Get Certified Get Ahead — CompTIA Security+ SY0-701
Capítulo 8: Using Risk Management Tools
8.1 Risk Concepts
8.2 Risk Assessments
8.3 Scanning Tools
8.4 Pen Testing
8.5 Vulnerability Response
8.6 Frameworks
8.7 Audits
📄 Descargar PDF (guía en español)
1. Understanding Risk Management
Risk = probabilidad de que una threat explote una vulnerability. Se evalúa con impact y likelihood.
| Strategy | Description |
|---|---|
| Avoidance (evitar) | Dejar de ofrecer el servicio o actividad riesgosa |
| Mitigation (mitigar) | Implementar controles que reducen vulnerabilidad o impacto |
| Acceptance (aceptar) | Costo del control supera el costo del riesgo; puede requerir excepción |
| Transference (transferir) | Compartir el riesgo con otra entidad (seguro, ciberseguro) |
Inherent risk: riesgo antes de controles. Residual risk: el que queda después de mitigar. Control risk: riesgo de que los controles no sean adecuados. Risk appetite: cuánto riesgo está dispuesta a aceptar la organización. Risk tolerance: capacidad de soportarlo.
2. Risk Assessment Types
2.1 — Quantitative
- EF (Exposure Factor): % del activo dañado por ocurrencia
- SLE = AV × EF: costo de una pérdida
- ARO (Annualized Rate of Occurrence): frecuencia anual
- ALE = SLE × ARO: pérdida anual esperada
2.2 — Qualitative
Usa juicios (bajo/medio/alto) en vez de números exactos, mediante encuestas a expertos.
KRI (Key Risk Indicators): métricas de nivel de riesgo. Risk register: documento con riesgos, probabilidad/impacto y dueño. Risk matrix: gráfico probabilidad × impacto. Supply chain risk: proveedores como vector de ataque.
3. Scanning and Testing Tools
- ARP ping scan: detecta hosts activos por ARP
- SYN stealth scan: envía SYN, si responde hay host activo
- Port scan: identifica puertos abiertos
- Service scan: confirma qué servicio corre en cada puerto
- OS fingerprinting: identifica SO por respuestas de paquetes
Vulnerability scan: identifica vulnerabilidades, malas configuraciones, ausencia de controles (no explota). CVE: diccionario público de vulnerabilidades. CVSS: severidad de 0 a 10.
Credentialed scan: usa cuenta válida, más información y menos falsos positivos. Non-credentialed: simula perspectiva de atacante sin acceso.
4. Penetration Testing
A diferencia del escaneo, el pentest es activo: intenta explotar vulnerabilidades. Requiere rules of engagement por escrito.
| Phase | Description |
|---|---|
| Passive recon | OSINT sin interactuar con el objetivo |
| Active recon | Herramientas que envían datos al objetivo (Nmap, Nessus) |
| Initial exploitation | Aprovechar una vulnerabilidad para obtener acceso |
| Persistence | Mantener presencia (backdoors) |
| Lateral movement | Usar sistema comprometido para acceder a otros |
| Privilege escalation | Obtener más permisos |
| Pivoting | Usar sistema como puente para atacar otros |
| Cleanup | Eliminar cuentas, scripts y archivos creados |
Black box: sin conocimiento. White box: conocimiento total. Gray box: conocimiento parcial. Bug bounty: recompensas por reportes válidos.
5. Responding to Vulnerabilities
- Patch: el método más común
- Compensating control: control secundario si no hay parche (ej: WAF frente a SQLi)
- Segmentation: aislar el sistema vulnerable
- Exception / exemption: permitir operar pese a no cumplir política
Validación: volver a escanear (rescan) para confirmar que la vulnerabilidad ya no existe.
6. Frameworks and Standards
- ISO 27001: requisitos ISMS. ISO 27002: mejores prácticas. ISO 27701: PII/GDPR. ISO 31000: gestión de riesgos.
- PCI DSS: estándar para tarjetas de crédito. CIS: guías gratuitas de mejores prácticas.
- NIST RMF (SP 800-37): 7 pasos — Preparar, Categorizar, Seleccionar, Implementar, Evaluar, Autorizar, Monitorear.
- NIST CSF: Núcleo (Identify, Protect, Detect, Respond, Recover), Niveles (Tier 1-4), Perfiles.
7. Audits and Assessments
- External audit: firma independiente. Internal audit: equipo propio.
- Gap analysis: compara requisitos de un estándar contra operaciones reales.
- Attestation: declaración formal del auditor sobre efectividad de controles.
8. Glossary
Risk / threat / vulnerabilityRiesgo / amenaza / vulnerabilidad
Residual riskRiesgo residual
Risk appetite / toleranceApetito / tolerancia al riesgo
SLE / ARO / ALEPérdida por evento / frecuencia / pérdida anual
Risk registerRegistro de riesgos
Supply chainCadena de suministro
Vulnerability scanEscaneo de vulnerabilidades
CVE / CVSSDiccionario / puntaje de severidad
False positive / negativeFalso positivo / negativo
Credentialed scanEscaneo credenciado
Penetration testingPrueba de penetración
Rules of engagementReglas de compromiso
Lateral movement / pivotingMovimiento lateral / pivoting
Bug bountyPrograma de recompensas
Compensating controlControl compensatorio
NetFlowEstadísticas de tráfico IP
Gap analysisAnálisis de brechas
AttestationCertificación del auditor
9. Practice Questions
1. Un servidor de $8.000 sufre 4 fallas al año, cada una con pérdida del 25%. ¿ALE?
SLE = $8.000 × 25% = $2.000. ALE = $2.000 × 4 = $8.000/año.
2. Un escaneo reporta que falta un parche, pero el parche sí está instalado. ¿Qué error?
Falso positivo.
3. Un escaneo usa credenciales admin para información detallada. ¿Qué tipo?
Credentialed scan (escaneo credenciado).
4. Un evaluador simula un atacante externo sin conocimiento previo. ¿Qué entorno?
Black box (entorno desconocido).
5. Un pentester usa una PC comprometida para acceder a otros sistemas. ¿Qué técnica?
Lateral movement / pivoting.
6. Una organización no aplica un parche que rompe una app crítica, pero pone un WAF delante. ¿Qué tipo de respuesta?
Compensating control (control compensatorio).
7. Un analista revisa estadísticas de tráfico IP de los routers sin ver el contenido. ¿Qué herramienta?
NetFlow.
8. Una empresa con tarjetas de crédito debe cumplir un estándar específico. ¿Cuál?
PCI DSS.
9. Un equipo compara requisitos de ISO 27001 con operaciones actuales. ¿Qué proceso?
Gap analysis (análisis de brechas).
10. Una organización ofrece recompensas a investigadores que reporten vulnerabilidades. ¿Qué programa?
Bug bounty.