← Plan / D1
Dominio 1 — General Security Concepts
Conceptos generales de seguridad: CIA, controles, principios, actores de amenaza, ingeniería social y fundamentos de criptografía. 12% del examen
1.1 — La tríada CIA y AAA
| Concepto | Qué es | Ejemplo de fallo / control |
|---|---|---|
| Confidentiality (Confidencialidad) | Solo quienes deben pueden ver los datos | Encriptación, ACL, MFA. Fallo: fuga de datos. |
| Integrity (Integridad) | Los datos no fueron modificados | Hashing, firmas digitales, immutability. Fallo: logs alterados. |
| Availability (Availability / Disponibilidad) | Los datos/servicios están cuando se necesitan | Redundancia, backups, HA. Fallo: DDoS / ransomware. |
📌 CLAVE DE EXAMEN — Casi toda pregunta de escenario se resuelve preguntándote: ¿qué propiedad se está violando? Si roban la base de clientes → confidencialidad. Si alteran un archivo → integridad. Si el sitio cae → disponibilidad.
Propiedades adicionales
- Non-repudiation (No repudio) — el autor no puede negar haber enviado/firmado algo (firma digital, logs, DLP).
- Authenticity (Autenticidad) — se verifica que algo es lo que dice ser (firmas, hashes, certificados).
- Privacy / Accountability (Privacidad / Responsabilidad) — se protegen los datos personales y se puede auditar quién hizo qué.
AAA (Authentication / Autenticación, Authorization / Autorización, Accounting / Contabilización)
- Authentication (Autenticación): ¿quién sos? — algo que sabés (password), tenés (token), sos (biometría), hacés (comportamiento), sabés sobre vos (contexto: ubicación).
- Authorization (Autorización): ¿qué podés hacer? (permisos, ACL, RBAC).
- Accounting (Contabilización / Auditoría): ¿qué hiciste? (logs, audit trail).
1.2 — Controles de seguridad
Los controles se clasifican de dos formas: por tipo (qué hacen) y por categoría (cómo se implementan). Sabé diferenciarlos: el examen te da un escenario y te pregunta cuál es el mejor control.
Por tipo (funcional)
| Control | Qué hace | Ejemplos |
|---|---|---|
| Preventive (Preventivo) | Evita que el incidente ocurra | Firewall, antivirus, MFA, cercos, políticas |
| Deterrent (Disuasivo) | Desalienta al atacante (no bloquea, disuade) | Carteles de "área vigilada", cámaras visibles, advertencias legales |
| Detective (Detectivo) | Detecta lo que ya pasó o está pasando | IDS, SIEM, logs, cámaras, honeypots |
| Corrective (Correctivo) | Corrige/restaura después del incidente | Backups, restauración, patch urgente, contain |
| Compensating (Compensatorio) | Alternativa cuando el control ideal no se puede implementar | Segunda persona aprueba pagos en vez de segregación de funciones |
| Directive (Directivo) | Guían el comportamiento (documentos) | Políticas, estándares, procedimientos, código de conducta |
⚠ DIFERENCIA CLAVE — Preventive bloquea antes; deterrent asusta sin bloquear; detective avisa después. Un sensor de alarma es detective; una alarma visible con cartel es deterrent.
Por categoría (implementación)
- Technical / Técnico (Logical / Lógico): implementados con tecnología — firewall, antivirus, encriptación, IDS, SIEM.
- Managerial / Administrativo (Administrative): políticas, procedimientos, formación, plan de respuesta.
- Physical / Físico (Operational): candados, puertas, vigilancia, biometría física, UPS.
⚡ EJERCICIOS MENTALES — Combiná tipo + categoría para cada escenario:
- "Instalar un IDS" → Técnico + Detective.
- "Guardias con perros" → Físico + Deterrent.
- "Política de contraseñas" → Administrativo + Preventive / Directive.
- "Cifrar la base de datos con AES-256" → Técnico + Preventive.
- "Backup diario automatizado" → Técnico + Corrective.
- "Cartel de 'Zona vigilada por cámaras'" → Físico + Deterrent.
- "Capacitación anual en phishing" → Administrativo + Preventive / Directive.
- 💭 "Bloquear puertos USB en todas las estaciones de trabajo" — ¿Tipo? ¿Categoría? (pensalo antes de seguir)
Ver respuesta del ejercicio 💭
Preventive + Técnico. El bloqueo de puertos USB evita que el incidente ocurra (preventive) y se implementa con software de endpoint o GPO (técnico).1.3 — Principios de seguridad fundamentales
| Principio | Significado |
|---|---|
| Least privilege (Mínimo privilegio) | El mínimo de permisos necesario para la tarea. Se revisa con recertificación periódica de accesos. |
| Need to know (Necesidad de saber) | Solo se accede a la información necesaria para el rol (especial con datos clasificados). |
| Defense in depth (Defensa en profundidad) | Capas múltiples (network, host, app, data, physical) — si una falla, quedan otras. |
| Zero trust (Confianza cero) | "Never trust, always verify": no hay red de confianza implícita; se valida todo dispositivo/usuario/tráfico, con acceso mínimo. |
| Separation of duties (Separación de funciones) | Ninguna persona controla un proceso completo (ej: quien aprueba ≠ quien ejecuta pagos). |
| Fail-safe / Fail-closed (Falla segura / Cerrado ante falla) | Ante falla, se cierra el acceso (falla segura). Ej: puerta de emergencia vs. firewall que bloquea todo. |
| Fail-open (Abrir ante falla) | Ante falla, se mantiene operativo (ej: puerta cortafuego que se abre). Se usa en disponibilidad crítica. |
| Secure baseline (Línea base segura) | Configuración estándar segura para hardware/software; el resto se endurece desde ahí. |
| Diversity (Diversidad) | No depender de una sola tecnología: proveedores/plataformas variadas reducen riesgo común. |
| Keep it simple (Mantenlo simple) | Menos complejidad = menos superficie de ataque y menos errores. |
| Implicit deny (Denegación implícita) | Todo lo que no está permitido explícitamente, está denegado. |
| Privacy by design (Privacidad desde el diseño) | La privacidad se incorpora en el diseño del sistema, no como parche. |
| Security by design (Seguridad desde el diseño) | Seguridad integrada en el ciclo de desarrollo (DevSecOps, SDLC seguro). |
1.4 — Actores de amenaza (Threat actors)
| Actor | Motivación | Características |
|---|---|---|
| APT (Advanced Persistent Threat / Amenaza Persistente Avanzada) | Espionaje (estados-nación) | Muy sofisticados, financiados, pacientes, difícil de detectar |
| Nation-state (Estado-nación) | Espionaje, sabotaje, geopolítica | Recursos ilimitados, 0-days |
| Insider (Interno) | Beneficio económico, venganza, error | Acceso legítimo, difícil de detectar (negligente / malicioso / comprometido) |
| Hacktivist (Hacktivista) | Ideología, protesta, activismo | DDoS, defacement, filtraciones (Anonymous, LulzSec) |
| Organized crime (Crimen organizado) | Dinero | Ransomware como servicio, fraude, muy profesional |
| Script kiddie (Novato) | Diversión, reputación | Baja habilidad, usa herramientas ajenas |
| Shadow IT / accidente (TI en la sombra) | Sin intención maliciosa | Empleados que usan herramientas no aprobadas o cometen errores |
Atributos de un actor de amenaza (Threat actor attributes)
- Intent (Intención / Motivación): motivación. Capability (Capacidad): capacidad técnica. Resources (Recursos): dinero/personal. Likelihood (Probabilidad): probabilidad de ocurrencia.
1.5 — Vectores de amenaza y superficie de ataque
Un vector es el camino que usa el atacante; la superficie de ataque es la suma de todos los puntos por donde se puede entrar.
- Direct access (Acceso directo): acceso físico (robo de laptop, USB con malware, puertos).
- Wireless (Inalámbrico): Wi-Fi abierta, Evil Twin, Bluetooth, RFID, NFC.
- Email (Correo electrónico): phishing, attachment maliciosos, links.
- Supply chain (Cadena de suministro): comprometer un proveedor o actualización legítima (ej: SolarWinds).
- Removable media (Medios extraíbles): USB drop ("¿encontraste un pendrive? No lo conectes").
- Cloud (Nube): APIs mal configuradas, buckets públicos, credenciales filtradas.
- Social media (Redes sociales): OSINT, baiting, perfiles falsos.
- SMS / apps (Mensajes de texto / apps): smishing, apps maliciosas, QR malicioso (quishing).
- DNS / credenciales / vulnerabilidades de software: vectores clásicos.
📌 CLAVE — Phishing es el vector más común y el usuario es el eslabón más débil. Por eso el awareness es un control crítico.
1.7 — Fundamentos de criptografía (intro)
Detalle completo en el Dominio 3. Acá lo esencial para la base:
| Tipo | Claves | Velocidad | Uso típico |
|---|---|---|---|
| Symmetric / Simétrica (AES, 3DES, ChaCha20, Blowfish) | 1 sola clave para cifrar y descifrar | Rápida | Datos en masa, discos, VPN (después del handshake) |
| Asymmetric / Asimétrica (RSA, ECC, DSA) | Par: clave pública + clave privada | Lenta | Intercambio de claves, firmas digitales, TLS handshake |
| Hashing / Hashing (SHA-256, SHA-3, MD5*) | Sin clave, one-way | Rápida | Integridad, almacenar passwords, verificación de archivos |
- Algoritmos debilitados/obsoletos / Weak/broken algorithms: DES, 3DES, MD5, SHA-1, RC4, WEP — evitarlos.
- AES es el estándar de simétrica (AES-128/256). ECC se usa en móviles por su eficiencia; RSA tradicional pero requiere claves largas (2048+).
- Salt (Sal): valor aleatorio agregado al password antes del hash para impedir rainbow tables.
- Nonce / IV (Nonce / Vector de inicialización): valores únicos por operación para que cifrados idénticos no generen el mismo resultado.
- Digital signature / Firma digital: hash del mensaje cifrado con la clave privada del remitente → integridad + autenticidad + non-repudiation.
- Key exchange / Diffie-Hellman (Intercambio de claves): permite acordar una clave secreta sobre un canal inseguro.
⚡ REGLA DE ORO DEL EXAMEN — Para confidencialidad → cifrar con clave pública del destinatario. Para autenticidad/firma → cifrar el hash con la clave privada del remitente. "Cifrar con pública del otro = confidencialidad; cifrar con privada mía = firma".
Mini-resumen D1 (para repaso)
- CIA (Confidentiality / Integrity / Availability) + non-repudiation (no repudio) + AAA (Authentication / Authorization / Accounting — autenticar, autorizar, auditar).
- Controles (Controls): preventive / deterrent / detective / corrective / compensating / directive (preventivo / disuasivo / detectivo / correctivo / compensatorio / directivo) × técnicos (technical) / administrativos (managerial) / físicos (physical).
- Principios (Principles): least privilege (mínimo privilegio), need to know (necesidad de saber), defense in depth (defensa en profundidad), zero trust (confianza cero), separation of duties (separación de funciones), fail-safe / fail-closed (falla segura).
- Actores (Threat actors): APT (estado-nación), insider (interno), hacktivist (hacktivista), organized crime (crimen organizado), script kiddie (novato).
- Ingeniería social (Social engineering): phishing (masivo) vs spear (dirigido) vs whaling (CEO); pharming (sin click), vishing, smishing, pretexting, tailgating.
- Cripto (Cryptography): symmetric / simétrica = rápida/masa (AES); asymmetric / asimétrica = firma/intercambio (RSA, ECC); hash = integridad (SHA-256).
Siguiente → D2: Threats, Vulnerabilities & Mitigations (el dominio más pesado, 22%).
1.6 — Ingeniería social
Manipulación psicológica para que la víctima haga algo o revele información. Apela a la autoridad, urgencia, miedo, confianza, reciprocidad.