StudyToCert

Lecciones en español / SecurityX / Hoja de repaso · English

Hoja de repaso de SecurityX CAS-005

Cada consejo para el examen y término clave de las lecciones gratuitas de SecurityX, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Governance, risk and compliance (20%)

Consejos para el examen

Términos clave

Policy (política)
Declaración de alto nivel y obligatoria de la intención de la dirección, aprobada por la alta gerencia.
Standard (estándar)
Requisito obligatorio, específico y medible que respalda una política, como un algoritmo o una configuración requerida.
Procedure (procedimiento)
Instrucciones paso a paso para realizar una tarea de forma consistente.
Guideline (guía)
Consejo recomendado pero opcional que ayuda a las personas a cumplir una política.
Policy exception (excepción a la política)
Aprobación documentada y con límite de tiempo para desviarse de un requisito, normalmente con controles compensatorios.
RACI matrix (matriz RACI)
Tabla que asigna los roles Responsible, Accountable, Consulted e Informed para cada actividad.
Data owner (dueño de los datos)
Líder de negocio que rinde cuentas por la clasificación de un conjunto de datos y por las decisiones de acceso.
Data custodian (custodio de datos)
Persona o equipo que implementa y opera los controles que protegen los datos.
KPI
Indicador clave de desempeño (key performance indicator): una medida de qué tan bien funciona un proceso.
KRI
Indicador clave de riesgo (key risk indicator): una medida que señala una exposición creciente a un riesgo.
CMDB
Base de datos de gestión de configuración (configuration management database): registro de los elementos de configuración y sus relaciones.
Configuration item (CI, elemento de configuración)
Cualquier componente gestionado bajo control de configuración, como un servidor, una aplicación o un dispositivo de red.
Change advisory board (CAB, comité asesor de cambios)
Grupo que revisa y aprueba los cambios normales según su riesgo e impacto.
Back-out plan (plan de reversión)
Pasos documentados para revertir un cambio si falla.
Data inventory (inventario de datos)
Registro de los conjuntos de datos, su clasificación, ubicación, dueño, retención y flujos.
Annualized loss expectancy (ALE, expectativa de pérdida anualizada)
Pérdida anual esperada de un riesgo: la expectativa de pérdida única multiplicada por la tasa anualizada de ocurrencia.
Risk appetite (apetito de riesgo)
Cantidad y tipo de riesgo que una organización está dispuesta a aceptar en la búsqueda de sus objetivos.
Residual risk (riesgo residual)
Riesgo que permanece después de aplicar los controles.
Risk transference (transferencia del riesgo)
Trasladar parte del impacto financiero de un riesgo a otra parte, como una aseguradora.
Risk register (registro de riesgos)
Lista documentada de riesgos con dueños, puntuaciones, tratamientos y estado.
SOC 2 Type II
Informe de un auditor independiente sobre si los controles de una organización de servicios operaron eficazmente durante un período de tiempo.
SBOM
Lista de materiales de software (software bill of materials): inventario de los componentes y versiones de un producto de software.
Right to audit (derecho de auditoría)
Cláusula contractual que permite al cliente auditar los controles del proveedor u obtener evidencia de auditoría de ellos.
Subprocessor (subencargado)
Tercero que un proveedor utiliza para tratar los datos del cliente.
Vendor tiering (clasificación de proveedores por niveles)
Clasificar a los proveedores según el riesgo que representan para que el esfuerzo de evaluación corresponda al riesgo.
Business impact analysis (BIA, análisis de impacto en el negocio)
Análisis de los procesos críticos, sus dependencias y el impacto de su pérdida a lo largo del tiempo.
RTO
Objetivo de tiempo de recuperación (recovery time objective): el tiempo meta para restaurar un sistema o proceso tras una interrupción.
RPO
Objetivo de punto de recuperación (recovery point objective): la cantidad máxima aceptable de pérdida de datos, medida en tiempo.
MTD
Tiempo máximo tolerable de inactividad (maximum tolerable downtime): lo máximo que un proceso puede estar caído antes de que el daño sea inaceptable.
Tabletop exercise (ejercicio de mesa)
Recorrido basado en discusión de un escenario para probar roles, decisiones y comunicación.
GDPR
Reglamento de la UE que protege los datos personales, con derechos para las personas y deberes como la notificación de brechas.
PHI
Información de salud protegida (protected health information) regulada por HIPAA en EE. UU.
PCI DSS
Payment Card Industry Data Security Standard, el estándar de seguridad de datos para organizaciones que manejan datos de tarjetahabientes.
Data sovereignty (soberanía de datos)
Principio según el cual los datos están sujetos a las leyes del país donde se almacenan.
Data localization (localización de datos)
Requisito legal de mantener ciertos datos dentro de las fronteras de un país.
NIST CSF
Marco de resultados voluntario con seis funciones: Govern, Identify, Protect, Detect, Respond, Recover.
NIST SP 800-53
Catálogo de controles de seguridad y privacidad organizados en familias, muy usado en los sistemas federales de EE. UU.
ISMS (sistema de gestión de seguridad de la información)
Políticas, procesos y controles que se usan para gestionar el riesgo de seguridad, según lo define ISO/IEC 27001.
Statement of applicability (declaración de aplicabilidad)
Documento de ISO/IEC 27001 que indica qué controles aplican, si están implementados y por qué.
CSA CCM
Marco de controles de la Cloud Security Alliance para la computación en la nube.
Data subject (titular de los datos)
Persona a la que se refieren los datos personales.
Right to erasure (derecho de supresión)
Derecho de GDPR que permite a las personas solicitar la eliminación de sus datos personales en ciertas circunstancias.
Legal hold (retención legal)
Instrucción de preservar los datos relevantes y suspender la eliminación normal debido a un litigio o investigación.
E-discovery (descubrimiento electrónico)
Identificar, preservar, recopilar y producir información electrónica para procedimientos legales.
Spoliation (expoliación)
Destrucción o alteración de evidencia que debió haberse preservado.
Trust boundary (límite de confianza)
Punto de un sistema donde los datos o el control pasan entre áreas con distintos niveles de confianza.
STRIDE
Categorías de amenazas: spoofing, tampering, repudiation, information disclosure, denial of service, elevation of privilege.
PASTA
Proceso de modelado de amenazas de siete etapas, centrado en el riesgo, que vincula las amenazas con el impacto en el negocio.
Attack tree (árbol de ataque)
Diagrama que descompone el objetivo de un atacante en subpasos alternativos y obligatorios.
Attack surface (superficie de ataque)
Suma de todos los puntos por los que un atacante podría intentar entrar a un sistema o extraer datos de él.
Prompt injection (inyección de prompts)
Entrada diseñada para que un modelo de lenguaje siga las instrucciones del atacante en lugar de las previstas.
Indirect prompt injection (inyección indirecta de prompts)
Inyección de prompts entregada mediante contenido que el modelo procesa, como un documento o una página web.
Data poisoning (envenenamiento de datos)
Corromper los datos de entrenamiento para que un modelo aprenda comportamientos incorrectos, sesgados u ocultos.
Model inversion (inversión de modelos)
Usar las salidas de un modelo para inferir información sobre sus datos de entrenamiento.
AI acceptable use policy (política de uso aceptable de IA)
Reglas sobre qué herramientas de IA pueden usarse, con qué fines y con qué datos.

Dominio 2: Security architecture (27%)

Consejos para el examen

Términos clave

High availability (alta disponibilidad)
Diseño que mantiene un servicio funcionando con un tiempo de inactividad mínimo, normalmente mediante redundancia y conmutación por error automática.
Active-active (activo-activo)
Configuración en la que todos los nodos redundantes atienden tráfico al mismo tiempo.
Geographic dispersion (dispersión geográfica)
Colocar componentes redundantes en ubicaciones físicas separadas para sobrevivir a desastres locales o regionales.
Graceful degradation (degradación elegante)
Mantener funcionando las funciones principales reduciendo o desactivando las funciones no esenciales bajo presión.
Fail closed (fallar cerrado)
Modo de falla en el que un control bloquea el acceso cuando falla, favoreciendo la seguridad sobre la disponibilidad.
Screened subnet (subred protegida)
Zona de red entre firewalls externos e internos para servicios de cara al público, también llamada DMZ.
Microsegmentation (microsegmentación)
Política granular que controla el tráfico entre cargas de trabajo individuales, incluso dentro de una misma subred.
East-west traffic (tráfico este-oeste)
Tráfico que se mueve lateralmente entre sistemas dentro de una red o centro de datos.
802.1X
Estándar IEEE para el control de acceso a la red basado en puertos, que usa un autenticador y un servidor de autenticación.
SDN
Redes definidas por software (software-defined networking): separar el plano de control en un controlador central que programa los dispositivos de red.
Policy engine (motor de políticas)
Componente de zero trust que decide si otorgar el acceso según la política y las señales.
Policy enforcement point (punto de aplicación de políticas)
Componente en la ruta de datos que habilita, monitorea y termina las conexiones según la decisión.
Implicit trust zone (zona de confianza implícita)
Área donde las entidades son confiables por su ubicación; zero trust busca reducirlas al mínimo posible.
Continuous verification (verificación continua)
Reevaluar la confianza durante toda una sesión a medida que cambia el contexto, no solo al iniciar sesión.
Just-in-time access (acceso justo a tiempo)
Otorgar privilegios solo cuando se necesitan y por un tiempo limitado.
SAST
Pruebas estáticas de seguridad de aplicaciones (static application security testing): analizar código fuente o binarios sin ejecutarlos.
DAST
Pruebas dinámicas de seguridad de aplicaciones (dynamic application security testing): probar una aplicación en ejecución desde afuera.
SCA
Análisis de composición de software (software composition analysis): identificar componentes de terceros y sus vulnerabilidades y licencias conocidas.
Build provenance (procedencia del build)
Metadatos verificables que describen cómo, dónde y a partir de qué fuentes se construyó un artefacto.
Shift left (desplazar a la izquierda)
Adelantar las actividades de seguridad en el ciclo de vida del desarrollo.
Implicit deny (denegación implícita)
Regla predeterminada al final del conjunto de reglas de un firewall que bloquea todo lo que no esté permitido explícitamente.
WAF
Firewall de aplicaciones web (web application firewall): control que inspecciona y filtra las solicitudes HTTP hacia aplicaciones web.
False positive (falso positivo)
Alerta o bloqueo provocado por una actividad legítima.
False negative (falso negativo)
Actividad maliciosa que un control no logra detectar ni bloquear.
Log normalization (normalización de registros)
Convertir registros de distintas fuentes a un formato y nombres de campos comunes para su análisis.
Data classification (clasificación de datos)
Asignar un nivel de sensibilidad a los datos según el impacto de su compromiso.
DLP
Prevención de pérdida de datos (data loss prevention): herramientas y políticas que detectan y detienen el movimiento no autorizado de datos sensibles.
Tokenization (tokenización)
Reemplazar datos sensibles por un token aleatorio, con la correspondencia guardada en una bóveda protegida.
Dynamic data masking (enmascaramiento dinámico de datos)
Ocultar valores de datos en el momento de la consulta o visualización según los permisos de quien los ve.
Crypto-shredding
Hacer irrecuperables los datos cifrados destruyendo de forma segura sus claves de cifrado.
Identity provider (IdP, proveedor de identidad)
Sistema que autentica a los usuarios y emite aserciones o tokens para las aplicaciones.
SAML 2.0
Estándar basado en XML para intercambiar aserciones de autenticación entre un IdP y los proveedores de servicios.
OpenID Connect
Capa de autenticación sobre OAuth 2.0 que emite ID tokens.
PKCE
Proof Key for Code Exchange: extensión de OAuth 2.0 que protege el flujo de código de autorización para clientes públicos.
Privileged access management (gestión de accesos privilegiados)
Controles que protegen, limitan, monitorean y auditan las cuentas privilegiadas.
Shared responsibility model (modelo de responsabilidad compartida)
División de las obligaciones de seguridad entre un proveedor de nube y su cliente, que varía según el modelo de servicio.
CSPM
Gestión de la postura de seguridad en la nube (cloud security posture management): detección continua de configuraciones riesgosas en la nube.
CWPP
Plataforma de protección de cargas de trabajo en la nube (cloud workload protection platform): seguridad para VM, contenedores y cargas de trabajo serverless.
CASB
Agente de seguridad de acceso a la nube (cloud access security broker): visibilidad y aplicación de políticas sobre el uso de la nube y SaaS.
SASE
Borde de servicio de acceso seguro (secure access service edge): SD-WAN combinado con servicios de seguridad entregados desde la nube.
Base image (imagen base)
Imagen inicial sobre la que se construye una imagen de contenedor, como una capa mínima de sistema operativo.
Admission control (control de admisión)
Mecanismo de Kubernetes que verifica o bloquea cargas de trabajo, como imágenes sin firmar o pods privilegiados, antes de que se ejecuten.
Network policy
Regla de Kubernetes que limita qué pods pueden comunicarse entre sí.
Secrets manager (gestor de secretos)
Servicio que almacena secretos, controla el acceso a ellos y los rota, entregándolos en tiempo de ejecución.
API gateway
Puerta de entrada para las API que aplica autenticación, limitación de tasa y otras políticas.
Hybrid cloud (nube híbrida)
Entorno que combina infraestructura local con una o más nubes públicas.
Multicloud (multinube)
Uso de servicios de más de un proveedor de nube pública.
BYOK
Bring your own key (trae tu propia clave): generar claves bajo tu control e importarlas a un servicio de claves en la nube.
HYOK
Hold your own key (conserva tu propia clave): mantener las claves en tus propios sistemas para que el proveedor nunca las tenga.
Policy as code (política como código)
Definir reglas de seguridad y cumplimiento en código legible por máquina que se versiona y se aplica automáticamente.
Split tunneling (túnel dividido)
Enviar solo el tráfico corporativo por un túnel VPN mientras el resto del tráfico va directamente a internet.
ZTNA
Acceso a la red zero trust (zero trust network access): acceso por aplicación intermediado después de verificar la identidad y el dispositivo, sin acceso a nivel de red.
VDI
Infraestructura de escritorios virtuales (virtual desktop infrastructure): alojar escritorios de forma centralizada y entregarlos de forma remota.
Bastion host
Servidor endurecido y monitoreado que se usa como punto de entrada controlado para el acceso administrativo.
Secure email gateway
Servicio que filtra el correo en busca de amenazas y aplica políticas como DLP y cifrado.

Dominio 3: Security engineering (31%)

Consejos para el examen

Términos clave

Clock skew (desfase de reloj)
Diferencia entre relojes de sistemas que puede hacer que se rechacen tokens, tickets y códigos sensibles al tiempo.
Signing certificate (certificado de firma)
Certificado que usa un IdP para firmar las aserciones; los proveedores de servicios deben confiar en el vigente.
Extended key usage
Campo del certificado que limita para qué puede usarse el certificado, como autenticación de cliente o de servidor.
CRL distribution point (punto de distribución de la CRL)
Ubicación indicada en un certificado desde donde los verificadores descargan la lista de revocación de certificados.
MFA fatigue (fatiga de MFA)
Ataque que inunda a un usuario con solicitudes push con la esperanza de que apruebe una.
Secure baseline (línea base segura)
Configuración de seguridad mínima aprobada para un tipo de sistema.
Application allow list (lista de aplicaciones permitidas)
Control que permite ejecutar solo aplicaciones aprobadas.
EDR
Detección y respuesta en endpoints (endpoint detection and response): herramientas que registran la actividad del endpoint, detectan amenazas y apoyan las acciones de respuesta.
Configuration drift (desviación de configuración)
Divergencia entre la configuración real de un sistema y su línea base aprobada.
Host-based firewall (firewall basado en host)
Firewall que se ejecuta en un sistema individual y controla sus propias conexiones de red.
TPM
Trusted Platform Module: chip vinculado a un dispositivo que almacena claves y mediciones del arranque.
HSM
Módulo de seguridad de hardware (hardware security module): dispositivo o servicio resistente a manipulaciones para la gestión de claves y operaciones criptográficas de alto volumen.
Secure Boot (arranque seguro)
Función de UEFI que permite ejecutar solo componentes de arranque firmados y de confianza.
Measured boot (arranque medido)
Registrar hashes de los componentes del arranque en el TPM para que el estado del arranque pueda verificarse después.
Remote attestation (atestación remota)
Enviar mediciones firmadas del estado de un dispositivo a un verificador que decide si confiar en él.
SCADA
Supervisión, control y adquisición de datos (supervisory control and data acquisition): sistemas que monitorean y controlan activos industriales distribuidos.
PLC
Controlador lógico programable (programmable logic controller): computadora industrial que controla un proceso físico.
Zones and conduits (zonas y conductos)
Enfoque de ISA/IEC 62443 que agrupa los activos en zonas de seguridad y controla las rutas entre ellas.
Data diode (diodo de datos)
Gateway unidireccional que permite físicamente que los datos fluyan en una sola dirección.
Compensating control (control compensatorio)
Control alternativo que reduce el riesgo cuando no puede aplicarse el control principal.
SOAR
Orquestación, automatización y respuesta de seguridad (security orchestration, automation and response): plataformas que ejecutan playbooks a través de las herramientas de seguridad.
Playbook
Secuencia de pasos definida, a menudo automatizada, para manejar un tipo específico de evento.
Infrastructure as code (infraestructura como código)
Definir y aprovisionar infraestructura mediante archivos legibles por máquina en lugar de pasos manuales.
Policy as code (política como código)
Reglas de seguridad y cumplimiento escritas como código y aplicadas automáticamente, por ejemplo en un pipeline.
Immutable infrastructure (infraestructura inmutable)
Enfoque en el que los sistemas se reemplazan por nuevas compilaciones en lugar de modificarse en el lugar.
Post-quantum cryptography (criptografía poscuántica)
Algoritmos diseñados para resistir ataques de computadoras cuánticas, como ML-KEM y ML-DSA.
Crypto agility (agilidad criptográfica)
Capacidad de cambiar los algoritmos y las claves criptográficas sin rediseñar los sistemas.
Key stretching (estiramiento de claves)
Derivar claves a partir de contraseñas con funciones lentas y con sal para resistir los intentos de adivinarlas.
Forward secrecy
Propiedad según la cual el compromiso de las claves de largo plazo no revela las claves de sesiones pasadas.
Envelope encryption (cifrado de sobre)
Cifrar los datos con una clave de datos y luego cifrar esa clave de datos con una clave maestra en un KMS o HSM.
Data in use (datos en uso)
Datos que se están procesando en memoria o en la CPU, a diferencia de los almacenados o transmitidos.
Field-level encryption (cifrado a nivel de campo)
Cifrar campos específicos dentro de un registro para que permanezcan protegidos en la base de datos y en los respaldos.
Digital signature (firma digital)
Valor creado con una clave privada sobre el hash de unos datos, verificable con la clave pública correspondiente.
Non-repudiation (no repudio)
Garantía de que una parte no puede negar de forma creíble haber realizado una acción, como firmar un documento.
HMAC
Código de autenticación de mensajes basado en hash (hash-based message authentication code): un hash con clave que demuestra la integridad y el origen a quienes tienen la clave.
Intermediate CA (CA intermedia)
CA cuyo certificado está firmado por la raíz y que emite certificados de entidad final.
CSR
Solicitud de firma de certificado (certificate signing request): mensaje que contiene una clave pública y datos de identidad y se envía a una CA para que lo firme.
OCSP stapling
Un servidor incluye una respuesta OCSP firmada y reciente en su handshake de TLS.
Certificate pinning
Configurar un cliente para que acepte solo ciertos certificados o claves públicas para un servicio.
Mutual TLS (TLS mutuo)
TLS en el que tanto el cliente como el servidor se autentican con certificados.
SPF
Registro DNS que enumera los servidores autorizados a enviar correo en nombre de un dominio.
DKIM
Método para firmar el correo con una clave de dominio publicada en DNS.
DMARC
Política que exige resultados de SPF o DKIM alineados e indica a los receptores cómo manejar las fallas, con informes.
DNSSEC
Extensiones que agregan firmas digitales a los datos DNS para que los resolutores puedan verificar su autenticidad.
S/MIME
Estándar para firmar y cifrar mensajes de correo individuales con certificados.
MDM
Gestión de dispositivos móviles (mobile device management): inscribir dispositivos y aplicarles políticas de seguridad.
UEM
Gestión unificada de endpoints (unified endpoint management): una plataforma que gestiona dispositivos móviles, laptops y equipos de escritorio.
Containerization (contenedorización)
Separar las aplicaciones y los datos corporativos del contenido personal en un dispositivo.
Selective wipe (borrado selectivo)
Eliminar solo los datos y las aplicaciones corporativas de un dispositivo, dejando el contenido personal.
Device attestation (atestación de dispositivos)
Prueba respaldada por hardware de que un dispositivo es genuino y no está comprometido, por ejemplo con root o jailbreak.
Secrets vault (bóveda de secretos)
Sistema que almacena los secretos, controla y audita el acceso a ellos y los entrega en tiempo de ejecución.
Dynamic secret (secreto dinámico)
Credencial generada a pedido con una vida corta y revocada automáticamente.
Key rotation (rotación de claves)
Reemplazar las claves criptográficas según un calendario o después de un compromiso.
Dual control (control dual)
Exigir que dos o más personas actúen en conjunto para realizar una operación sensible.
Split knowledge (conocimiento dividido)
Dividir un secreto para que ninguna persona lo conozca por completo.
Management plane (plano de administración)
Funciones e interfaces que se usan para configurar, monitorear y administrar un dispositivo de red.
SNMPv3 authPriv
Nivel de seguridad de SNMPv3 que proporciona tanto autenticación como cifrado.
TACACS+
Protocolo para la autenticación, autorización y contabilidad (accounting) centralizadas de los administradores en los dispositivos de red.
RPKI
Resource Public Key Infrastructure: validación criptográfica de que una red está autorizada a anunciar un prefijo IP.
Control plane policing
Limitar la tasa del tráfico destinado a la CPU de un dispositivo para proteger los procesos de enrutamiento.

Dominio 4: Security operations (22%)

Consejos para el examen

Términos clave

Log aggregation (agregación de registros)
Recolectar registros de muchas fuentes en una plataforma central para su análisis.
Normalization (normalización)
Mapear los campos de distintos formatos de registro a un esquema común.
Correlation rule (regla de correlación)
Detección que combina varios eventos de distintas fuentes o momentos para identificar patrones sospechosos.
Enrichment (enriquecimiento)
Agregar a los eventos contexto como el valor del activo, datos de identidad o inteligencia de amenazas.
Alert fatigue (fatiga de alertas)
Desensibilización de los analistas causada por grandes volúmenes de alertas de poco valor.
IoC
Indicador de compromiso (indicator of compromise): un artefacto como un hash, una IP o un dominio asociado con actividad maliciosa.
TTP
Tácticas, técnicas y procedimientos (tactics, techniques and procedures): los patrones de comportamiento que usa un adversario.
STIX
Structured Threat Information Expression: un formato estándar para describir la inteligencia de amenazas.
TAXII
Protocolo para intercambiar inteligencia STIX a través de HTTPS.
Traffic Light Protocol
Sistema de etiquetado que establece qué tan ampliamente puede distribuirse la información compartida.
Threat hunting (cacería de amenazas)
Búsqueda proactiva, dirigida por analistas, de amenazas que evadieron las detecciones existentes.
Hypothesis (hipótesis)
Afirmación comprobable sobre una posible actividad del atacante que guía una cacería.
UEBA
Analítica del comportamiento de usuarios y entidades (user and entity behavior analytics): detectar desviaciones respecto de las líneas base del comportamiento normal.
Stacking
Contar con qué frecuencia aparecen los valores en muchos sistemas para encontrar valores atípicos poco comunes.
Living off the land
Atacantes que usan herramientas legítimas integradas para evitar la detección.
Credentialed scan (escaneo con credenciales)
Escaneo de vulnerabilidades que inicia sesión en los sistemas para obtener datos precisos de software y configuración.
CVSS
Common Vulnerability Scoring System: calificación de severidad de 0 a 10 para las vulnerabilidades.
EPSS
Exploit Prediction Scoring System: estimación de la probabilidad de que una vulnerabilidad sea explotada.
KEV catalog (catálogo KEV)
Lista de CISA de las vulnerabilidades que se sabe que se explotan activamente.
Virtual patching (parche virtual)
Bloquear la explotación de una vulnerabilidad con un control como una regla de WAF o IPS hasta que se aplique una corrección real.
Parameterized query (consulta parametrizada)
Consulta de base de datos en la que la entrada del usuario se pasa como parámetros de datos, nunca como parte del código SQL.
Insecure deserialization (deserialización insegura)
Reconstruir objetos a partir de datos no confiables de una forma que puede desencadenar comportamientos no deseados.
TOCTOU
Time-of-check to time-of-use: condición de carrera entre la verificación de una condición y la acción basada en ella.
Use-after-free
Falla de memoria en la que un programa usa memoria después de haberla liberado.
SSRF
Falsificación de solicitudes del lado del servidor (server-side request forgery): engañar a un servidor para que haga solicitudes a destinos no previstos, como servicios internos.
Static analysis (análisis estático)
Examinar una muestra sin ejecutarla, por ejemplo hashes, cadenas y cabeceras.
Dynamic analysis (análisis dinámico)
Ejecutar una muestra en un entorno controlado para observar su comportamiento.
Sandbox
Entorno aislado para ejecutar y observar de forma segura código sospechoso.
YARA
Lenguaje de reglas para identificar y clasificar archivos según patrones y condiciones.
Fuzzy hashing
Hashing que produce valores similares para archivos similares, lo que ayuda a agrupar variantes.
Playbook
Procedimiento documentado para manejar un tipo específico de incidente.
Containment (contención)
Acciones que limitan la propagación y el impacto de un incidente.
Eradication (erradicación)
Eliminar la causa de un incidente, incluidos el malware, la persistencia y la debilidad explotada.
Recovery (recuperación)
Restaurar los sistemas a su funcionamiento normal y verificar que estén limpios.
Lessons learned (lecciones aprendidas)
Revisión posterior al incidente que identifica mejoras para prevenir o manejar mejor los incidentes futuros.
Order of volatility (orden de volatilidad)
Secuencia para recolectar evidencia de la de vida más corta a la de vida más larga.
Chain of custody (cadena de custodia)
Documentación de quién manipuló la evidencia, cuándo y por qué, desde la recolección en adelante.
Write blocker (bloqueador de escritura)
Dispositivo o software que impide cambios en el medio de almacenamiento durante la adquisición.
Forensic image (imagen forense)
Copia bit a bit de un medio de almacenamiento que se usa para el análisis.
Timeline analysis (análisis de línea de tiempo)
Ordenar cronológicamente eventos de muchas fuentes para reconstruir un incidente.
Attack surface management (gestión de la superficie de ataque)
Descubrimiento, inventario y reducción continuos de los activos expuestos a los atacantes.
Certificate transparency
Registros públicos de los certificados TLS emitidos, útiles para descubrir los nombres de host de una organización.
Rules of engagement (reglas de enfrentamiento)
Alcance, métodos, calendario y límites acordados para una prueba de penetración.
Purple teaming
Colaboración entre atacantes (red) y defensores (blue) para mejorar la detección y la respuesta.
Shadow IT
Sistemas y servicios que se usan sin el conocimiento ni la aprobación de TI y de seguridad.
Detection engineering (ingeniería de detección)
Diseñar, construir, probar y mantener las detecciones como código gestionado.
Sigma
Formato YAML neutral respecto de los fabricantes para reglas de detección basadas en registros que pueden convertirse en consultas de SIEM.
Coverage mapping (mapeo de cobertura)
Mostrar qué técnicas de ATT&CK pueden observar las detecciones y las fuentes de datos existentes.
Honeytoken
Credencial, archivo o registro falso que nunca debería usarse, de modo que cualquier uso indica un compromiso.
Adversary emulation (emulación de adversarios)
Reproducir de forma segura comportamientos conocidos de adversarios para poner a prueba las defensas.
Estudia SecurityX gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio