Capítulo 1: Mastering Security Basics / Dominando los fundamentos de seguridad
1.1 — Core Security Goals / Objetivos centrales de seguridad
La ciberseguridad tiene tres objetivos fundamentales: confidentiality (confidencialidad), integrity (integridad) y availability (disponibilidad). Estos tres forman la CIA Triad (tríada CIA), el modelo que guía toda decisión de seguridad.
| Goal / Objetivo | Qué protege | Ejemplo de control | Ejemplo de fallo |
|---|---|---|---|
| Confidentiality (Confidencialidad) | Que solo quienes deben vean los datos | Encryption (cifrado), Access Controls, MFA | Data breach, fuga de PII |
| Integrity (Integridad) | Que los datos no hayan sido modificados | Hashing (SHA), Digital Signatures | Logs alterados, malware que modifica archivos |
| Availability (Disponibilidad) | Que los datos/servicios estén cuando se necesitan | Redundancy, RAID, Backups, UPS | DDoS, ransomware, corte de energía |
1.2 — Ensuring Confidentiality / Garantizando la confidencialidad
Confidentiality (confidencialidad) evita la divulgación no autorizada de información. Solo el personal autorizado puede acceder a datos confidenciales.
Encryption / Cifrado
El encryption (cifrado) codifica los datos para que sean ilegibles para personal no autorizado. El personal autorizado puede descifrarlos con la clave correcta. El estándar es AES (Advanced Encryption Standard).
Access Controls / Controles de acceso
Los tres elementos centrales de Identity and Access Management (IAM) son:
| Elemento | Inglés | Qué significa | Ejemplo |
|---|---|---|---|
| Identificación | Identification | Reclamar una identidad | Ingresar un username único (ej: maggie, homer) |
| Autenticación | Authentication | Probar que sos quien decís ser | Ingresar password, escanear huella, token |
| Autorización | Authorization | Otorgar o restringir acceso a recursos | Permisos a Maggie para leer un archivo, denegarlos a Homer |
1.3 — Providing Integrity / Proveyendo integridad
Integrity (integridad) asegura que los datos no han cambiado — no fueron modificados, alterados o corrompidos. Solo usuarios autorizados deberían poder modificar datos.
Hashing / Hashing
El hashing es la técnica principal para garantizar integridad. Un hash es una cadena alfanumérica de longitud fija, creada al aplicar un algoritmo de hashing (ej: SHA-256) a un archivo o mensaje. Es un proceso one-way (irreversible): no se puede recuperar el dato original a partir del hash.
1.4 — Increasing Availability / Aumentando la disponibilidad
Availability (disponibilidad) asegura que los datos y servicios estén operativos cuando se necesiten. Puede ser 8×5 o 24×7×365.
Redundancy and Fault Tolerance / Redundancia y tolerancia a fallos
La redundancy (redundancia) agrega duplicación a sistemas críticos. Un sistema con fault tolerance (tolerancia a fallos) puede sufrir una falla y seguir operando. El objetivo común es eliminar cada single point of failure / SPOF (punto único de falla).
| Tipo de redundancia | Inglés | Ejemplo |
|---|---|---|
| Discos | Disk redundancies | RAID-1 (mirroring), RAID-5 (striping with parity), RAID-10 |
| Servidores | Server redundancies | Failover clusters: si un servidor falla, otro lo reemplaza |
| Red | Network redundancies | Load balancing (balanceo de carga), NIC teaming (múltiples tarjetas de red) |
| Energía | Power redundancies | UPS (baterías), generadores eléctricos |
Scalability and Elasticity / Escalabilidad y elasticidad
Scalability / Escalabilidad
Capacidad de aumentar la capacidad de un sistema manualmente para cumplir nueva demanda.
Horizontal scaling: agregar servidores
Vertical scaling: agregar recursos (RAM, CPU)
Elasticity / Elasticidad
Capacidad de agregar y quitar recursos automáticamente según la demanda.
"Como una banda elástica: se estira sola cuando hace falta y vuelve a su tamaño original."
Patching / Parches
Mantener los sistemas actualizados con patches (parches) es otro método crítico para asegurar disponibilidad. Los bugs de software causan desde problemas de seguridad hasta caídas del sistema.
Resiliency / Resiliencia
La resiliency (resiliencia) busca que los sistemas se recuperen de fallas con el mínimo tiempo de inactividad, sin el costo extremo de la alta disponibilidad (ej: cinco 9's = 99.999% uptime). Incluye backups, fuentes de energía alternativas, NIC teaming, discos redundantes, y reintentos automáticos de procesos fallidos.
Resource Availability vs. Security Constraints / Disponibilidad de recursos vs. restricciones de seguridad
Las organizaciones deben balancear la disponibilidad de recursos con las restricciones de seguridad. El cifrado consume recursos: un texto de 265 caracteres puede convertirse en 430 caracteres cifrados (+60% de espacio), y el proceso de cifrar/descifrar requiere memoria y CPU. Los ejecutivos buscan minimizar costos sin sacrificar seguridad.
1.5 — Basic Risk Concepts / Conceptos básicos de riesgo
| Término (EN) | Término (ES) | Definición |
|---|---|---|
| Risk | Riesgo | Posibilidad o probabilidad de que una amenaza (threat) explote una vulnerabilidad (vulnerability) resultando en una pérdida. |
| Threat | Amenaza | Cualquier circunstancia o evento que pueda comprometer la confidencialidad, integridad o disponibilidad. |
| Vulnerability | Vulnerabilidad | Una debilidad. Puede estar en el hardware, software, configuración o incluso en los usuarios. |
| Security incident | Incidente de seguridad | Evento adverso que afecta negativamente la CIA de los sistemas y datos de una organización. |
| Risk mitigation | Mitigación de riesgo | Reducir las posibilidades de que una amenaza explote una vulnerabilidad, o reducir el impacto. |
Las amenazas pueden ser internas (empleado descontento / malicious insider) o externas (atacante en cualquier parte del mundo). Pueden ser naturales (huracanes, tornados) o humanas (malware). Pueden ser intencionales (atacantes) o accidentales (errores de empleados).
1.6 — Security Controls / Controles de seguridad
Los controles se clasifican por categoría (cómo funcionan) y por tipo (qué objetivo persiguen). Todo control pertenece a al menos una categoría y al menos un tipo.
Control Categories / Categorías de control
Describen cómo funciona el control.
Technical / Técnico
Usa tecnología (hardware, software, firmware) para reducir vulnerabilidades. Se instala y configura, y luego protege automáticamente.
Encryption · Antivirus · IDS/IPS · Firewalls · Least privilegeManagerial / Administrativo
Funciones administrativas documentadas en la política de seguridad. Usan planificación y evaluación para gestionar el riesgo.
Risk assessments · Vulnerability assessmentsOperational / Operacional
Ayudan a que las operaciones diarias cumplan con el plan de seguridad. Los implementan personas en el día a día.
Awareness & training · Configuration management · Media protectionPhysical / Físico
Controles que se pueden tocar físicamente.
Bollards · Mantraps · Lighting · Fences · Locks · Signs · SensorsControl Types / Tipos de control
Describen el objetivo que persigue el control.
Preventive / Preventivo
Intentan evitar que ocurra un incidente.
Hardening · Training · Guards · Account disablement · IPSDeterrent / Disuasivo
Intentan desalentar a una amenaza (disuadir, no bloquear activamente).
Warning signs · Login banners · Locks · Guards (también preventivos)Detective / Detectivo
Intentan detectar incidentes después de que ocurrieron.
Log monitoring · SIEM · Security audit · CCTV · Motion detection · IDSCorrective / Correctivo
Intentan revertir el impacto de un incidente y volver a la normalidad.
Backups · System recovery · Incident handling processesCompensating / Compensatorio
Controles alternativos usados cuando el control principal no es factible.
TOTP en lugar de smart card · Doble aprobación de pagosDirective / Directivo
Proveen instrucción/documentación sobre cómo manejar situaciones.
Policies · Standards · Procedures · Guidelines · Change managementLeast Privilege / Mínimo privilegio
El principio de Least privilege (mínimo privilegio) especifica que los individuos o procesos reciben solo los privilegios que necesitan para realizar sus tareas, y nada más. Los privilegios son una combinación de rights (derechos) y permissions (permisos).
1.7 — Logging and Monitoring / Registro y monitoreo
Las entradas de logs ayudan a los administradores e investigadores a determinar qué pasó, cuándo, dónde y quién lo hizo. El logging (registro) es una parte esencial de la estrategia de monitoreo de seguridad.
Operating System / Endpoint Logs / Logs del SO y endpoints
Windows Logs (Event Viewer)
| Log (EN) | Log (ES) | Qué registra |
|---|---|---|
| Security log | Log de seguridad | Eventos auditables: inicios de sesión exitosos/fallidos, eliminación de archivos |
| System log | Log del sistema | Eventos del SO: inicio/apagado, servicios, drivers |
| Application log | Log de aplicaciones | Eventos enviados por aplicaciones (errores, advertencias) |
Linux Logs (/var/log/)
| Archivo | Qué contiene |
|---|---|
/var/log/syslog o /var/log/messages | Mensajes generales del sistema (inicio, kernel, mail) |
/var/log/secure | Eventos de autenticación y autorización |
Comando para ver el log de autenticación: cat /var/log/auth.log
Network Logs / Logs de red
Registran tráfico en dispositivos de red. Fuentes comunes:
- Firewall logs: todo intento de entrada/salida de la red
- IDS/IPS logs: actividad maliciosa detectada en la red
- Packet captures / PCAP: captura de paquetes con herramientas como Wireshark para reconstruir incidentes
Application Logs / Logs de aplicaciones
Los servidores web, por ejemplo, registran cada solicitud en formato Common Log format (W3C): host, usuario, fecha, request, status, bytes.
Metadata / Metadatos
Datos que proveen información sobre otros datos. Ejemplos:
- Email metadata: cabeceras con ruta del mensaje, servidores que lo procesaron
- Image metadata: cámara, ubicación GPS, fecha, hora
SIEM (Security Information and Event Management)
Un SIEM provee una solución centralizada para recolectar, analizar y gestionar datos de sistemas, aplicaciones y dispositivos de infraestructura. Combina SEM (monitoreo en tiempo real + notificaciones) y SIM (almacenamiento a largo plazo + análisis de tendencias).
| Capacidad (EN) | Capacidad (ES) | Descripción |
|---|---|---|
| Log collectors | Colectores de logs | Reciben logs de dispositivos y los almacenan en DB |
| Log aggregation | Agregación de logs | Combina logs de distintos formatos en uno solo uniforme |
| Correlation engine | Motor de correlación | Analiza datos buscando patrones de incidentes y genera alertas |
| Automated reports | Reportes automáticos | Reportes predefinidos o personalizables (tráfico, eventos, compliance) |
| User behavior analysis (UBA) | Análisis de comportamiento | Detecta patrones anómalos de actividad de usuarios |
| Security alerts | Alertas de seguridad | Notificaciones de eventos sospechosos (email, dashboard) |
| Automated triggers | Disparadores automáticos | Acciones automáticas ante eventos repetidos (ej: bloquear SSH tras 5 intentos) |
| Time synchronization | Sincronización de tiempo | NTP mantiene todos los relojes sincronizados |
| Archiving | Archivado | Logs antiguos movidos a almacenamiento más económico |
SIEM Dashboards / Paneles de SIEM
Muestran información significativa en tiempo real: sensors (agentes recolectores), alerts, correlation (datos correlacionados), trends (tendencias gráficas).
Syslog
El protocolo syslog define el formato general de las entradas de log y cómo transportarlas. Los sistemas originators (origen) envían entradas a un collector (servidor syslog central). La mayoría de los SIEM usan el formato syslog. Importante: syslog define el formato y el transporte, pero NO cómo el servidor debe manejar las entradas.
Chapter 1 — Practice Questions / Preguntas de práctica
Del libro Get Certified Get Ahead de Darril Gibson.
B. Redundancia de discos
C. Cifrado (Encryption)
D. Parches (Patching)
B. Integridad
C. Cifrado
D. Disponibilidad
B. AES
C. IDS
D. SIEM
B. Escalabilidad (Scalability)
C. Normalización
D. Procedimientos almacenados
B. Físico (Physical)
C. Disuasivo (Deterrent)
D. Detectivo (Detective)
B. Preventivo (Preventive)
C. Detectivo (Detective)
D. Correctivo (Corrective)
B. No repudio (Non-repudiation)
C. Confidencialidad (Confidentiality)
D. Disponibilidad (Availability)
B. Autorización (Authorization)
C. Disponibilidad
D. Identificación (Identification)
B. SIEM
C. RAID
D. NIC teaming
B. Detectivo (Detective)
C. Físico (Physical)
D. Administrativo (Managerial)
B. Compensatorio (Compensating)
C. Disuasivo (Deterrent)
D. Correctivo (Corrective)
B. Log de aplicación
C. Log del firewall
D. Captura de paquetes (Packet capture)
B. SIEM
C. IPS
D. Firewall
B. FTP
C. SFTP
D. HTTPS
B. logger
C. SIEM
D. Syslog