S+ Study Hub

← Plan / D5

Dominio 5 — Security Program Management & Oversight

Gobernanza, gestión de riesgos, gestión de proveedores, cumplimiento, formación y awareness. El dominio del "negocio de la seguridad". 20% del examen

5.1 — Gobernanza de la seguridad

DocumentoQué esDetalle
PolicyDeclaración de alto nivel: qué y por qué (intención de la dirección)Quién es responsable, qué está prohibido. Ej: "todos los datos se clasifican".
StandardCómo cumplir la política (técnica)Ej: "AES-256 para cifrado en reposo".
ProcedurePasos operativos detalladosEj: "paso 1: abrir la consola; paso 2:…".
GuidelineRecomendaciones (flexibles, "deberías")Ej: "se recomienda password manager".
BaselineConfiguración mínima segura obligatoriaEj: CIS Benchmarks.

Estructura de autoridad

5.2 — Gestión de riesgos

Riesgo = Amenaza × Vulnerabilidad × Impacto. Podés reducirlo atacando cualquiera de los tres.

Respuestas al riesgo (4 R + A)

EstrategiaQué haceEjemplo
Mitigate / RemediateImplementar controles que reducen el riesgoParchear, MFA, firewalls
AcceptAceptar el riesgo residual (con aprobación formal, documento)Excepciones firmadas
TransferTrasladar el riesgo a un terceroSeguros cibernéticos, outsourcing
AvoidEliminar la actividad que genera el riesgoNo implementar una funcionalidad
Control (deter)Disuadir (más propio de controles)—

Análisis

Análisis de proveedores

5.3 — Cumplimiento (compliance) y marcos

Regulaciones (qué protegen)

RegulaciónAlcance
GDPRProtección de datos personales de ciudadanos de la UE (derechos: acceso, borrado, portabilidad; notificación de brechas en 72 h).
HIPAADatos de salud (PHI) en EEUU.
PCI DSSDatos de tarjetas de pago (cardholder data).
GLBA / SOXFinanciero / gobierno corporativo (EEUU).
FERPADatos educativos de estudiantes (EEUU).
COPPADatos de menores de 13 años (EEUU).
CMMC / FedRAMPContratistas del gobierno de EEUU / nube federal.
Leyes locales (leyes de datos personales)Cada país (ej: LOPD/PIPEDA/LGPD) — "privacy laws" globales.

Marcos de trabajo (frameworks)

MarcoQué aporta
NIST CSF5 funciones: Identify, Protect, Detect, Respond, Recover — el favorito del examen.
NIST SP 800-53Catálogo de controles de seguridad (FISMA).
NIST SP 800-61Guía de respuesta a incidentes.
ISO/IEC 27001 / 27002Estándar internacional de gestión de seguridad (SGSI).
ISO 22301Continuidad del negocio.
CIS ControlsLista priorizada de controles técnicos (18).
OWASPTop 10 de riesgos de aplicaciones web.
MITRE ATT&CKBase de conocimiento de tácticas y técnicas de atacantes (para detectar y emular).
TOGAF / SABSA / ZachmanArquitectura empresarial.
COBIT / ITIL / SSAE SOC 2Gobernanza de TI / gestión de servicios / informes de auditoría (SOC 2: controls de seguridad para proveedores).
ISACA / FRAPAnálisis de riesgo empresarial.

Auditorías y aseguramiento

5.4 — Formación y concienciación (awareness)

5.5 — Roles y responsabilidades

RolResponsabilidad
CISOLidera el programa de seguridad, reporta a la dirección.
Security engineer / architect / analystDiseñan, construyen y operan defensas.
Data owner / steward / custodianDueño del dato (clasifica, aprueba accesos) / cuidado diario / guardián técnico.
DPO (Data Protection Officer)Vigila el cumplimiento de privacidad (GDPR).
Developers / DevOpsSeguridad en el código y en el pipeline (DevSecOps).
Security officer / system adminOperación diaria: hardening, parches, backups.
Threat actor / malicious insiderLos que generan el riesgo (para el threat model).

5.6 — Gestión de cambios y pruebas

Mini-resumen D5 (para repaso)

Terminaste los 5 dominios → pasá a Acrónimos & Cram Guide y luego a las Flashcards para autoevaluarte.