Defensa y operaciones
Definiciones en lenguaje claro del tema defensa y operaciones.
Activo de información
Un activo de información es cualquier dato, recurso o componente de un entorno digital que tiene valor real para una organización, sea financiero, estratégico, operativo o reputacional. Es la unidad contra la que se mide todo lo demás en seguridad.
Actualización de seguridad (patch management)
En operaciones de seguridad, la actualización de seguridad es el proceso de llevar las correcciones del fabricante a producción de forma fiable y rápida, en todos los sistemas que ejecutan código de otro. El hueco entre que un fallo se publica y que su parche está desplegado es donde vive el atacante, y la longitud de ese hueco es una propiedad del proceso, no de la vulnerabilidad.
Agujero de seguridad
Un agujero de seguridad es una vulnerabilidad de un sistema, una red, una aplicación o cualquier otro componente digital que un atacante puede aprovechar para hacer algo que no debería poder hacer.
Alta disponibilidad
La alta disponibilidad es la capacidad de un sistema, una red o un servicio de seguir operativo y accesible sin interrupciones significativas, incluso cuando un componente falla o algo sale mal.
Análisis de composición de software (SCA)
En seguridad de aplicaciones, el análisis de composición de software es la identificación de los componentes de terceros y de código abierto de los que depende una aplicación, y de las vulnerabilidades conocidas y las obligaciones de licencia que llevan asociadas. La mayor parte del código de una aplicación moderna lo escribió otro, y estas son las herramientas que lo leen.
Análisis de vulnerabilidades (gestión de vulnerabilidades)
En operaciones de seguridad, el análisis de vulnerabilidades es el ciclo continuo de encontrar, priorizar, corregir y verificar las vulnerabilidades de todo un parque. Es una disciplina de proceso y no una actividad de escaneo: el escáner produce una lista, y todo lo que determina si el riesgo baja de verdad ocurre después de eso.
Análisis forense digital (Digital forensics)
En trabajo de incidentes, el análisis forense digital es la recogida, la preservación y el análisis de evidencias de los sistemas afectados para reconstruir qué pasó, en qué orden y por parte de quién. Su disciplina no está en el análisis sino en la preservación: una evidencia de la que no se puede demostrar que está inalterada responde preguntas en una reunión técnica y en ningún otro sitio.
Análisis heurístico
El análisis heurístico identifica amenazas por lo que hace un programa y no por su parecido con una firma conocida, que es lo que le permite cazar algo que nadie ha visto antes y también lo que le hace producir falsos positivos.
Antispyware
El antispyware es software hecho específicamente para detectar, prevenir y eliminar spyware: programas que se instalan sin consentimiento y que, en silencio, recopilan información, vigilan el comportamiento o envían datos a un tercero.
Antivirus
El software antivirus detecta, bloquea y elimina software malicioso en un dispositivo, decidiendo si un fichero es peligroso y deteniéndolo antes de que se ejecute.
Attack surface management (ASM)
En operaciones de seguridad, el attack surface management (ASM) es el descubrimiento y la evaluación continuos de los activos expuestos a internet y de sus exposiciones, vistos desde fuera y con los ojos de un atacante. Lo que produce es un inventario encontrado, no declarado: los equipos, nombres, certificados y servicios que responden desde internet, se acuerde alguien o no de haberlos creado.
B2B (Business to Business)
B2B describe las relaciones y transacciones comerciales entre empresas. En términos de seguridad es donde los controles de una organización dejan de bastar, porque los datos y el acceso están ya compartidos con el parque de otro.
Backup (copia de seguridad)
En resiliencia y recuperación ante incidentes, un backup es una copia separada de los datos y de la configuración que se guarda para poder restaurar un estado bueno conocido tras una pérdida, una corrupción o un ransomware. Lo que hace útil a una copia no es que exista, sino que esté aislada de aquello que se rompió y que alguien haya restaurado desde ella alguna vez.
Backup inmutable (Immutable backup)
Un backup inmutable es una copia que no se puede modificar ni borrar hasta que expira un periodo de retención, y esa condición la impone la capa de almacenamiento y no una política. En la recuperación frente a ransomware es la propiedad que importa, porque los atacantes borran o cifran las copias de forma rutinaria antes de disparar el payload.
Bastionado (Hardening)
En seguridad de sistemas, el bastionado (hardening) es el trabajo de reducir lo que un sistema expone y lo que hace por defecto: retirar los componentes que no hacen falta, cerrar los valores por defecto permisivos y aplicar una línea base de configuración. Cambia a qué puede llegar y qué puede reutilizar un atacante una vez ha entrado, y por eso aguanta un día sin parche.
BIA (Business Impact Analysis)
El Business Impact Analysis (BIA), o análisis de impacto en el negocio, responde a una sola pregunta con muchas consecuencias: cuánto duele, y a partir de qué hora, que cada proceso de la empresa deje de funcionar. De ahí salen el orden en que hay que recuperar las cosas y los plazos que ese orden tiene que cumplir.
Cadena de custodia
En ciberseguridad, la cadena de custodia es el proceso documentado y controlado que mantiene la evidencia digital intacta y demostrable desde el momento en que se recoge hasta que se presenta en un entorno legal.
Centro de respaldo
Un centro de respaldo es la instalación secundaria a la que una organización puede llevar sus sistemas y datos críticos cuando la principal no está disponible, ya sea por un desastre, un fallo de hardware o un ataque.
CERT (Computer Emergency Response Team)
Un CERT, o Computer Emergency Response Team, es una unidad especializada cuyo trabajo es responder a los incidentes de seguridad de la información, gestionarlos y coordinar esa respuesta con otros.
CIS benchmarks
Los CIS Benchmarks son líneas base de configuración por consenso, publicadas por el Center for Internet Security, para bastionar sistemas operativos, servicios cloud, contenedores y aplicaciones. Cada benchmark es una lista numerada de ajustes con su justificación, su procedimiento de comprobación y su paso de corrección, agrupados en perfiles según cuánta disrupción operativa provocan.
CISA KEV
El catálogo CISA KEV es una lista pública, mantenida por la Cybersecurity and Infrastructure Security Agency de Estados Unidos, de vulnerabilidades con evidencia fiable de estar siendo explotadas. En gestión de vulnerabilidades se usa como señal factual de que algo se está explotando ahora, no como predicción de que podría explotarse.
CMDB
Una base de datos de gestión de configuración, o CMDB, es el registro de los elementos de configuración de una organización y, sobre todo, de las relaciones entre ellos. En seguridad es lo que convierte una lista de máquinas en un mapa: qué servicio depende de qué base de datos, a qué aplicación pertenece un certificado y quién es el dueño del resultado.
CVE
En gestión de vulnerabilidades, un CVE es un identificador público asignado a una vulnerabilidad concreta de un producto, para que todo el que hable de ella esté hablando de lo mismo. Es un nombre, no una medida: el identificador dice que un fallo se catalogó, y no dice absolutamente nada sobre cuánto te importa a ti.
CVSS
En gestión de vulnerabilidades, CVSS es el Common Vulnerability Scoring System, un marco abierto para describir con un número las características y la severidad de una vulnerabilidad. Es un punto de partida para priorizar y no una medida de tu riesgo, porque la puntuación es una propiedad del fallo y el riesgo es una propiedad de tu entorno.
Defensa en profundidad (Defence in depth)
La defensa en profundidad es la práctica de apilar controles independientes para que el fallo de una sola capa no acabe en compromiso. En arquitectura de seguridad la palabra operativa es independientes: dos controles que comparten un supuesto, una credencial o un plano de gestión son un solo control dibujado dos veces.
Desastres naturales
En seguridad de la información, un desastre natural es un suceso que nadie provoca y que aun así deja fuera de servicio los sistemas, los datos o el sitio desde el que se trabaja. Entra en el mismo capítulo que un ransomware porque el resultado que hay que evitar es el mismo: no poder operar.
Detección de anomalías
La detección de anomalías identifica patrones y comportamientos inusuales en sistemas y redes: en lugar de describir lo que es malo, describe lo que es normal y alerta sobre lo que se aparta de ello.
Detección de incidentes de seguridad
La detección de incidentes de seguridad es la capacidad de darte cuenta, rápido y con precisión, de que algo que está ocurriendo en tus redes, sistemas o aplicaciones es un incidente de seguridad y no actividad normal.
Disponibilidad en seguridad informática
La disponibilidad es uno de los tres pilares de la seguridad de la información, junto con la confidencialidad y la integridad: consiste en que el sistema y los datos estén ahí cuando quien tiene derecho a usarlos los necesita. Es el pilar que menos se mira al diseñar y el primero que el negocio nota cuando falla.
EDR
El EDR, o endpoint detection and response, es un agente instalado en servidores y puestos de trabajo que registra lo que hacen los procesos, señala el comportamiento que encaja con técnicas conocidas de atacante y le da a quien responde la capacidad de investigar y de aislar la máquina. Primero graba y después bloquea, y eso es lo que lo separa de un antivirus.
EPSS
En priorización de vulnerabilidades, EPSS es el Exploit Prediction Scoring System: un modelo publicado por FIRST que estima la probabilidad de que una vulnerabilidad concreta se explote en el mundo real a corto plazo. Responde a cómo de probable es, mientras que una puntuación de severidad responde a cómo de grave sería, y las dos preguntas tienen respuestas distintas.
Exposure management
En operaciones de seguridad, la gestión de la exposición es la práctica de evaluar de forma continua qué activos son alcanzables, qué vulnerabilidades son explotables y cuáles importan de verdad, para después ir bajándolas. El mercado suele llamarla CTEM, continuous threat exposure management, y su propósito es convertir una lista de hallazgos en un orden de trabajo.
Falso negativo
Un falso negativo es una amenaza real que el sistema de detección no señala. Es el más caro de los dos errores, porque nadie está mirando aquello que no llegó a saltar.
Falso positivo
Un falso positivo es una alerta que señala una amenaza que no existe: la herramienta ha marcado como maliciosa una actividad que era normal. Aislado cuesta unos minutos. En volumen cuesta mucho más, porque el equipo deja de abrir las alertas y la que sí era buena pasa sin que nadie la mire.
Firma antivirus
Una firma antivirus es el patrón con el que un antivirus reconoce un fichero malicioso que alguien ha analizado antes: una secuencia de bytes, un hash o una regla sobre cómo está construido el fichero. Reconoce muy bien lo conocido y, por definición, no reconoce lo que todavía no ha visto nadie.
Indicador de compromiso (IoC)
En detección y en threat intelligence, un indicador de compromiso es un artefacto observable, como el hash de un fichero, una dirección, un dominio o una clave del registro, asociado a actividad maliciosa. Los indicadores son la forma de inteligencia más barata de consumir y la más fácil de cambiar para un adversario, y ese es exactamente el intercambio.
Ingeniería de detección (Detection engineering)
En operaciones defensivas, la ingeniería de detección es la disciplina de construir, probar y mantener la lógica que convierte telemetría en alertas, tratada como software y no como configuración. Las reglas tienen requisitos, versiones, pruebas y responsables, y una regla que nadie ha probado contra actividad real es una suposición sin verificar.
Inventario de activos (Asset inventory)
Un inventario de activos es la lista canónica y al día de los sistemas, servicios, cuentas y datos que posee una organización. En seguridad es el control del que dependen todos los demás, porque el alcance, el parcheo, la monitorización y la respuesta a incidentes se resuelven contra él: no se puede defender lo que no está en la lista.
MDR
En operaciones de seguridad, MDR es managed detection and response: un servicio en el que un proveedor pone los analistas, el proceso y normalmente la herramienta para vigilar el parque de un cliente y actuar sobre lo que encuentran. Se compra en vez de montar un equipo que cubra las veinticuatro horas, y lo que lo separa de la vigilancia de antes es el mandato de responder.
MITRE ATT&CK
MITRE ATT&CK es una base de conocimiento pública y curada de lo que hacen de verdad los atacantes una vez están dentro, organizada en tácticas, que son los objetivos, y técnicas, que son las formas de alcanzarlos. Es un vocabulario compartido para describir intrusiones, no un modelo de madurez ni una lista de comprobación que haya que completar.
SBOM
En seguridad de la cadena de suministro de software, un SBOM es un software bill of materials: un inventario formal y legible por máquina de los componentes de una pieza de software, dependencias transitivas incluidas, con sus versiones y sus relaciones. Contesta rápido a una pregunta, la de si contienes un componente dado, y no contesta absolutamente a ninguna otra.
Shadow IT
En operaciones de seguridad, el shadow IT es el conjunto de sistemas y servicios que el negocio usa sin que seguridad ni sistemas lo sepan: ni gestionados ni vigilados. No suele ser rebeldía. Es un equipo que necesitaba algo un martes y encontró la forma de tenerlo funcionando el miércoles.
SIEM
Un SIEM, o plataforma de gestión de información y eventos de seguridad, es donde una organización recoge los registros de sus sistemas para poder buscarlos, correlacionarlos y conservarlos. Es el sitio donde un equipo de seguridad pregunta qué ha pasado en todo el parque, y detecta únicamente aquello para lo que alguien escribió una regla.
SOAR
En operaciones de seguridad, SOAR es la orquestación, automatización y respuesta de seguridad: herramientas que conectan los sistemas que usa un equipo de seguridad y ejecutan sobre ellos secuencias acordadas de forma automática. No es una tecnología de detección. Actúa sobre decisiones ya tomadas, y por eso amplifica el proceso que ya haya.
SOC
En operaciones de seguridad, un SOC es un centro de operaciones de seguridad: el equipo y las herramientas que vigilan las amenazas y responden a ellas, muchas veces las veinticuatro horas. Lo define un modelo de operación y no una sala, y su calidad se mide por lo que detecta y por lo rápido que actúa, no por cuántas alertas procesa.
Superficie de ataque (Attack surface)
En seguridad, la superficie de ataque de una organización es el conjunto completo de puntos donde alguien de fuera puede interactuar con algo de dentro: dominios, servicios expuestos, API, aplicaciones cliente, integraciones con terceros y personas. No es una lista de vulnerabilidades. Es la lista de sitios donde una vulnerabilidad contaría, y cambia todos los días.