StudyToCert

Lecciones en español / SSCP / Hoja de repaso · English

Hoja de repaso de SSCP Oct 2025 outline

Cada consejo para el examen y término clave de las lecciones gratuitas de SSCP, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Security concepts & practices (16%)

Consejos para el examen

Términos clave

Preamble (preámbulo)
La declaración inicial del Código de Ética de ISC2 que explica por qué se requieren altos estándares éticos y que la adhesión es una condición de la certificación.
Canon
Uno de los cuatro principios ordenados del código; cuando entran en conflicto, el canon anterior tiene prioridad.
Principal
La persona u organización a la que le prestas servicios profesionales, como un empleador o un cliente.
Ethics complaint (denuncia ética)
Una acusación formal y específica presentada ante ISC2 de que un miembro violó el código, revisada por un comité de ética.
Confidentiality (confidencialidad)
Evitar la divulgación de información a personas, procesos o sistemas no autorizados.
Integrity (integridad)
Proteger los datos y sistemas contra modificaciones no autorizadas o accidentales y hacer que los cambios sean detectables.
Availability (disponibilidad)
Asegurar que los usuarios autorizados tengan acceso oportuno y confiable a los sistemas y datos.
Non-repudiation (no repudio)
Garantía de que una parte no puede negar de forma creíble haber realizado una acción, que normalmente se logra con una firma digital con clave privada y registros confiables.
Privacy (privacidad)
El derecho de una persona a controlar cómo se recopila, usa, comparte y conserva su información personal.
Least privilege (mínimo privilegio)
Otorgar solo los derechos de acceso mínimos necesarios para realizar una tarea, y no por más tiempo del necesario.
Need to know (necesidad de saber)
Restringir el acceso a información específica a las personas cuyas funciones actuales lo requieren, aunque tengan autorización para lo demás.
Separation of duties (separación de funciones)
Dividir un proceso crítico entre varias personas para que nadie pueda completarlo solo, de modo que cometer fraude requiera colusión.
Mandatory vacation (vacaciones obligatorias)
Exigir que el personal tome tiempo libre para que otros realicen sus funciones, lo que puede revelar fraudes o errores ocultos.
Job rotation (rotación de puestos)
Mover periódicamente al personal entre roles para reducir la dependencia de una sola persona y ayudar a detectar conductas indebidas.
Defense in depth (defensa en profundidad)
Superponer múltiples controles de seguridad variados para que la falla de uno no exponga el activo.
Due care (debido cuidado)
Tomar las acciones que tomaría una persona razonable y prudente para proteger los activos; el hacer.
Due diligence (debida diligencia)
Investigar, evaluar y verificar continuamente los riesgos y los controles; el investigar y comprobar.
Negligence (negligencia)
No ejercer el debido cuidado, lo que puede generar responsabilidad legal después de un incidente.
Technical control (control técnico)
Una salvaguarda implementada mediante hardware o software, como un firewall o el cifrado.
Administrative control (control administrativo)
Una salvaguarda basada en políticas, procedimientos o gestión del personal, como la capacitación o las verificaciones de antecedentes.
Physical control (control físico)
Una salvaguarda que protege las instalaciones y el hardware, como cerraduras, cercas y guardias.
Compensating control (control compensatorio)
Un control alternativo que brinda una protección comparable cuando no se puede implementar el control principal.
Deterrent control (control disuasivo)
Un control que desalienta un ataque sin impedirlo físicamente, como un aviso de advertencia (banner).
Security baseline (línea base de seguridad)
Un conjunto mínimo documentado de configuraciones de seguridad que todos los sistemas de un tipo determinado deben cumplir.
Configuration drift (desviación de configuración)
La divergencia gradual, con el tiempo, entre la configuración real de un sistema y su línea base aprobada.
Golden image (imagen dorada)
Una imagen de sistema preconfigurada y endurecida que se usa para construir sistemas nuevos de forma consistente con la línea base.
Exception (excepción)
Una desviación documentada, aprobada y normalmente con límite de tiempo respecto de una línea base o política.
Asset inventory (inventario de activos)
Un registro mantenido del hardware, software, datos y servicios de una organización con atributos clave como el responsable y la ubicación.
Asset owner (propietario del activo)
La persona o rol que rinde cuentas por un activo, que decide su clasificación y aprueba el acceso.
Classification (clasificación)
Etiquetar los activos según su sensibilidad y valor para que las protecciones y el manejo sean proporcionales.
Retention schedule (calendario de retención)
Una política que indica cuánto tiempo debe conservarse cada tipo de registro y cómo se elimina después.
Legal hold (retención legal)
Una instrucción de preservar datos específicos y suspender la eliminación normal debido a un litigio o una investigación previstos.
Data owner (propietario de los datos)
El rol del negocio que rinde cuentas, clasifica los datos, establece los requisitos de protección y aprueba el acceso.
Data custodian (custodio de los datos)
El rol, normalmente de TI, que implementa y mantiene los controles que especificó el propietario, como los respaldos y la configuración de acceso.
Clear (limpiar)
Sanitización que usa técnicas lógicas, como la sobrescritura, para impedir la recuperación con herramientas comunes.
Purge (purgar)
Sanitización que hace inviable la recuperación incluso con técnicas de laboratorio, como el borrado criptográfico o el desmagnetizado de medios magnéticos.
Destroy (destruir)
Dejar físicamente el medio inutilizable, por ejemplo triturándolo o incinerándolo, para que los datos no puedan recuperarse.
Request for change, RFC (solicitud de cambio)
Una propuesta formal que describe un cambio, su motivo, alcance, calendario y riesgo, presentada para su evaluación.
Change advisory board, CAB (comité asesor de cambios)
Un grupo de partes interesadas que revisa y aprueba los cambios significativos.
Backout plan (plan de reversión)
Pasos documentados y probados para revertir un cambio y restaurar el estado anterior si falla.
Emergency change (cambio de emergencia)
Un cambio urgente aprobado e implementado mediante un proceso acelerado, que luego se documenta y se revisa.
Configuration management database, CMDB (base de datos de gestión de configuración)
Un repositorio de elementos de configuración, sus atributos, relaciones y estados aprobados.
Security awareness (concientización en seguridad)
Actividad amplia y continua que mantiene a todo el personal atento a los riesgos de seguridad y a los comportamientos esperados.
Security training (capacitación en seguridad)
Instrucción específica para cada rol que desarrolla las habilidades que una persona necesita para desempeñar sus funciones de forma segura.
Phishing simulation (simulación de phishing)
Una prueba autorizada en la que se envían al personal mensajes de phishing realistas e inofensivos para medir y mejorar sus respuestas.
Report rate (tasa de reporte)
La proporción de usuarios que reportan un mensaje sospechoso o simulado, una medida clave de la efectividad del programa.
Access control vestibule (vestíbulo de control de acceso)
Un espacio pequeño con dos puertas entrelazadas que permite el paso de una sola persona autorizada a la vez, evitando el tailgating; antes se llamaba mantrap.
Tailgating
Seguir a una persona autorizada a través de una entrada protegida sin que lo sepa; el piggybacking es lo mismo pero con su consentimiento.
Fail-safe
Una cerradura que se abre cuando falla la energía, dando prioridad a la seguridad de la vida.
Fail-secure
Una cerradura que permanece cerrada cuando falla la energía, dando prioridad a la protección de los activos.
Visitor log (registro de visitantes)
Un registro de la identidad, el anfitrión, el propósito y las horas de entrada y salida de cada visitante.

Dominio 2: Access controls (15%)

Consejos para el examen

Términos clave

Authentication factor (factor de autenticación)
Una categoría de evidencia que se usa para demostrar la identidad: algo que sabes, algo que tienes o algo que eres.
Multifactor authentication, MFA (autenticación multifactor)
Autenticación que requiere dos o más tipos de factores distintos.
Multi-step authentication (autenticación de varios pasos)
Autenticación en varios pasos secuenciales, que no es MFA a menos que los pasos usen tipos de factores distintos.
TOTP
Time-based one-time password (contraseña de un solo uso basada en el tiempo): un código corto calculado a partir de un secreto compartido y la hora actual, normalmente mediante una aplicación autenticadora.
Push fatigue (fatiga de push)
Un ataque que inunda a un usuario con solicitudes push de MFA con la esperanza de que apruebe una para que se detengan.
False rejection rate, FRR (tasa de falsos rechazos)
La tasa con la que un usuario legítimo es rechazado por error; un error de Tipo I.
False acceptance rate, FAR (tasa de falsas aceptaciones)
La tasa con la que una persona no autorizada es aceptada por error; un error de Tipo II.
Crossover error rate, CER (tasa de error de cruce)
El punto en el que la FAR es igual a la FRR, que se usa para comparar la precisión general de los sistemas biométricos; cuanto menor, mejor. También se llama equal error rate (tasa de error igual).
Template (plantilla)
La representación matemática almacenada de los rasgos biométricos de una persona, creada durante el enrolamiento.
Liveness detection (detección de vida)
Comprobaciones de que una muestra biométrica proviene de una persona viva presente en el sensor y no de una réplica o una grabación.
Single sign-on, SSO (inicio de sesión único)
Autenticarse una vez para acceder a varios sistemas sin volver a ingresar credenciales.
Key distribution center, KDC (centro de distribución de claves)
El servidor de confianza de Kerberos, formado por el servicio de autenticación y el servicio de concesión de tickets, que emite los tickets.
Ticket-granting ticket, TGT (ticket de concesión de tickets)
Un ticket de Kerberos emitido al iniciar sesión que el cliente usa para solicitar tickets de servicio sin volver a ingresar la contraseña.
802.1X
Un estándar IEEE de control de acceso a la red basado en puertos que autentica dispositivos o usuarios, normalmente mediante RADIUS, antes de permitir el acceso a la red.
Trusted Platform Module, TPM (módulo de plataforma confiable)
Un chip de hardware que almacena de forma segura claves y mediciones, usado para la identidad e integridad del dispositivo.
Identity provider, IdP (proveedor de identidad)
El sistema que autentica a los usuarios y emite aserciones o tokens sobre ellos para las partes que confían.
SAML
Security Assertion Markup Language, un estándar basado en XML para intercambiar aserciones firmadas de autenticación y atributos entre un IdP y un proveedor de servicios.
OAuth 2.0
Un marco de autorización que emite tokens de acceso con alcance limitado para que una aplicación actúe en nombre de un usuario sin su contraseña.
OpenID Connect, OIDC
Una capa de identidad sobre OAuth 2.0 que agrega un token de ID firmado para que las aplicaciones puedan autenticar a los usuarios.
Transitive trust (confianza transitiva)
Una confianza que se extiende a través de una cadena, de modo que si A confía en B y B confía en C, A también confía en C.
Extranet
Una extensión controlada de la red o las aplicaciones de una organización hacia partes externas autorizadas, como socios y proveedores.
Interconnection security agreement, ISA (acuerdo de seguridad de interconexión)
Un documento que especifica los requisitos técnicos y de seguridad para una conexión entre los sistemas de dos organizaciones.
Zero trust (confianza cero)
Un modelo de seguridad que no concede confianza implícita basada en la ubicación en la red y verifica cada solicitud de acceso usando la identidad, el dispositivo y el contexto.
Policy enforcement point, PEP (punto de aplicación de políticas)
El componente de una arquitectura zero trust que permite, monitorea o termina las conexiones según las decisiones de política.
Micro-segmentation (microsegmentación)
Dividir una red en zonas pequeñas y aisladas para que el acceso entre cargas de trabajo esté estrictamente controlado.
Identity proofing (verificación de identidad)
Verificar que una persona es quien dice ser antes de crear o vincular una identidad.
Provisioning (aprovisionamiento)
Crear cuentas y conceder el acceso inicial según una solicitud aprobada o una fuente autorizada.
Entitlement (derecho de acceso)
Un permiso, rol o membresía de grupo específico asignado a una identidad.
Deprovisioning (desaprovisionamiento)
Deshabilitar y eliminar el acceso de una identidad cuando ya no se necesita.
Orphaned account (cuenta huérfana)
Una cuenta que ya no tiene un propietario válido y activo, como la que queda después de que alguien se va.
Privilege creep (acumulación de privilegios)
La acumulación gradual de derechos de acceso más allá de lo que requiere el rol actual de un usuario, normalmente por accesos anteriores no revocados.
Access review (revisión de acceso)
Un examen periódico de las cuentas y los derechos para confirmar que siguen siendo apropiados.
Recertification (recertificación)
La atestación formal por parte de un gerente o propietario de los datos de que el acceso de un usuario sigue siendo necesario.
Dormant account (cuenta inactiva)
Una cuenta que no se ha usado durante un período prolongado y que tal vez ya no sea necesaria.
Privileged access management, PAM (gestión de accesos privilegiados)
Políticas y herramientas que controlan, monitorean y auditan el uso de cuentas con privilegios elevados.
Just-in-time access (acceso justo a tiempo)
Conceder privilegios elevados solo cuando se necesitan, por un tiempo limitado, y eliminarlos automáticamente.
Password vault (bóveda de contraseñas)
Un repositorio seguro que almacena, rota y presta credenciales privilegiadas.
Service account (cuenta de servicio)
Una cuenta no humana que usa una aplicación o servicio para autenticarse en otros sistemas.
Break-glass account (cuenta de emergencia)
Una cuenta de emergencia estrictamente controlada que se usa solo cuando el acceso administrativo normal no está disponible.
Discretionary access control, DAC (control de acceso discrecional)
Un modelo en el que el propietario del objeto decide quién puede acceder a él.
Mandatory access control, MAC (control de acceso obligatorio)
Un modelo en el que el sistema aplica el acceso comparando las autorizaciones de los sujetos con las etiquetas de los objetos; los usuarios no pueden anularlo.
Role-based access control, RBAC (control de acceso basado en roles)
Un modelo que asigna permisos a roles ligados a funciones laborales y coloca a los usuarios en roles.
Rule-based access control (control de acceso basado en reglas)
Un modelo que aplica reglas definidas por el administrador de manera uniforme a todos los sujetos, como las reglas de firewall.
Attribute-based access control, ABAC (control de acceso basado en atributos)
Un modelo que evalúa políticas sobre atributos del sujeto, del objeto, de la acción y del entorno.
Physical access control (control de acceso físico)
Un control que restringe la entrada a instalaciones, salas o equipos, como cerraduras, credenciales y guardias.
Logical access control (control de acceso lógico)
Un control aplicado por hardware o software que restringe el acceso a sistemas y datos, como contraseñas, ACL y firewalls.
Accountability (rendición de cuentas)
La capacidad de rastrear las acciones hasta una identidad específica, normalmente mediante registros.
Physical-logical integration (integración físico-lógica)
Vincular los sistemas de credenciales y del edificio con los sistemas de identidad de TI para que el acceso se conceda y se revoque al mismo tiempo.

Dominio 3: Risk identification, monitoring & analysis (15%)

Consejos para el examen

Términos clave

Asset (activo)
Cualquier cosa de valor para la organización que requiere protección, como datos, sistemas, personas o la reputación.
Threat (amenaza)
Una causa potencial de un incidente no deseado que podría dañar un activo, llevada a cabo por un agente de amenaza.
Vulnerability (vulnerabilidad)
Una debilidad en un sistema, proceso, instalación o persona que una amenaza podría explotar.
Likelihood (probabilidad)
La probabilidad de que una amenaza determinada explote una vulnerabilidad determinada dentro de un período.
Impact (impacto)
La magnitud del daño que resultaría si una amenaza explotara una vulnerabilidad.
Risk appetite (apetito de riesgo)
La cantidad y el tipo de riesgo que una organización está dispuesta a aceptar en la búsqueda de sus objetivos.
Single loss expectancy, SLE (expectativa de pérdida única)
La pérdida monetaria esperada de una ocurrencia de un evento de riesgo: valor del activo por factor de exposición.
Exposure factor, EF (factor de exposición)
La fracción del valor de un activo que se pierde en una ocurrencia del evento.
Annualized rate of occurrence, ARO (tasa anualizada de ocurrencia)
El número esperado de veces que ocurre el evento por año.
Annualized loss expectancy, ALE (expectativa de pérdida anualizada)
La pérdida anual esperada de un riesgo: SLE por ARO.
Delphi technique (técnica Delphi)
Un método cualitativo que reúne opiniones anónimas de expertos en varias rondas para llegar a un consenso.
Risk avoidance (evitar el riesgo)
Eliminar un riesgo al no realizar, o dejar de realizar, la actividad que lo crea.
Risk mitigation (mitigación del riesgo)
Reducir la probabilidad o el impacto de un riesgo mediante controles.
Risk transfer (transferencia del riesgo)
Trasladar las consecuencias financieras de un riesgo a otra parte, como una aseguradora, mientras la rendición de cuentas sigue siendo de la organización.
Risk acceptance (aceptación del riesgo)
Una decisión documentada de una persona autorizada de tolerar un riesgo sin más tratamiento.
Residual risk (riesgo residual)
El riesgo que queda después de aplicar los controles.
Risk register (registro de riesgos)
Un registro de los riesgos identificados con sus propietarios, calificaciones, tratamientos, riesgo residual y estado.
NIST Risk Management Framework, RMF (marco de gestión de riesgos)
Un ciclo de vida de siete pasos (preparar, categorizar, seleccionar, implementar, evaluar, autorizar, monitorear) para gestionar el riesgo de los sistemas de información.
NIST SP 800-30
Guía del NIST para realizar evaluaciones de riesgo: preparar, realizar, comunicar y mantener.
ISO/IEC 27005
Orientación internacional para la gestión de riesgos de seguridad de la información que respalda un SGSI según ISO/IEC 27001.
Authorization to operate, ATO (autorización para operar)
La decisión formal de un funcionario de alto nivel de aceptar el riesgo residual de un sistema y permitir que opere.
Categorization (categorización)
Determinar el nivel de impacto de un sistema a partir del daño potencial de perder la confidencialidad, la integridad o la disponibilidad.
Personally identifiable information, PII (información de identificación personal)
Información que puede identificar a una persona específica, por sí sola o combinada con otros datos.
Breach notification (notificación de brechas)
Un deber legal o contractual de informar a los reguladores y a las personas afectadas cuando se comprometen datos protegidos.
Data residency (residencia de datos)
La ubicación geográfica donde se almacenan y procesan los datos, que puede estar restringida por ley o por contrato.
Data sovereignty (soberanía de datos)
El principio de que los datos están sujetos a las leyes del país en el que se encuentran.
Data controller (responsable del tratamiento)
La organización que determina los fines y los medios del tratamiento de datos personales; el encargado (processor) actúa en su nombre.
Credentialed scan (escaneo con credenciales)
Un escaneo de vulnerabilidades que inicia sesión en los sistemas para inspeccionar el software instalado y la configuración, lo que da resultados más precisos.
Non-credentialed scan (escaneo sin credenciales)
Un escaneo realizado sin iniciar sesión, que muestra lo que podría ver un atacante externo.
Penetration test (prueba de penetración)
Un ataque simulado y autorizado que intenta explotar vulnerabilidades para demostrar el impacto real.
Rules of engagement (reglas de enfrentamiento)
El acuerdo escrito que define el alcance de una prueba, las técnicas permitidas, los horarios, los contactos y los límites.
Audit (auditoría)
Una evaluación formal e independiente de los controles frente a criterios definidos, como políticas, estándares o regulaciones.
CVE
Common Vulnerabilities and Exposures: identificadores públicos únicos para las vulnerabilidades divulgadas.
CVSS
Common Vulnerability Scoring System: una puntuación de severidad de 0.0 a 10.0 basada en métricas de explotabilidad e impacto.
False positive (falso positivo)
Una vulnerabilidad o alerta reportada que en realidad no está presente.
False negative (falso negativo)
Una vulnerabilidad o un ataque real que una herramienta no logró detectar.
Mean time to remediate (tiempo medio de remediación)
El tiempo promedio desde que se descubre una vulnerabilidad hasta que se verifica su corrección.
SIEM
Security information and event management (gestión de información y eventos de seguridad): una plataforma que recopila, normaliza, correlaciona y genera alertas sobre registros de muchas fuentes.
Correlation (correlación)
Vincular eventos relacionados de distintas fuentes para detectar patrones que los eventos aislados no revelarían.
NTP
Network Time Protocol, que se usa para sincronizar los relojes de los sistemas de modo que los registros de distintas fuentes se alineen.
Log integrity (integridad de los registros)
La garantía de que los registros están completos y sin alterar, respaldada por la recopilación central, el control de acceso, la inmutabilidad y el hash.
Normalization (normalización)
Convertir registros de distintos formatos a una estructura común para que puedan buscarse y correlacionarse.
Baseline (línea base)
Un registro documentado del comportamiento normal de un sistema, una red o un usuario, que se usa para detectar desviaciones.
Anomaly-based detection (detección basada en anomalías)
Detección que marca la actividad que se desvía significativamente de una línea base establecida.
Signature-based detection (detección basada en firmas)
Detección que compara la actividad con patrones conocidos de ataques.
Alert fatigue (fatiga de alertas)
La desensibilización causada por un exceso de alertas, especialmente falsos positivos, que lleva a los analistas a pasar por alto amenazas reales.
Alert tuning (ajuste de alertas)
Ajustar las reglas de detección, los umbrales y las exclusiones para reducir los falsos positivos sin crear falsos negativos.
Triage (triaje)
La evaluación rápida de una alerta o un evento para determinar su validez, severidad y prioridad.
Escalation (escalamiento)
Pasar un problema a alguien con más experiencia o autoridad según criterios definidos.
Benign true positive (verdadero positivo benigno)
Una alerta que detectó correctamente actividad real que resulta ser autorizada o inofensiva.
Out-of-band communication (comunicación fuera de banda)
Usar un canal separado, como el teléfono en lugar del correo corporativo, cuando el canal normal puede estar comprometido.

Dominio 4: Incident response & recovery (14%)

Consejos para el examen

Términos clave

Preparation (preparación)
Establecer el plan, el equipo, las herramientas, la capacitación y los controles necesarios antes de que ocurra un incidente.
Containment (contención)
Acciones que limitan el alcance y el daño de un incidente, como aislar hosts o deshabilitar cuentas.
Eradication (erradicación)
Eliminar la causa raíz y todos los artefactos del atacante, como malware, puertas traseras y cuentas comprometidas.
Recovery (recuperación)
Devolver los sistemas afectados a una operación normal y verificada, y monitorear por si se repite.
Lessons learned (lecciones aprendidas)
Una revisión posterior al incidente que identifica mejoras en los planes, los controles y la capacitación.
Event (evento)
Cualquier suceso observable en un sistema o una red; la mayoría son normales.
Adverse event (evento adverso)
Un evento con una consecuencia negativa, como una caída o un intento de acceso no autorizado.
Security incident (incidente de seguridad)
Una violación, o amenaza inminente de violación, de la política o las prácticas de seguridad que pone en peligro la confidencialidad, la integridad o la disponibilidad.
Triage (triaje)
Clasificar y priorizar los eventos e incidentes según su impacto y urgencia para decidir la respuesta.
Hierarchical escalation (escalamiento jerárquico)
Elevar un problema a personas con más autoridad para tomar decisiones de negocio, a diferencia del escalamiento funcional hacia más experiencia técnica.
Incident response plan, IRP (plan de respuesta a incidentes)
Un documento aprobado que define cómo la organización se prepara para los incidentes de seguridad, los detecta, responde a ellos y se recupera.
CSIRT
Computer security incident response team (equipo de respuesta a incidentes de seguridad informática): el grupo responsable de manejar los incidentes de seguridad.
Incident commander (comandante del incidente)
La persona que coordina el esfuerzo de respuesta y la toma de decisiones durante un incidente.
Tabletop exercise (ejercicio de mesa)
Un recorrido basado en la discusión de un escenario de incidente para probar el plan y los roles sin afectar los sistemas.
Authorized spokesperson (vocero autorizado)
La persona designada, normalmente de comunicaciones o relaciones públicas, que habla en nombre de la organización ante los medios y el público.
Order of volatility (orden de volatilidad)
La secuencia para recopilar evidencia desde lo más efímero (caché de la CPU, RAM) hasta lo más persistente (archivos, respaldos).
Chain of custody (cadena de custodia)
Un registro documentado e ininterrumpido de cada persona que manejó la evidencia, cuándo y por qué, desde la recopilación hasta la presentación.
Live acquisition (adquisición en vivo)
Recopilar datos, especialmente la memoria, de un sistema en funcionamiento antes de apagarlo.
Admissibility (admisibilidad)
Si la evidencia puede aceptarse en un procedimiento legal, lo que depende de que sea relevante, confiable y se haya manejado correctamente.
Forensic image (imagen forense)
Una copia bit a bit de un dispositivo de almacenamiento que incluye el espacio no asignado y el espacio residual, no solo los archivos activos.
Write blocker (bloqueador de escritura)
Hardware o software que permite leer de los medios de evidencia mientras bloquea cualquier escritura en ellos.
Hash verification (verificación de hash)
Comparar los valores hash criptográficos del original y de la copia para demostrar que son idénticos y no han cambiado.
Working copy (copia de trabajo)
Un duplicado de la imagen maestra que se usa para el análisis, de modo que la imagen maestra y el original permanezcan intactos.
Legal hold (retención legal)
Una instrucción de preservar todos los datos relevantes para un litigio previsto, que anula las políticas normales de retención y eliminación.
eDiscovery (descubrimiento electrónico)
El proceso de identificar, preservar, recopilar y presentar información almacenada electrónicamente para asuntos legales.
Enticement vs entrapment (incentivo vs trampa)
El incentivo ofrece una oportunidad a alguien que ya tiene la intención de actuar mal (legal); la trampa induce a alguien a cometer un delito que de otro modo no cometería (ilegal).
Preponderance of the evidence (preponderancia de la evidencia)
El estándar de los casos civiles: es más probable que la afirmación sea cierta que falsa.
MTD
Maximum tolerable downtime (tiempo máximo de inactividad tolerable): el mayor tiempo que una función puede estar caída antes de que la organización sufra un daño inaceptable.
RTO
Recovery time objective (objetivo de tiempo de recuperación): el tiempo objetivo para restaurar un sistema o proceso después de una interrupción; debe ser menor que el MTD.
RPO
Recovery point objective (objetivo de punto de recuperación): la pérdida de datos máxima aceptable medida en tiempo, que establece la frecuencia de respaldo o replicación.
WRT
Work recovery time (tiempo de recuperación del trabajo): el tiempo posterior a la recuperación técnica para verificar los datos y reanudar las operaciones normales.
BCP
Business continuity plan (plan de continuidad del negocio): mantiene en funcionamiento las funciones críticas del negocio durante y después de una interrupción.
DRP
Disaster recovery plan (plan de recuperación ante desastres): restaura los sistemas de TI, los datos y la infraestructura después de un desastre; es parte del esfuerzo más amplio de continuidad.
Hot site (sitio caliente)
Una instalación alternativa totalmente equipada y lista para operar que puede asumir las operaciones en minutos u horas.
Cold site (sitio frío)
Una instalación alternativa con solo espacio, energía y controles ambientales; la más lenta y barata de activar.
Incremental backup (respaldo incremental)
Copia los datos que cambiaron desde el último respaldo de cualquier tipo; es rápido de crear y más lento de restaurar, porque se necesita cada incremento.
Differential backup (respaldo diferencial)
Copia los datos que cambiaron desde el último respaldo completo; la restauración solo necesita el último completo y el diferencial más reciente.
3-2-1 rule (regla 3-2-1)
Conservar tres copias de los datos en dos medios distintos, con una copia fuera del sitio.
Restore testing (pruebas de restauración)
Recuperar periódicamente datos de los respaldos para verificar que están completos, son utilizables y cumplen los objetivos de recuperación.
Parallel test (prueba paralela)
Los sistemas de recuperación se levantan y funcionan junto con producción para verificar que operan, sin detener el sitio principal.
Full interruption test (prueba de interrupción total)
Las operaciones principales realmente se detienen y se trasladan al sitio de recuperación; es la más realista y la más riesgosa.
After-action review (revisión posterior a la acción)
Una reunión posterior a una prueba o a un incidente que registra las lecciones aprendidas e impulsa las actualizaciones del plan.

Dominio 5: Cryptography (9%)

Consejos para el examen

Términos clave

Non-repudiation (no repudio)
La garantía de que un remitente no puede negar haber enviado un mensaje, brindada por una firma digital hecha con una clave privada que solo el remitente tiene.
Data at rest (datos en reposo)
Datos almacenados, como en discos, bases de datos y respaldos, normalmente protegidos por el cifrado del almacenamiento.
Data in use (datos en uso)
Datos que se están procesando activamente en memoria, protegidos por el control de acceso y tecnologías como los entornos de ejecución confiables.
Kerckhoffs's principle (principio de Kerckhoffs)
Un criptosistema debe ser seguro aunque todo, excepto la clave, sea de conocimiento público.
AES
Advanced Encryption Standard: un cifrador simétrico por bloques con un bloque de 128 bits y claves de 128, 192 o 256 bits.
Public/private key pair (par de claves pública/privada)
Dos claves vinculadas en la criptografía asimétrica; la clave pública se comparte y la privada se mantiene en secreto.
ECC
Elliptic curve cryptography (criptografía de curva elíptica): criptografía asimétrica que ofrece una seguridad sólida con claves más cortas que RSA.
Hybrid cryptography (criptografía híbrida)
Usar métodos asimétricos para intercambiar o proteger una clave de sesión simétrica, que luego cifra el grueso de los datos.
Salt (sal)
Un valor aleatorio único que se agrega a cada contraseña antes de aplicar el hash para que las contraseñas idénticas produzcan hashes distintos y las rainbow tables fallen.
HMAC
Un hash calculado con una clave secreta compartida, que brinda integridad y autenticación del origen, pero no no repudio.
Collision (colisión)
Dos entradas distintas que producen el mismo resumen hash; un buen hash hace inviable encontrar colisiones.
Digital signature (firma digital)
Un hash de un mensaje firmado con la clave privada del remitente, que brinda integridad, autenticación y no repudio.
Cryptoperiod (criptoperíodo)
El lapso autorizado durante el cual una clave específica puede usarse antes de tener que rotarse o retirarse.
Key escrow (custodia de claves)
Guardar una copia de una clave con una parte de confianza para poder recuperar los datos si se pierde la clave original o si la ley exige el acceso.
HSM
Hardware security module (módulo de seguridad de hardware): un dispositivo resistente a manipulaciones que genera, almacena y usa claves de forma segura para muchos sistemas.
TPM
Trusted platform module (módulo de plataforma confiable): un chip en un solo dispositivo que protege sus claves y admite el arranque seguro o medido y el cifrado de disco.
TLS
Transport Layer Security: cifra y autentica el tráfico de aplicaciones sobre TCP; HTTPS lo usa en el puerto 443.
SSH
Secure Shell: administración remota cifrada en TCP 22, que reemplaza a Telnet.
SFTP vs FTPS
SFTP transfiere archivos sobre SSH; FTPS es el FTP tradicional protegido con TLS.
S/MIME
Un estándar para firmar y cifrar mensajes de correo individuales con certificados X.509.
Forward secrecy (secreto hacia adelante)
Una propiedad que asegura que el compromiso de una clave privada de largo plazo no expone las claves de sesiones pasadas.
Ephemeral key exchange (intercambio de claves efímero)
Acuerdo de claves (DHE o ECDHE) que usa claves temporales generadas de nuevo para cada sesión y luego descartadas.
Cipher suite (suite de cifrado)
El conjunto con nombre de algoritmos para el intercambio de claves, la autenticación, el cifrado del grueso de los datos y el hash en una sesión TLS.
Downgrade attack (ataque de degradación)
Un ataque que manipula la negociación para que las partes usen una versión de protocolo o un cifrador más débil.
CSR
Certificate signing request (solicitud de firma de certificado): un mensaje que contiene una clave pública y datos de identidad y se envía a una CA para obtener un certificado.
Chain of trust (cadena de confianza)
La ruta de firmas desde un certificado de entidad final, a través de las CA intermedias, hasta una raíz de confianza.
CRL
Certificate revocation list (lista de revocación de certificados): una lista publicada por la CA con los números de serie de los certificados revocados.
OCSP
Online Certificate Status Protocol: una consulta en tiempo real para comprobar si un solo certificado ha sido revocado.
Hierarchical trust (confianza jerárquica)
Un modelo centralizado en el que la confianza fluye desde las CA raíz, a través de las intermedias, hasta los certificados de entidad final.
Web of trust (red de confianza)
Un modelo descentralizado, usado por PGP, en el que los usuarios firman las claves de los demás para dar fe de su autenticidad.
Cross-certification (certificación cruzada)
Dos CA de PKI separadas firman los certificados de la otra para establecer confianza mutua.
Trust on first use (confianza en el primer uso)
Aceptar una clave la primera vez que se ve y alertar si cambia después, como hace SSH.

Dominio 6: Network & communications security (16%)

Consejos para el examen

Términos clave

Encapsulation (encapsulamiento)
Envolver los datos con el encabezado de cada capa a medida que bajan por la pila, creando segmentos, paquetes y tramas.
Three-way handshake (saludo de tres vías)
El intercambio SYN, SYN-ACK, ACK que establece una conexión TCP.
NAT
Network address translation (traducción de direcciones de red): asignar direcciones internas privadas a direcciones públicas en el borde de la red.
IPv6
El sucesor de 128 bits de IPv4, escrito en hexadecimal y que usa Neighbor Discovery en lugar de ARP.
ARP poisoning (envenenamiento ARP)
Enviar respuestas ARP falsificadas para vincular la dirección MAC del atacante con la IP de otro host, redirigiendo el tráfico local.
DNS cache poisoning (envenenamiento de caché DNS)
Insertar registros falsos en la caché de un resolver DNS para que los usuarios sean enviados a direcciones controladas por el atacante.
On-path attack (ataque en la ruta)
Un atacante ubicado entre dos partes para interceptar, leer o modificar sus comunicaciones.
SYN flood (inundación SYN)
Un ataque DoS que envía muchos SYN sin completar el handshake, llenando la cola de conexiones semiabiertas del servidor.
Dynamic ARP Inspection (inspección dinámica de ARP)
Una función del switch que descarta los paquetes ARP cuyas asociaciones IP-MAC no coinciden con la tabla de DHCP snooping.
DNSSEC
Extensiones que firman digitalmente los registros DNS para que los resolvers puedan verificar su integridad y su origen.
SYN cookies
Una técnica que codifica el estado de la conexión en el número de secuencia del SYN-ACK para no retener recursos para las conexiones semiabiertas.
Egress filtering (filtrado de salida)
Bloquear el tráfico saliente con direcciones de origen que no pertenecen a tu red, evitando participar en ataques suplantados.
802.1X
Control de acceso a la red basado en puertos en el que un suplicante se autentica, a través de un autenticador, ante un servidor de autenticación antes de que se permita el tráfico.
RADIUS
Un protocolo AAA sobre UDP que combina la autenticación y la autorización y cifra solo la contraseña.
TACACS+
Un protocolo AAA desarrollado por Cisco sobre TCP 49 que cifra toda la carga útil y separa la autenticación, la autorización y la contabilidad.
Posture assessment (evaluación de postura)
Comprobar el estado de seguridad de un dispositivo, como los parches y el antimalware, antes de conceder acceso a la red.
VLAN
Un dominio de broadcast lógico de capa 2 que separa dispositivos en switches compartidos; el tráfico entre VLAN debe enrutarse.
Screened subnet, DMZ (subred filtrada)
Una zona entre internet y la red interna que aloja servicios expuestos al público detrás de reglas de firewall.
Micro-segmentation (microsegmentación)
Política de red granular, a menudo a nivel de carga de trabajo, que restringe el tráfico este-oeste entre sistemas.
Zero trust (confianza cero)
Un modelo en el que ninguna solicitud es confiable por su ubicación en la red; cada acceso se verifica con mínimo privilegio y evaluación continua.
AH
Authentication Header: protocolo de IPsec que brinda integridad, autenticación del origen y protección contra la repetición, sin cifrado.
ESP
Encapsulating Security Payload: protocolo de IPsec que brinda cifrado, además de integridad y autenticación.
Tunnel mode (modo túnel)
Modo de IPsec que encapsula y protege todo el paquete original dentro de un nuevo encabezado IP; se usa entre puertas de enlace.
Split tunneling (túnel dividido)
Enviar por la VPN solo el tráfico destinado a la red corporativa, mientras el resto del tráfico va directamente a internet.
Stateful firewall (firewall con estado)
Un firewall que da seguimiento al estado de las conexiones y permite el tráfico de retorno solo para las sesiones establecidas.
WAF
Web application firewall (firewall de aplicaciones web): inspecciona las solicitudes HTTP/HTTPS para proteger las aplicaciones web de ataques como la inyección SQL y el XSS.
IDS vs IPS
Un IDS detecta y alerta fuera de banda; un IPS se coloca en línea y puede bloquear el tráfico.
Reverse proxy (proxy inverso)
Un servidor que acepta las solicitudes de los clientes en nombre de los servidores internos, ocultándolos y a menudo terminando TLS.
Implicit deny (denegación implícita)
El comportamiento predeterminado de bloquear cualquier tráfico que ninguna regla permita explícitamente.
First-match processing (procesamiento por primera coincidencia)
Las reglas se evalúan de arriba hacia abajo y la primera regla que coincide decide la acción.
Shadowed rule (regla sombreada)
Una regla que nunca surte efecto porque una regla más amplia que está por encima siempre coincide primero.
SAE
Simultaneous Authentication of Equals: el handshake de WPA3-Personal que resiste los ataques de diccionario sin conexión.
WPA2/WPA3-Enterprise
Modos de Wi-Fi que autentican a cada usuario o dispositivo mediante 802.1X y RADIUS en lugar de una frase de contraseña compartida.
Rogue access point (punto de acceso no autorizado)
Un punto de acceso inalámbrico no autorizado conectado a la red de una organización.
Evil twin (gemelo malvado)
Un punto de acceso malicioso que imita un SSID legítimo para atraer a los clientes a conectarse.
SIP
Session Initiation Protocol: el protocolo de señalización común para establecer y terminar llamadas VoIP.
SRTP
Secure Real-time Transport Protocol: cifra y autentica los flujos multimedia de VoIP.
Toll fraud (fraude de tarificación)
El uso no autorizado de un sistema telefónico para hacer llamadas, normalmente internacionales costosas o de tarificación especial, a costa de la víctima.
Session border controller (controlador de borde de sesión)
Un dispositivo de borde que protege, controla y normaliza la señalización y el contenido multimedia de VoIP entre redes.

Dominio 7: Systems & application security (15%)

Consejos para el examen

Términos clave

Worm (gusano)
Malware que se autorreplica y se propaga por las redes sin un archivo anfitrión ni una acción del usuario.
Trojan (troyano)
Malware disfrazado de software legítimo que depende de que el usuario lo instale y no se autorreplica.
Rootkit
Malware que se oculta a sí mismo y oculta otra actividad maliciosa modificando el sistema operativo, el kernel, el proceso de arranque o el firmware.
Fileless malware (malware sin archivos)
Malware que opera en memoria usando herramientas legítimas del sistema, dejando pocos o ningún archivo en el disco.
Beaconing
Comunicación saliente periódica de un host comprometido con un servidor de comando y control.
Persistence (persistencia)
Técnicas que le permiten a un atacante conservar el acceso a pesar de reinicios y remediaciones, como tareas programadas o servicios nuevos.
Privilege escalation (escalada de privilegios)
Obtener un acceso más alto (vertical) o al de otro usuario del mismo nivel (horizontal) que el obtenido originalmente.
Indicator of compromise (indicador de compromiso)
Un artefacto, como un hash, dominio o clave de registro maliciosos, que sugiere que un sistema ha sido vulnerado.
Signature-based detection (detección basada en firmas)
Identificar malware comparándolo con patrones o hashes conocidos; es precisa pero no ve las variantes nuevas.
Sandbox (entorno aislado)
Un entorno aislado para ejecutar código no confiable y observar su comportamiento de forma segura.
Application allow-listing (lista de aplicaciones permitidas)
Permitir que se ejecute solo el software aprobado explícitamente y bloquear todo lo demás.
Heuristic analysis (análisis heurístico)
Detectar malware probable por características o comportamientos sospechosos en lugar de firmas exactas.
HIDS/HIPS
Detección o prevención de intrusiones basada en host: monitorea la actividad de un solo sistema y alerta (HIDS) o bloquea (HIPS).
EDR
Endpoint detection and response: registra telemetría detallada de los endpoints para la detección, la investigación y la respuesta remota.
Hardening (endurecimiento)
Reducir la superficie de ataque de un sistema eliminando componentes innecesarios y aplicando una línea base de configuración segura.
Patch management (gestión de parches)
El proceso de identificar, probar, desplegar y verificar las actualizaciones de software que corrigen vulnerabilidades.
UEM
Unified endpoint management: una sola plataforma para administrar y proteger dispositivos móviles y computadoras con distintos sistemas operativos.
COPE
Corporate-owned, personally enabled: la organización es dueña del dispositivo y lo administra, pero permite el uso personal.
Containerization (contenedorización)
Separar las aplicaciones y los datos corporativos en un área cifrada y administrada, aislada de los datos personales del dispositivo.
Selective wipe (borrado selectivo)
Eliminar solo los datos y las aplicaciones corporativas de un dispositivo, dejando intacto el contenido personal.
IaaS
Infrastructure as a service: el proveedor suministra cómputo, almacenamiento y redes virtualizados; el cliente administra el sistema operativo y lo que está encima.
PaaS
Platform as a service: el proveedor administra la infraestructura, el sistema operativo y el entorno de ejecución; el cliente administra las aplicaciones y los datos.
SaaS
Software as a service: el proveedor entrega una aplicación completa; el cliente administra los usuarios, la configuración y los datos.
Shared responsibility model (modelo de responsabilidad compartida)
La división de las tareas de seguridad entre el proveedor de nube (seguridad de la nube) y el cliente (seguridad en la nube).
Least privilege IAM (IAM de mínimo privilegio)
Otorgar a las identidades solo los permisos específicos de nube que necesitan, preferiblemente mediante roles y credenciales temporales.
CSPM
Cloud security posture management: escaneo continuo de las configuraciones en la nube contra políticas de seguridad y cumplimiento.
Customer-managed key (clave administrada por el cliente)
Una clave de cifrado en un KMS en la nube cuyas políticas y rotación controla el cliente en lugar del proveedor.
Data residency (residencia de datos)
La ubicación geográfica donde se almacenan y procesan los datos, a menudo restringida por leyes o regulaciones.
Type 1 hypervisor (hipervisor tipo 1)
Un hipervisor bare-metal que se ejecuta directamente sobre el hardware, usado en centros de datos por su rendimiento y seguridad.
Type 2 hypervisor (hipervisor tipo 2)
Un hipervisor alojado que se ejecuta como una aplicación sobre un sistema operativo convencional.
VM escape (escape de VM)
Un ataque en el que el código de una VM invitada rompe el aislamiento para llegar al hipervisor o a otras VM.
VM sprawl (proliferación de VM)
El crecimiento descontrolado de VM que ya no se rastrean, parchean ni administran.
Input validation (validación de entradas)
Comprobación del lado del servidor de que la entrada coincide con el tipo, la longitud, el formato y el rango esperados antes de usarla.
Parameterized query (consulta parametrizada)
Una consulta a la base de datos en la que la entrada del usuario se pasa como parámetros de datos y nunca se interpreta como parte del comando SQL.
Cross-site scripting (XSS)
Una falla que permite que un script proporcionado por el atacante se ejecute en los navegadores de otros usuarios porque la salida no se codificó correctamente.
OWASP Top 10
Una lista de concientización, actualizada periódicamente, de las categorías de riesgo de seguridad más críticas de las aplicaciones web.
Estudia SSCP gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio