closed (fallar cerrado)
- Modo de falla en el que un control bloquea el acceso cuando falla, favoreciendo la seguridad sobre la disponibilidad.
- Screened subnet (subred protegida)
- Zona de red entre firewalls externos e internos para servicios de cara al público, también llamada DMZ.
- Microsegmentation (microsegmentación)
- Política granular que controla el tráfico entre cargas de trabajo individuales, incluso dentro de una misma subred.
- East-west traffic (tráfico este-oeste)
- Tráfico que se mueve lateralmente entre sistemas dentro de una red o centro de datos.
- 802.1X
- Estándar IEEE para el control de acceso a la red basado en puertos, que usa un autenticador y un servidor de autenticación.
- SDN
- Redes definidas por software (software-defined networking): separar el plano de control en un controlador central que programa los dispositivos de red.
- Policy engine (motor de políticas)
- Componente de zero trust que decide si otorgar el acceso según la política y las señales.
- Policy enforcement point (punto de aplicación de políticas)
- Componente en la ruta de datos que habilita, monitorea y termina las conexiones según la decisión.
- Implicit trust zone (zona de confianza implícita)
- Área donde las entidades son confiables por su ubicación; zero trust busca reducirlas al mínimo posible.
- Continuous verification (verificación continua)
- Reevaluar la confianza durante toda una sesión a medida que cambia el contexto, no solo al iniciar sesión.
- Just-in-time access (acceso justo a tiempo)
- Otorgar privilegios solo cuando se necesitan y por un tiempo limitado.
- SAST
- Pruebas estáticas de seguridad de aplicaciones (static application security testing): analizar código fuente o binarios sin ejecutarlos.
- DAST
- Pruebas dinámicas de seguridad de aplicaciones (dynamic application security testing): probar una aplicación en ejecución desde afuera.
- SCA
- Análisis de composición de software (software composition analysis): identificar componentes de terceros y sus vulnerabilidades y licencias conocidas.
- Build provenance (procedencia del build)
- Metadatos verificables que describen cómo, dónde y a partir de qué fuentes se construyó un artefacto.
- Shift left (desplazar a la izquierda)
- Adelantar las actividades de seguridad en el ciclo de vida del desarrollo.
- Implicit deny (denegación implícita)
- Regla predeterminada al final del conjunto de reglas de un firewall que bloquea todo lo que no esté permitido explícitamente.
- WAF
- Firewall de aplicaciones web (web application firewall): control que inspecciona y filtra las solicitudes HTTP hacia aplicaciones web.
- False positive (falso positivo)
- Alerta o bloqueo provocado por una actividad legítima.
- False negative (falso negativo)
- Actividad maliciosa que un control no logra detectar ni bloquear.
- Log normalization (normalización de registros)
- Convertir registros de distintas fuentes a un formato y nombres de campos comunes para su análisis.
- Data classification (clasificación de datos)
- Asignar un nivel de sensibilidad a los datos según el impacto de su compromiso.
- DLP
- Prevención de pérdida de datos (data loss prevention): herramientas y políticas que detectan y detienen el movimiento no autorizado de datos sensibles.
- Tokenization (tokenización)
- Reemplazar datos sensibles por un token aleatorio, con la correspondencia guardada en una bóveda protegida.
- Dynamic data masking (enmascaramiento dinámico de datos)
- Ocultar valores de datos en el momento de la consulta o visualización según los permisos de quien los ve.
- Crypto-shredding
- Hacer irrecuperables los datos cifrados destruyendo de forma segura sus claves de cifrado.
- Identity provider (IdP, proveedor de identidad)
- Sistema que autentica a los usuarios y emite aserciones o tokens para las aplicaciones.
- SAML 2.0
- Estándar basado en XML para intercambiar aserciones de autenticación entre un IdP y los proveedores de servicios.
- OpenID Connect
- Capa de autenticación sobre OAuth 2.0 que emite ID tokens.
- PKCE
- Proof Key for Code Exchange: extensión de OAuth 2.0 que protege el flujo de código de autorización para clientes públicos.
- Privileged access management (gestión de accesos privilegiados)
- Controles que protegen, limitan, monitorean y auditan las cuentas privilegiadas.
- Shared responsibility model (modelo de responsabilidad compartida)
- División de las obligaciones de seguridad entre un proveedor de nube y su cliente, que varía según el modelo de servicio.
- CSPM
- Gestión de la postura de seguridad en la nube (cloud security posture management): detección continua de configuraciones riesgosas en la nube.
- CWPP
- Plataforma de protección de cargas de trabajo en la nube (cloud workload protection platform): seguridad para VM, contenedores y cargas de trabajo serverless.
- CASB
- Agente de seguridad de acceso a la nube (cloud access security broker): visibilidad y aplicación de políticas sobre el uso de la nube y SaaS.
- SASE
- Borde de servicio de acceso seguro (secure access service edge): SD-WAN combinado con servicios de seguridad entregados desde la nube.
- Base image (imagen base)
- Imagen inicial sobre la que se construye una imagen de contenedor, como una capa mínima de sistema operativo.
- Admission control (control de admisión)
- Mecanismo de Kubernetes que verifica o bloquea cargas de trabajo, como imágenes sin firmar o pods privilegiados, antes de que se ejecuten.
- Network policy
- Regla de Kubernetes que limita qué pods pueden comunicarse entre sí.
- Secrets manager (gestor de secretos)
- Servicio que almacena secretos, controla el acceso a ellos y los rota, entregándolos en tiempo de ejecución.
- API gateway
- Puerta de entrada para las API que aplica autenticación, limitación de tasa y otras políticas.
- Hybrid cloud (nube híbrida)
- Entorno que combina infraestructura local con una o más nubes públicas.
- Multicloud (multinube)
- Uso de servicios de más de un proveedor de nube pública.
- BYOK
- Bring your own key (trae tu propia clave): generar claves bajo tu control e importarlas a un servicio de claves en la nube.
- HYOK
- Hold your own key (conserva tu propia clave): mantener las claves en tus propios sistemas para que el proveedor nunca las tenga.
- Policy as code (política como código)
- Definir reglas de seguridad y cumplimiento en código legible por máquina que se versiona y se aplica automáticamente.
- Split tunneling (túnel dividido)
- Enviar solo el tráfico corporativo por un túnel VPN mientras el resto del tráfico va directamente a internet.
- ZTNA
- Acceso a la red zero trust (zero trust network access): acceso por aplicación intermediado después de verificar la identidad y el dispositivo, sin acceso a nivel de red.
- VDI
- Infraestructura de escritorios virtuales (virtual desktop infrastructure): alojar escritorios de forma centralizada y entregarlos de forma remota.
- Bastion host
- Servidor endurecido y monitoreado que se usa como punto de entrada controlado para el acceso administrativo.
- Secure email gateway
- Servicio que filtra el correo en busca de amenazas y aplica políticas como DLP y cifrado.
Dominio 3: Security engineering (31%)
Consejos para el examen
- Cuando falla una aplicación federada y el resto funciona, sospecha de la configuración de confianza de esa aplicación, en especial de un certificado de firma del IdP desactualizado. Cuando fallan cosas basadas en tiempo solo en un servidor, revisa NTP.
- Para los dispositivos de función fija, las listas de aplicaciones permitidas suelen ser la respuesta más sólida. La ventaja del EDR sobre el antivirus tradicional es la detección conductual y la respuesta, no mejores firmas.
- Secure Boot bloquea el código no confiable; el arranque medido registra lo que se ejecutó para que pueda atestiguarse. Un TPM es por dispositivo; un HSM atiende a muchas aplicaciones con alto volumen.
- En las preguntas de OT, prefiere las respuestas que preservan la disponibilidad y la seguridad física: segmentación, monitoreo pasivo y acceso remoto controlado. Las respuestas que ejecutan escaneos agresivos o instalan nuevos agentes en los controladores suelen ser incorrectas.
- Los cambios manuales que difieren de Terraform o de la línea base son desviación de configuración; la corrección es detectarla y volver a aplicar el estado declarado. Para la seguridad de la automatización, busca pruebas, simulaciones (dry runs), revisión por pares y mínimo privilegio.
- Harvest now, decrypt later apunta a la planificación poscuántica; clave de servidor robada y sesiones pasadas apunta a forward secrecy; calcular sobre datos cifrados apunta al cifrado homomórfico; clave de datos envuelta por una clave maestra apunta al cifrado de sobre.
- Las firmas se crean con la clave privada del remitente y se verifican con la clave pública; el cifrado para confidencialidad usa la clave pública del destinatario. Demostrar el editor de un software apunta a la firma de código.
- El diseño de raíz fuera de línea más intermedias en línea limita el daño de un compromiso de la CA. OCSP stapling mejora el rendimiento y la privacidad de la verificación de revocación. El pinning rompe los proxies de inspección TLS.
- Solo DMARC indica a los receptores que rechacen el correo suplantado y proporciona informes; SPF y DKIM por sí solos no fijan una política. DNSSEC da autenticidad a las respuestas DNS; DoH y DoT dan privacidad.
- Para BYOD, busca la contenedorización y el borrado selectivo en lugar del borrado completo del dispositivo. Los dispositivos con root o jailbreak se detectan mediante la atestación y se bloquean mediante el acceso condicional.
- Un secreto expuesto debe revocarse y rotarse; quitarlo del código no deshace la exposición. La separación de funciones significa que los administradores de claves no deben poder usar las claves para leer datos.
- SNMPv3 con authPriv es la respuesta segura para el monitoreo; cambiar la community string o el puerto no agrega cifrado. El AAA centralizado con TACACS+ da autorización y contabilidad por comando para los administradores.
Términos clave
- Clock skew (desfase de reloj)
- Diferencia entre relojes de sistemas que puede hacer que se rechacen tokens, tickets y códigos sensibles al tiempo.
- Signing certificate (certificado de firma)
- Certificado que usa un IdP para firmar las aserciones; los proveedores de servicios deben confiar en el vigente.
- Extended key usage
- Campo del certificado que limita para qué puede usarse el certificado, como autenticación de cliente o de servidor.
- CRL distribution point (punto de distribución de la CRL)
- Ubicación indicada en un certificado desde donde los verificadores descargan la lista de revocación de certificados.
- MFA fatigue (fatiga de MFA)
- Ataque que inunda a un usuario con solicitudes push con la esperanza de que apruebe una.
- Secure baseline (línea base segura)
- Configuración de seguridad mínima aprobada para un tipo de sistema.
- Application allow list (lista de aplicaciones permitidas)
- Control que permite ejecutar solo aplicaciones aprobadas.
- EDR
- Detección y respuesta en endpoints (endpoint detection and response): herramientas que registran la actividad del endpoint, detectan amenazas y apoyan las acciones de respuesta.
- Configuration drift (desviación de configuración)
- Divergencia entre la configuración real de un sistema y su línea base aprobada.
- Host-based firewall (firewall basado en host)
- Firewall que se ejecuta en un sistema individual y controla sus propias conexiones de red.
- TPM
- Trusted Platform Module: chip vinculado a un dispositivo que almacena claves y mediciones del arranque.
- HSM
- Módulo de seguridad de hardware (hardware security module): dispositivo o servicio resistente a manipulaciones para la gestión de claves y operaciones criptográficas de alto volumen.
- Secure Boot (arranque seguro)
- Función de UEFI que permite ejecutar solo componentes de arranque firmados y de confianza.
- Measured boot (arranque medido)
- Registrar hashes de los componentes del arranque en el TPM para que el estado del arranque pueda verificarse después.
- Remote attestation (atestación remota)
- Enviar mediciones firmadas del estado de un dispositivo a un verificador que decide si confiar en él.
- SCADA
- Supervisión, control y adquisición de datos (supervisory control and data acquisition): sistemas que monitorean y controlan activos industriales distribuidos.
- PLC
- Controlador lógico programable (programmable logic controller): computadora industrial que controla un proceso físico.
- Zones and conduits (zonas y conductos)
- Enfoque de ISA/IEC 62443 que agrupa los activos en zonas de seguridad y controla las rutas entre ellas.
- Data diode (diodo de datos)
- Gateway unidireccional que permite físicamente que los datos fluyan en una sola dirección.
- Compensating control (control compensatorio)
- Control alternativo que reduce el riesgo cuando no puede aplicarse el control principal.
- SOAR
- Orquestación, automatización y respuesta de seguridad (security orchestration, automation and response): plataformas que ejecutan playbooks a través de las herramientas de seguridad.
- Playbook
- Secuencia de pasos definida, a menudo automatizada, para manejar un tipo específico de evento.
- Infrastructure as code (infraestructura como código)
- Definir y aprovisionar infraestructura mediante archivos legibles por máquina en lugar de pasos manuales.
- Policy as code (política como código)
- Reglas de seguridad y cumplimiento escritas como código y aplicadas automáticamente, por ejemplo en un pipeline.
- Immutable infrastructure (infraestructura inmutable)
- Enfoque en el que los sistemas se reemplazan por nuevas compilaciones en lugar de modificarse en el lugar.
- Post-quantum cryptography (criptografía poscuántica)
- Algoritmos diseñados para resistir ataques de computadoras cuánticas, como ML-KEM y ML-DSA.
- Crypto agility (agilidad criptográfica)
- Capacidad de cambiar los algoritmos y las claves criptográficas sin rediseñar los sistemas.
- Key stretching (estiramiento de claves)
- Derivar claves a partir de contraseñas con funciones lentas y con sal para resistir los intentos de adivinarlas.
- Forward secrecy
- Propiedad según la cual el compromiso de las claves de largo plazo no revela las claves de sesiones pasadas.
- Envelope encryption (cifrado de sobre)
- Cifrar los datos con una clave de datos y luego cifrar esa clave de datos con una clave maestra en un KMS o HSM.
- Data in use (datos en uso)
- Datos que se están procesando en memoria o en la CPU, a diferencia de los almacenados o transmitidos.
- Field-level encryption (cifrado a nivel de campo)
- Cifrar campos específicos dentro de un registro para que permanezcan protegidos en la base de datos y en los respaldos.
- Digital signature (firma digital)
- Valor creado con una clave privada sobre el hash de unos datos, verificable con la clave pública correspondiente.
- Non-repudiation (no repudio)
- Garantía de que una parte no puede negar de forma creíble haber realizado una acción, como firmar un documento.
- HMAC
- Código de autenticación de mensajes basado en hash (hash-based message authentication code): un hash con clave que demuestra la integridad y el origen a quienes tienen la clave.
- Intermediate CA (CA intermedia)
- CA cuyo certificado está firmado por la raíz y que emite certificados de entidad final.
- CSR
- Solicitud de firma de certificado (certificate signing request): mensaje que contiene una clave pública y datos de identidad y se envía a una CA para que lo firme.
- OCSP stapling
- Un servidor incluye una respuesta OCSP firmada y reciente en su handshake de TLS.
- Certificate pinning
- Configurar un cliente para que acepte solo ciertos certificados o claves públicas para un servicio.
- Mutual TLS (TLS mutuo)
- TLS en el que tanto el cliente como el servidor se autentican con certificados.
- SPF
- Registro DNS que enumera los servidores autorizados a enviar correo en nombre de un dominio.
- DKIM
- Método para firmar el correo con una clave de dominio publicada en DNS.
- DMARC
- Política que exige resultados de SPF o DKIM alineados e indica a los receptores cómo manejar las fallas, con informes.
- DNSSEC
- Extensiones que agregan firmas digitales a los datos DNS para que los resolutores puedan verificar su autenticidad.
- S/MIME
- Estándar para firmar y cifrar mensajes de correo individuales con certificados.
- MDM
- Gestión de dispositivos móviles (mobile device management): inscribir dispositivos y aplicarles políticas de seguridad.
- UEM
- Gestión unificada de endpoints (unified endpoint management): una plataforma que gestiona dispositivos móviles, laptops y equipos de escritorio.
- Containerization (contenedorización)
- Separar las aplicaciones y los datos corporativos del contenido personal en un dispositivo.
- Selective wipe (borrado selectivo)
- Eliminar solo los datos y las aplicaciones corporativas de un dispositivo, dejando el contenido personal.
- Device attestation (atestación de dispositivos)
- Prueba respaldada por hardware de que un dispositivo es genuino y no está comprometido, por ejemplo con root o jailbreak.
- Secrets vault (bóveda de secretos)
- Sistema que almacena los secretos, controla y audita el acceso a ellos y los entrega en tiempo de ejecución.
- Dynamic secret (secreto dinámico)
- Credencial generada a pedido con una vida corta y revocada automáticamente.
- Key rotation (rotación de claves)
- Reemplazar las claves criptográficas según un calendario o después de un compromiso.
- Dual control (control dual)
- Exigir que dos o más personas actúen en conjunto para realizar una operación sensible.
- Split knowledge (conocimiento dividido)
- Dividir un secreto para que ninguna persona lo conozca por completo.
- Management plane (plano de administración)
- Funciones e interfaces que se usan para configurar, monitorear y administrar un dispositivo de red.
- SNMPv3 authPriv
- Nivel de seguridad de SNMPv3 que proporciona tanto autenticación como cifrado.
- TACACS+
- Protocolo para la autenticación, autorización y contabilidad (accounting) centralizadas de los administradores en los dispositivos de red.
- RPKI
- Resource Public Key Infrastructure: validación criptográfica de que una red está autorizada a anunciar un prefijo IP.
- Control plane policing
- Limitar la tasa del tráfico destinado a la CPU de un dispositivo para proteger los procesos de enrutamiento.
Dominio 4: Security operations (22%)
Consejos para el examen
- Corrige el ruido con excepciones precisas y documentadas y con mejor contexto, nunca deshabilitando una regla ni descartando fuentes de registros. Cuando la correlación falla, revisa la sincronización de la hora y el parsing antes que cualquier otra cosa.
- STIX es el formato; TAXII es el transporte. Cuando te pregunten qué detecciones duran más, elige el comportamiento (TTP) por sobre los hashes y las IP.
- Una cacería que parte de un informe o de una técnica de ATT&CK está basada en hipótesis o en inteligencia. Un acceso legítimo no descarta el mal uso; UEBA señala el comportamiento que se aparta de la propia línea base de un usuario.
- Una falla con explotación conocida en un sistema expuesto pesa más que una puntuación CVSS más alta en uno aislado. Cuando un escáner señala una versión antigua para la que la distribución aplicó un backport de la corrección, verifícalo y documéntalo como falso positivo.
- Relaciona la corrección con la causa raíz: consultas parametrizadas para la inyección SQL, codificación de salida para XSS, transacciones atómicas para las condiciones de carrera, formatos solo de datos y listas de permitidos para la deserialización, lenguajes con seguridad de memoria y fuzzing para la corrupción de memoria.
- Los hashes exactos pasan por alto las variantes recompiladas; las reglas YARA detectan patrones compartidos. Analiza siempre las muestras en un sandbox aislado, no en una estación de trabajo de producción, y evita subir muestras sensibles a sitios públicos.
- El orden importa: después de la detección y el análisis viene la contención, luego la erradicación, luego la recuperación, y las lecciones aprendidas van al final. Restaurar antes de la contención y del análisis de la causa raíz implica riesgo de reinfección.
- La memoria antes que el disco, el disco antes que los respaldos. Los hashes demuestran la integridad; la cadena de custodia demuestra la manipulación correcta. Los analistas examinan copias, no la evidencia original.
- No puedes proteger activos que no conoces, así que el descubrimiento va primero. Los hallazgos de las pruebas de penetración deben corregirse en la causa raíz y volver a probarse.
- Sigma es para eventos de registros en distintos SIEM; YARA es para archivos; Snort y Suricata son para paquetes de red. Las alertas de engaño son de alta fidelidad porque los usuarios legítimos nunca tocan los señuelos.
Términos clave
- Log aggregation (agregación de registros)
- Recolectar registros de muchas fuentes en una plataforma central para su análisis.
- Normalization (normalización)
- Mapear los campos de distintos formatos de registro a un esquema común.
- Correlation rule (regla de correlación)
- Detección que combina varios eventos de distintas fuentes o momentos para identificar patrones sospechosos.
- Enrichment (enriquecimiento)
- Agregar a los eventos contexto como el valor del activo, datos de identidad o inteligencia de amenazas.
- Alert fatigue (fatiga de alertas)
- Desensibilización de los analistas causada por grandes volúmenes de alertas de poco valor.
- IoC
- Indicador de compromiso (indicator of compromise): un artefacto como un hash, una IP o un dominio asociado con actividad maliciosa.
- TTP
- Tácticas, técnicas y procedimientos (tactics, techniques and procedures): los patrones de comportamiento que usa un adversario.
- STIX
- Structured Threat Information Expression: un formato estándar para describir la inteligencia de amenazas.
- TAXII
- Protocolo para intercambiar inteligencia STIX a través de HTTPS.
- Traffic Light Protocol
- Sistema de etiquetado que establece qué tan ampliamente puede distribuirse la información compartida.
- Threat hunting (cacería de amenazas)
- Búsqueda proactiva, dirigida por analistas, de amenazas que evadieron las detecciones existentes.
- Hypothesis (hipótesis)
- Afirmación comprobable sobre una posible actividad del atacante que guía una cacería.
- UEBA
- Analítica del comportamiento de usuarios y entidades (user and entity behavior analytics): detectar desviaciones respecto de las líneas base del comportamiento normal.
- Stacking
- Contar con qué frecuencia aparecen los valores en muchos sistemas para encontrar valores atípicos poco comunes.
- Living off the land
- Atacantes que usan herramientas legítimas integradas para evitar la detección.
- Credentialed scan (escaneo con credenciales)
- Escaneo de vulnerabilidades que inicia sesión en los sistemas para obtener datos precisos de software y configuración.
- CVSS
- Common Vulnerability Scoring System: calificación de severidad de 0 a 10 para las vulnerabilidades.
- EPSS
- Exploit Prediction Scoring System: estimación de la probabilidad de que una vulnerabilidad sea explotada.
- KEV catalog (catálogo KEV)
- Lista de CISA de las vulnerabilidades que se sabe que se explotan activamente.
- Virtual patching (parche virtual)
- Bloquear la explotación de una vulnerabilidad con un control como una regla de WAF o IPS hasta que se aplique una corrección real.
- Parameterized query (consulta parametrizada)
- Consulta de base de datos en la que la entrada del usuario se pasa como parámetros de datos, nunca como parte del código SQL.
- Insecure deserialization (deserialización insegura)
- Reconstruir objetos a partir de datos no confiables de una forma que puede desencadenar comportamientos no deseados.
- TOCTOU
- Time-of-check to time-of-use: condición de carrera entre la verificación de una condición y la acción basada en ella.
- Use-after-free
- Falla de memoria en la que un programa usa memoria después de haberla liberado.
- SSRF
- Falsificación de solicitudes del lado del servidor (server-side request forgery): engañar a un servidor para que haga solicitudes a destinos no previstos, como servicios internos.
- Static analysis (análisis estático)
- Examinar una muestra sin ejecutarla, por ejemplo hashes, cadenas y cabeceras.
- Dynamic analysis (análisis dinámico)
- Ejecutar una muestra en un entorno controlado para observar su comportamiento.
- Sandbox
- Entorno aislado para ejecutar y observar de forma segura código sospechoso.
- YARA
- Lenguaje de reglas para identificar y clasificar archivos según patrones y condiciones.
- Fuzzy hashing
- Hashing que produce valores similares para archivos similares, lo que ayuda a agrupar variantes.
- Playbook
- Procedimiento documentado para manejar un tipo específico de incidente.
- Containment (contención)
- Acciones que limitan la propagación y el impacto de un incidente.
- Eradication (erradicación)
- Eliminar la causa de un incidente, incluidos el malware, la persistencia y la debilidad explotada.
- Recovery (recuperación)
- Restaurar los sistemas a su funcionamiento normal y verificar que estén limpios.
- Lessons learned (lecciones aprendidas)
- Revisión posterior al incidente que identifica mejoras para prevenir o manejar mejor los incidentes futuros.
- Order of volatility (orden de volatilidad)
- Secuencia para recolectar evidencia de la de vida más corta a la de vida más larga.
- Chain of custody (cadena de custodia)
- Documentación de quién manipuló la evidencia, cuándo y por qué, desde la recolección en adelante.
- Write blocker (bloqueador de escritura)
- Dispositivo o software que impide cambios en el medio de almacenamiento durante la adquisición.
- Forensic image (imagen forense)
- Copia bit a bit de un medio de almacenamiento que se usa para el análisis.
- Timeline analysis (análisis de línea de tiempo)
- Ordenar cronológicamente eventos de muchas fuentes para reconstruir un incidente.
- Attack surface management (gestión de la superficie de ataque)
- Descubrimiento, inventario y reducción continuos de los activos expuestos a los atacantes.
- Certificate transparency
- Registros públicos de los certificados TLS emitidos, útiles para descubrir los nombres de host de una organización.
- Rules of engagement (reglas de enfrentamiento)
- Alcance, métodos, calendario y límites acordados para una prueba de penetración.
- Purple teaming
- Colaboración entre atacantes (red) y defensores (blue) para mejorar la detección y la respuesta.
- Shadow IT
- Sistemas y servicios que se usan sin el conocimiento ni la aprobación de TI y de seguridad.
- Detection engineering (ingeniería de detección)
- Diseñar, construir, probar y mantener las detecciones como código gestionado.
- Sigma
- Formato YAML neutral respecto de los fabricantes para reglas de detección basadas en registros que pueden convertirse en consultas de SIEM.
- Coverage mapping (mapeo de cobertura)
- Mostrar qué técnicas de ATT&CK pueden observar las detecciones y las fuentes de datos existentes.
- Honeytoken
- Credencial, archivo o registro falso que nunca debería usarse, de modo que cualquier uso indica un compromiso.
- Adversary emulation (emulación de adversarios)
- Reproducir de forma segura comportamientos conocidos de adversarios para poner a prueba las defensas.
Estudia SecurityX gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.