Glosario de seguridad y TI
Intermediación de cuentas
Introduce credenciales en sistemas, sitios web, servidores finales y aplicaciones sin revelar dichas credenciales al usuario
Monitores de actividad
Herramientas que detectan y supervisan actividades no autorizadas o maliciosas en un sistema
Estándar de cifrado avanzado (AES)
Algoritmo de cifrado simétrico estandarizado para proteger datos sensibles
Autenticación
La acción o el proceso de validar una identidad, normalmente la de un usuario o proceso que solicita acceso
Autorización
La acción o el proceso (que a menudo sigue a la autenticación) de conceder acceso o facultar a un usuario o proceso para hacer algo
Disponibilidad
La cualidad de que los datos estén disponibles para los usuarios autorizados, especialmente cuando dichos datos son más vulnerables (por ejemplo, durante un corte de energía, un fallo de hardware o un ciberataque)
Puerta trasera (backdoor)
Un acceso oculto para eludir los mecanismos de seguridad (como la autenticación)
Biometría
Características biológicas utilizadas para identificar a una persona; en informática, la biometría puede utilizarse durante la autenticación
Equipo azul (blue team)
Un equipo de seguridad de TI que establece, mantiene y defiende de forma proactiva la postura de seguridad de una organización
Computación en la nube
Método de almacenamiento y acceso a diversos recursos en un centro de datos remoto a través de Internet (frente al almacenamiento y acceso a recursos de forma autoalojada)
Cookie
Un pequeño fragmento de datos que un servidor web puede dejar en el navegador de un usuario y que puede recuperarse en una sesión de navegación posterior para identificar a dicho usuario
Corrupción
Un error perjudicial en informática (a veces generado de forma malintencionada) que altera los datos
Análisis de coste-beneficio
(en ciberseguridad) el proceso sistemático de comparar las ventajas y los inconvenientes de una inversión en seguridad
Intermediación de credenciales
(en Remote Desktop Manager) permite a un usuario retirar las credenciales de una sesión desde RDM directamente en la propia entrada
Inyección de credenciales
(en la gestión de sesiones) la introducción segura y directa de credenciales en una sesión remota sin revelarlas al usuario
Estándar de cifrado de datos (DES)
Un algoritmo de cifrado simétrico, fundamental en el desarrollo de la criptografía; como estándar, DES quedó obsoleto en 2005 y fue sustituido por AES, pero sigue utilizándose ampliamente
Minería de datos
Evaluación de patrones, relaciones y anomalías en los datos para generar nuevos datos
Dominio
(en software) el propósito para el que existe un programa; (en Internet) un grupo de direcciones en una red
Secuestro de dominio
Ataque a un dominio que consiste en tomar el control de su servidor DNS y modificar el registro del dominio
Nombre de dominio
Una dirección única que identifica la ubicación, el servidor host y la finalidad de una organización u otra entidad
Sistema de nombres de dominio (DNS)
El sistema de Internet que traduce un nombre de dominio alfabético en una dirección IP numérica
Cifrado
La conversión de texto sin formato en texto cifrado para salvaguardar la confidencialidad de los datos durante su almacenamiento o transferencia
Protocolo de transferencia de ficheros (FTP)
El estándar para transferir ficheros a través de una red
Firewall
Un filtro de software o hardware que supervisa, controla y restringe el tráfico entrante y saliente; una barrera de red que impide el acceso no autorizado
Hardening (refuerzo de la seguridad)
El proceso de aumentar la seguridad y minimizar las vulnerabilidades de un sistema
Técnicos del servicio de asistencia
Profesionales que prestan soporte técnico en software, hardware y sistemas informáticos
Honeypot
Un sistema señuelo utilizado para atraer a los ciberdelincuentes, detectar sus ataques y estudiar sus métodos
Proxy HTTP
Un filtro para las solicitudes entre un usuario y un servidor; este filtro modifica los detalles de las solicitudes para aumentar el anonimato del usuario e impide que se descarguen datos no autorizados en el lado del usuario o que se carguen/eliminen en el lado del servidor
HTTPS
HTTP cifrado con el protocolo SSL/TLS para garantizar la transferencia segura de datos a través de una red
Lenguaje de marcado de hipertexto (HTML)
Un lenguaje de marcado estándar para formatear el contenido que se muestra en la Web
Protocolo de transferencia de hipertexto (HTTP)
Un protocolo que permite a los usuarios solicitar documentos de hipertexto a un servidor y a este responder a dichas solicitudes
Identidad
Información digital que representa a una entidad física o abstracta, como una persona, un dispositivo, una organización o una aplicación
Gestión de identidades y accesos (IAM)
Un sistema para autenticar y habilitar a usuarios o identidades no humanas de modo que puedan acceder sin fricciones a los recursos necesarios para desempeñar sus responsabilidades conforme al principio de mínimo privilegio
Incidente
Un evento disruptivo en un sistema de software o hardware debido a un fallo operativo o a una vulneración de la seguridad
Copia de seguridad incremental
Una copia de datos que solo se realiza si los datos se han modificado desde la última copia de seguridad
Dirección IP
Una dirección de protocolo de Internet (IP) es un número entero único de 32 bits que identifica un dispositivo de hardware que se conecta a una red
Gestión de activos de TI (ITAM)
La administración (ofrecida a menudo como servicio) de software, hardware y recursos en la nube para garantizar el cumplimiento normativo, supervisar el uso, mantener las licencias adecuadas y dar soporte a otras funciones de TI, todo ello conforme a las normas ISO 19770
Profesional de TI
Una persona que cuenta con las aptitudes, los conocimientos y la formación necesarios para llevar a cabo una o varias de las siguientes actividades en una organización:
Acceso justo a tiempo (JIT)
Conceder acceso privilegiado únicamente durante el tiempo limitado en que se necesita y revocarlo después automáticamente, con el fin de minimizar los privilegios permanentes y reducir la superficie de ataque
Privilegio mínimo
El principio de conceder a los usuarios únicamente el nivel de acceso necesario para desempeñar sus funciones
Protocolo ligero de acceso a directorios (LDAP)
Un protocolo abierto de autenticación y acceso a un directorio central
Intento de inicio de sesión
Una introducción incorrecta de credenciales, que a menudo indica actividad sospechosa
Dirección MAC
Una dirección hexadecimal única de 48 bits (a veces de 64 bits) que identifica un dispositivo de hardware mediante su controlador de interfaz de red (NIC)
Malware
Software malicioso; término genérico para referirse al software diseñado para ejecutar ataques dañinos o disruptivos contra un servidor, una red o un ordenador
Proveedor de servicios de seguridad gestionados (MSSP)
Un proveedor de servicios gestionados (MSP) especializado que gestiona y supervisa de forma remota los sistemas de ciberseguridad de sus clientes
Proveedores de servicios gestionados (MSP)
Una organización externa subcontratada que gestiona de forma remota los sistemas de TI de sus clientes
Control de acceso obligatorio (MAC)
Privilegio de acceso a recursos sensibles, clasificado por niveles de autorización etiquetados y regulado por los administradores de un sistema operativo
Network Access Translation (NAT)
La consolidación de varias direcciones IP privadas de una red en una única dirección IP con enrutamiento público
Sistema de detección de intrusiones en red (NIDS)
Un sistema que audita el tráfico de una red para detectar actividad maliciosa
Sesión nula
Conectarse a una red de forma anónima (sin credenciales) para inspeccionar recursos, posiblemente con el fin de recopilar datos con fines malintencionados
Cifrado unidireccional
Cifrado de texto plano en texto cifrado que se almacena de forma codificada y que no puede descodificarse ni siquiera conociendo la clave de cifrado; la única manera de establecer una coincidencia entre el texto plano y el texto cifrado es adivinándola
Open Shortest Path First (OSPF)
Protocolo para el enrutamiento de paquetes: traza rutas a partir de la información del estado de los enlaces, evalúa los obstáculos y determina cuál es la ruta más corta para enrutar el paquete
Interconexión de sistemas abiertos (OSI)
Un modelo conceptual, compuesto por siete capas de abstracción, para desarrollar sistemas de telecomunicaciones; desarrollar un sistema siguiendo este modelo ayuda a garantizar su compatibilidad con otros sistemas
Paquete
Una porción de datos que se ha dividido en varias partes para facilitar su transferencia y que posteriormente se reensambla con sus homólogas para formar un conjunto completo
Red de conmutación de paquetes
Red de comunicaciones que permite enrutar los paquetes por separado hacia un mismo destino
Password Authentication Protocol (PAP)
Un método de autenticación de credenciales en texto sin cifrar, considerado vulnerable cuando se utiliza en conexiones con el protocolo punto a punto (PPP)
Gestión de contraseñas
El proceso de almacenar las credenciales y acceder a ellas de forma segura
Gestor de contraseñas
Una aplicación de software para almacenar en bóveda, gestionar, controlar y compartir credenciales y otros datos sensibles en una base de datos cifrada
Sniffing de contraseñas
Recopilación de contraseñas mediante software que analiza el tráfico de una red
Bóveda de contraseñas
Repositorio digital para almacenar credenciales de forma segura en gestores de contraseñas y sistemas de gestión de accesos privilegiados (PAM)
Pruebas de penetración
Atacar de forma ética la postura de seguridad de una organización para identificar vulnerabilidades
Phishing
Una campaña fraudulenta que engaña a la víctima para que revele información confidencial en respuesta a un correo electrónico diseñado para parecer fiable
Ping de la muerte
Un ciberataque en el que el atacante envía un paquete de datos malicioso con la intención de provocar el fallo de un ordenador
Protocolo de túnel punto a punto (PPTP)
Un protocolo para establecer una red privada virtual (VPN) como extensión de una red
Acceso privilegiado
La autoridad para realizar cambios administrativos o elevados en una red o un equipo y para consultar información confidencial
Gestión de accesos privilegiados (PAM)
Proteger, controlar, gestionar y supervisar el acceso privilegiado a activos críticos en una base de datos, un sistema PAM u otro sistema
Gestor de sesiones privilegiadas (PSM)
Herramienta de PAM para controlar, gestionar y supervisar las sesiones en las que se accede a activos críticos de una base de datos, un sistema PAM u otro sistema
Protocolo
Un conjunto de reglas o procedimientos formalmente estandarizado o ampliamente aceptado para dar formato, intercambiar y transmitir datos entre dispositivos
Servidor proxy
Un sistema que actúa como intermediario entre un cliente y un servidor como capa de protección
Cifrado de clave pública
Utiliza un par de claves criptográficas, una pública y una privada: la clave utilizada para cifrar los datos es pública y la clave utilizada para descifrarlos es privada, o viceversa
Ransomware
Malware diseñado para retener datos sensibles o un sistema como «rehén» a cambio de dinero
Gestión de conexiones remotas
Organizar y compartir de forma segura las conexiones remotas entre usuarios
Escritorio remoto
Una conexión remota a un sistema informático para trabajar con él
Remote Desktop Protocol (RDP)
Un protocolo de comunicaciones de red propiedad de Microsoft y desarrollado por esta empresa
Gestión y supervisión remotas (RMM)
Un servicio ofrecido por los MSP (proveedores de servicios de TI gestionados) que emplea un agente identificador discreto para transmitir información desde el endpoint de un cliente al MSP y ejecutar actividades realizadas de forma remota, como la supervisión del estado de la red y de los dispositivos o el mantenimiento automatizado
Supervisión remota
Supervisar de forma remota el tráfico de red, normalmente con herramientas programadas para detectar y recopilar datos específicos
Protocolo de resolución inversa de direcciones (RARP)
Un protocolo que un ordenador o dispositivo puede utilizar para determinar su propia dirección IP
Ingeniería inversa
(en informática) analizar un código terminado para comprender cómo contribuye cada parte al script final, así como la forma y la función del producto, sistema o aplicación
Riesgo
Cualquier factor que expone el software, el hardware, los sistemas, las redes o cualquier infraestructura de la organización a daños o pérdidas, ya sea de forma malintencionada o accidental
Evaluación de riesgos
(utilizada a menudo en la toma de decisiones) una evaluación de los riesgos y de las soluciones viables para mitigarlos
Control de acceso basado en roles
Una jerarquía de permisos que determina cuánto o cuán poco puede hacer un usuario según su rol (función) en una organización
Gestión de secretos
La práctica de almacenar, distribuir, rotar y auditar de forma segura las credenciales de máquina, como claves de API, tokens, certificados y contraseñas de bases de datos
Secure Shell (SSH)
Un protocolo que emplea técnicas criptográficas para establecer una conexión segura entre un cliente y un servidor
Gestión de información y eventos de seguridad (SIEM)
Software, hardware y/o servicios que recopilan, supervisan y analizan en tiempo real eventos y datos relacionados con la seguridad en varios sistemas con el fin de detectar amenazas y vulnerabilidades
Información sensible
Término amplio que designa cualquier dato que deba protegerse frente a accesos no autorizados
Inicio de sesión único (SSO)
Un método para acceder a múltiples recursos con un único conjunto de credenciales
Ingeniería social
Manipular a una persona o a un grupo de personas mediante la interacción social y psicológica, explotando la empatía, la curiosidad y otras debilidades humanas para lograr un fin poco ético
Software
Instrucciones (almacenadas y ejecutadas por el hardware) para realizar tareas en un ordenador y hacerlo funcionar
Gestión de cambios y configuración de software (SCCM)
Herramientas y procesos utilizados en el desarrollo de software y en las operaciones de TI para hacer seguimiento, probar y controlar los cambios en el software
Inyección SQL
Insertar código SQL malicioso en consultas destinadas a una base de datos backend para alterar, exponer o recuperar datos de esa base de datos
TELNET
Protocolo para conectar dispositivos y procesos de terminal, y para facilitar la comunicación entre terminales y entre procesos
Protocolo de control de transmisión (TCP)
Un estándar de comunicación para establecer y mantener un flujo bidireccional de transmisión de octetos entre dos puntos finales de una red compartida
Protocolo de control de transmisión/Protocolo de Internet (TCP/IP)
Conjunto de protocolos de comunicación, a menudo integrados en los ordenadores, para transmitir datos a través de Internet y de otras redes
Plan de contingencia del usuario
Una estrategia predefinida para operar y dar soporte a los sistemas de TI cuando dichos sistemas dejan de estar disponibles
Protocolo de datagramas de usuario (UDP)
Un método estandarizado para transmitir datos sensibles al tiempo a través de una red sin establecer una conexión entre dos hosts
Máquina virtual (VM)
Una emulación de un sistema informático, creada por un sistema informático físico, que se ejecuta mediante software en lugar de hardware
Virtual Network Computing (VNC)
Conexión remota entre dos ordenadores a través de una red que permite a uno controlar al otro mediante una interfaz gráfica que visualiza las entradas del ratón y del teclado
Cortafuegos de voz
Un filtro de red de voz que supervisa, controla y restringe las llamadas marcadas consideradas fraudulentas
Red de confianza (Web of Trust, WOT)
(en criptografía) una red informal de participantes humanos conectados por confianza directa o indirecta para autenticar mutuamente sus identidades y avalar sus claves criptográficas
Servidor web
Un sistema de hardware y software que escucha las solicitudes de los clientes y responde con un servicio mediante HTTP a través de Internet
Ventaneo (windowing)
(durante la transferencia de datos) cuando un sistema receptor avisa al sistema emisor de que se ha alcanzado la capacidad (tamaño de ventana) para procesar datos
Windump
Software para Windows que almacena y analiza información sobre los paquetes que circulan por una red
Interceptación de comunicaciones
Interceptación de comunicaciones telefónicas o de Internet, ya sea con fines maliciosos o para una investigación criminal
Día cero (zero-day)
Una vulnerabilidad de seguridad nueva o recién descubierta en un sistema o programa informático
Principio de confianza cero
Un concepto fundamental de seguridad que propone que ninguna persona ni ordenador debe ser considerado de confianza sin autenticación
Ataque de día cero
Un ciberataque contra una vulnerabilidad de seguridad que el atacante descubre antes que el desarrollador del sistema o del programa
Cifrado de conocimiento cero
Proceso de cifrado en el que el proveedor de servicios nunca tiene acceso a los datos sin cifrar del usuario; el servidor almacena únicamente los datos cifrados del usuario y en ningún momento tiene acceso a la clave de cifrado ni a los datos sin cifrar: solo el usuario que posee la clave puede descifrar los datos