Una de las características más distintivas del mundo de las TI es la enorme cantidad de términos exclusivos que se utilizan de forma habitual. De hecho, para quienes no forman parte del sector, puede parecer que los profesionales de TI hablan un idioma completamente distinto. ¡Y, en cierto sentido, así es!
Para ayudar a aclarar parte de esta confusión, hemos creado un nuevo Glosario de términos de seguridad informática.
Como es lógico, los profesionales de TI con experiencia estarán muy familiarizados con estos términos. Sin embargo, como todos sabemos, ¡un pequeño repaso nunca está de más!
De forma más práctica, invitamos a los profesionales de TI a compartir este glosario con sus compañeros y clientes que puedan tener dificultades para entender diversos términos y conceptos. Por ejemplo, es posible que piensen que «inyección de credenciales» e «inyección SQL» son lo mismo, o que no comprendan que el acceso a una «sesión privilegiada» se concede de forma temporal y no permanente.
Actualmente, el glosario contiene casi 150 términos exclusivos de seguridad informática, y no dejaremos de añadir más. A continuación, le mostramos una muestra de 30 términos que encontrará:
-
Control de acceso: una técnica para restringir el acceso únicamente a los usuarios autorizados.
-
Gestión de accesos: el marco de trabajo para validar, autorizar, mantener, supervisar y revocar el acceso.
-
Intermediación de cuentas (account brokering): introduce credenciales en sistemas, sitios web, servidores finales y aplicaciones sin revelar dichas credenciales al usuario.
-
Active Directory: un servicio de directorio creado por Microsoft; una base de datos de recursos.
-
Autenticación: la acción o el proceso de validar una identidad, normalmente la de un usuario o proceso que solicita acceso.
-
Autorización: la acción o el proceso (a menudo posterior a la autenticación) de conceder acceso o facultar a un usuario o proceso para hacer algo.
-
Intermediación de credenciales (credential brokering): (en Remote Desktop Manager) permite a un usuario obtener credenciales para una sesión desde RDM directamente en la propia entrada.
-
Inyección de credenciales: (en la gestión de sesiones) la introducción segura y directa de credenciales en una sesión remota sin revelarlas al usuario.
-
Data Encryption Standard (DES): un algoritmo de cifrado simétrico, fundamental en el desarrollo de la criptografía; como estándar, DES quedó obsoleto en 2005 y fue sustituido por AES, aunque todavía se utiliza ampliamente.
-
Gateway: un nodo (punto de entrada) en una red que permite conectar varias redes.
-
Proxy HTTP: un filtro para las solicitudes entre un usuario y un servidor; este filtro modifica los detalles de las solicitudes para aumentar el anonimato del usuario y evitar que se descarguen datos no autorizados en el extremo del usuario, o que se carguen o eliminen en el extremo del servidor.
-
Profesional de TI: una persona que cuenta con las habilidades, los conocimientos y la formación necesarios para realizar una o varias de las siguientes actividades en una organización: mantener, gestionar y proteger sistemas y bases de datos; crear y desarrollar software y aplicaciones; probar, crear, instalar y mantener software, hardware, sistemas de red e infraestructura de TI; y ofrecer soporte técnico.
-
Mínimo privilegio: el principio de conceder a los usuarios únicamente el nivel de acceso necesario para llevar a cabo sus responsabilidades.
-
Lightweight Directory Access Protocol (LDAP): un protocolo abierto para la autenticación y el acceso a un directorio central.
-
Malware: software malicioso; un término genérico para el software diseñado para ejecutar ataques dañinos o disruptivos contra un servidor, una red o un ordenador.
-
Proveedores de servicios gestionados (MSP): una organización externa subcontratada que gestiona de forma remota los sistemas de TI de sus clientes.
-
Acceso sin conexión: la capacidad de acceder a datos sin estar conectado a la fuente.
-
Password Authentication Protocol (PAP): un método de autenticación de credenciales en texto plano, considerado vulnerable cuando se utiliza en conexiones Point-to-Point Protocol (PPP).
-
Bóveda de contraseñas: un repositorio digital para almacenar de forma segura las credenciales en gestores de contraseñas y sistemas de gestión de accesos privilegiados (PAM).
-
Ping de la muerte: un ciberataque en el que el atacante envía un paquete de datos malicioso con la intención de provocar un fallo del ordenador.
-
Sesión privilegiada: un acceso privilegiado temporal a activos críticos.
-
Gestión de conexiones remotas: la organización y el intercambio seguro de conexiones remotas entre usuarios.
-
Remote Desktop Protocol (RDP): un protocolo de comunicaciones de red propiedad de Microsoft y desarrollado por esta empresa.
-
Control de acceso basado en roles: una jerarquía de permisos que determina cuánto (o qué tan poco) puede hacer un usuario según su rol (función) dentro de una organización.
-
Secure Shell (SSH): un protocolo que emplea técnicas criptográficas para establecer una conexión segura entre un cliente y un servidor.
-
Información sensible: un término amplio para referirse a cualquier dato que deba protegerse frente a un acceso no autorizado.
-
Inicio de sesión único (SSO): un método para acceder a varios recursos con un único conjunto de credenciales.
-
Inyección SQL: la inserción de código SQL malicioso en consultas destinadas a una base de datos de backend, con el fin de alterar, exponer u obtener datos de dicha base de datos.
-
Principio de confianza cero (Zero Trust): un concepto de seguridad fundamental que propone que no se debe confiar en ninguna persona ni ordenador sin autenticación previa.
-
Ataque de día cero: un ciberataque dirigido a una vulnerabilidad de seguridad que el atacante descubre antes que el desarrollador del sistema o programa.
Haga clic aquí para acceder al Glosario de términos de seguridad informática completo. Actualizamos el glosario constantemente, así que no olvide guardar la página en sus marcadores.
De hecho, aunque es muy difícil predecir cómo será el mundo dentro de un año, o incluso de un mes, una cosa es segura: ¡siempre habrá más (y más, y más) términos que añadir al vocabulario de seguridad informática, en constante crecimiento!

Laurence Cadieux