Casi toda decisión de seguridad puede rastrearse hasta un pequeño conjunto de objetivos. El más antiguo y más evaluado es la tríada CIA: confidencialidad, integridad y disponibilidad (confidentiality, integrity, availability). La SSCP agrega tres ideas más que debes distinguir con claridad: autenticidad, no repudio y privacidad. Las preguntas del examen suelen describir un control o un ataque y preguntar qué objetivo protege o amenaza, así que las definiciones deben ser precisas.
Confidencialidad significa que la información se revela solo a personas, procesos y sistemas autorizados. Los controles incluyen cifrado, listas de control de acceso y clasificación de datos. La escucha clandestina (eavesdropping), mirar por encima del hombro (shoulder surfing) y un bucket de almacenamiento público mal configurado la amenazan. Integridad significa que la información y los sistemas están protegidos contra cambios no autorizados o accidentales, y que los cambios pueden detectarse. Los hashes, las firmas digitales, la validación de entradas y el control de cambios respaldan la integridad. Disponibilidad significa que los usuarios autorizados pueden acceder a los sistemas y datos cuando los necesitan. La redundancia, los respaldos, la aplicación de parches y la planificación de capacidad la respaldan, mientras que los ataques de denegación de servicio, el ransomware y los cortes de energía la amenazan.
Autenticidad significa que puedes confirmar que los datos, un mensaje o un usuario son genuinos: que realmente provienen de la fuente que dicen. Un código de autenticación de mensajes o una firma digital prueba la autenticidad de un mensaje; un inicio de sesión exitoso prueba la autenticidad de un usuario. El no repudio va un paso más allá. Significa que el remitente no puede negar de forma creíble haber realizado una acción, como firmar un contrato o aprobar un pago. El no repudio necesita algo que solo esa persona pudo haber producido, por eso se basa en firmas digitales asimétricas con una clave privada que solo el firmante controla, además de registros y marcas de tiempo confiables.
Una distinción clásica del examen: una clave secreta compartida, como la que se usa en un código de autenticación de mensajes basado en hash (HMAC), prueba que un mensaje vino de alguien que tiene la clave y que no fue alterado, así que brinda integridad y autenticidad. No brinda no repudio, porque ambas partes tienen la misma clave y cualquiera pudo haber generado el código. Solo una firma hecha con una clave privada que únicamente una parte posee puede respaldar el no repudio.
La privacidad está relacionada con la confidencialidad, pero no es lo mismo. La confidencialidad consiste en mantener cualquier información sensible lejos de miradas no autorizadas. La privacidad trata de los derechos de las personas sobre su propia información personal: qué se recopila, por qué, cuánto tiempo se conserva, con quién se comparte y si la persona dio su consentimiento. Puedes proteger los datos perfectamente (confidencialidad) y aun así violar la privacidad al recopilar más de lo necesario o usarlos para un propósito no divulgado.
Cuando leas un escenario, pregúntate qué salió mal o qué se está protegiendo. Datos vistos por la persona equivocada es confidencialidad. Datos modificados es integridad. Servicio caído es disponibilidad. Incertidumbre sobre quién envió algo es autenticidad. Alguien que niega una acción es no repudio. Mal uso de datos personales es privacidad.
Términos clave
- Confidentiality (confidencialidad)
- Evitar la divulgación de información a personas, procesos o sistemas no autorizados.
- Integrity (integridad)
- Proteger los datos y sistemas contra modificaciones no autorizadas o accidentales y hacer que los cambios sean detectables.
- Availability (disponibilidad)
- Asegurar que los usuarios autorizados tengan acceso oportuno y confiable a los sistemas y datos.
- Non-repudiation (no repudio)
- Garantía de que una parte no puede negar de forma creíble haber realizado una acción, que normalmente se logra con una firma digital con clave privada y registros confiables.
- Privacy (privacidad)
- El derecho de una persona a controlar cómo se recopila, usa, comparte y conserva su información personal.
Un empleado de finanzas aprueba una transferencia bancaria grande y luego afirma que nunca lo hizo. Como el sistema de aprobación exige que cada aprobador firme con una clave privada almacenada en su propia tarjeta inteligente, y la acción queda registrada en un registro de auditoría protegido, la empresa puede demostrar que la aprobación provino de la credencial del empleado. Eso es el no repudio en acción.
Comprueba lo que sabes
Un ataque de ransomware cifra un servidor de archivos y el personal no puede abrir los archivos. ¿Qué objetivo de la tríada CIA se ve afectado más directamente?
La disponibilidad, porque los usuarios autorizados ya no pueden acceder a los datos cuando los necesitan.
¿Por qué un código de autenticación de mensajes con clave compartida no brinda no repudio?
Ambas partes tienen la misma clave, así que cualquiera de ellas pudo haber creado el código; no puedes demostrar cuál lo hizo.
¿En qué se diferencia la privacidad de la confidencialidad?
La confidencialidad protege cualquier dato sensible contra la divulgación no autorizada; la privacidad se refiere a los derechos de las personas sobre cómo se recopilan, usan y comparten sus datos personales.