AV
Defensa base enfocada en malware conocido por firmas. Es necesaria como primer control, pero no alcanza por sí sola.
Nivel inicialTérminos y conceptos clave usados en ciberseguridad y seguridad de la información.
Defensa base enfocada en malware conocido por firmas. Es necesaria como primer control, pero no alcanza por sí sola.
Nivel inicialAgrega prevención activa con hardening, control de aplicaciones y firewall de host para bloquear ejecución no autorizada.
Prevención reforzadaAporta visibilidad de comportamiento y trazabilidad de ataque para detectar, investigar y contener en menor tiempo.
Detección y respuestaCorrelaciona endpoint, identidad, correo, red y nube para visualizar el ataque completo y priorizar mejor.
Cobertura extendidaServicio especializado que monitorea e investiga 24/7 cuando el equipo interno requiere apoyo continuo.
Operación administradaDefine qué debe protegerse, por qué y con qué criterios de riesgo, cumplimiento y gobierno.
Materializa controles técnicos en infraestructura, sistemas, redes y aplicaciones.
Defensa activa ante amenazas dinámicas en operaciones conectadas y expuestas.
Protege datos para que solo accedan identidades autorizadas. Ejemplo: evitar exposición de clientes o nóminas.
Evita alteraciones no autorizadas. Ejemplo: impedir cambios indebidos en montos, catálogos o bitácoras.
Mantiene servicios accesibles cuando se necesitan. Ejemplo: reducir indisponibilidad de ERP o e-commerce.
Determina impacto de interrupciones en procesos críticos y define RTO, RPO y MTPD para continuidad.
Prioriza continuidadEvalúa amenazas, vulnerabilidades, probabilidad e impacto considerando controles actuales y brechas.
Prioriza tratamientoInventario de procesos → BIA → RIA → plan de mejora → pruebas de continuidad y respuesta.
Conjunto priorizado de acciones correctivas y preventivas para cerrar brechas, definir responsables y plazos, y reducir riesgo residual.
Ejercicios planificados para validar RTO, RPO, roles y procedimientos de recuperación frente a interrupciones del negocio.
Simulaciones o ejercicios de incidente para validar detección, contención, escalamiento, coordinación y lecciones aprendidas.
Actividad registrada por un sistema, usuario o control.
Evento priorizado por una regla de detección.
Afectación confirmada que requiere proceso formal de respuesta.
Guía paso a paso para contener y recuperar un escenario definido.
Célula temporal de coordinación técnica y de negocio.
Componente en versión atrasada respecto del nivel soportado.
Riesgo por software o hardware sin soporte o sin parcheo.
Protección de datos en tránsito y reposo con controles criptográficos.
Suplantación por correo para robar credenciales, datos o lograr que la víctima ejecute acciones de riesgo.
Variante de phishing por SMS o mensajería móvil con enlaces o instrucciones fraudulentas.
Fraude por llamada telefónica donde el atacante simula ser banco, soporte u otra entidad de confianza.
Ataque que usa códigos QR maliciosos para redirigir a sitios falsos o iniciar descargas engañosas.
Business Email Compromise: suplantación de ejecutivos/proveedores para inducir pagos o cambios de cuenta.
Manipulación psicológica para obtener acceso, información o aprobaciones sin explotar una falla técnica directa.
Intercepción de comunicaciones entre dos partes para espiar, alterar o robar información.
Técnica para falsificar identidad de IP, DNS, correo, sitio o dispositivo con el fin de engañar controles y usuarios.
Ataque de salto entre VLANs para acceder a segmentos no autorizados aprovechando configuraciones inseguras en switches o troncales.
Uso automatizado de credenciales filtradas en distintos servicios para tomar cuentas reutilizadas.
Intentos masivos de contraseñas o claves hasta acertar una combinación válida.
Malware que cifra o bloquea información y exige pago para recuperarla.
Extracción no autorizada de información sensible hacia medios o destinos externos.
Desplazamiento del atacante dentro de la red tras un acceso inicial para ampliar impacto.
Phishing dirigido a una persona o rol específico, con contexto real para aumentar la probabilidad de éxito.
Variante de spear phishing enfocada en altos cargos (C-level, dirección, finanzas) para fraude o transferencia de fondos.
Bombardeo de solicitudes MFA para cansar a la víctima hasta que apruebe una notificación fraudulenta.
Compromiso de proveedores, librerías o software tercero para ingresar indirectamente al entorno objetivo.
Modelo que asume no confianza implícita: valida identidad, contexto y postura del dispositivo en cada acceso.
Principio de mínimo privilegio: cada cuenta o servicio debe tener solo los permisos estrictamente necesarios.
Riesgo de seguridad originado por personas internas (malicia, negligencia o error) con acceso legítimo.
Manipulación de datos de entrenamiento o referencia para degradar modelos de IA o provocar decisiones erróneas.
Norma certificable para implementar y mantener un SGSI (Sistema de Gestión de Seguridad de la Información).
Catálogo de buenas prácticas y controles de seguridad que complementa la implementación de ISO 27001.
Extensión para gestión de privacidad y protección de datos personales sobre la base de ISO 27001/27002.
Marco de ciberseguridad orientado a gestión de riesgo con funciones como Govern, Identify, Protect, Detect, Respond y Recover.
Biblioteca de controles de seguridad y privacidad para sistemas y organizaciones.
Marco de gobierno y gestión de TI para alinear objetivos del negocio, riesgo, control y cumplimiento.
Conjunto priorizado de controles técnicos y organizacionales para reducir riesgo de forma pragmática.
Guías de configuración segura para sistemas operativos, nubes, bases de datos y aplicaciones.
Estándar de seguridad para entidades que almacenan, procesan o transmiten datos de tarjetas de pago.
Enfoque integrado de gestión para alinear decisiones de negocio, riesgo y cumplimiento en seguridad de la información.
Define roles, comités, políticas y criterios de decisión para dirigir y supervisar la ciberseguridad.
Identifica, evalúa y trata riesgos de ciberseguridad según impacto, probabilidad, controles y riesgo residual.
Asegura conformidad con leyes, regulaciones, contratos y estándares aplicables, con evidencia y trazabilidad.
Hoja de ruta para tratar hallazgos de ciberseguridad con tareas concretas, responsable asignado, fecha objetivo, prioridad y evidencia de cierre.
Registro formal donde el responsable operativo transfiere la gestión de un riesgo a su dueño de negocio o comité, dejando clara la decisión y el nivel de aceptación.
Documentos de aceptación o escalamiento que describen riesgo identificado, impacto esperado, controles vigentes, riesgo residual y aprobación de la autoridad correspondiente.
Medida alternativa que reduce el riesgo cuando un control principal no puede aplicarse de inmediato; debe ser equivalente en efectividad, temporalmente gestionada y formalmente aprobada.
Reduce fuga de información sensible mediante detección, alerta y bloqueo.
Gobierna accesos privilegiados, sesiones y trazabilidad administrativa.
Protege aplicaciones web frente a SQLi, XSS y automatización maliciosa.
Centraliza y correlaciona eventos para investigación y respuesta.
Operación continua de monitoreo, caza e investigación.
IOC = Indicator of Compromise. TTP = Tactics, Techniques and Procedures para mejorar detección y hunting.
MTTD = Mean Time To Detect. MTTR = Mean Time To Respond/Recover para medir velocidad de detección y recuperación.
EOL = End of Life, EOS = End of Support. Riesgos asociados al ciclo de vida y vulnerabilidades sin parche.
CIA = Confidencialidad, Integridad y Disponibilidad. Riesgo = probabilidad x impacto. Amenaza = causa posible de incidente. Vulnerabilidad = debilidad explotable. Incidente = evento que compromete CIA.
Firewall filtra tráfico. IAM controla acceso por identidad. MFA agrega factores. Privilegio mínimo entrega solo accesos necesarios. Parchar corrige fallas. TLS/VPN protegen datos en tránsito. Backup 3-2-1 = 3 copias, 2 medios, 1 fuera del sitio.
Phishing/vishing/smishing son engaños para robar datos. Ransomware cifra y exige rescate. EDR detecta y responde en endpoints. Controles preventivos evitan, detectivos descubren, correctivos corrigen.
Zero Trust = never trust, always verify. IDS alerta, IPS puede bloquear. NAC controla acceso a red por identidad/postura. MITM intercepta comunicaciones. DMZ expone servicios de forma controlada. Bastion host sirve de salto administrativo.
Secure SDLC integra seguridad en desarrollo. SAST analiza código estático, DAST prueba app en ejecución. OWASP Top 10 resume riesgos web frecuentes. SBOM inventaria componentes. CSPM evalúa postura cloud. CASB gobierna seguridad en SaaS. KMS gestiona llaves criptográficas.
CVSS puntúa severidad de vulnerabilidades. BCP/DRP soportan continuidad y recuperación. RTO define tiempo objetivo de recuperación; RPO, pérdida máxima aceptable. Treatment = mitigar/transferir/evitar/aceptar. SoA en ISO 27001 = Statement of Applicability. PII = datos personales identificables.
ECB es inseguro si revela patrones. Nonce/IV evitan repetición de ciphertext. PFS protege sesiones pasadas aunque se comprometa una llave. mTLS autentica ambas partes. Key rotation reduce exposición. JWT exige validación estricta de firma/algoritmo. OAuth scope limita permisos del token.
Kerberoasting, Golden Ticket y Pass-the-Hash abusan autenticación en AD. SSRF fuerza requests internas. Credential dumping extrae credenciales. EDR tampering busca evadir defensa. Living off the land usa herramientas nativas (PowerShell/WMI). DNS exfiltration encapsula datos en consultas DNS.
IR playbook define pasos de respuesta. Containment limita alcance; eradication elimina causa; lessons learned mejora controles. Cadena de custodia preserva evidencia. STRIDE y MITRE ATT&CK apoyan threat modeling. Purple teaming alinea ataque/defensa. Risk-based authentication ajusta controles al contexto.