S+Study Hub

← Plan / Libro / Capítulo 8

Get Certified Get Ahead — CompTIA Security+ SY0-701

Capítulo 8: Using Risk Management Tools

8.1 Risk Concepts 8.2 Risk Assessments 8.3 Scanning Tools 8.4 Pen Testing 8.5 Vulnerability Response 8.6 Frameworks 8.7 Audits
📄 Descargar PDF (guía en español)

1. Understanding Risk Management

Risk = probabilidad de que una threat explote una vulnerability. Se evalúa con impact y likelihood.

StrategyDescription
Avoidance (evitar)Dejar de ofrecer el servicio o actividad riesgosa
Mitigation (mitigar)Implementar controles que reducen vulnerabilidad o impacto
Acceptance (aceptar)Costo del control supera el costo del riesgo; puede requerir excepción
Transference (transferir)Compartir el riesgo con otra entidad (seguro, ciberseguro)
Inherent risk: riesgo antes de controles. Residual risk: el que queda después de mitigar. Control risk: riesgo de que los controles no sean adecuados. Risk appetite: cuánto riesgo está dispuesta a aceptar la organización. Risk tolerance: capacidad de soportarlo.

2. Risk Assessment Types

2.1 — Quantitative

2.2 — Qualitative

Usa juicios (bajo/medio/alto) en vez de números exactos, mediante encuestas a expertos.

KRI (Key Risk Indicators): métricas de nivel de riesgo. Risk register: documento con riesgos, probabilidad/impacto y dueño. Risk matrix: gráfico probabilidad × impacto. Supply chain risk: proveedores como vector de ataque.

3. Scanning and Testing Tools

Vulnerability scan: identifica vulnerabilidades, malas configuraciones, ausencia de controles (no explota). CVE: diccionario público de vulnerabilidades. CVSS: severidad de 0 a 10.

Credentialed scan: usa cuenta válida, más información y menos falsos positivos. Non-credentialed: simula perspectiva de atacante sin acceso.

4. Penetration Testing

A diferencia del escaneo, el pentest es activo: intenta explotar vulnerabilidades. Requiere rules of engagement por escrito.

PhaseDescription
Passive reconOSINT sin interactuar con el objetivo
Active reconHerramientas que envían datos al objetivo (Nmap, Nessus)
Initial exploitationAprovechar una vulnerabilidad para obtener acceso
PersistenceMantener presencia (backdoors)
Lateral movementUsar sistema comprometido para acceder a otros
Privilege escalationObtener más permisos
PivotingUsar sistema como puente para atacar otros
CleanupEliminar cuentas, scripts y archivos creados

Black box: sin conocimiento. White box: conocimiento total. Gray box: conocimiento parcial. Bug bounty: recompensas por reportes válidos.

5. Responding to Vulnerabilities

Validación: volver a escanear (rescan) para confirmar que la vulnerabilidad ya no existe.

6. Frameworks and Standards

7. Audits and Assessments

8. Glossary

Risk / threat / vulnerabilityRiesgo / amenaza / vulnerabilidad
Residual riskRiesgo residual
Risk appetite / toleranceApetito / tolerancia al riesgo
SLE / ARO / ALEPérdida por evento / frecuencia / pérdida anual
Risk registerRegistro de riesgos
Supply chainCadena de suministro
Vulnerability scanEscaneo de vulnerabilidades
CVE / CVSSDiccionario / puntaje de severidad
False positive / negativeFalso positivo / negativo
Credentialed scanEscaneo credenciado
Penetration testingPrueba de penetración
Rules of engagementReglas de compromiso
Lateral movement / pivotingMovimiento lateral / pivoting
Bug bountyPrograma de recompensas
Compensating controlControl compensatorio
NetFlowEstadísticas de tráfico IP
Gap analysisAnálisis de brechas
AttestationCertificación del auditor

9. Practice Questions

1. Un servidor de $8.000 sufre 4 fallas al año, cada una con pérdida del 25%. ¿ALE?
SLE = $8.000 × 25% = $2.000. ALE = $2.000 × 4 = $8.000/año.
2. Un escaneo reporta que falta un parche, pero el parche sí está instalado. ¿Qué error?
Falso positivo.
3. Un escaneo usa credenciales admin para información detallada. ¿Qué tipo?
Credentialed scan (escaneo credenciado).
4. Un evaluador simula un atacante externo sin conocimiento previo. ¿Qué entorno?
Black box (entorno desconocido).
5. Un pentester usa una PC comprometida para acceder a otros sistemas. ¿Qué técnica?
Lateral movement / pivoting.
6. Una organización no aplica un parche que rompe una app crítica, pero pone un WAF delante. ¿Qué tipo de respuesta?
Compensating control (control compensatorio).
7. Un analista revisa estadísticas de tráfico IP de los routers sin ver el contenido. ¿Qué herramienta?
NetFlow.
8. Una empresa con tarjetas de crédito debe cumplir un estándar específico. ¿Cuál?
PCI DSS.
9. Un equipo compara requisitos de ISO 27001 con operaciones actuales. ¿Qué proceso?
Gap analysis (análisis de brechas).
10. Una organización ofrece recompensas a investigadores que reporten vulnerabilidades. ¿Qué programa?
Bug bounty.