Aprendizaje

Términos y conceptos clave usados en ciberseguridad y seguridad de la información.

Ruta de madurez en seguridad endpoint

AV

Defensa base enfocada en malware conocido por firmas. Es necesaria como primer control, pero no alcanza por sí sola.

Nivel inicial

EPP

Agrega prevención activa con hardening, control de aplicaciones y firewall de host para bloquear ejecución no autorizada.

Prevención reforzada

EDR

Aporta visibilidad de comportamiento y trazabilidad de ataque para detectar, investigar y contener en menor tiempo.

Detección y respuesta

XDR

Correlaciona endpoint, identidad, correo, red y nube para visualizar el ataque completo y priorizar mejor.

Cobertura extendida

MDR

Servicio especializado que monitorea e investiga 24/7 cuando el equipo interno requiere apoyo continuo.

Operación administrada

Tres planos complementarios

Seguridad de la información

Define qué debe protegerse, por qué y con qué criterios de riesgo, cumplimiento y gobierno.

Seguridad informática

Materializa controles técnicos en infraestructura, sistemas, redes y aplicaciones.

Ciberseguridad

Defensa activa ante amenazas dinámicas en operaciones conectadas y expuestas.

Triada C-I-D aplicada a decisiones

Confidencialidad

Protege datos para que solo accedan identidades autorizadas. Ejemplo: evitar exposición de clientes o nóminas.

Integridad

Evita alteraciones no autorizadas. Ejemplo: impedir cambios indebidos en montos, catálogos o bitácoras.

Disponibilidad

Mantiene servicios accesibles cuando se necesitan. Ejemplo: reducir indisponibilidad de ERP o e-commerce.

BIA y RIA: dos análisis que se complementan

BIA

Determina impacto de interrupciones en procesos críticos y define RTO, RPO y MTPD para continuidad.

Prioriza continuidad

RIA

Evalúa amenazas, vulnerabilidades, probabilidad e impacto considerando controles actuales y brechas.

Prioriza tratamiento

Uso conjunto recomendado

Inventario de procesos → BIA → RIA → plan de mejora → pruebas de continuidad y respuesta.

Plan de mejora

Conjunto priorizado de acciones correctivas y preventivas para cerrar brechas, definir responsables y plazos, y reducir riesgo residual.

Pruebas de continuidad

Ejercicios planificados para validar RTO, RPO, roles y procedimientos de recuperación frente a interrupciones del negocio.

Pruebas de respuesta

Simulaciones o ejercicios de incidente para validar detección, contención, escalamiento, coordinación y lecciones aprendidas.

Glosario operativo clave

Evento

Actividad registrada por un sistema, usuario o control.

Alerta

Evento priorizado por una regla de detección.

Incidente

Afectación confirmada que requiere proceso formal de respuesta.

Playbook

Guía paso a paso para contener y recuperar un escenario definido.

War-room

Célula temporal de coordinación técnica y de negocio.

Back-level

Componente en versión atrasada respecto del nivel soportado.

Obsolescencia tecnológica

Riesgo por software o hardware sin soporte o sin parcheo.

Cifrado

Protección de datos en tránsito y reposo con controles criptográficos.

Ataques de engaño y fraude

Phishing

Suplantación por correo para robar credenciales, datos o lograr que la víctima ejecute acciones de riesgo.

Smishing

Variante de phishing por SMS o mensajería móvil con enlaces o instrucciones fraudulentas.

Vishing

Fraude por llamada telefónica donde el atacante simula ser banco, soporte u otra entidad de confianza.

QR phishing (quishing)

Ataque que usa códigos QR maliciosos para redirigir a sitios falsos o iniciar descargas engañosas.

Fraude BEC

Business Email Compromise: suplantación de ejecutivos/proveedores para inducir pagos o cambios de cuenta.

Ingeniería social

Manipulación psicológica para obtener acceso, información o aprobaciones sin explotar una falla técnica directa.

Técnicas de ataque frecuentes

MITM (Man-in-the-Middle)

Intercepción de comunicaciones entre dos partes para espiar, alterar o robar información.

Spoofing (suplantación)

Técnica para falsificar identidad de IP, DNS, correo, sitio o dispositivo con el fin de engañar controles y usuarios.

VLAN hopping

Ataque de salto entre VLANs para acceder a segmentos no autorizados aprovechando configuraciones inseguras en switches o troncales.

Credential stuffing

Uso automatizado de credenciales filtradas en distintos servicios para tomar cuentas reutilizadas.

Brute force

Intentos masivos de contraseñas o claves hasta acertar una combinación válida.

Ransomware

Malware que cifra o bloquea información y exige pago para recuperarla.

Exfiltración de datos

Extracción no autorizada de información sensible hacia medios o destinos externos.

Movimiento lateral

Desplazamiento del atacante dentro de la red tras un acceso inicial para ampliar impacto.

Términos recomendados (ampliación)

Spear phishing

Phishing dirigido a una persona o rol específico, con contexto real para aumentar la probabilidad de éxito.

Whaling

Variante de spear phishing enfocada en altos cargos (C-level, dirección, finanzas) para fraude o transferencia de fondos.

MFA fatigue

Bombardeo de solicitudes MFA para cansar a la víctima hasta que apruebe una notificación fraudulenta.

Supply chain attack

Compromiso de proveedores, librerías o software tercero para ingresar indirectamente al entorno objetivo.

Zero trust

Modelo que asume no confianza implícita: valida identidad, contexto y postura del dispositivo en cada acceso.

Least privilege

Principio de mínimo privilegio: cada cuenta o servicio debe tener solo los permisos estrictamente necesarios.

Insider threat

Riesgo de seguridad originado por personas internas (malicia, negligencia o error) con acceso legítimo.

Data poisoning

Manipulación de datos de entrenamiento o referencia para degradar modelos de IA o provocar decisiones erróneas.

Marcos normativos, estándares y normas

ISO/IEC 27001

Norma certificable para implementar y mantener un SGSI (Sistema de Gestión de Seguridad de la Información).

ISO/IEC 27002

Catálogo de buenas prácticas y controles de seguridad que complementa la implementación de ISO 27001.

ISO/IEC 27701

Extensión para gestión de privacidad y protección de datos personales sobre la base de ISO 27001/27002.

NIST CSF 2.0

Marco de ciberseguridad orientado a gestión de riesgo con funciones como Govern, Identify, Protect, Detect, Respond y Recover.

NIST SP 800-53

Biblioteca de controles de seguridad y privacidad para sistemas y organizaciones.

COBIT 2019

Marco de gobierno y gestión de TI para alinear objetivos del negocio, riesgo, control y cumplimiento.

CIS Controls v8

Conjunto priorizado de controles técnicos y organizacionales para reducir riesgo de forma pragmática.

CIS Benchmarks

Guías de configuración segura para sistemas operativos, nubes, bases de datos y aplicaciones.

PCI DSS

Estándar de seguridad para entidades que almacenan, procesan o transmiten datos de tarjetas de pago.

GRC en ciberseguridad

GRC

Enfoque integrado de gestión para alinear decisiones de negocio, riesgo y cumplimiento en seguridad de la información.

G: Governance (Gobierno)

Define roles, comités, políticas y criterios de decisión para dirigir y supervisar la ciberseguridad.

R: Risk (Riesgo)

Identifica, evalúa y trata riesgos de ciberseguridad según impacto, probabilidad, controles y riesgo residual.

C: Compliance (Cumplimiento)

Asegura conformidad con leyes, regulaciones, contratos y estándares aplicables, con evidencia y trazabilidad.

Gestión de riesgo y gobierno

Plan de acción

Hoja de ruta para tratar hallazgos de ciberseguridad con tareas concretas, responsable asignado, fecha objetivo, prioridad y evidencia de cierre.

Traspaso de responsabilidad

Registro formal donde el responsable operativo transfiere la gestión de un riesgo a su dueño de negocio o comité, dejando clara la decisión y el nivel de aceptación.

Cartas de riesgo

Documentos de aceptación o escalamiento que describen riesgo identificado, impacto esperado, controles vigentes, riesgo residual y aprobación de la autoridad correspondiente.

Control compensatorio

Medida alternativa que reduce el riesgo cuando un control principal no puede aplicarse de inmediato; debe ser equivalente en efectividad, temporalmente gestionada y formalmente aprobada.

Siglas y herramientas de uso frecuente

DLP (Data Loss Prevention)

Reduce fuga de información sensible mediante detección, alerta y bloqueo.

PAM (Privileged Access Management)

Gobierna accesos privilegiados, sesiones y trazabilidad administrativa.

WAF (Web Application Firewall)

Protege aplicaciones web frente a SQLi, XSS y automatización maliciosa.

SIEM (Security Information and Event Management)

Centraliza y correlaciona eventos para investigación y respuesta.

SOC (Security Operations Center)

Operación continua de monitoreo, caza e investigación.

IOC / TTP

IOC = Indicator of Compromise. TTP = Tactics, Techniques and Procedures para mejorar detección y hunting.

MTTD / MTTR

MTTD = Mean Time To Detect. MTTR = Mean Time To Respond/Recover para medir velocidad de detección y recuperación.

EOL / EOS y Zero-day

EOL = End of Life, EOS = End of Support. Riesgos asociados al ciclo de vida y vulnerabilidades sin parche.

Base de estudio para quiz básico

Fundamentos

CIA = Confidencialidad, Integridad y Disponibilidad. Riesgo = probabilidad x impacto. Amenaza = causa posible de incidente. Vulnerabilidad = debilidad explotable. Incidente = evento que compromete CIA.

Controles y protección

Firewall filtra tráfico. IAM controla acceso por identidad. MFA agrega factores. Privilegio mínimo entrega solo accesos necesarios. Parchar corrige fallas. TLS/VPN protegen datos en tránsito. Backup 3-2-1 = 3 copias, 2 medios, 1 fuera del sitio.

Ataques y respuesta

Phishing/vishing/smishing son engaños para robar datos. Ransomware cifra y exige rescate. EDR detecta y responde en endpoints. Controles preventivos evitan, detectivos descubren, correctivos corrigen.

Base de estudio para quiz medio

Arquitectura y monitoreo

Zero Trust = never trust, always verify. IDS alerta, IPS puede bloquear. NAC controla acceso a red por identidad/postura. MITM intercepta comunicaciones. DMZ expone servicios de forma controlada. Bastion host sirve de salto administrativo.

AppSec y cloud

Secure SDLC integra seguridad en desarrollo. SAST analiza código estático, DAST prueba app en ejecución. OWASP Top 10 resume riesgos web frecuentes. SBOM inventaria componentes. CSPM evalúa postura cloud. CASB gobierna seguridad en SaaS. KMS gestiona llaves criptográficas.

Riesgo, continuidad y norma

CVSS puntúa severidad de vulnerabilidades. BCP/DRP soportan continuidad y recuperación. RTO define tiempo objetivo de recuperación; RPO, pérdida máxima aceptable. Treatment = mitigar/transferir/evitar/aceptar. SoA en ISO 27001 = Statement of Applicability. PII = datos personales identificables.

Base de estudio para quiz avanzado

Criptografía e identidad avanzada

ECB es inseguro si revela patrones. Nonce/IV evitan repetición de ciphertext. PFS protege sesiones pasadas aunque se comprometa una llave. mTLS autentica ambas partes. Key rotation reduce exposición. JWT exige validación estricta de firma/algoritmo. OAuth scope limita permisos del token.

Técnicas ofensivas y evasiones

Kerberoasting, Golden Ticket y Pass-the-Hash abusan autenticación en AD. SSRF fuerza requests internas. Credential dumping extrae credenciales. EDR tampering busca evadir defensa. Living off the land usa herramientas nativas (PowerShell/WMI). DNS exfiltration encapsula datos en consultas DNS.

Respuesta a incidentes y modelado

IR playbook define pasos de respuesta. Containment limita alcance; eradication elimina causa; lessons learned mejora controles. Cadena de custodia preserva evidencia. STRIDE y MITRE ATT&CK apoyan threat modeling. Purple teaming alinea ataque/defensa. Risk-based authentication ajusta controles al contexto.