S+ Study Hub

← Plan / D1

Dominio 1 — General Security Concepts

Conceptos generales de seguridad: CIA, controles, principios, actores de amenaza, ingeniería social y fundamentos de criptografía. 12% del examen

1.1 — La tríada CIA y AAA

ConceptoQué esEjemplo de fallo / control
Confidentiality (Confidencialidad)Solo quienes deben pueden ver los datosEncriptación, ACL, MFA. Fallo: fuga de datos.
Integrity (Integridad)Los datos no fueron modificadosHashing, firmas digitales, immutability. Fallo: logs alterados.
Availability (Availability / Disponibilidad)Los datos/servicios están cuando se necesitanRedundancia, backups, HA. Fallo: DDoS / ransomware.
📌 CLAVE DE EXAMEN — Casi toda pregunta de escenario se resuelve preguntándote: ¿qué propiedad se está violando? Si roban la base de clientes → confidencialidad. Si alteran un archivo → integridad. Si el sitio cae → disponibilidad.

Propiedades adicionales

AAA (Authentication / Autenticación, Authorization / Autorización, Accounting / Contabilización)

1.2 — Controles de seguridad

Los controles se clasifican de dos formas: por tipo (qué hacen) y por categoría (cómo se implementan). Sabé diferenciarlos: el examen te da un escenario y te pregunta cuál es el mejor control.

Por tipo (funcional)

ControlQué haceEjemplos
Preventive (Preventivo)Evita que el incidente ocurraFirewall, antivirus, MFA, cercos, políticas
Deterrent (Disuasivo)Desalienta al atacante (no bloquea, disuade)Carteles de "área vigilada", cámaras visibles, advertencias legales
Detective (Detectivo)Detecta lo que ya pasó o está pasandoIDS, SIEM, logs, cámaras, honeypots
Corrective (Correctivo)Corrige/restaura después del incidenteBackups, restauración, patch urgente, contain
Compensating (Compensatorio)Alternativa cuando el control ideal no se puede implementarSegunda persona aprueba pagos en vez de segregación de funciones
Directive (Directivo)Guían el comportamiento (documentos)Políticas, estándares, procedimientos, código de conducta
⚠ DIFERENCIA CLAVE — Preventive bloquea antes; deterrent asusta sin bloquear; detective avisa después. Un sensor de alarma es detective; una alarma visible con cartel es deterrent.

Por categoría (implementación)

⚡ EJERCICIOS MENTALES — Combiná tipo + categoría para cada escenario:
  1. "Instalar un IDS" → Técnico + Detective.
  2. "Guardias con perros" → Físico + Deterrent.
  3. "Política de contraseñas" → Administrativo + Preventive / Directive.
  4. "Cifrar la base de datos con AES-256" → Técnico + Preventive.
  5. "Backup diario automatizado" → Técnico + Corrective.
  6. "Cartel de 'Zona vigilada por cámaras'" → Físico + Deterrent.
  7. "Capacitación anual en phishing" → Administrativo + Preventive / Directive.
  8. 💭 "Bloquear puertos USB en todas las estaciones de trabajo" — ¿Tipo? ¿Categoría? (pensalo antes de seguir)
Ver respuesta del ejercicio 💭 Preventive + Técnico. El bloqueo de puertos USB evita que el incidente ocurra (preventive) y se implementa con software de endpoint o GPO (técnico).

1.3 — Principios de seguridad fundamentales

PrincipioSignificado
Least privilege (Mínimo privilegio)El mínimo de permisos necesario para la tarea. Se revisa con recertificación periódica de accesos.
Need to know (Necesidad de saber)Solo se accede a la información necesaria para el rol (especial con datos clasificados).
Defense in depth (Defensa en profundidad)Capas múltiples (network, host, app, data, physical) — si una falla, quedan otras.
Zero trust (Confianza cero)"Never trust, always verify": no hay red de confianza implícita; se valida todo dispositivo/usuario/tráfico, con acceso mínimo.
Separation of duties (Separación de funciones)Ninguna persona controla un proceso completo (ej: quien aprueba ≠ quien ejecuta pagos).
Fail-safe / Fail-closed (Falla segura / Cerrado ante falla)Ante falla, se cierra el acceso (falla segura). Ej: puerta de emergencia vs. firewall que bloquea todo.
Fail-open (Abrir ante falla)Ante falla, se mantiene operativo (ej: puerta cortafuego que se abre). Se usa en disponibilidad crítica.
Secure baseline (Línea base segura)Configuración estándar segura para hardware/software; el resto se endurece desde ahí.
Diversity (Diversidad)No depender de una sola tecnología: proveedores/plataformas variadas reducen riesgo común.
Keep it simple (Mantenlo simple)Menos complejidad = menos superficie de ataque y menos errores.
Implicit deny (Denegación implícita)Todo lo que no está permitido explícitamente, está denegado.
Privacy by design (Privacidad desde el diseño)La privacidad se incorpora en el diseño del sistema, no como parche.
Security by design (Seguridad desde el diseño)Seguridad integrada en el ciclo de desarrollo (DevSecOps, SDLC seguro).

1.4 — Actores de amenaza (Threat actors)

ActorMotivaciónCaracterísticas
APT (Advanced Persistent Threat / Amenaza Persistente Avanzada)Espionaje (estados-nación)Muy sofisticados, financiados, pacientes, difícil de detectar
Nation-state (Estado-nación)Espionaje, sabotaje, geopolíticaRecursos ilimitados, 0-days
Insider (Interno)Beneficio económico, venganza, errorAcceso legítimo, difícil de detectar (negligente / malicioso / comprometido)
Hacktivist (Hacktivista)Ideología, protesta, activismoDDoS, defacement, filtraciones (Anonymous, LulzSec)
Organized crime (Crimen organizado)DineroRansomware como servicio, fraude, muy profesional
Script kiddie (Novato)Diversión, reputaciónBaja habilidad, usa herramientas ajenas
Shadow IT / accidente (TI en la sombra)Sin intención maliciosaEmpleados que usan herramientas no aprobadas o cometen errores

Atributos de un actor de amenaza (Threat actor attributes)

1.5 — Vectores de amenaza y superficie de ataque

Un vector es el camino que usa el atacante; la superficie de ataque es la suma de todos los puntos por donde se puede entrar.

📌 CLAVE — Phishing es el vector más común y el usuario es el eslabón más débil. Por eso el awareness es un control crítico.

1.6 — Ingeniería social

Manipulación psicológica para que la víctima haga algo o revele información. Apela a la autoridad, urgencia, miedo, confianza, reciprocidad.

TécnicaDescripción
Phishing (Phishing / Suplantación)Email masivo falso que pide acción (click, credenciales, datos).
Spear phishing (Phishing dirigido)Phishing dirigido a una persona/organización con datos personalizados.
Whaling (Caza de ballenas / Ejecutivos)Spear phishing contra ejecutivos (CEO, CFO). Suele ser "Business Email Compromise" (BEC): "transferí el pago urgente".
Vishing (Vishing / Phishing por voz)Phishing por voz (llamada del "soporte de Microsoft").
Smishing (Smishing / Phishing por SMS)Phishing por SMS.
Pharming (Pharming / Redirección falsa)Redirige el tráfico a un sitio falso (DNS poisoning, hosts modificados) sin que el usuario haga click.
Pretexting (Pretexto / Suplantación de rol)Inventa un pretexto/rol falso ("soy de auditoría interna, necesito tu password") para sacar información.
Baiting (Cebo / Señuelo)Ofrece algo tentador (USB gratis, descarga) que en realidad infecta.
Tailgating / Piggybacking (Colarse / Aprovecharse)Seguir de cerca a un empleado para entrar sin credencial a un área restringida.
Quid pro quo (Algo por algo)Ofrecer ayuda a cambio de información ("¿querés que arregle tu PC? Dame tu usuario").
Watering hole (Aguadero / Abrevadero)Comprometen un sitio que la víctima visita habitualmente.
Shoulder surfing (Mirar por encima del hombro)Mirar por encima del hombro (PINs, passwords).
Dumpster diving (Buceo en basura)Buscar información en la basura (documentos, discos).
Evil twin (Gemelo malvado)Punto de acceso Wi-Fi falso que imita a uno legítimo.
Influence campaigns (Campañas de influencia)Desinformación en redes para manipular opinión (estados-nación).
⚠ PARA EL EXAMEN — Distinguí: pharming NO necesita click del usuario; phishing sí. Tailgating = seguir sin permiso; piggybacking = con consentimiento implícito de quien abre la puerta.

1.7 — Fundamentos de criptografía (intro)

Detalle completo en el Dominio 3. Acá lo esencial para la base:

TipoClavesVelocidadUso típico
Symmetric / Simétrica (AES, 3DES, ChaCha20, Blowfish)1 sola clave para cifrar y descifrarRápidaDatos en masa, discos, VPN (después del handshake)
Asymmetric / Asimétrica (RSA, ECC, DSA)Par: clave pública + clave privadaLentaIntercambio de claves, firmas digitales, TLS handshake
Hashing / Hashing (SHA-256, SHA-3, MD5*)Sin clave, one-wayRápidaIntegridad, almacenar passwords, verificación de archivos
⚡ REGLA DE ORO DEL EXAMEN — Para confidencialidad → cifrar con clave pública del destinatario. Para autenticidad/firma → cifrar el hash con la clave privada del remitente. "Cifrar con pública del otro = confidencialidad; cifrar con privada mía = firma".

Mini-resumen D1 (para repaso)

Siguiente → D2: Threats, Vulnerabilities & Mitigations (el dominio más pesado, 22%).