S+ Study Hub

← Plan / Libro / Capítulo 1

Get Certified Get Ahead — CompTIA Security+ SY0-701

Capítulo 1: Mastering Security Basics / Dominando los fundamentos de seguridad

1.1 Security Controls 1.2 CIA Triad 2.5 Least Privilege 3.2 Effective Controls 4.1 Security Techniques 4.4 SIEM / Monitoring 4.5 User Behavior Analytics 4.9 Log Data Sources
Core Goals Confidentiality Integrity Availability Risk Concepts Security Controls Logging & Monitoring Practice Questions

1.1 — Core Security Goals / Objetivos centrales de seguridad

La ciberseguridad tiene tres objetivos fundamentales: confidentiality (confidencialidad), integrity (integridad) y availability (disponibilidad). Estos tres forman la CIA Triad (tríada CIA), el modelo que guía toda decisión de seguridad.

Goal / ObjetivoQué protegeEjemplo de controlEjemplo de fallo
Confidentiality (Confidencialidad)Que solo quienes deben vean los datosEncryption (cifrado), Access Controls, MFAData breach, fuga de PII
Integrity (Integridad)Que los datos no hayan sido modificadosHashing (SHA), Digital SignaturesLogs alterados, malware que modifica archivos
Availability (Disponibilidad)Que los datos/servicios estén cuando se necesitanRedundancy, RAID, Backups, UPSDDoS, ransomware, corte de energía
REMEMBER THIS / RECUERDA ESTO: La CIA Triad es la base de TODO en ciberseguridad. Cada amenaza o control que estudies, relacionalo con uno o más de estos tres objetivos.
📌 SCENARIO TIP / CONSEJO DE ESCENARIO: Cuando veas una pregunta que cuenta una historia (given a scenario), identificá cuál de los tres objetivos de seguridad está en juego — ¿confidencialidad, integridad o disponibilidad? Eso solo ya te ayuda a eliminar opciones incorrectas.

1.2 — Ensuring Confidentiality / Garantizando la confidencialidad

Confidentiality (confidencialidad) evita la divulgación no autorizada de información. Solo el personal autorizado puede acceder a datos confidenciales.

Encryption / Cifrado

El encryption (cifrado) codifica los datos para que sean ilegibles para personal no autorizado. El personal autorizado puede descifrarlos con la clave correcta. El estándar es AES (Advanced Encryption Standard).

📖 Scenario / Escenario
Necesitás enviar PII (datos médicos, tarjetas de crédito) por email. Si cifrás el email antes de enviarlo, protegés la confidencialidad de los datos mientras viajan por la red.

Access Controls / Controles de acceso

Los tres elementos centrales de Identity and Access Management (IAM) son:

ElementoInglésQué significaEjemplo
IdentificaciónIdentificationReclamar una identidadIngresar un username único (ej: maggie, homer)
AutenticaciónAuthenticationProbar que sos quien decís serIngresar password, escanear huella, token
AutorizaciónAuthorizationOtorgar o restringir acceso a recursosPermisos a Maggie para leer un archivo, denegarlos a Homer
REMEMBER THIS: La confidencialidad se protege MEJOR con cifrado (encryption). Los controles de acceso (access controls) también ayudan. Esto aplica a PII, datos en bases de datos, dispositivos móviles, etc.

1.3 — Providing Integrity / Proveyendo integridad

Integrity (integridad) asegura que los datos no han cambiado — no fueron modificados, alterados o corrompidos. Solo usuarios autorizados deberían poder modificar datos.

Hashing / Hashing

El hashing es la técnica principal para garantizar integridad. Un hash es una cadena alfanumérica de longitud fija, creada al aplicar un algoritmo de hashing (ej: SHA-256) a un archivo o mensaje. Es un proceso one-way (irreversible): no se puede recuperar el dato original a partir del hash.

📖 Scenario / Escenario
Homer envía un mensaje a Marge: "The price is $19.99". Calcula un hash de ese mensaje (imaginemos que da "123") y envía ambos. Marge recibe el mensaje y el hash, calcula el hash del mensaje recibido: si da "123", la integridad se mantuvo. Si da "456", el mensaje fue alterado — no se puede confiar en él.
REMEMBER THIS: La integridad verifica que los datos no fueron modificados. La pérdida de integridad puede ocurrir por cambios no autorizados o accidentales. Los algoritmos de hashing (como SHA) calculan hashes para verificar integridad. Si el hash cambió, los datos cambiaron.

1.4 — Increasing Availability / Aumentando la disponibilidad

Availability (disponibilidad) asegura que los datos y servicios estén operativos cuando se necesiten. Puede ser 8×5 o 24×7×365.

Redundancy and Fault Tolerance / Redundancia y tolerancia a fallos

La redundancy (redundancia) agrega duplicación a sistemas críticos. Un sistema con fault tolerance (tolerancia a fallos) puede sufrir una falla y seguir operando. El objetivo común es eliminar cada single point of failure / SPOF (punto único de falla).

Tipo de redundanciaInglésEjemplo
DiscosDisk redundanciesRAID-1 (mirroring), RAID-5 (striping with parity), RAID-10
ServidoresServer redundanciesFailover clusters: si un servidor falla, otro lo reemplaza
RedNetwork redundanciesLoad balancing (balanceo de carga), NIC teaming (múltiples tarjetas de red)
EnergíaPower redundanciesUPS (baterías), generadores eléctricos

Scalability and Elasticity / Escalabilidad y elasticidad

Scalability / Escalabilidad

Capacidad de aumentar la capacidad de un sistema manualmente para cumplir nueva demanda.

Horizontal scaling: agregar servidores
Vertical scaling: agregar recursos (RAM, CPU)

Elasticity / Elasticidad

Capacidad de agregar y quitar recursos automáticamente según la demanda.

"Como una banda elástica: se estira sola cuando hace falta y vuelve a su tamaño original."

Patching / Parches

Mantener los sistemas actualizados con patches (parches) es otro método crítico para asegurar disponibilidad. Los bugs de software causan desde problemas de seguridad hasta caídas del sistema.

Resiliency / Resiliencia

La resiliency (resiliencia) busca que los sistemas se recuperen de fallas con el mínimo tiempo de inactividad, sin el costo extremo de la alta disponibilidad (ej: cinco 9's = 99.999% uptime). Incluye backups, fuentes de energía alternativas, NIC teaming, discos redundantes, y reintentos automáticos de procesos fallidos.

Resource Availability vs. Security Constraints / Disponibilidad de recursos vs. restricciones de seguridad

Las organizaciones deben balancear la disponibilidad de recursos con las restricciones de seguridad. El cifrado consume recursos: un texto de 265 caracteres puede convertirse en 430 caracteres cifrados (+60% de espacio), y el proceso de cifrar/descifrar requiere memoria y CPU. Los ejecutivos buscan minimizar costos sin sacrificar seguridad.

REMEMBER THIS: La disponibilidad asegura que los sistemas estén operativos cuando se necesitan y a menudo aborda los SPOF. Se puede aumentar agregando fault tolerance y redundancies como RAID, failover clusters, backups y generadores.

1.5 — Basic Risk Concepts / Conceptos básicos de riesgo

Término (EN)Término (ES)Definición
RiskRiesgoPosibilidad o probabilidad de que una amenaza (threat) explote una vulnerabilidad (vulnerability) resultando en una pérdida.
ThreatAmenazaCualquier circunstancia o evento que pueda comprometer la confidencialidad, integridad o disponibilidad.
VulnerabilityVulnerabilidadUna debilidad. Puede estar en el hardware, software, configuración o incluso en los usuarios.
Security incidentIncidente de seguridadEvento adverso que afecta negativamente la CIA de los sistemas y datos de una organización.
Risk mitigationMitigación de riesgoReducir las posibilidades de que una amenaza explote una vulnerabilidad, o reducir el impacto.

Las amenazas pueden ser internas (empleado descontento / malicious insider) o externas (atacante en cualquier parte del mundo). Pueden ser naturales (huracanes, tornados) o humanas (malware). Pueden ser intencionales (atacantes) o accidentales (errores de empleados).

REMEMBER THIS: Risk es la probabilidad de que una threat explote una vulnerability. La risk mitigation reduce esas probabilidades o el impacto mediante la implementación de security controls (controles de seguridad).

1.6 — Security Controls / Controles de seguridad

Los controles se clasifican por categoría (cómo funcionan) y por tipo (qué objetivo persiguen). Todo control pertenece a al menos una categoría y al menos un tipo.

Control Categories / Categorías de control

Describen cómo funciona el control.

Technical / Técnico

Usa tecnología (hardware, software, firmware) para reducir vulnerabilidades. Se instala y configura, y luego protege automáticamente.

Encryption · Antivirus · IDS/IPS · Firewalls · Least privilege

Managerial / Administrativo

Funciones administrativas documentadas en la política de seguridad. Usan planificación y evaluación para gestionar el riesgo.

Risk assessments · Vulnerability assessments

Operational / Operacional

Ayudan a que las operaciones diarias cumplan con el plan de seguridad. Los implementan personas en el día a día.

Awareness & training · Configuration management · Media protection

Physical / Físico

Controles que se pueden tocar físicamente.

Bollards · Mantraps · Lighting · Fences · Locks · Signs · Sensors
📌 NIST SP 800-53: El National Institute of Standards and Technology publica el SP 800-53 "Security and Privacy Controls for Information Systems and Organizations", que incluye un catálogo con cientos de controles divididos en 20 familias. Descargable en csrc.nist.gov.

Control Types / Tipos de control

Describen el objetivo que persigue el control.

Preventive / Preventivo

Intentan evitar que ocurra un incidente.

Hardening · Training · Guards · Account disablement · IPS

Deterrent / Disuasivo

Intentan desalentar a una amenaza (disuadir, no bloquear activamente).

Warning signs · Login banners · Locks · Guards (también preventivos)

Detective / Detectivo

Intentan detectar incidentes después de que ocurrieron.

Log monitoring · SIEM · Security audit · CCTV · Motion detection · IDS

Corrective / Correctivo

Intentan revertir el impacto de un incidente y volver a la normalidad.

Backups · System recovery · Incident handling processes

Compensating / Compensatorio

Controles alternativos usados cuando el control principal no es factible.

TOTP en lugar de smart card · Doble aprobación de pagos

Directive / Directivo

Proveen instrucción/documentación sobre cómo manejar situaciones.

Policies · Standards · Procedures · Guidelines · Change management
REMEMBER THIS: Las categorías describen CÓMO funciona el control (technical, managerial, operational, physical). Los tipos describen QUÉ objetivo persigue (preventive, deterrent, detective, corrective, compensating, directive). Un firewall = technical + preventive. Un sistema de supresión de incendios = physical + technical + corrective.

Least Privilege / Mínimo privilegio

El principio de Least privilege (mínimo privilegio) especifica que los individuos o procesos reciben solo los privilegios que necesitan para realizar sus tareas, y nada más. Los privilegios son una combinación de rights (derechos) y permissions (permisos).

1.7 — Logging and Monitoring / Registro y monitoreo

Las entradas de logs ayudan a los administradores e investigadores a determinar qué pasó, cuándo, dónde y quién lo hizo. El logging (registro) es una parte esencial de la estrategia de monitoreo de seguridad.

Operating System / Endpoint Logs / Logs del SO y endpoints

Windows Logs (Event Viewer)

Log (EN)Log (ES)Qué registra
Security logLog de seguridadEventos auditables: inicios de sesión exitosos/fallidos, eliminación de archivos
System logLog del sistemaEventos del SO: inicio/apagado, servicios, drivers
Application logLog de aplicacionesEventos enviados por aplicaciones (errores, advertencias)

Linux Logs (/var/log/)

ArchivoQué contiene
/var/log/syslog o /var/log/messagesMensajes generales del sistema (inicio, kernel, mail)
/var/log/secureEventos de autenticación y autorización

Comando para ver el log de autenticación: cat /var/log/auth.log

Network Logs / Logs de red

Registran tráfico en dispositivos de red. Fuentes comunes:

Application Logs / Logs de aplicaciones

Los servidores web, por ejemplo, registran cada solicitud en formato Common Log format (W3C): host, usuario, fecha, request, status, bytes.

Metadata / Metadatos

Datos que proveen información sobre otros datos. Ejemplos:

SIEM (Security Information and Event Management)

Un SIEM provee una solución centralizada para recolectar, analizar y gestionar datos de sistemas, aplicaciones y dispositivos de infraestructura. Combina SEM (monitoreo en tiempo real + notificaciones) y SIM (almacenamiento a largo plazo + análisis de tendencias).

Capacidad (EN)Capacidad (ES)Descripción
Log collectorsColectores de logsReciben logs de dispositivos y los almacenan en DB
Log aggregationAgregación de logsCombina logs de distintos formatos en uno solo uniforme
Correlation engineMotor de correlaciónAnaliza datos buscando patrones de incidentes y genera alertas
Automated reportsReportes automáticosReportes predefinidos o personalizables (tráfico, eventos, compliance)
User behavior analysis (UBA)Análisis de comportamientoDetecta patrones anómalos de actividad de usuarios
Security alertsAlertas de seguridadNotificaciones de eventos sospechosos (email, dashboard)
Automated triggersDisparadores automáticosAcciones automáticas ante eventos repetidos (ej: bloquear SSH tras 5 intentos)
Time synchronizationSincronización de tiempoNTP mantiene todos los relojes sincronizados
ArchivingArchivadoLogs antiguos movidos a almacenamiento más económico
⚡ ALERT TUNING / AJUSTE DE ALERTAS: Configurar la sensibilidad de las alertas es un balance: demasiado sensibles → false positives (alertas falsas). Poco sensibles → false negatives (incidentes que pasan desapercibidos).

SIEM Dashboards / Paneles de SIEM

Muestran información significativa en tiempo real: sensors (agentes recolectores), alerts, correlation (datos correlacionados), trends (tendencias gráficas).

Syslog

El protocolo syslog define el formato general de las entradas de log y cómo transportarlas. Los sistemas originators (origen) envían entradas a un collector (servidor syslog central). La mayoría de los SIEM usan el formato syslog. Importante: syslog define el formato y el transporte, pero NO cómo el servidor debe manejar las entradas.

REMEMBER THIS: Los SIEM centralizan la recolección, análisis y gestión de logs. Las capacidades clave incluyen: log collectors, log aggregation, correlation engine, automated reports, UBA, security alerts, automated triggers, time synchronization y archiving.

Chapter 1 — Practice Questions / Preguntas de práctica

Del libro Get Certified Get Ahead de Darril Gibson.

1. La gerencia definió un caso de uso para proteger la confidencialidad de datos almacenados en una base de datos. ¿Qué solución cumple MEJOR este objetivo?
A. Hashing
B. Redundancia de discos
C. Cifrado (Encryption)
D. Parches (Patching)
✓ C. Cifrado (Encryption). El cifrado es la mejor opción para proveer confidencialidad. Hashing soporta integridad. Las redundancias de disco aumentan disponibilidad. Patching mejora disponibilidad y confiabilidad.
2. Moe gestiona dispositivos de red y mantiene copias de los archivos de configuración. Semanalmente crea hashes y los compara con los de la semana anterior. ¿Qué caso de uso está soportando?
A. Confidencialidad
B. Integridad
C. Cifrado
D. Disponibilidad
✓ B. Integridad. Al verificar que los hashes son iguales, está comprobando que los archivos no cambiaron (integridad).
3. ¿Cuál de los siguientes es un algoritmo criptográfico que crea una salida de longitud fija a partir de un archivo pero NO puede usarse para recrear el archivo original?
A. MD5
B. AES
C. IDS
D. SIEM
✓ A. MD5. MD5 es un algoritmo de hashing: crea una salida de longitud fija e irreversible. AES es cifrado (reversible). IDS y SIEM no son algoritmos criptográficos.
4. Tu organización tiene un servidor web de e-commerce que experimenta picos aleatorios de ventas, causando caídas del servicio. ¿Cuál es la MEJOR forma de prevenirlas?
A. Elasticidad (Elasticity)
B. Escalabilidad (Scalability)
C. Normalización
D. Procedimientos almacenados
✓ A. Elasticidad (Elasticity). La elasticidad permite escalar dinámicamente según la demanda. La escalabilidad es manual y no responde rápido a picos aleatorios.
5. Un administrador instaló un IDS para reducir el impacto de incidentes de seguridad. ¿Qué tipo de control es un IDS?
A. Preventivo (Preventive)
B. Físico (Physical)
C. Disuasivo (Deterrent)
D. Detectivo (Detective)
✓ D. Detectivo (Detective). Un IDS detecta tráfico malicioso después de que entra a la red. Es detective, no preventivo (el IPS sí es preventivo).
6. Maggie trabaja en seguridad. Sus responsabilidades son monitorear logs, analizar tendencias del SIEM y validar alertas. ¿Qué tipo de control está implementando principalmente?
A. Compensatorio (Compensating)
B. Preventivo (Preventive)
C. Detectivo (Detective)
D. Correctivo (Corrective)
✓ C. Detectivo (Detective). Monitorear logs, analizar tendencias del SIEM y validar alertas son controles detectives: buscan detectar incidentes después de que ocurrieron.
7. Un servidor en la DMZ fue atacado desde muchas IPs externas, recibiendo solicitudes abrumadoras que hicieron caer el sitio web. ¿Qué objetivo de seguridad fue afectado directamente?
A. Integridad (Integrity)
B. No repudio (Non-repudiation)
C. Confidencialidad (Confidentiality)
D. Disponibilidad (Availability)
✓ D. Disponibilidad (Availability). El ataque interrumpió la capacidad de usuarios legítimos de acceder al sitio web — un ataque contra la disponibilidad.
8. Estás iniciando sesión en un servicio. Ingresaste tu usuario y ahora te piden un escaneo de huella digital. ¿Qué elemento del control de acceso está ocurriendo?
A. Autenticación (Authentication)
B. Autorización (Authorization)
C. Disponibilidad
D. Identificación (Identification)
✓ A. Autenticación (Authentication). Ya completaste la identificación (username). Ahora estás PROBANDO tu identidad con la huella — eso es autenticación.
9. ¿Cuál de las siguientes tecnologías NO se considera generalmente un control de tolerancia a fallos o redundancia?
A. UPS
B. SIEM
C. RAID
D. NIC teaming
✓ B. SIEM. Un SIEM mejora el monitoreo y gestión de seguridad, pero no provee redundancia o tolerancia a fallos directamente.
10. Kate debe organizar un proceso para realizar evaluaciones periódicas de vulnerabilidades. Está creando un procedimiento operativo estándar. ¿Qué categoría de control describe MEJOR lo que está creando?
A. Técnico (Technical)
B. Detectivo (Detective)
C. Físico (Physical)
D. Administrativo (Managerial)
✓ D. Administrativo (Managerial). Las evaluaciones de vulnerabilidad son un método de evaluación para reducir riesgo. Son controles managerial/administrativos. Aunque usen scanners técnicos, el foco está en la política y el procedimiento.
11. Lisa inicia sesión y ve este mensaje: "Este es un sistema informático del Gobierno de EE.UU. El acceso no autorizado puede conllevar acciones legales." ¿Qué tipo de control es?
A. Detectivo (Detective)
B. Compensatorio (Compensating)
C. Disuasivo (Deterrent)
D. Correctivo (Corrective)
✓ C. Disuasivo (Deterrent). El propósito de un banner de advertencia es disuadir a intrusos potenciales.
12. Estás investigando un incidente de seguridad activo y quieres ver el contenido del tráfico de red entre dos sistemas. ¿Qué fuente de datos proporciona MEJOR esta información?
A. Log del sistema operativo
B. Log de aplicación
C. Log del firewall
D. Captura de paquetes (Packet capture)
✓ D. Captura de paquetes (Packet capture). Una captura de paquetes (PCAP) con herramientas como Wireshark permite examinar el contenido del tráfico de red.
13. Moe está abrumado por la cantidad de logs de múltiples sistemas de seguridad y quiere una tecnología que los agregue en un solo lugar y los correlacione. ¿Qué tecnología satisface MEJOR esta necesidad?
A. Syslog
B. SIEM
C. IPS
D. Firewall
✓ B. SIEM. Un SIEM agrega y correlaciona logs. Un servidor syslog también agrega logs, pero no hace correlación como un SIEM.
14. Maggie revisa logs y nota que los relojes de los sistemas no están sincronizados, dificultando la correlación. ¿Qué protocolo puede usar para sincronizarlos?
A. NTP
B. FTP
C. SFTP
D. HTTPS
✓ A. NTP. Network Time Protocol (NTP) se usa para sincronizar relojes con una fuente de tiempo centralizada.
15. ¿Cuál de las siguientes opciones describe el formato correcto de las entradas de log en sistemas Linux?
A. Event Viewer
B. logger
C. SIEM
D. Syslog
✓ D. Syslog. El protocolo syslog (RFC 5424) define el formato de las entradas de log en Linux y cómo transportarlas.