Generated by Rank Math SEO, this is an llms.txt file designed to help LLMs better understand and index this website. # Asperis Security: Penetration testing & offensive security, Barcelona ## Sitemaps [XML Sitemap](https://www.asperis.es/sitemap_index.xml): Includes all crawlable and indexable pages. ## Páginas - [Suscripciones](https://www.asperis.es/suscripciones/): Los dos correos de Asperis Security: el Weekly Cybersec Digest cada martes, y las alertas de CVE cuando una vulnerabilidad crítica afecta a tu stack. - [Empresa de ciberseguridad en Barcelona](https://www.asperis.es/empresa-de-ciberseguridad-en-barcelona/): Consultora de seguridad ofensiva con oficina en la Av. Diagonal, 449 de Barcelona. Pentesting, red team y simulación de phishing. Puedes venir a vernos. - [Mapa de ataques en tiempo real](https://www.asperis.es/mapa-de-ataques-a-tiempo-real/): Qué miden los mapas de ciberataques en tiempo real, cómo se leen y de quién es cada uno, con enlace a los siete que siguen en pie. - [Blog](https://www.asperis.es/blog/): Lo que aprendemos en el lado ofensivo: recorridos técnicos, publicaciones de CVE y análisis por sector, escritos por quienes ejecutan los proyectos. - [Política de seguridad de la información](https://www.asperis.es/politica-seguridad/): Política de seguridad de la información de Asperis Security: los principios y compromisos del sistema de gestión implantado en la organización. - [Política de cookies](https://www.asperis.es/cookies/): Política de cookies de Asperis Security: qué cookies utiliza este sitio web, con qué finalidad, quién las instala, cuánto duran y cómo rechazarlas. - [Política de privacidad](https://www.asperis.es/privacidad/): Política de privacidad de Asperis Security: qué datos personales tratamos, con qué base jurídica, cuánto los conservamos y cómo ejercer sus derechos. - [Aviso legal](https://www.asperis.es/aviso-legal/): Aviso legal de Asperis Security: las condiciones generales que rigen el acceso y el uso de este sitio web, y los datos identificativos del titular. - [Nosotros](https://www.asperis.es/nosotros/): Empresa de ciberseguridad ofensiva con oficinas en Barcelona y Elche. Los que definen tu proyecto son los que hacen las pruebas y firman el informe. - [Contacto](https://www.asperis.es/contacto/): Habla con quien hace el trabajo en Asperis Security. Define el alcance de un pentesting, un red team o una auditoría de cumplimiento. - [Plataforma](https://www.asperis.es/plataforma/): Deja de gestionar PDF. Gestiona las vulnerabilidades en tiempo real: hallazgos, tickets en Jira y ServiceNow con evidencia, y retest hasta el cierre. - [Home](https://www.asperis.es/): Empresa española de ciberseguridad ofensiva: pentesting, red team y dark web monitoring. Demostrado a mano y seguido hasta el cierre en la plataforma. ## Entradas - [Ciclo de vida de desarrollo seguro (SSDLC): qué es y cómo se implanta](https://www.asperis.es/blog/ciclo-de-vida-de-desarrollo-seguro-ssdlc/): Qué es el ciclo de vida de desarrollo seguro, qué se hace en cada fase, qué aportan SAST, DAST y SCA, y por dónde empezar si hoy no tenéis nada montado. - [Ciberseguridad e inteligencia artificial: qué cambia de verdad](https://www.asperis.es/blog/ciberseguridad-e-inteligencia-artificial/): Qué riesgos trae la IA generativa en empresa, por qué la inyección de prompts no es el problema real y qué se prueba en un pentest de IA. - [Qué es el pentesting: alcance, fases, entregable y retest](https://www.asperis.es/blog/que-es-el-pentesting/): Qué es un pentest, qué fases tiene, qué recibes al final, cuánto dura y en qué se diferencia de un análisis de vulnerabilidades. - [Doble factor de autenticación: cómo funciona y cómo se salta](https://www.asperis.es/blog/doble-factor-de-autenticacion/): Cómo funciona el 2FA, qué métodos son fuertes y cuáles no, por qué el SMS ya no basta y cómo lo esquiva el phishing actual. - [Ransomware en empresa: cómo entra, qué cuesta y cómo se frena](https://www.asperis.es/blog/ransomware/): Cómo llega hoy el ransomware a una empresa, qué familias operan como servicio, qué determina el rescate y qué controles cortan la cadena. - [Amenazas informáticas para la empresa española: panorama 2026](https://www.asperis.es/blog/amenazas-informaticas-que-enfrentan-las-empresas-en-espana/): Las amenazas que más afectan hoy a la empresa española, qué obligan NIS2, DORA y ENS, y por dónde entran de verdad los ataques. - [Suplantación de identidad: tipos, consecuencias y cómo prevenirla](https://www.asperis.es/blog/suplantacion-de-identidad/): Qué es la suplantación de identidad, en qué se diferencia de la usurpación, cómo se comete contra empresas y personas y qué hacer si ya ha pasado. - [Empresas de ciberseguridad en España: cómo elegir la tuya](https://www.asperis.es/blog/empresas-de-ciberseguridad-las-mayores-en-espana/): Qué mira una empresa antes de contratar seguridad ofensiva en España: alcance, metodología, certificaciones, entregable y retest. - [Antimalware: qué es, cómo funciona y de qué protege de verdad](https://www.asperis.es/blog/que-es-antimalware/): Qué es un antimalware, en qué se diferencia del antivirus, cómo detecta amenazas y dónde se queda corto frente a EDR y XDR en empresa. - [Ciberseguridad para empresas: qué proteger y en qué orden](https://www.asperis.es/blog/ciberseguridad-empresarial/): Guía práctica de ciberseguridad para empresas: qué medidas dan resultado, en qué orden implantarlas y cómo comprobar que funcionan. - [Cómo funciona un pentest de red externa](https://www.asperis.es/blog/como-funciona-un-pentest-de-red-externa/): La secuencia real de un pentest de red externa: alcance y rules of engagement, reconocimiento, análisis del perímetro, explotación, informe y retest, además de lo que el test no va a cubrir. - [Cómo funciona un pentest de red interna](https://www.asperis.es/blog/como-funciona-un-pentest-de-red-interna/): La secuencia de un pentest de red interna real: el punto de partida que acordamos, en qué se convierte una cuenta de dominio, qué recibes al final, cuánto dura y qué cosas no cubre el ejercicio a propósito. - [Cómo funciona un pentest de aplicación móvil](https://www.asperis.es/blog/como-funciona-un-pentest-de-app-movil/): La secuencia real de un proyecto de iOS o de Android: qué se acuerda antes del primer día, qué pasa en un dispositivo que controlamos nosotros, qué llega a tu servidor, qué recibes y las seis cosas que este test no cubre a propósito. - [Cómo funciona un pentest cloud](https://www.asperis.es/blog/como-funciona-un-pentest-cloud/): La secuencia real de un proyecto cloud: rules of engagement, reconocimiento externo, mapa de identidades, demostración de la cadena, informe y retest. Incluido lo que deja fuera a propósito. - [Cómo funciona un pentest de aplicación web](https://www.asperis.es/blog/como-funciona-un-pentest-web/): Las siete fases de un pentest de aplicación web, qué tiene que estar listo antes del primer día, cuánto dura, qué recibes al final y qué cosas deja fuera a propósito. - [Cómo funciona un pentest de API](https://www.asperis.es/blog/como-funciona-un-pentest-de-api/): Un relato claro de un pentest de API, de las rules of engagement al retest: qué pasa en cada fase, qué recibes al final y hasta dónde llega lo que este test te puede decir. - [Cómo funciona un pentest de IA](https://www.asperis.es/blog/como-funciona-un-pentest-de-ia/): El proyecto que hay detrás del botón, fase por fase: cómo se fijan el alcance y las rules of engagement, qué cubre el reconocimiento en un sistema de IA, las cuatro capas de la fase técnica, cómo se demuestran y se informan los hallazgos, cuánto dura y qué deja fuera el test a propósito. - [Nuestra metodología de pentesting, de principio a fin](https://www.asperis.es/blog/nuestra-metodologia-de-pentesting/): Las siete fases de un proyecto de Asperis, del alcance y las rules of engagement hasta el retest, con la norma que hay detrás de cada una, los rangos de duración con los que acotamos y una lista clara de lo que un pentest no cubre. - [Cómo funciona un pentest wifi](https://www.asperis.es/blog/como-funciona-un-pentest-wifi/): La secuencia real de un pentest wifi, de las rules of engagement al retest: qué pasa en cada fase, qué necesitas tener listo, cuánto dura y qué cosas no cubre este test a propósito. - [Cómo funciona un pentest de IoT](https://www.asperis.es/blog/como-funciona-un-pentest-de-iot/): Un producto conectado es hardware, firmware, una radio y un servidor cloud a la vez. Esta es la secuencia que recorremos en los cuatro, qué recibes, cuánto dura y dónde se para el test. - [Te han hackeado: guía de respuesta para empresas en España](https://www.asperis.es/blog/hackeado-guia-respuesta-incidentes-para-empresas-espanolas/): Qué hacer en las primeras horas tras un incidente en España: contención, evidencias, el plazo de 72 horas para notificar a la AEPD y qué exigen NIS2 y DORA. - [Hack The Box o TryHackMe: comparativa para formar a tu equipo](https://www.asperis.es/blog/hack-the-box-o-try-hack-me/): Comparamos Hack The Box y TryHackMe: enfoque, niveles, comunidad y planes, y para qué sirve cada una si estás formando a un equipo de seguridad. - [Cursos gratuitos de ciberseguridad de Cisco: qué enseñan y dónde se quedan](https://www.asperis.es/blog/descubrimos-estos-6-cursos-cisco-gratuitos-de-ciberseguridad/): Qué tipo de conocimiento dan los cursos gratuitos de la academia de Cisco, dónde se acaba ese camino y cómo se sigue hacia la seguridad ofensiva. - [Cyber Kill Chain: las 7 fases de un ciberataque explicadas](https://www.asperis.es/blog/cyber-kill-chain-ciberataque/): Las siete fases de la Cyber Kill Chain de Lockheed Martin, su equivalencia con MITRE ATT&CK y en qué punto sale más barato cortar un ataque real. - [Tipos de malware: cómo se clasifican y qué hacer si te infectas](https://www.asperis.es/blog/tipos-de-malware/): Las familias de malware que se ven hoy en empresa, clasificadas por cómo se propagan y qué buscan, y qué hacer paso a paso si sospechas que un equipo está infectado. - [Seguridad de red: capas, tipos y por dónde se rompe de verdad](https://www.asperis.es/blog/que-es-seguridad-de-red/): Qué es la seguridad de red, cómo se organiza por capas, qué aportan la segmentación y el Zero Trust, y qué falla de verdad cuando se prueba desde dentro. - [Controlador de dominio: qué es y por qué es el primer objetivo](https://www.asperis.es/blog/controlador-de-dominio/): Qué es un controlador de dominio, qué papel juega en Active Directory, cómo convive hoy con Entra ID y por qué es el activo que todo atacante busca primero. ## Servicios - [Servicio de pentesting para empresas (test de intrusión)](https://www.asperis.es/servicios/pentesting/): Nueve tipos de pentesting: web, API, cloud, móvil, red interna, perímetro, wifi, IoT e IA. Pruebas manuales, informe con pruebas y retest incluido. - [Contratar un hacker ético: servicio de hacking ético](https://www.asperis.es/servicios/hacking-etico/): Contratar un hacker es legal si es un hacker ético y hay permiso por escrito. Test de intrusión manual, informe con la prueba de cada hallazgo y retest. - [Formación en ciberseguridad](https://www.asperis.es/servicios/formacion-en-ciberseguridad/): Secure coding, purple teaming, ejercicios de tabletop y concienciación, construidos sobre tu stack y sobre las amenazas que de verdad se te aplican. - [RGPD](https://www.asperis.es/servicios/rgpd/): Pentesting para el RGPD que demuestra que tus medidas de seguridad funcionan y reduce el riesgo de una brecha de datos personales. Evidencia para auditoría. - [Hardening de Microsoft 365](https://www.asperis.es/servicios/hardening-de-microsoft-365/): Hardening (bastionado) del tenant de Microsoft 365 frente a ataques reales: identidad, correo, dispositivos y datos. Medido contra CIS y CISA SCuBA. Barcelona. - [Auditoría de ciberseguridad en M&A](https://www.asperis.es/servicios/auditoria-de-ciberseguridad-ma/): Due diligence de ciberseguridad independiente para M&A: mira el riesgo que vas a heredar antes de firmar. Evaluación técnica y evidencia para el data room. - [ENS](https://www.asperis.es/servicios/ens/): Pentesting para el ENS (RD 311/2022): evidencia lista para auditoría en sistemas de categoría MEDIA y ALTA, con hallazgos verificados y retest. - [ISO 27001](https://www.asperis.es/servicios/iso-27001/): Pentesting que te deja evidencia lista para auditoría de ISO 27001 (controles A.8.8 y A.8.29). Hallazgos verificados, retest e informes que el auditor acepta. - [Simulación de phishing](https://www.asperis.es/servicios/simulacion-de-phishing/): Simulaciones de phishing controladas que miden quién pica, forman en el momento del error y reducen el riesgo humano. Correo, smishing y vishing. - [Monitorización de la dark web](https://www.asperis.es/servicios/monitorizacion-dark-web/): Monitorización continua de la dark web para credenciales filtradas, datos robados y suplantación de marca. Alertas verificadas, retirada y cierre. - [Pentesting de IA](https://www.asperis.es/servicios/pentesting-de-ia/): Pentesting de IA para aplicaciones con LLM, pipelines RAG y plataformas de agentes. Prompt injection, abuso de herramientas, fugas entre tenants y retest. - [Pentesting wifi](https://www.asperis.es/servicios/pentesting-wifi/): Pentesting manual de wifi: Evil Twin, 802.1X, RADIUS y segmentación. Probamos desde el aparcamiento y demostramos qué llega hasta tu red interna. - [Pentesting IoT](https://www.asperis.es/servicios/pentesting-iot/): Pentesting manual de IoT en hardware, firmware, radio, app y cloud. Demostramos cómo un solo dispositivo sobre una mesa llega a todo tu parque. - [Pentesting externo](https://www.asperis.es/servicios/pentesting-externo/): Pentesting externo por especialistas senior. Encadenamos OSINT, servicios expuestos y CVEs del perímetro para demostrar qué da entrada a tu red. - [Pentesting interno](https://www.asperis.es/servicios/pentesting-interno/): Pentesting interno partiendo de una brecha ya ocurrida. Demostramos hasta dónde llega un atacante desde dentro: Active Directory, backups, Domain Admin. - [Pentesting móvil](https://www.asperis.es/servicios/pentesting-movil/): Pentesting manual de apps iOS y Android, y de las APIs que las sostienen. Alineado con OWASP MASVS, demostrado a mano y con retest incluido. - [Pentesting cloud](https://www.asperis.es/servicios/pentesting-cloud/): Pentesting manual de AWS, Azure y GCP. Encadenamos las malas configuraciones que un CSPM solo enumera hasta un camino demostrado a tus datos. Retest incluido. - [Pentesting de APIs](https://www.asperis.es/servicios/pentesting-de-apis/): Pentesting manual de APIs REST, GraphQL, gRPC y SOAP. Probamos la autorización y la lógica de negocio que un escáner no ve. Alineado con OWASP API Top 10. - [Pentesting web](https://www.asperis.es/servicios/pentesting-web/): Pentesting manual de aplicaciones web y APIs por especialistas senior. Fallos de lógica de negocio, autorización rota y exploits en cadena, con retest. - [Red Team](https://www.asperis.es/servicios/red-team/): Ejercicios de red team guiados por inteligencia de amenazas que miden si detectas y detienes a un atacante real. Método TIBER-EU y MITRE ATT&CK. ## Soluciones - [Energía e industria](https://www.asperis.es/soluciones/energy-industrial/): Pentesting para energía, utilities e industria, sin tocar la operación en marcha. Asegura el camino que va de tu red informática a tus sistemas OT. - [Tecnología y SaaS](https://www.asperis.es/soluciones/tech-saas/): Pentesting para empresas SaaS y tecnológicas: protege los datos de tus clientes y consigue la evidencia para SOC 2, ISO 27001 y cuestionarios de seguridad. - [Sanidad](https://www.asperis.es/soluciones/health/): Pentesting para hospitales, clínicas y health tech, hecho sin interrumpir la asistencia. Protege los datos de paciente y la continuidad asistencial. - [Fintech](https://www.asperis.es/soluciones/fintech/): Pentesting y red team para bancos, fintechs y empresas de pagos: protege pagos, APIs y datos de cliente, con evidencia para PCI DSS y DORA. ## Casos de éxito - [Un directorio de migraciones expuesto y el token de administrador que llevaba dentro](https://www.asperis.es/casos/directorio-de-migraciones-expuesto-y-token-filtrado/): Un barrido de directorios encontró una carpeta /database/migrations/ accesible desde internet. - [Un token de administrador en la URL, archivado por un rastreador y todavía válido](https://www.asperis.es/casos/token-de-administrador-en-la-url-archivado-y-valido/): Un usuario sin autenticar acabó con acceso de administrador. La aplicación llevaba el token de seguridad dentro de la URL, los tokens no caducaban nunca. ## Glosario - [TIBER-EU](https://www.asperis.es/glosario-ciberseguridad/tiber-eu/): TIBER-EU son las siglas de Threat Intelligence-based Ethical Red Teaming, el marco que el Banco Central Europeo publicó el 2 de mayo de 2018 para que las autoridades financieras europeas encargaran ejercicios de red team dirigidos por inteligencia con un proceso común. El enfoque venía de TIBER-NL, que De Nederlandsche Bank desarrolló en 2016. El marco define la prueba como un ejercicio de red team controlado, hecho a medida y guiado por inteligencia contra los sistemas críticos de producción en vivo de la entidad. No hay entorno de laboratorio, y eso condiciona todo lo demás. - [Autenticación](https://www.asperis.es/glosario-ciberseguridad/autenticacion/): La «Autenticación» en el ámbito de la ciberseguridad se refiere al proceso mediante el cual un sistema verifica la identidad de un usuario, dispositivo o entidad que busca acceder a recursos digitales o realizar acciones específicas . - [Backup (copia de seguridad)](https://www.asperis.es/glosario-ciberseguridad/backup-copia-de-seguridad/): En el ámbito de la ciberseguridad, una «backup» o «copia de seguridad» es una práctica esencial para preservar la integridad y disponibilidad de la información digital . - [Bluetooth y seguridad BLE](https://www.asperis.es/glosario-ciberseguridad/bluetooth/): Bluetooth, en el ámbito de la ciberseguridad, se refiere a una tecnología de comunicación inalámbrica de corto alcance que permite la transferencia de datos entre dispositivos electrónicos . - [Brecha de seguridad](https://www.asperis.es/glosario-ciberseguridad/brecha-de-seguridad/): Una brecha de seguridad, en el ámbito de la ciberseguridad, se refiere a la ocurrencia de un evento o serie de eventos que permiten a actores no autorizados comprometer la integridad, confidencialidad o disponibilidad de datos, sistemas o redes . - [Captcha](https://www.asperis.es/glosario-ciberseguridad/captcha/): En el ámbito de la ciberseguridad, el término «Captcha» se refiere a un sistema de prueba diseñado para determinar si un usuario es humano o un programa automatizado, como bots o scripts maliciosos . - [Datos personales (RGPD)](https://www.asperis.es/glosario-ciberseguridad/datos-personales/): En el ámbito de la ciberseguridad, el término «Datos Personales» se refiere a información específica que identifica, describe, relaciona o puede vincularse con una persona identificada o identificable . - [Derecho al olvido](https://www.asperis.es/glosario-ciberseguridad/derecho-al-olvido/): El concepto de «Derecho al Olvido» en ciberseguridad se refiere al derecho que tienen los individuos a solicitar la eliminación de información personal sobre ellos que está disponible en línea . - [Detección de anomalías](https://www.asperis.es/glosario-ciberseguridad/deteccion-de-anomalias/): La Detección de Anomalías es un componente crucial en el arsenal de herramientas de ciberseguridad diseñado para identificar patrones y comportamientos inusuales en sistemas y redes . - [Doble factor de autenticación (2FA) y autenticación multifactor (MFA)](https://www.asperis.es/glosario-ciberseguridad/doble-factor-de-autenticacion/): El Doble Factor de Autenticación (2FA) es una medida crucial en ciberseguridad diseñada para fortalecer el proceso de verificación de identidad. - [Fichero ejecutable](https://www.asperis.es/glosario-ciberseguridad/fichero-ejecutable/): En el ámbito de la ciberseguridad, un «fichero ejecutable» se refiere a un tipo de archivo informático que contiene instrucciones que un ordenador puede seguir para realizar una tarea específica . - [HTTP y HTTPS](https://www.asperis.es/glosario-ciberseguridad/http-y-https/): HTTP (Hypertext Transfer Protocol) y HTTPS (Hypertext Transfer Protocol Secure) son dos protocolos de comunicación utilizados en internet para la transferencia de información entre un navegador web y un servidor . - [ISO 27001](https://www.asperis.es/glosario-ciberseguridad/iso-27001/): ISO 27001 es una norma internacional que establece los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de seguridad de la información (SGSI) dentro de una organización . - [Trojan Horse (Caballo de Troya)](https://www.asperis.es/glosario-ciberseguridad/trojan-horse-troyano/): Un «caballo de Troya» (Trojan Horse en inglés) es un tipo de malware que se camufla como un software aparentemente legítimo o útil para engañar a los usuarios y permitir el acceso no autorizado a sus sistemas . - [Gestión de incidentes de ciberseguridad (respuesta a incidentes)](https://www.asperis.es/glosario-ciberseguridad/gestion-de-incidentes-de-ciberseguridad/): La gestión de incidentes de ciberseguridad es un proceso integral diseñado para detectar, responder, mitigar y recuperarse de eventos adversos relacionados con la seguridad de la información en una organización . - [B2C (Business to Consumer)](https://www.asperis.es/glosario-ciberseguridad/b2c-business-to-consumer/): B2C, o Business to Consumer, en el ámbito de la ciberseguridad, se refiere a la relación comercial directa entre una empresa y los consumidores finales . - [Firmware](https://www.asperis.es/glosario-ciberseguridad/firmware/): En el ámbito de la ciberseguridad, el «firmware» se refiere al s oftware integrado en los dispositivos electrónicos que controla su funcionamiento básico y proporciona instrucciones para su operación . - [Keylogger](https://www.asperis.es/glosario-ciberseguridad/keylogger/): Un keylogger es una herramienta o software diseñado para registrar y rastrear las pulsaciones de teclas realizadas en un dispositivo, como un ordenador o un teléfono móvil, de manera encubierta y sin el conocimiento del usuario . - [Autorización](https://www.asperis.es/glosario-ciberseguridad/autorizacion/): La autorización es un componente esencial del control de acceso que determina los permisos y derechos que un usuario, programa o sistema tiene para acceder a recursos digitales. - [Borrado seguro](https://www.asperis.es/glosario-ciberseguridad/borrado-seguro/): El borrado seguro, en el ámbito de la ciberseguridad, se refiere a un conjunto de técnicas y procesos diseñados para eliminar de manera definitiva y segura la información almacenada en dispositivos, evitando su recuperación por parte de terceros no autorizados . - [Escalada de privilegios](https://www.asperis.es/glosario-ciberseguridad/escalada-de-privilegios/): La escalada de privilegios es un concepto crítico en ciberseguridad que describe el proceso mediante el cual un atacante intenta obtener un nivel más alto de acceso o control en un sistema de lo que inicialmente se le ha otorgado. - [Descifrado](https://www.asperis.es/glosario-ciberseguridad/descifrado/): El descifrado en el ámbito de la ciberseguridad es un proceso fundamental que implica la conversión de datos codificados o cifrados a su forma original y legible . - [Direcciones IP](https://www.asperis.es/glosario-ciberseguridad/direcciones-ip/): Las Direcciones IP (Internet Protocol) son elementos fundamentales en el tejido de la ciberseguridad, sirviendo como identificadores únicos asignados a dispositivos conectados a una red . - [Administración electrónica](https://www.asperis.es/glosario-ciberseguridad/administracion-electronica/): La «Administración Electrónica» en el ámbito de la ciberseguridad se refiere a la gestión de procesos administrativos y gubernamentales a través de medios electrónicos y tecnologías digitales . Este concepto implica la utilización de herramientas y plataformas electrónicas para llevar a cabo trámites, interacciones y servicios entre ciudadanos, empresas y entidades gubernamentales. - [Amenaza avanzada persistente (APT)](https://www.asperis.es/glosario-ciberseguridad/amenaza-avanzada-persistente-apt/): Las Amenazas Avanzadas Persistentes (APT) representan un tipo de amenaza digital altamente sofisticada y dirigida, que busca acceder y comprometer sistemas informáticos específicos durante un período prolongado de tiempo . - [Autoridad de registro](https://www.asperis.es/glosario-ciberseguridad/autoridad-de-registro/): La Autoridad de Registro (AR) en el ámbito de la ciberseguridad desempeña un papel esencial en la infraestructura de seguridad digital al gestionar y autenticar la emisión de certificados digitales . - [Zero Day Threat (amenaza de día cero)](https://www.asperis.es/glosario-ciberseguridad/zero-day-threat/): Un «Zero Day Threat» es un tipo de amenaza cibernética que aprovecha una vulnerabilidad de seguridad recién descubierta en un sistema, aplicación o dispositivo . - [Antivirus](https://www.asperis.es/glosario-ciberseguridad/antivirus/): El «Antivirus» en el ámbito de la ciberseguridad se refiere a programas y herramientas diseñadas para detectar, prevenir y eliminar software malicioso, específicamente virus y otros tipos de malware . - [Autenticación básica](https://www.asperis.es/glosario-ciberseguridad/autenticacion-basica/): La «Autenticación Básica» en el contexto de la ciberseguridad se refiere a un método sencillo y fundamental de verificar la identidad de un usuario mediante la presentación de credenciales básicas, generalmente un nombre de usuario y una contraseña. - [Botnet](https://www.asperis.es/glosario-ciberseguridad/botnet/): En el ámbito de la ciberseguridad, una botnet es una red de dispositivos informáticos comprometidos y controlados de manera remota por un atacante . - [Envenenamiento del DNS](https://www.asperis.es/glosario-ciberseguridad/envenenamiento-del-dns/): El envenenamiento del DNS (Domain Name System) es una táctica maliciosa que busca corromper o manipular las respuestas del sistema de nombres de dominio . - [Firma electrónica y firma digital](https://www.asperis.es/glosario-ciberseguridad/firma-electronica/): En el contexto de la ciberseguridad, una «firma electrónica» es un método utilizado para autenticar la identidad de un remitente y garantizar la integridad de un documento o mensaje en el entorno digital . - [VPN (Virtual Private Network)](https://www.asperis.es/glosario-ciberseguridad/vpn-virtual-private-network/): Una Red Privada Virtual (VPN) es una tecnología que permite establecer una conexión segura y cifrada entre dos puntos a través de una red pública, como Internet . - [Autoridad de validación](https://www.asperis.es/glosario-ciberseguridad/autoridad-de-validacion/): En el ámbito de la ciberseguridad, la Autoridad de Validación (AV) desempeña un papel crucial en la cadena de confianza digital al verificar la autenticidad y validez de la información y certificados digitales. - [Centro de respaldo](https://www.asperis.es/glosario-ciberseguridad/centro-de-respaldo/): En el ámbito de la ciberseguridad, un «Centro de Respaldo» se refiere a un componente crítico de la infraestructura tecnológica de una organización diseñado para respaldar y asegurar la continuidad del negocio en caso de eventos adversos. - [DNS y seguridad DNS (DNSSEC)](https://www.asperis.es/glosario-ciberseguridad/dns-y-seguridad-dns-dnssec/): El Sistema de Nombres de Dominio (DNS) es una infraestructura esencial en Internet que facilita la traducción de nombres de dominio legibles por humanos en direcciones IP utilizadas por las máquinas .La Seguridad DNS (DNSSEC) es una extensión vital del DNS, diseñada para garantizar la autenticidad e integridad de la información proporcionada. - [Heartbleed](https://www.asperis.es/glosario-ciberseguridad/heartbleed/): Heartbleed es una vulnerabilidad crítica de seguridad informática que afecta a la implementación de OpenSSL, una biblioteca de software ampliamente utilizada para la implementación de protocolos de seguridad de comunicaciones en línea, como HTTPS (HTTP seguro) . - [Nmap](https://www.asperis.es/glosario-ciberseguridad/nmap/): Nmap, abreviatura de Network Mapper, es una herramienta de código abierto utilizada en el ámbito de la ciberseguridad para explorar y mapear redes informáticas , así como para descubrir dispositivos y servicios en una red determinada. - [Adware](https://www.asperis.es/glosario-ciberseguridad/adware/): El «Adware» en el ámbito de la ciberseguridad es una forma de software no deseado que se caracteriza por mostrar anuncios publicitarios de manera intrusiva y no solicitada en dispositivos , como ordenadores y dispositivos móviles. - [Amenaza](https://www.asperis.es/glosario-ciberseguridad/amenaza/): En ciberseguridad, el concepto de «Amenaza» se refiere a cualquier evento, acción, persona o entidad con la capacidad de comprometer la seguridad de un sistema, red, aplicación o datos . - [Análisis de vulnerabilidades (gestión de vulnerabilidades)](https://www.asperis.es/glosario-ciberseguridad/analisis-de-vulnerabilidades/): El «Análisis de Vulnerabilidades» en ciberseguridad se refiere a la evaluación sistemática y exhaustiva de sistemas informáticos, redes, aplicaciones y dispositivos para identificar y comprender las vulnerabilidades y posibles puntos de entrada que podrían ser explotados por amenazas cibernéticas . - [Auditoría de seguridad](https://www.asperis.es/glosario-ciberseguridad/auditoria-de-seguridad/): La «Auditoría de Seguridad» en el ámbito de la ciberseguridad se refiere a un proceso sistemático y exhaustivo de evaluación de los controles de seguridad de un sistema, red, aplicación o infraestructura con el objetivo de identificar vulnerabilidades, evaluar el cumplimiento de políticas de seguridad y proporcionar recomendaciones para mejorar la postura general de seguridad . - [BYOD (Bring Your Own Device)](https://www.asperis.es/glosario-ciberseguridad/byod-bring-your-own-device/): BYOD, que significa «Bring Your Own Device» o «Trae Tu Propio Dispositivo» en español, es una práctica en la cual los empleados utilizan sus dispositivos personales, como teléfonos inteligentes, tabletas y laptops, para llevar a cabo tareas laborales y acceder a recursos corporativos . - [Escaneo de puertos y vulnerabilidades](https://www.asperis.es/glosario-ciberseguridad/escaneo-de-puertos-y-vulnerabilidades/): El escaneo de puertos y vulnerabilidades es una práctica esencial en ciberseguridad que implica explorar y evaluar la seguridad de sistemas informáticos. - [Gestor de contraseñas](https://www.asperis.es/glosario-ciberseguridad/gestor-de-contrasenas/): Un Gestor de Contraseñas es una herramienta esencial en el mundo de la ciberseguridad, diseñada para almacenar, gestionar y proteger de forma segura las contraseñas utilizadas en múltiples cuentas en línea . - [Activo de información](https://www.asperis.es/glosario-ciberseguridad/activo-de-informacion/): En el ámbito de la ciberseguridad, se refiere a cualquier dato, recurso o componente dentro de un entorno digital que posee un valor significativo para una organización, ya sea en términos financieros, estratégicos, operativos o de reputación. - [Análisis de riesgos](https://www.asperis.es/glosario-ciberseguridad/analisis-de-riesgos/): El «Análisis de Riesgos» en ciberseguridad es un proceso integral que implica la evaluación sistemática y estructurada de los riesgos asociados con activos digitales, operaciones y sistemas informáticos . - [Biometría](https://www.asperis.es/glosario-ciberseguridad/biometria/): La biometría, en el contexto de la ciberseguridad, se refiere al uso de características físicas o comportamentales únicas de individuos para autenticar y verificar su identidad . - [Fuga de datos (fuga de información)](https://www.asperis.es/glosario-ciberseguridad/fuga-de-datos-fuga-de-informacion/): La fuga de datos, también conocida como fuga de información o brecha de datos, es un incidente de cyberseguridad en el que información confidencial, sensible o protegida se expone, divulga o se hace accesible a personas no autorizadas . - [Honeypot](https://www.asperis.es/glosario-ciberseguridad/honeypot/): Un honeypot es una herramienta de ciberseguridad diseñada para detectar, desviar y analizar actividades maliciosas en una red informática . - [Prevención de pérdida de datos (DLP)](https://www.asperis.es/glosario-ciberseguridad/prevencion-de-perdida-de-datos-dlp/): La Prevención de Pérdida de Datos (DLP, por sus siglas en inglés) es un conjunto de medidas y tecnologías diseñadas para prevenir la fuga, divulgación no autorizada o pérdida de datos sensibles y confidenciales de una organización . - [Privacidad](https://www.asperis.es/glosario-ciberseguridad/privacidad/): La privacidad en el contexto de la ciberseguridad se refiere a la protección de la información personal y sensible de individuos y organizaciones contra accesos no autorizados, uso indebido o divulgación no autorizada . - [Actualización de seguridad (patch management)](https://www.asperis.es/glosario-ciberseguridad/actualizacion-de-seguridad/): La «Actualización de Seguridad» en el ámbito de la ciberseguridad es un proceso crítico destinado a fortalecer y proteger sistemas, redes, aplicaciones y dispositivos frente a amenazas y vulnerabilidades . Este procedimiento implica la implementación de parches, correcciones y mejoras diseñadas para cerrar brechas de seguridad, prevenir ataques y mantener la integridad, confidencialidad y disponibilidad de la información. - [Cadena de custodia](https://www.asperis.es/glosario-ciberseguridad/cadena-de-custodia/): La cadena de custodia en el ámbito de la ciberseguridad se refiere a un proceso documentado y controlado que asegura la integridad y autenticidad de la evidencia digital desde su recopilación hasta su presentación en un entorno legal . - [Bastionado (Hardening)](https://www.asperis.es/glosario-ciberseguridad/bastionado/): El bastionado en el ámbito de la ciberseguridad se refiere a la práctica de fortalecer y proteger un sistema o red mediante la implementación de medidas de seguridad robustas . - [CERT (Computer Emergency Response Team)](https://www.asperis.es/glosario-ciberseguridad/cert-computer-emergency-response-team/): En el ámbito de la ciberseguridad, un «CERT» o «Computer Emergency Response Team» (Equipo de Respuesta a Emergencias Informáticas) es una unidad especializada encargada de responder y gestionar incidentes de seguridad informática . - [Algoritmos de cifrado](https://www.asperis.es/glosario-ciberseguridad/algoritmos-de-cifrado/): Los «Algoritmos de Cifrado» en el ámbito de la ciberseguridad son conjuntos de reglas y procedimientos matemáticos que se utilizan para cifrar y descifrar información con el objetivo de protegerla contra accesos no autorizados durante su transmisión o almacenamiento . - [Agujero de seguridad](https://www.asperis.es/glosario-ciberseguridad/agujero-de-seguridad/): El término «agujero de seguridad» en el ámbito de la ciberseguridad se refiere a una vulnerabilidad en un sistema, red, aplicación o cualquier otro componente digital que podría ser explotado por un atacante para comprometer la seguridad del sistema . - [Ataque dirigido](https://www.asperis.es/glosario-ciberseguridad/ataque-dirigido/): Un «Ataque Dirigido» es una forma de ciberataque altamente focalizada y específica, diseñada para comprometer un objetivo específico, como una organización, un individuo o incluso una infraestructura crítica. - [Zona desmilitarizada en redes (DMZ)](https://www.asperis.es/glosario-ciberseguridad/zona-desmilitarizada-en-redes-dmz/): Una Zona Desmilitarizada (DMZ, por sus siglas en inglés) en redes de ordenadores es un segmento de red que se sitúa entre la red interna de una organización y una red externa, típicamente Internet . - [GNU Privacy Guard (GnuPG)](https://www.asperis.es/glosario-ciberseguridad/gnu-privacy-guard-gnupg/): GNU Privacy Guard (GnuPG) es una herramienta de cifrado de datos de código abierto y gratuita, diseñada para proporcionar privacidad y seguridad en la comunicación digital . - [Desbordamiento de búfer (Buffer overflow)](https://www.asperis.es/glosario-ciberseguridad/desbordamiento-de-bufer-buffer-overflow/): El Desbordamiento de Búfer, conocido en inglés como «Buffer Overflow», es una vulnerabilidad informática que ha sido una preocupación constante en el campo de la ciberseguridad. - [Alta disponibilidad](https://www.asperis.es/glosario-ciberseguridad/alta-disponibilidad/): La «Alta Disponibilidad» en el ámbito de la ciberseguridad se refiere a la capacidad de un sistema, red o servicio para mantenerse operativo y accesible de manera constante, sin interrupciones significativas, incluso en situaciones de fallos o eventos adversos . - [Falso negativo](https://www.asperis.es/glosario-ciberseguridad/falso-negativo/): En el ámbito de la ciberseguridad, el término «falso negativo» se refiere a una situación en la cual un sistema de detección o una herramienta de seguridad no identifica correctamente una amenaza real . - [Detección de incidentes de seguridad](https://www.asperis.es/glosario-ciberseguridad/deteccion-de-incidentes-de-seguridad/): La Detección de Incidentes de Seguridad es un pilar fundamental en el campo de la ciberseguridad que se centra en identificar y responder rápidamente a eventos o actividades que pueden indicar una amenaza o violación de la seguridad . - [AES (Advanced Encryption Standard)](https://www.asperis.es/glosario-ciberseguridad/aes-advanced-encryption-standard/): En la ciberseguridad el «Advanced Encryption Standard» (AES) es un algoritmo de cifrado simétrico ampliamente utilizado para proteger datos sensibles y garantizar la confidencialidad de la información . - [Autoridad de certificación (AC)](https://www.asperis.es/glosario-ciberseguridad/autoridad-de-certificacion-ac/): La «Autoridad de Certificación (AC)» en el ámbito de la ciberseguridad es una entidad de confianza que emite y gestiona certificados digitales para garantizar la autenticidad y la integridad de las comunicaciones electrónicas . - [Filtrado de paquetes en cortafuegos](https://www.asperis.es/glosario-ciberseguridad/filtrado-de-paquetes-en-cortafuegos/): En el ámbito de la ciberseguridad, el «filtrado de paquetes en cortafuegos» es una técnica esencial para controlar el tráfico de red y proteger sistemas contra amenazas . - [Fingerprinting en ciberseguridad](https://www.asperis.es/glosario-ciberseguridad/fingerprint-en-ciberseguridad/): En el ámbito de la ciberseguridad, el «fingerprinting» es una técnica avanzada utilizada para identificar dispositivos, sistemas operativos, aplicaciones y servicios en una red . - [Defacement](https://www.asperis.es/glosario-ciberseguridad/defacement/): En el ámbito de la ciberseguridad, el término «defacement» se refiere a la acción de modificar el contenido de un sitio web de manera no autorizada y maliciosa . - [Ataque combinado](https://www.asperis.es/glosario-ciberseguridad/ataque-combinado/): Un «Ataque Combinado» en ciberseguridad se refiere a una estrategia maliciosa en la que un atacante utiliza múltiples métodos y vectores de ataque activo de manera coordinada para comprometer un sistema o red . - [Modelo de riesgo](https://www.asperis.es/glosario-ciberseguridad/modelo-de-riesgo/): Un «Modelo de Riesgo» en el ámbito de la ciberseguridad es una estructura conceptual utilizada para evaluar y gestionar los riesgos asociados con las amenazas y vulnerabilidades en un entorno digital . - [UDP](https://www.asperis.es/glosario-ciberseguridad/udp/): UDP (User Datagram Protocol) es un protocolo de comunicaciones en redes de ordenadores que pertenece a la capa de transporte del modelo OSI (Open Systems Interconnection) . - [Acuerdo de licencia](https://www.asperis.es/glosario-ciberseguridad/acuerdo-de-licencia/): El «Acuerdo de Licencia» en el contexto de la ciberseguridad se refiere a un contrato legal que establece los términos y condiciones bajo los cuales se concede el derecho de uso de software, aplicaciones, servicios en línea o productos digitales . Este acuerdo es fundamental para definir las relaciones entre el titular de los derechos (proveedor) y el usuario final (licenciatario), delineando los límites y responsabilidades de ambas partes en el uso del producto o servicio en cuestión. - [B2B (Business to Business)](https://www.asperis.es/glosario-ciberseguridad/b2b-business-to-business/): B2B, o Business to Business, en el ámbito de la ciberseguridad, se refiere a las transacciones y relaciones comerciales que se establecen entre empresas en entornos digitales . - [Ataque de repetición](https://www.asperis.es/glosario-ciberseguridad/ataque-de-repeticion/): Un «Ataque de Repetición» se diferencia de otros tipos de ataques ( Fuerza Bruta , Persistencia , Combinado , Activo ) en que es una técnica donde un atacante intercepta y retransmite datos válidos entre dos partes, con el objetivo de comprometer la integridad o la confidencialidad de la información transmitida. - [Backdoor (puerta trasera)](https://www.asperis.es/glosario-ciberseguridad/backdoor-puerta-trasera/): En el ámbito de la ciberseguridad, una «backdoor» o «puerta trasera» es una vulnerabilidad o método secreto en un sistema o software que proporciona acceso no autorizado, eludiendo los mecanismos normales de autenticación y seguridad . - [Proveedor de servicios en la nube (Cloud Service Provider)](https://www.asperis.es/glosario-ciberseguridad/proveedor-de-servicios-en-la-nube/): En el contexto de la ciberseguridad, un «CSP» o «Cloud Service Provider» (Proveedor de Servicios en la Nube) es una entidad que ofrece servicios y recursos informáticos a través de la nube , permitiendo a las organizaciones externalizar infraestructuras y aplicaciones. - [Gusano informático (Worm)](https://www.asperis.es/glosario-ciberseguridad/gusano-informatico-worm/): Un gusano informático, también conocido simplemente como «worm» en inglés, es un tipo de malware que se propaga a través de redes informáticas de manera autónoma, sin necesidad de intervención humana directa . - [Fraude del CEO (Whaling Phishing)](https://www.asperis.es/glosario-ciberseguridad/fraude-del-ceo-whaling/): El «fraude del CEO», también conocido como «whaling» en inglés, es una forma sofisticada de estafa en la que los ciberdelincuentes se dirigen específicamente a altos ejecutivos de una empresa, como CEO, CFO o directores financieros, con el objetivo de engañarlos para que realicen transferencias de fondos o divulguen información confidencial . - [Análisis heurístico](https://www.asperis.es/glosario-ciberseguridad/analisis-heuristico/): El «Análisis Heurístico» en el ámbito de la ciberseguridad se refiere a una técnica de evaluación que se basa en reglas generales y métodos de aproximación para identificar posibles amenazas o comportamientos maliciosos en sistemas informáticos . - [Hacktivista](https://www.asperis.es/glosario-ciberseguridad/hacktivista/): Un hacktivista es un individuo o grupo que utiliza sus habilidades en tecnología de la información y la comunicación (TIC) para promover causas políticas, sociales o ideológicas . - [Antispyware](https://www.asperis.es/glosario-ciberseguridad/antispyware/): El término «Antispyware» en ciberseguridad se refiere a programas y herramientas diseñadas específicamente para detectar, prevenir y eliminar software espía o spyware de sistemas informáticos . - [Cartas nigerianas (estafa nigeriana)](https://www.asperis.es/glosario-ciberseguridad/cartas-nigerianas-estafa-nigeriana/): ¿Por qué se llaman cartas nigerianas? Porque en su origen llegaban por correo postal desde Nigeria, y de ahí viene también el nombre de fraude 419, por el artículo del código penal nigeriano que persigue este tipo de estafa. El nombre describe el origen histórico y no a quien la comete hoy. - [Falso positivo](https://www.asperis.es/glosario-ciberseguridad/falso-positivo/): Falso positivo: avisó y no había nada. Falso negativo: no avisó y sí había algo. Los dos son errores y no son intercambiables: el falso positivo cuesta tiempo, el falso negativo cuesta el incidente entero. - [Ataque pasivo](https://www.asperis.es/glosario-ciberseguridad/ataque-pasivo/): Un ataque pasivo casi nunca es el objetivo final: es lo que hace barato al siguiente. Con las credenciales capturadas de una sesión sin cifrar, el atacante ya no necesita adivinar nada. Con el mapa de qué máquina habla con cuál, sabe por dónde moverse en cuanto entre. - [Footprint en ciberseguridad](https://www.asperis.es/glosario-ciberseguridad/footprint-en-ciberseguridad/): El footprint de una entidad, sea una empresa, una persona o un dispositivo, es todo lo que se puede saber de ella mirando desde fuera y sin pedirle permiso. No es lo que ha publicado en su web: es lo que se deduce de cómo está montada. - [Hacker](https://www.asperis.es/glosario-ciberseguridad/hacker/): Quien busca contratar un hacker suele querer una de dos cosas muy distintas, y conviene separarlas antes de pedir presupuesto. Una es saber si sus sistemas aguantan un ataque, y eso se compra: es un pentesting o un ejercicio de red team. La otra es recuperar el acceso a una cuenta ajena, leer el móvil de alguien o entrar en un sistema que no es suyo, y eso no se compra: es un delito, y quien lo ofrece está estafando, cometiéndolo, o las dos cosas. - [Ataque activo](https://www.asperis.es/glosario-ciberseguridad/ataque-activo/): En un ataque activo el adversario actúa sobre el sistema. Envía algo que no debería, modifica un dato, ejecuta un comando, borra un registro, deja una cuenta creada. Toca, y al tocar deja rastro: una conexión que no encaja, un proceso nuevo, un fichero con fecha rara, un intento fallido antes del que salió bien. - [Desastres naturales](https://www.asperis.es/glosario-ciberseguridad/desastres-naturales/): La seguridad de la información se ocupa de tres cosas: que los datos no los vea quien no debe, que no los cambie quien no debe y que estén ahí cuando hacen falta. Los desastres naturales atacan la tercera, la disponibilidad, y por eso están en un glosario de ciberseguridad y no solo en un manual de instalaciones. - [Firma antivirus](https://www.asperis.es/glosario-ciberseguridad/firma-antivirus/): Una firma no aparece sola: la escribe alguien. Un analista recibe una muestra de malware y busca dentro de ella algo lo bastante estable como para volver a reconocerla y lo bastante específico como para no marcar nada más. Ese algo puede ser el hash del fichero entero, que es exacto pero frágil, una secuencia de bytes con huecos, o una regla sobre la estructura del fichero. YARA es el lenguaje en el que buena parte del sector escribe esas reglas. - [Disponibilidad en seguridad informática](https://www.asperis.es/glosario-ciberseguridad/disponibilidad-en-seguridad-de-la-informacion/): Confidencialidad, integridad y disponibilidad se enuncian siempre juntas, pero no se protegen igual. Las dos primeras se defienden añadiendo controles. La tercera se defiende muchas veces quitando controles o duplicando sistemas, y por eso choca con las otras dos bastante más de lo que se admite en las presentaciones. - [Hoax](https://www.asperis.es/glosario-ciberseguridad/hoax/): Un hoax vive de que compartirlo cuesta menos que comprobarlo. El mensaje llega de alguien conocido, pide una acción sencilla (reenvíalo, avisa a tus contactos) y añade una urgencia que hace que verificar parezca una pérdida de tiempo. Ese es todo el mecanismo. No necesita ninguna vulnerabilidad porque quien lo propaga es el destinatario. - [Protocolo FTP (File Transfer Protocol)](https://www.asperis.es/glosario-ciberseguridad/protocolo-ftp-file-transfer-protocol/): FTP trabaja en el nivel de aplicación y separa lo que casi ningún otro protocolo separa: las órdenes van por una conexión y los ficheros por otra. El canal de control se abre contra el puerto 21 y por ahí viajan la autenticación y los comandos: listar un directorio, crear una carpeta, pedir un fichero. El contenido no pasa por ahí. - [Dropper y downloader](https://www.asperis.es/glosario-ciberseguridad/dropper-y-downloader/): Los dos son entrega, no carga, y esa es la razón de que se estudien juntos. Un dropper trae el malware dentro de sí, normalmente ofuscado o cifrado como un recurso más del fichero, y su trabajo es escribirlo en el equipo y ejecutarlo. Un downloader no trae nada: lleva la lógica para pedirlo y una dirección a la que pedirlo. - [Grey hat hacker](https://www.asperis.es/glosario-ciberseguridad/grey/): En ciberseguridad se llama grey hat, o hacker de sombrero gris, al que busca vulnerabilidades en sistemas que no son suyos y para los que nadie le ha dado permiso, pero que no lo hace para robar ni para destruir. Cuando encuentra algo, lo habitual es que avise al dueño. - [Desmagnetización](https://www.asperis.es/glosario-ciberseguridad/desmagnetizacion/): La guía a la que se refieren casi todos los procedimientos que se ven en auditoría es NIST SP 800-88, «Guidelines for Media Sanitization», que reparte el saneamiento en tres niveles, del más ligero al más definitivo: borrar, purgar y destruir. La desmagnetización es una técnica del nivel intermedio para soportes magnéticos. Qué nivel toca no lo decide el aparato, lo decide la clasificación del dato que había dentro. - [BIA (Business Impact Analysis)](https://www.asperis.es/glosario-ciberseguridad/bia-business-impact-analysis/): Un análisis de impacto en el negocio no mide amenazas ni probabilidades. Eso es el análisis de riesgos, que es otro ejercicio y responde a otra pregunta. El BIA da por hecho que la interrupción ocurre y mide sus consecuencias: qué se para, a quién afecta, cuánto se puede aguantar así y cuánto cuesta cada hora que pasa. - [Bypass](https://www.asperis.es/glosario-ciberseguridad/bypass/): Un bypass no rompe el control: lo rodea. La diferencia importa porque cambia dónde hay que buscarlo. Si un atacante revienta una contraseña, el control de autenticación ha hecho su trabajo y ha perdido; si encuentra una ruta que no pasa por el formulario de acceso, el control sigue intacto y no llega a enterarse de nada. - [Esteganografía](https://www.asperis.es/glosario-ciberseguridad/esteganografia/): Donde la esteganografía deja de ser un ejercicio académico es cuando la usa el malware, y la usa para dos cosas distintas. La primera es recibir instrucciones: una muestra descarga una imagen normal alojada en un servicio legítimo y lee de ella su configuración o la siguiente etapa. Para quien mira la red, eso no es una conexión a un servidor sospechoso, es alguien bajándose una foto, y ahí es donde el canal de mando y control deja de parecerse a lo que se busca. - [Ataque homográfico](https://www.asperis.es/glosario-ciberseguridad/ataque-homografico/): Un ataque homográfico aprovecha algo que no tiene arreglo tipográfico: dos cadenas de caracteres distintas pueden verse exactamente igual en pantalla. El atacante registra un dominio, monta una dirección de correo o nombra un fichero con letras que el ojo lee como las del original, y la víctima interactúa con un recurso falso convencida de que es el legítimo. - [Bug (error de software)](https://www.asperis.es/glosario-ciberseguridad/bug-error-de-software/): Los dos términos se usan como si fueran intercambiables y no lo son. Un bug es cualquier comportamiento del programa distinto del previsto: un botón que no responde, un total mal sumado, una pantalla que se queda en blanco. Una vulnerabilidad es el subconjunto de bugs que además permite a alguien hacer algo que no debería poder hacer. - [Direcciones MAC](https://www.asperis.es/glosario-ciberseguridad/direcciones-mac/): Una dirección MAC son 48 bits, que se escriben como seis pares hexadecimales. Los tres primeros octetos identifican al fabricante de la interfaz: son un bloque que reparte el IEEE, así que a partir de una MAC se puede saber quién hizo la tarjeta antes de haber tocado el equipo. Los tres siguientes los asigna el propio fabricante. - [Bomba lógica](https://www.asperis.es/glosario-ciberseguridad/bomba-logica/): Una bomba lógica tiene siempre dos piezas, y conviene separarlas porque se defienden de forma distinta. Por un lado está el disparador: la condición que el código comprueba una y otra vez sin hacer nada más. Por otro está la carga: lo que ocurre cuando esa condición se cumple. - [Virus informático](https://www.asperis.es/glosario-ciberseguridad/virus-informatico/): Un virus tiene tres partes: la forma de entrar, el mecanismo de reproducción y la carga que ejecuta. La del medio es la que lo define. Al ejecutarse busca otros ficheros a los que pueda añadir su propio código y los modifica, de manera que cada uno de ellos queda convertido en portador. Sin ese anfitrión no hay virus: es código que viaja dentro de algo que la víctima quiere abrir. - [CISO (director de seguridad de la información)](https://www.asperis.es/glosario-ciberseguridad/ciso/): El perímetro del puesto es el riesgo, no la tecnología. Un CISO aprueba las políticas, mantiene el inventario de riesgos, decide qué se arregla primero y qué se acepta con una firma detrás, pide el presupuesto y responde cuando algo sale mal. Donde está bien montado, el trabajo se parece más a priorizar con información incompleta que a configurar nada, y es lo que sostiene un sistema de gestión de la seguridad de la información cuando existe. - [CCN-STIC guides](https://www.asperis.es/glosario-ciberseguridad/ccn-stic-guides/): La serie recoge dos tipos de documento distintos, y la diferencia importa al planificar el trabajo. Unas guías son de procedimiento: cómo categorizar un sistema, cómo construir la documentación exigida, cómo se lleva a cabo una auditoría. Otras son líneas base de configuración para productos y plataformas concretos, que es la parte que compite de frente con los CIS Benchmarks. Cuando existen las dos para el mismo producto y no dicen lo mismo, una auditoría del ENS se hace contra la guía nacional, y un informe que solo cita el benchmark internacional ha respondido a otra pregunta. - [Declaración de aplicabilidad (Statement of Applicability)](https://www.asperis.es/glosario-ciberseguridad/declaracion-de-aplicabilidad/): Su función es unir el análisis de riesgos con los controles. Se supone que cada decisión es trazable: este riesgo se identificó, este control lo trata, por tanto es aplicable y este es su estado. Las exclusiones cargan con la misma exigencia a la inversa, y una justificación que se reduce a decir que el control no es relevante es, ella sola, el hallazgo de auditoría más frecuente contra el documento. - [Detección de root y de jailbreak (Root and jailbreak detection)](https://www.asperis.es/glosario-ciberseguridad/deteccion-de-root-y-de-jailbreak/): Las comprobaciones en sí son bien conocidas: buscar binarios y nombres de paquete de gestión, probar si se puede escribir en rutas privilegiadas, inspeccionar propiedades que un sistema modificado cambia, y detectar frameworks de instrumentación enganchados al proceso. Cada una es una pregunta que la aplicación le hace a un entorno que controla el atacante, y la respuesta se puede cambiar. Enganchar la función que devuelve el veredicto suele ser más rápido que derrotar las comprobaciones una a una. - [Almacenamiento local inseguro (Insecure local storage)](https://www.asperis.es/glosario-ciberseguridad/almacenamiento-local-inseguro/): El patrón es casi siempre el mismo. Un token de sesión, un token de refresco, una clave de API, una respuesta entera con datos personales o la copia de un documento se escriben por comodidad en la zona de almacenamiento de la propia aplicación, en un fichero de preferencias, en una base de datos local sin cifrar o en un directorio de caché. Dentro del aislamiento de la aplicación eso parece privado, y deja de serlo en cuanto el dispositivo se desbloquea y se inspecciona, se restaura de una copia de seguridad o se comparte con una aplicación a la que se le ha dado acceso amplio a ficheros. - [Deep link hijacking](https://www.asperis.es/glosario-ciberseguridad/deep-link-hijacking/): La vulnerabilidad está en el estilo antiguo de enlace, en el que una aplicación reclama un esquema propio con solo declararlo. Nada impide que una segunda aplicación declare el mismo, y cuál gana cuando las dos están instaladas no es algo que la aplicación legítima pueda controlar. Los enlaces verificados, que atan una aplicación a un dominio sobre el que el desarrollador demuestra control publicando un fichero en ese dominio, eliminan la ambigüedad, y son la única forma que debería llevar nada sensible. - [Atestación de aplicación móvil (Mobile app attestation)](https://www.asperis.es/glosario-ciberseguridad/atestacion-de-aplicacion-movil/): El mecanismo es una cadena de firmas que el atacante no puede falsificar. El sistema operativo, respaldado por hardware en los dispositivos modernos, produce un token que afirma que esta es la aplicación auténtica, instalada por el canal de distribución esperado, en un dispositivo que pasa las comprobaciones de integridad de la plataforma. La aplicación manda ese token con su petición, y el servidor valida la firma contra las claves públicas de la plataforma antes de decidir qué permite. Las dos plataformas grandes ofrecen un servicio así. - [IEC 62443](https://www.asperis.es/glosario-ciberseguridad/iec-62443/): Su idea arquitectónica central son las zonas y los conductos. La planta se divide en zonas de activos con un requisito de seguridad común, y toda vía de comunicación entre zonas es un conducto que se identifica y se controla. Es segmentación de red expresada como obligación de diseño y no como recomendación, y es lo que hace aplicable el resto de la serie a un entorno donde los dispositivos individuales no se pueden parchear ni fortificar. - [802.1X](https://www.asperis.es/glosario-ciberseguridad/802-1x/): Lo que viaja entre las tres partes es EAP, y el método EAP decide casi todo sobre la seguridad del despliegue. La autenticación mutua basada en certificados es la opción fuerte: las dos partes acreditan su identidad con certificado y no hay contraseña que capturar. Los métodos que encapsulan un intercambio de contraseña dentro de TLS son mucho más habituales porque se despliegan sin esfuerzo, y son tan sólidos como lo sea la disposición del cliente a comprobar el certificado del servidor. - [Ataque PMKID (PMKID attack)](https://www.asperis.es/glosario-ciberseguridad/ataque-pmkid/): Lo que cambió con esta técnica es lo que hay que capturar. El ataque clásico contra una red wireless personal necesita el handshake de cuatro vías entre un punto de acceso y un cliente, lo que significa esperar a que alguien se conecte o forzar una desconexión para que se reconecte, y la segunda opción es ruidosa y molesta. Aquí el identificador se le pide directamente al punto de acceso, y se deriva del mismo material de clave precompartida, así que el ataque fuera de línea que viene después es el mismo. Lo documentaron públicamente los autores de una de las herramientas de crackeo más usadas, y desde entonces el soporte es estándar en las herramientas de auditoría wireless. - [Retest](https://www.asperis.es/glosario-ciberseguridad/retest/): El alcance es la lista de hallazgos, no el sistema. Un retest reproduce cada problema original por la ruta original y registra uno de tres resultados: cerrado, abierto, o atendido en parte con la condición residual descrita. No sale a buscar problemas nuevos y, cuando el arreglo ha cambiado la aplicación lo bastante como para que sean plausibles problemas nuevos, eso se dice en el informe como recomendación de un pentesting nuevo, en vez de absorberlo en silencio. - [CNAPP](https://www.asperis.es/glosario-ciberseguridad/cnapp/): El argumento a favor de consolidar es real. Cada herramienta por separado produce una lista de problemas sin contexto compartido, y una vulnerabilidad crítica en un contenedor que no está expuesto importa mucho menos que una moderada en un contenedor que da a internet y sostiene un rol con permisos amplios. Solo un sistema que ve a la vez la carga de trabajo, el camino de red y la identidad puede decir cuál es cuál, y esa combinación es la razón de que la categoría exista. - [CIEM](https://www.asperis.es/glosario-ciberseguridad/ciem/): El problema que resuelve es que nadie puede leer a ojo un modelo de permisos de cloud. Los derechos llegan de varias capas a la vez, vienen matizados por condiciones y se componen de formas que producen accesos que nadie concedió a propósito: una identidad a la que se le permite modificar una política o asumir un rol tiene de hecho todos los permisos alcanzables desde ahí. Responder a qué puede hacer una identidad exige, por tanto, evaluar el grafo, no leer la política que lleva pegada. - [Exposición del estado de Terraform (Terraform state exposure)](https://www.asperis.es/glosario-ciberseguridad/exposicion-del-estado-de-terraform/): El mecanismo es consecuencia del diseño y no un defecto. Para decidir qué ha cambiado, la herramienta necesita saber qué creó, así que escribe los atributos de vuelta. Una contraseña de base de datos generada, una clave de acceso creada para una aplicación, una clave privada, una cadena de conexión: cada una queda guardada con el valor que se aplicó. Marcar una variable como sensible la suprime de la salida por consola y no la retira del estado. - [Confianza entre cuentas (Cross-account trust)](https://www.asperis.es/glosario-ciberseguridad/confianza-entre-cuentas/): La confianza se expresa como una política sobre el rol que nombra a quién se le permite asumirlo. Dos errores la vuelven peligrosa. Nombrar una cuenta externa entera en lugar de un rol o una identidad concreta dentro de ella, con lo que cualquiera que obtenga cualquier credencial de esa cuenta puede cruzar. Y omitir las condiciones que acotan la asunción, de modo que nada limita qué llamante, desde dónde ni en qué circunstancias. - [Clave de acceso de larga duración (Long-lived access key)](https://www.asperis.es/glosario-ciberseguridad/clave-de-acceso-de-larga-duracion/): El problema no es la clave, es que no caduque. Una credencial temporal obtenida al asumir un rol no sirve de nada unas horas después de filtrarse; una clave estática funciona hasta que alguien se da cuenta. Y se filtran por canales difíciles de cerrar: un repositorio público, un histórico de commits que se reescribió pero que un fork sigue sirviendo, la capa de una imagen de contenedor, un registro de compilación, el paquete de una aplicación móvil, un fichero de estado, la copia de seguridad de un portátil. - [Seguridad serverless (Serverless security)](https://www.asperis.es/glosario-ciberseguridad/seguridad-serverless/): Lo que cambia es la frontera que describe el modelo de responsabilidad compartida. No hay sistema operativo que bastionar, ni agente que instalar, ni proceso de larga duración que inspeccionar, lo que retira a la vez una clase de trabajo y una clase de visibilidad. Lo que queda es el código, sus dependencias, los permisos que lleva asociados y los eventos que lo invocan. - [Argon2id](https://www.asperis.es/glosario-ciberseguridad/argon2id/): Es una función de derivación de claves, no una función hash de propósito general, y la diferencia es justo el asunto: es lenta a propósito y configurable, mientras que un hash de propósito general es rápido a propósito. Tres parámetros fijan el coste. La memoria decide cuánta memoria de trabajo necesita cada intento, las iteraciones deciden cuántas pasadas se hacen sobre ella, y el paralelismo decide cuántos carriles se usan. El RFC da configuraciones recomendadas para dos perfiles, uno que prioriza memoria y otro que prioriza tiempo, y son esos números los que hay que usar, no una cifra oída de segunda mano. - [HMAC](https://www.asperis.es/glosario-ciberseguridad/hmac/): La construcción calcula el hash del mensaje dos veces con la clave mezclada mediante dos constantes de relleno distintas, y eso es lo que la hace resistente a los ataques de extensión que permite una concatenación ingenua de clave y mensaje. Esa construcción implica además que su seguridad no se desploma en el momento en que se encuentran colisiones en el hash subyacente, y por eso un HMAC construido sobre funciones hash antiguas siguió siendo válido para autenticación después de que esos hashes se retirasen para firmas. - [Hardware security module (HSM)](https://www.asperis.es/glosario-ciberseguridad/hardware-security-module-hsm/): Lo que se compra es una frontera y una garantía sobre esa frontera. La frontera significa que comprometer el servidor de aplicaciones da la capacidad de usar una clave mientras dure ese acceso, no una copia de la clave que siga funcionando después. La garantía viene de una validación independiente, y por eso los pliegos de compra hablan de los niveles de validación FIPS 140 y, en Europa, de la evaluación Common Criteria y de los requisitos que se aplican a los dispositivos usados para firma electrónica cualificada. - [Cifrado de sobre (Envelope encryption)](https://www.asperis.es/glosario-ciberseguridad/cifrado-de-sobre/): Existe por dos motivos prácticos. Pasar grandes volúmenes de datos por un KMS sería lento y caro, así que el cifrado masivo se hace en local con una clave generada para eso, y solo se manda a envolver esa clave pequeña. Y rotar la clave maestra sale barato: basta con volver a envolver las claves de datos, y no hay que reescribir terabytes de texto cifrado. - [LOPDGDD](https://www.asperis.es/glosario-ciberseguridad/lopdgdd/): La relación con el RGPD es lo que conviene tener claro, porque equivocarse aquí produce consejos rotundos y falsos. El reglamento se aplica de forma directa y es la fuente de las obligaciones; la ley nacional no lo repite ni lo sustituye. Lo que hace es rellenar lo que el reglamento deja a cada país, y abordar asuntos que el reglamento no trata, entre ellos derechos relativos a la vida digital en el trabajo y el tratamiento de ciertas categorías de datos según el derecho español. - [AEPD](https://www.asperis.es/glosario-ciberseguridad/aepd/): Su papel se deriva del reglamento: supervisa, recibe notificaciones, tramita las reclamaciones de los interesados y puede imponer medidas correctoras y multas. Para un equipo técnico la parte relevante es el reloj. Una brecha que afecte a datos personales y que entrañe un riesgo probable hay que notificarla a la autoridad sin dilación indebida y dentro de las setenta y dos horas siguientes a tener constancia de ella, y cuando el riesgo para las personas es alto hay que informarlas también a ellas. Setenta y dos horas no son setenta y dos horas para terminar la investigación: son el plazo para notificar con lo que se sepa, y ampliar después. - [Delegado de protección de datos (DPO)](https://www.asperis.es/glosario-ciberseguridad/delegado-de-proteccion-de-datos/): La designación es obligatoria según el reglamento en tres situaciones: las autoridades públicas, las organizaciones cuyas actividades principales exigen una observación habitual y sistemática de personas a gran escala, y aquellas cuyas actividades principales suponen el tratamiento a gran escala de categorías especiales de datos o de datos relativos a condenas penales. La legislación española añade una lista de supuestos concretos en los que se exige y obliga a comunicar la designación a la AEPD. Fuera de esos casos es voluntaria, y nombrarlo de forma voluntaria arrastra consigo los mismos requisitos de independencia. - [Backup inmutable (Immutable backup)](https://www.asperis.es/glosario-ciberseguridad/backup-inmutable/): El sitio donde se impone es la clave de todo. Una regla de retención que respeta la aplicación de copias no es inmutabilidad, porque un atacante que se hace con la consola de backup se hace con la regla. El almacenamiento de objetos que se niega a borrar hasta que expira el plazo, los appliances con un modo de retención bastionado y la cinta que se retira físicamente fallan cerrando por motivos distintos; una casilla de verificación en la misma consola que guarda las credenciales, no. - [AS-REP roasting](https://www.asperis.es/glosario-ciberseguridad/as-rep-roasting/): La preautenticación existe precisamente para impedir esto. Lo normal es que el cliente tenga que demostrar que conoce la contraseña antes de que el centro de distribución de claves conteste, así que un atacante sin credenciales no obtiene nada. Cuando está puesto el atributo que la desactiva, esa demostración se salta y la respuesta llega con un bloque cifrado bajo una clave derivada de la contraseña. El crackeo ocurre en el equipo del propio atacante, contra un diccionario, sin volver a enviar nada a la red. - [Golden Ticket](https://www.asperis.es/glosario-ciberseguridad/golden-ticket/): No es una vía de entrada; es lo que hace un atacante cuando ya es administrador del dominio, porque obtener la clave de krbtgt exige ese nivel de acceso. Lo que compra es persistencia que sobrevive a la respuesta habitual. Cambiar todas las contraseñas de usuario, reconstruir las máquinas comprometidas y revocar sesiones no sirve de nada, porque el ticket falsificado no se corresponde con ninguna cuenta a la que se le haya cambiado la contraseña. Está firmado con una clave en la que el dominio sigue confiando. - [Abuso de AD CS (AD CS abuse)](https://www.asperis.es/glosario-ciberseguridad/abuso-de-ad-cs/): La variante más común es una plantilla de certificado que junta tres propiedades: deja que quien lo solicita indique el subject alternative name, incluye un extended key usage que permite autenticación de cliente, y la puede solicitar cualquier usuario del dominio. Un atacante con una cuenta de dominio cualquiera pide un certificado a nombre de un administrador del dominio, la autoridad de certificación se lo emite y el atacante se autentica como ese administrador. Aquí no hay exploit ni software sin parchear: la petición es legítima y la plantilla dijo que sí. - [Autenticación heredada (Legacy authentication)](https://www.asperis.es/glosario-ciberseguridad/autenticacion-heredada/): Los protocolos implicados son los antiguos de correo y de acceso de cliente: POP, IMAP, envío por SMTP y los protocolos de cliente anteriores al acceso basado en tokens. Todos aceptan una contraseña y devuelven acceso. Como no es posible ningún diálogo interactivo, la autenticación multifactor no se puede exigir en esa ruta, y las políticas que conceden o deniegan acceso según el estado del dispositivo y la ubicación no llegan a evaluarla nunca. - [Wiper](https://www.asperis.es/glosario-ciberseguridad/wiper/): Mecánicamente los dos se parecen en las primeras horas de un incidente: los ficheros dejan de leerse, los sistemas se paran y aparece una nota. La diferencia es la intención, y cambia la respuesta. Contra el ransomware hay una vía de descifrado, por poco apetecible que sea, y parte de la respuesta es una decisión comercial. Contra un wiper no hay ninguna clave que comprar, así que cada hora dedicada a negociar es una hora que no se dedica a restaurar. - [Cryptojacking](https://www.asperis.es/glosario-ciberseguridad/cryptojacking/): La secuencia es siempre la misma. Se encuentra una clave de acceso en un repositorio público, hay una plataforma de contenedores expuesta sin autenticación, o una carga de trabajo alcanzable y sin parchear. El atacante hace entonces lo más rápido que convierte el acceso en dinero: arrancar computación en todas las regiones que permita la cuenta, del tamaño que dé la cuota. Nada de esa actividad es sutil, porque la sutileza le cuesta ingresos al atacante. - [Malware sin fichero (Fileless malware)](https://www.asperis.es/glosario-ciberseguridad/malware-sin-fichero/): En la práctica significa un payload entregado en la memoria de un proceso que ya está en marcha y goza de confianza, una ejecución conducida por binarios de living off the land que vienen con el sistema operativo, y la persistencia que se pueda conseguir sin fichero: una tarea programada con el comando en línea, un valor del registro que guarda un script codificado, o una suscripción a un evento del sistema que ejecuta un comando cuando se dispara. - [Sitio de filtraciones de ransomware (Ransomware leak site)](https://www.asperis.es/glosario-ciberseguridad/sitio-de-filtraciones-de-ransomware/): La publicación está escalonada a propósito. Primero se lista a la víctima con su nombre y una cuenta atrás, después aparece una muestra pequeña, después el conjunto completo. Cada paso está diseñado para llevar la decisión de un equipo técnico a un consejo de administración, porque la segunda fase ya no es un problema de disponibilidad: es una divulgación que clientes, reguladores y periodistas pueden leer al mismo tiempo que la víctima. - [Assumed breach](https://www.asperis.es/glosario-ciberseguridad/assumed-breach/): El argumento a favor es aritmético. El acceso inicial es cuestión de tiempo y de volumen, y un adversario decidido tiene los dos, mientras que un encargo tiene un número fijo de días. Gastar la mayoría de ellos en el perímetro produce muchas veces un informe que dice que el perímetro aguantó, lo cual no le cuenta al cliente nada sobre el estado del directorio, de la segmentación ni de la detección que hay detrás. - [Vishing](https://www.asperis.es/glosario-ciberseguridad/vishing/): El objetivo de más valor rara vez es el empleado individual. Es el servicio de soporte, porque el servicio de soporte existe para ayudar a quien se ha quedado fuera y se mide por lo rápido que lo hace. Quien llame y sepa dar los datos que pide la verificación de identidad, que muchas veces son los datos publicados en una red profesional, puede conseguir un cambio de contraseña o volver a dar de alta un segundo factor. Esto último es como se derrota un despliegue de autenticación multifactor sin tocar un solo control técnico. - [Smishing](https://www.asperis.es/glosario-ciberseguridad/smishing/): Aquí no está ninguna de las capas de inspección que protegen el correo. No hay pasarela que reescriba el enlace, ni caja de arena para adjuntos, ni banda que marque al remitente como externo, y normalmente tampoco un botón para reportar. En un teléfono la barra de direcciones es corta y se recorta, lo que hace un dominio parecido mucho más eficaz de lo que sería en un escritorio. - [Quishing](https://www.asperis.es/glosario-ciberseguridad/quishing/): La evasión es estructural más que ingeniosa. La inspección de enlaces, la puntuación de reputación y la reescritura operan sobre el texto del cuerpo del mensaje; una imagen no lleva texto. El mensaje que rodea al código puede ser corto, limpio y libre de la fraseología que buscan los filtros de contenido, lo que también le ayuda a pasar la capa que si no lo marcaría. - [System prompt leakage](https://www.asperis.es/glosario-ciberseguridad/system-prompt-leakage/): Recuperar las instrucciones rara vez es difícil, porque al modelo se le ha dado ese texto y está diseñado para ser servicial con el texto. Las peticiones directas funcionan en despliegues sin fortificar; donde no funcionan, las rutas habituales son pedir una traducción, un resumen o una continuación, solicitar el contenido en un formato raro, o leerlo de un mensaje de error o de un campo de depuración que devuelve la aplicación. - [Excessive agency](https://www.asperis.es/glosario-ciberseguridad/excessive-agency/): Tiene tres causas separables y necesitan arreglos separados. Funcionalidad de más: al agente se le da una herramienta que puede hacer más de lo que el caso de uso necesita, como un conector de base de datos con permiso de escritura cuando solo lee. Permisos de más: la herramienta actúa con una identidad de servicio que tiene derechos amplios en vez de con los derechos de quien pregunta. Autonomía de más: la acción se ejecuta sin que nadie confirme nada, en un flujo donde confirmar saldría barato. - [Extracción de modelo (Model extraction)](https://www.asperis.es/glosario-ciberseguridad/extraccion-de-modelo/): Lo bien que funcione depende de lo que devuelva la interfaz. Un endpoint que devuelve puntuaciones de confianza o distribuciones de probabilidad completas filtra mucho más por consulta que uno que devuelve una sola etiqueta, y uno que devuelve explicaciones filtra todavía más. La selección de las consultas también importa: sondear cerca de la frontera de decisión vale muchas veces más que una muestra aleatoria, y por eso el volumen por sí solo es un mal detector. - [Inversión de modelo (Model inversion)](https://www.asperis.es/glosario-ciberseguridad/inversion-de-modelo/): La intuición es que un modelo que ha aprendido a reconocer algo ha codificado por el camino qué aspecto tiene ese algo. Optimizando una entrada para maximizar la confianza del modelo en una clase o en un individuo concreto, un atacante recupera algo que se parece a los ejemplos de entrenamiento de esa clase. La reconstrucción es aproximada y no exacta, y su calidad depende de la tarea, del modelo y de cuánto detalle devuelve la interfaz en su salida. - [Membership inference](https://www.asperis.es/glosario-ciberseguridad/membership-inference/): La señal que explota es la confianza. Un modelo tiende a responder con más certeza ante datos que ha visto durante el entrenamiento que ante datos que no, y esa diferencia se puede medir desde fuera. Cuanto más sobreajustado esté el modelo a su conjunto de entrenamiento, mayor es la separación y más fiable la inferencia, y por eso este es uno de los pocos riesgos de privacidad que se encoge según el modelo generaliza mejor. - [Adversarial example](https://www.asperis.es/glosario-ciberseguridad/adversarial-example/): La perturbación se calcula, no se adivina. Con acceso a los gradientes del modelo, un atacante puede calcular el cambio más pequeño que empuja una entrada al otro lado de una frontera de decisión, y las versiones iterativas de ese cálculo producen ejemplos extremadamente fiables. Sin ese acceso se llega muchas veces al mismo resultado por transferencia: se construye el ejemplo contra un modelo sustituto entrenado para la misma tarea y una proporción aprovechable de esos ejemplos funciona también contra el objetivo. - [Seguridad de la base de datos vectorial (Vector database security)](https://www.asperis.es/glosario-ciberseguridad/seguridad-de-la-base-de-datos-vectorial/): El fallo que más aparece es la autorización en la recuperación. Se indexan en una sola colección documentos de todos los departamentos, la aplicación busca en ella en nombre de quien pregunte, y luego se confía en que el modelo sea discreto con lo que ha vuelto. Eso no es una frontera. El arreglo es filtrar por los permisos del usuario que pregunta en el momento de la consulta, usando metadatos arrastrados desde el sistema de origen, para que el contenido que ese usuario no puede abrir no se llegue a recuperar. - [Tool poisoning](https://www.asperis.es/glosario-ciberseguridad/tool-poisoning/): Es indirect prompt injection entregada por un canal que nadie revisa. La definición de una herramienta contiene un nombre, una descripción y un esquema de parámetros, todo texto libre, y todo ello se coloca en el contexto del modelo. Las instrucciones escondidas ahí pueden decirle al agente que llame antes a otra herramienta, que añada datos a un argumento o que ignore una restricción, y llegan antes de que el usuario haya escrito nada. - [SSE](https://www.asperis.es/glosario-ciberseguridad/sse/): La relación con SASE es lo único que la mayoría de la gente quiere que le aclaren, y es sencilla. SASE es la combinación de red de área extensa definida por software y seguridad entregada desde el cloud. Quita la red y lo que queda es esto: un conjunto de servicios de seguridad a los que los usuarios llegan estén donde estén, en vez de arrastrar el tráfico de vuelta a un centro de datos para que pase por hardware. Las organizaciones contentas con su conectividad actual compran la mitad de seguridad por separado. - [DNS over HTTPS (DoH)](https://www.asperis.es/glosario-ciberseguridad/dns-over-https-doh/): Cifrado y autenticación no son la misma garantía, y confundir uno con la otra es el error recurrente en este asunto. Este protocolo esconde la consulta a cualquiera que esté por el camino. DNSSEC firma la respuesta para que un resolutor pueda demostrar que no la manipularon, y lo hace en claro. Son complementarios, y ninguno sustituye al otro. Hay dos transportes emparentados que hacen el mismo trabajo sobre otros portadores, DNS over TLS en su propio puerto y DNS over QUIC, y la diferencia importa en la operación: un puerto dedicado se puede bloquear, y el tráfico mezclado en el 443 no. - [BGP hijacking](https://www.asperis.es/glosario-ciberseguridad/bgp-hijacking/): Dos mecánicas explican la mayoría de los incidentes. Anunciar un prefijo más específico que el legítimo, que gana porque el enrutamiento prefiere la coincidencia más específica, y manipular el camino para que una ruta parezca más corta o más fiable de lo que es. Una parte importante de los sucesos son errores de configuración y no ataques, y el efecto sobre la víctima es idéntico en los dos casos. - [Filtrado de salida (Egress filtering)](https://www.asperis.es/glosario-ciberseguridad/filtrado-de-salida/): Todas las fases posteriores al acceso inicial dependen de llegar al exterior: descargar una carga, establecer el command and control y sacar datos. Una política de denegación por defecto hacia fuera, con una lista de permitidos por segmento y un proxy que termine e inspeccione lo que quede, ataca las tres a la vez. Es poco habitual porque no cuesta ninguna licencia y da más que la mayoría de productos de esa misma línea de presupuesto. - [Escaneo de imágenes de contenedor (Container image scanning)](https://www.asperis.es/glosario-ciberseguridad/escaneo-de-imagenes-de-contenedor/): El escaneo funciona resolviendo las capas de la imagen en una lista de paquetes y cruzándola con los datos de los avisos, lo que lo convierte en una forma de análisis de composición de software aplicada a un sistema de ficheros y no a un manifiesto. Ponerlo en el registro y en la tubería de compilación es lo normal, y de paso produce un SBOM, que es cada vez más lo que pide un cliente o un regulador. - [Admission controller](https://www.asperis.es/glosario-ciberseguridad/admission-controller/): Hay dos clases y la diferencia importa al leer una configuración. Un controlador de mutación cambia el objeto a su paso, por ejemplo inyectando un sidecar o fijando un contexto de seguridad por defecto. Un controlador de validación solo acepta o rechaza. La mutación se ejecuta primero, así que una política que valida un campo que otro controlador reescribe después está comprobando la versión equivocada del objeto. - [Evaluación de impacto relativa a la protección de datos (DPIA)](https://www.asperis.es/glosario-ciberseguridad/evaluacion-de-impacto-relativa-a-la-proteccion-de-datos/): Una EIPD es una evaluación estructurada que se hace antes de que empiece una actividad de tratamiento, cuando esa actividad probablemente suponga un alto riesgo para las personas: tratamiento a gran escala de datos sensibles, observación sistemática, tecnologías nuevas y supuestos parecidos. Describe el tratamiento y su finalidad, valora si es necesario y proporcionado, identifica los riesgos para las personas cuyos datos personales están en juego, y expone las medidas que reducen esos riesgos. La AEPD publica guías sobre cuándo hace falta una y cómo llevarla a cabo, y el delegado de protección de datos de la organización suele ser el dueño del proceso. Cuando el riesgo residual sigue siendo alto después de mitigar, puede ser necesario consultar a la autoridad antes de que el tratamiento empiece. - [Categorías de seguridad del ENS (ENS security categories)](https://www.asperis.es/glosario-ciberseguridad/categorias-de-seguridad-del-ens/): El ENS categoriza un sistema por el impacto que tendría un fallo de seguridad sobre un conjunto de dimensiones de seguridad (confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad). Cada dimensión recibe un nivel, y el nivel más alto marca la categoría global del sistema: básica, media o alta. Esa categoría determina después qué medidas se aplican y con qué profundidad, de modo que la misma medida se exige con un listón más ligero o más duro según el nivel. El detalle de cómo hacerlo está en las guías CCN-STIC, que traducen las categorías a medidas concretas. La conformidad se acredita de forma distinta según el nivel: las categorías más bajas pueden cubrirse con una declaración de conformidad, mientras que las más altas exigen una certificación de conformidad a través de una entidad acreditada. - [ISMS](https://www.asperis.es/glosario-ciberseguridad/isms/): Un SGSI es un sistema de gestión, en el mismo sentido que un sistema de gestión de calidad o ambiental: un alcance definido, un análisis de riesgos, unos controles elegidos, unos procesos documentados y un ciclo de seguimiento y mejora. Arranca de lo que la organización protege (y por eso un inventario de activos es la base), evalúa los riesgos sobre esos activos, selecciona controles para tratarlos, deja constancia de esa selección en una declaración de aplicabilidad, y después opera un bucle continuo de medir, revisar y ajustar. ISO 27001 certifica ese sistema: no que exista una lista fija de controles, sino que la organización ejecuta un proceso vivo para identificar y tratar sus riesgos a lo largo del tiempo. - [PCI DSS](https://www.asperis.es/glosario-ciberseguridad/pci-dss/): PCI DSS se aplica a cualquier organización que toque datos de tarjeta de pago, y sus requisitos cubren el entorno donde viven esos datos: control de acceso, cifrado, registro, configuración segura, gestión de vulnerabilidades y pruebas. En el centro está la idea del entorno de datos de titulares de tarjeta, el conjunto de sistemas dentro del alcance, y buena parte del trabajo consiste en definir y encoger esa frontera. Dos mecanismos la encogen. La segmentación de red aísla los sistemas que manejan datos de tarjeta para que todo lo demás quede fuera del alcance, y la tokenización sustituye el número de tarjeta por un token, de forma que los sistemas que solo guardan tokens dejan de estar en el entorno sensible. La norma exige además un pentesting con una frecuencia definida y después de cada cambio significativo. - [SOC 2](https://www.asperis.es/glosario-ciberseguridad/soc-2/): SOC 2 es un examen que realiza un auditor independiente, que informa de si los controles de una organización de servicios cumplen los Trust Services Criteria: seguridad y, de forma opcional, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Viene en dos formas: un informe de tipo I valora si los controles están adecuadamente diseñados en un momento dado, mientras que uno de tipo II valora si de verdad operaron con eficacia durante un periodo, normalmente de varios meses, que es la versión que los clientes suelen querer. A diferencia de una certificación contra una norma fija, SOC 2 informa contra unos criterios y describe los controles que la organización eligió, así que no hay dos informes iguales. Es la respuesta a la pregunta de diligencia debida de un cliente, no un distintivo. - [OWASP MASVS](https://www.asperis.es/glosario-ciberseguridad/owasp-masvs/): MASVS es una norma de verificación: una lista estructurada de requisitos de seguridad para una aplicación móvil, organizada en áreas como almacenamiento, criptografía, autenticación, comunicación de red, interacción con la plataforma, calidad del código y resiliencia. Cada requisito dice qué debería hacer una aplicación segura, de modo que un equipo puede definir el nivel de garantía que necesita su aplicación y verificar contra él. Está emparejada a propósito con un documento aparte, la MASTG (Mobile Application Security Testing Guide), que es el manual que describe las técnicas para comprobar cada requisito. MASVS dice qué significa "seguro"; MASTG dice cómo comprobarlo. Son dos documentos de OWASP con trabajos distintos, no dos nombres de lo mismo, y por eso un informe cita la norma y la guía por separado. - [Certificate pinning](https://www.asperis.es/glosario-ciberseguridad/certificate-pinning/): Lo normal es que un cliente TLS confíe en cualquier certificado que encadene hasta una autoridad de confianza del almacén del dispositivo, que es lo que permite que un proxy de interceptación presente el suyo y lea el tráfico. El certificate pinning estrecha esa confianza: la app se construye para aceptar solo un certificado o una clave pública concretos que eligieron sus propios desarrolladores, así que un certificado de cualquier otro origen, incluso uno emitido de forma válida, se rechaza y la conexión falla. Eso derrota el montaje de interceptación estándar y sube el listón frente a un atacante de red que haya conseguido colar una autoridad de certificación falsa. Es una defensa colocada encima de la infraestructura de clave pública: se fija a una clave conocida en vez de confiar en la cadena entera. - [Análisis de firmware (Firmware analysis)](https://www.asperis.es/glosario-ciberseguridad/analisis-de-firmware/): El análisis de firmware empieza por sacar el firmware del dispositivo. Si el fabricante publica una imagen de actualización, esa es la vía fácil; si no, se extrae del hardware por una interfaz de depuración como UART o JTAG, leyendo directamente el chip de flash, o en el caso más duro desoldando el chip. Una vez obtenida, la imagen se desempaqueta: identificar el formato, tallar el sistema de ficheros y recuperar los ficheros sueltos. A partir de ahí el análisis lee lo que el dispositivo contiene de verdad: el código que corre, la configuración, los certificados y las claves, y la forma en que el aparato habla con la red y con cualquier servicio cloud. Es una vista de abajo arriba del dispositivo a la que una prueba de caja negra de su interfaz de red no llegaría nunca. - [Arranque seguro (Secure boot)](https://www.asperis.es/glosario-ciberseguridad/arranque-seguro/): El arranque seguro construye la confianza desde un punto de partida inmutable, normalmente código en memoria de solo lectura o una raíz de confianza en hardware que no se puede cambiar. Esa primera etapa verifica la firma digital de la siguiente antes de ejecutarla; esa etapa verifica la siguiente, y así hacia arriba pasando por el cargador de arranque y entrando en el sistema operativo. Si alguna etapa no pasa la verificación (porque se modificó, o porque la firmó una clave en la que la cadena no confía) el arranque se detiene o cae a un modo alternativo. El efecto es que solo se ejecutan el firmware y el software que firmó el fabricante, lo que cierra el truco de persistencia de sustituir en silencio un componente temprano del arranque. Es la misma maquinaria de firma que se usa en todo lo demás, aplicada al orden en que arranca un aparato. - [Ataque de canal lateral (Side-channel attack)](https://www.asperis.es/glosario-ciberseguridad/ataque-de-canal-lateral/): Un algoritmo criptográfico puede ser matemáticamente sólido y aun así filtrar por la forma en que está implementado. Los ataques de canal lateral miden esa filtración. En hardware, un atacante con acceso físico observa la energía que consume un chip o el campo electromagnético que emite mientras realiza una operación, y como esas señales dependen de los datos que se están procesando, un análisis cuidadoso sobre muchas medidas puede recuperar una clave. En software, la filtración suele ser de tiempo: una comparación o una operación criptográfica cuya duración depende de un dato secreto permite a un atacante deducir ese dato midiendo cuánto tarda, y un recurso compartido como la caché de un procesador puede filtrar a través de fronteras que el software daba por aisladas. En todos los casos el secreto se recupera sin romper el cifrado. - [Seguridad OT/ICS (OT and ICS security)](https://www.asperis.es/glosario-ciberseguridad/seguridad-ot-ics/): La tecnología de operación son los equipos que vigilan y controlan procesos físicos: los controladores, los sensores y los actuadores de una línea de producción o de una empresa de suministro. Sistemas de control industrial es el término más amplio para los sistemas que los supervisan y coordinan; SCADA es un tipo habitual de esos sistemas, usado para supervisión en áreas extensas, y el modelo Purdue es la arquitectura de referencia que describe cómo deberían ordenarse y separarse esas capas. El rasgo que define este mundo es que el orden de prioridades está invertido respecto a la informática corporativa: primero la disponibilidad y la seguridad de las personas, porque parar el proceso puede ser peligroso o carísimo, y la confidencialidad va la última. Muchos de los protocolos implicados se diseñaron para redes aisladas y no llevan ninguna autenticación: se fían de cualquier dispositivo que pueda alcanzarlos. - [WPA3](https://www.asperis.es/glosario-ciberseguridad/wpa3/): La vulnerabilidad que WPA3 se propone corregir es que el modo personal de WPA2 permite a un atacante capturar el handshake y adivinar después la contraseña offline, a la velocidad que le dé su hardware. WPA3-Personal lo sustituye por SAE (Simultaneous Authentication of Equals), un handshake en el que el propio intercambio no le entrega al atacante el material para adivinar offline, de modo que una contraseña débil ya no es trivialmente rompible a partir de un handshake capturado. WPA3 aporta además secreto hacia delante, así que grabar tráfico no le permite a un atacante descifrarlo más tarde si acaba encontrando la contraseña. WPA3-Enterprise se construye sobre 802.1X con opciones criptográficas más fuertes. WPA2 es el estándar anterior, todavía muy usado, y los dos conviven en la mayoría de los parques durante la larga migración. - [Ataque de evil twin (Evil twin attack)](https://www.asperis.es/glosario-ciberseguridad/ataque-de-evil-twin/): Los clientes de Wi-Fi identifican una red por su nombre, y muchos están configurados para reconectarse solos a un nombre que ya han usado antes. Un evil twin explota eso. El atacante levanta un punto de acceso que emite el mismo nombre que una red en la que confían los objetivos, a menudo con más señal, para que los dispositivos que estén a tiro se asocien a él y no al real. Desde ahí el atacante está en medio de la conexión: puede presentar un portal cautivo que pida credenciales, recoger lo que el dispositivo intente enviar, o retransmitir el tráfico para observarlo. Un evil twin es un caso concreto de punto de acceso no autorizado. Un punto de acceso no autorizado es cualquiera que la organización no haya instalado ni aprobado; un evil twin es el que clona el nombre de una red legítima para atraer a sus clientes. - [OSINT](https://www.asperis.es/glosario-ciberseguridad/osint/): El OSINT recoge lo que ya es público. De una organización eso incluye los registros de dominio y de certificados, la huella de DNS, las tecnologías que sus propios sitios revelan, las cuentas y el formato de correo visibles en las redes profesionales, el código y la configuración publicados por descuido en repositorios abiertos, los documentos con metadatos que hablan de más y las credenciales expuestas en filtraciones anteriores. Nada de eso toca los sistemas del objetivo, así que es completamente pasivo y no deja rastro en ellos. - [Reconocimiento (Reconnaissance)](https://www.asperis.es/glosario-ciberseguridad/reconocimiento/): El reconocimiento es el trabajo de aprenderse el objetivo antes de actuar sobre él, y se divide con nitidez. El reconocimiento pasivo reúne información sin tocar los sistemas del objetivo: OSINT de fuentes públicas, registros de dominios y todo lo observable desde fuera, y no deja rastro en el objetivo. El reconocimiento activo interactúa con el objetivo directamente (resolver y sondear su DNS, escanear sus máquinas y puertos expuestos, enumerar sus aplicaciones y servicios web), lo que revela más y es detectable. Es la primera táctica de MITRE ATT&CK y la etapa de apertura de la cyber kill chain; los dos marcos empiezan aquí porque aquí empieza toda intrusión. El resultado es un mapa de la huella externa del objetivo y de las vías candidatas de entrada. - [Autorización rota a nivel de función (BFLA)](https://www.asperis.es/glosario-ciberseguridad/autorizacion-rota-a-nivel-de-funcion/): Es la gemela a nivel de función de la autorización rota a nivel de objeto: la BOLA va de llegar al registro de otro usuario por la misma operación, y esta va de llegar a una operación que no debería estar disponible para ti en absoluto. Está catalogada como API5:2023 en el OWASP API Security Top 10. - [Mass assignment](https://www.asperis.es/glosario-ciberseguridad/mass-assignment/): La comodidad que lo provoca es justo la gracia de la funcionalidad: el framework coge un cuerpo JSON y rellena un modelo sin que quien programa tenga que enumerar los campos. El modelo, sin embargo, suele llevar más propiedades que el formulario. Cualquier cosa escribible que vea el enlazador se convierte en una entrada, y la autorización a nivel de propiedad es el control que nadie escribió. - [Inyección de entidades externas XML (XXE)](https://www.asperis.es/glosario-ciberseguridad/inyeccion-de-entidades-externas-xml/): El mecanismo está en la declaración de tipo de documento. Una entidad definida con la palabra clave SYSTEM nombra un recurso, el analizador lo resuelve mientras construye el documento, y el contenido resuelto se coloca allí donde se referencie la entidad. Si la aplicación refleja después alguna parte del documento interpretado, el fichero vuelve en la respuesta. Si no refleja nada, la misma primitiva sigue funcionando fuera de banda: una entidad de parámetro que carga una declaración externa desde una máquina que controla el atacante convierte la propia resolución en el canal. - [Server side template injection (SSTI)](https://www.asperis.es/glosario-ciberseguridad/server-side-template-injection/): El fallo está en cómo se construye la plantilla, no en cómo se pintan los datos. Pasarle una variable a una plantilla es seguro; construir la cadena de la plantilla a partir de la entrada del usuario no lo es, y eso es justo lo que ocurre cuando un desarrollador quiere texto dinámico en un correo, en una factura o en una página de error. - [Condición de carrera (Race condition)](https://www.asperis.es/glosario-ciberseguridad/condicion-de-carrera/): La forma clásica es pasarse de un límite: un cupón marcado como de un solo uso, una retirada de fondos comprobada contra un saldo, una invitación que da una plaza. El código lee el estado, decide que la acción está permitida y escribe el resultado, y entre la lectura y la escritura otra petición ya ha pasado la misma comprobación. La ventana suele ser de unos pocos milisegundos, y por eso sobrevive a las pruebas funcionales y aparece en una auditoría como fallo de lógica de negocio. - [HTTP request smuggling](https://www.asperis.es/glosario-ciberseguridad/http-request-smuggling/): El desacuerdo viene de las dos formas que hay de delimitar el cuerpo de una petición. Un servidor se fía de la longitud de contenido declarada, el otro se fía de la codificación de transferencia por trozos, y una petición que lleva las dos la interpreta cada uno de forma distinta. Hay variantes en las que los dos servidores acuerdan usar la misma cabecera pero llegan a ese acuerdo por reglas diferentes, y otras en las que una petición degradada de HTTP/2 a HTTP/1.1 por un intermediario lleva una longitud que la degradación recalcula mal. - [Clickjacking](https://www.asperis.es/glosario-ciberseguridad/clickjacking/): La técnica no necesita nada exótico: un marco con la opacidad bajada, colocado de forma que el control que el atacante quiere que se pulse quede debajo del control que la víctima quiere pulsar. Como el clic es auténtico y la sesión es la de la propia víctima, la petición lleva cookies válidas y se ve correcta en todos los registros. Eso es lo que la separa del cross-site request forgery: aquí no se falsifica nada, simplemente se desvía la acción. - [Redirección abierta (Open redirect)](https://www.asperis.es/glosario-ciberseguridad/redireccion-abierta/): El parámetro suele estar ahí por un buen motivo: devolver al usuario a la página en la que estaba después de iniciar sesión, de cambiar de idioma o de pasar por una pantalla intermedia. El fallo es aceptar una URL absoluta, o una relativa que el navegador resuelve como absoluta, y seguirla sin validar. Los filtros que comprueban si el valor empieza por el dominio del propio sitio los derrota por rutina un valor que simplemente lo contiene. - [Atributos de seguridad de las cookies (Cookie security attributes)](https://www.asperis.es/glosario-ciberseguridad/atributos-de-seguridad-de-las-cookies/): Cada atributo responde a una pregunta distinta. Secure decide si la cookie puede viajar sobre HTTP en claro. HttpOnly decide si el script puede leerla, que es lo que limita el secuestro de sesión después de un fallo de cross-site scripting. SameSite decide si la cookie se adjunta a peticiones iniciadas por otros sitios, que es la parte de la respuesta al cross-site request forgery que pone el navegador. Domain y Path deciden qué máquinas y qué rutas llegan siquiera a ver la cookie. - [Shadow API](https://www.asperis.es/glosario-ciberseguridad/shadow-api/): Se acumulan de formas previsibles. Un endpoint versionado sigue alcanzable después de que el cliente pase a otro. Una máquina de preproducción se queda resolviendo. Un servicio interno se expone a un socio a través de una pasarela y nunca se añade al registro. Una aplicación móvil llama a un backend cuya existencia el equipo web desconoce. En cada caso, las políticas de la pasarela, los límites de tasa y el registro que protegen el parque documentado sencillamente no se aplican. - [CISA KEV](https://www.asperis.es/glosario-ciberseguridad/cisa-kev/): Una entrada se añade cuando hay evidencia de explotación activa, un identificador CVE asignado y una guía de subsanación clara. Lleva una fecha límite, que es de obligado cumplimiento para las agencias civiles federales de Estados Unidos en virtud de la directiva que creó el catálogo y no tiene ningún peso legal en ningún otro sitio. Para una organización española el valor no es, por tanto, de cumplimiento, sino de confirmación: figurar ahí significa que la pregunta de si un problema es teórico ya está respondida. - [ZTNA](https://www.asperis.es/glosario-ciberseguridad/ztna/): ZTNA intermedia el acceso a una aplicación cada vez. En lugar de conectar un dispositivo a una red, autentica al usuario, comprueba el estado de su dispositivo (nivel de parcheo, si está gestionado y señales parecidas), y solo entonces permite una conexión a la aplicación concreta a la que tiene derecho, normalmente por un túnel iniciado desde dentro para que no haya ningún servicio expuesto hacia fuera. La aplicación no se publica en Internet; el intermediario sí, y no revela nada de lo que hay detrás hasta que una petición se autoriza. Esta es la implementación concreta del zero trust para el acceso: sin confianza implícita por estar en la red, con una decisión por petición y con el acceso acotado a un solo recurso en vez de a un segmento entero. - [SASE](https://www.asperis.es/glosario-ciberseguridad/sase/): SASE saca la pila de seguridad de una caja del centro de datos y la lleva a un conjunto de puntos de presencia en el cloud a los que se conectan los usuarios y las sedes. El tráfico se encamina por ese borde, donde los controles se aplican juntos: una pasarela web segura filtra el acceso web de salida, un cloud access security broker gobierna el uso de las aplicaciones cloud, ZTNA da acceso por aplicación a los recursos privados, y el cortafuegos como servicio se ocupa del resto. La mitad de red (la WAN definida por software) dirige el tráfico de forma eficiente al borde más cercano. Al subconjunto de solo seguridad de este paquete, sin la parte de WAN, se le suele llamar SSE. El atractivo es una sola política aplicada de forma consistente a todos los usuarios, trabajen donde trabajen, en vez de un conjunto de controles distinto por sede. - [Microsegmentación (Microsegmentation)](https://www.asperis.es/glosario-ciberseguridad/microsegmentacion/): Donde la segmentación de red traza fronteras entre zonas, la microsegmentación las traza entre cargas de trabajo. La política se asocia a la propia carga (por identidad, etiqueta o rol) y la acompaña, así que una base de datos solo acepta conexiones de la capa de aplicación que la necesita y rechaza todo lo demás, incluidas otras máquinas de la misma subred. Esto lo aplican agentes en el anfitrión, controles del hipervisor o políticas nativas de la plataforma, como las políticas de red de Kubernetes. El resultado es que el tráfico este-oeste, el movimiento entre sistemas internos, queda restringido por defecto en vez de permitido por defecto, que es la expresión práctica del zero trust dentro de la red. - [Tunelado DNS (DNS tunnelling)](https://www.asperis.es/glosario-ciberseguridad/tunelado-dns/): La resolución DNS es una petición con respuesta que casi todas las redes permiten hacia fuera, incluso cuando el tráfico web directo y el resto están filtrados, porque la resolución de nombres tiene que funcionar. El tunelado abusa de eso. El atacante controla el servidor de nombres autoritativo de un dominio; una máquina comprometida codifica datos en las etiquetas de una consulta a ese dominio (por ejemplo, como subdominios), la consulta la resuelven los propios resolutores de la organización hacia el servidor del atacante, y la respuesta trae datos de vuelta. Encadenando muchas de esas resoluciones se obtiene un canal bidireccional lento pero fiable, capaz de transportar tráfico de mando y control o de exfiltrar datos. No es rápido, pero no necesita serlo: necesita estar permitido. - [DMARC](https://www.asperis.es/glosario-ciberseguridad/dmarc/): DMARC se apoya en dos mecanismos anteriores que hay que entender por separado, y no como otros nombres de DMARC. SPF (Sender Policy Framework) publica en el DNS qué servidores tienen permiso para enviar correo de un dominio. DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada mensaje para que el receptor pueda verificar que no se ha alterado y que viene del dominio que firma. DMARC los ata: comprueba que el dominio que ve una persona en el campo "From" concuerda con el dominio que validó SPF o DKIM, y publica una política (none, quarantine o reject) que dice a los receptores cómo tratar el correo que falla. Además pide informes agregados, con los que el dueño se entera de qué fuentes están enviando en su nombre. SPF, DKIM y DMARC son tres protocolos distintos que se despliegan por separado. - [Escape de contenedor (Container escape)](https://www.asperis.es/glosario-ciberseguridad/escape-de-contenedor/): Un contenedor está aislado de su host por funciones del kernel (namespaces y control groups) y por un conjunto restringido de capacidades, pero ese aislamiento es fino comparado con el de una máquina virtual: el contenedor comparte el kernel del host. Un escape aprovecha una vulnerabilidad de esa frontera para llegar al host. Las rutas que se repiten son un contenedor que corre como privilegiado o con capacidades peligrosas, una ruta del host montada dentro o el socket de contenedores del host expuesto dentro del contenedor, una vulnerabilidad del kernel alcanzable desde dentro, o un montaje con escritura que lleva de vuelta al sistema de ficheros del host. Una vez en el host, el atacante ha salido del radio de daño de la aplicación y ya está en el nodo, con alcance a todos los demás contenedores que hay en él y a las credenciales del propio nodo. - [RBAC de Kubernetes (Kubernetes RBAC)](https://www.asperis.es/glosario-ciberseguridad/rbac-de-kubernetes/): El RBAC de Kubernetes concede permisos vinculando sujetos (usuarios, grupos y cuentas de servicio) a roles que enumeran los verbos permitidos sobre unos recursos. Los roles viven en un espacio de nombres; los ClusterRoles se aplican a todo el clúster. Cada pod se ejecuta con una cuenta de servicio y, por defecto, el token de esa cuenta se monta dentro del pod, así que una carga de trabajo tiene identidad en el clúster la necesite o no. El acceso es aditivo: un sujeto puede hacer la unión de todo lo que le permiten sus vínculos. El modelo tiene la misma forma que el RBAC genérico, pero los recursos son objetos de Kubernetes, y algunos verbos sobre algunos objetos son de hecho administrativos, que es donde vive el riesgo específico. - [Instance metadata service (IMDS)](https://www.asperis.es/glosario-ciberseguridad/instance-metadata-service-imds/): Cualquier instancia cloud puede consultar una dirección interna conocida para saber cosas de sí misma: su región, sus etiquetas, su red y, sobre todo, las credenciales temporales del rol de identidad que tiene asociado. Así es como una carga de trabajo se autentica contra las API del proveedor sin guardar ninguna clave. Su seguridad depende de cómo se accede al endpoint. El esquema antiguo contesta a cualquier proceso de la instancia que pregunte, sin ningún token, lo que significa que cualquier cosa capaz de hacer una petición saliente desde la instancia puede leer las credenciales del rol. El esquema endurecido exige obtener antes un token de sesión mediante una petición concreta, y eso corta el abuso más común. El endpoint está pensado para la carga de trabajo; el problema es cuando alguna otra cosa de la instancia puede llegar a él. - [Modelo de responsabilidad compartida (Shared responsibility model)](https://www.asperis.es/glosario-ciberseguridad/modelo-de-responsabilidad-compartida/): El modelo traza una línea entre aquello de lo que responde el proveedor (las instalaciones físicas, el hardware, la capa de virtualización, los servicios gestionados que opera) y aquello de lo que responde el cliente (sus datos, su configuración de identidad y accesos, sus ajustes de red, el código de su aplicación y cómo usa los servicios). La línea se mueve según el tipo de servicio. Con infraestructura en crudo el cliente es dueño de casi todo lo que hay por encima del hipervisor, incluido el sistema operativo. Con una plataforma o una base de datos gestionadas, el proveedor asume más partes. Con una aplicación completamente gestionada, el trabajo del cliente se reduce a accesos, datos y configuración. El proveedor asegura el cloud; el cliente asegura lo que mete dentro. - [Cloud security posture management (CSPM)](https://www.asperis.es/glosario-ciberseguridad/cloud-security-posture-management-cspm/): El CSPM se conecta a una cuenta cloud a través de su API, lee la configuración de los recursos y la compara con un conjunto de reglas: almacenamiento público, roles con permisos de más, volúmenes sin cifrar, registro que falta y cosas por el estilo. Funciona de forma continua, así que la deriva respecto de la línea base se señala según ocurre, e informa contra marcos de cumplimiento. Conviene situarlo junto a sus vecinos. CIEM se centra específicamente en las identidades y sus permisos, y responde a quién puede hacer qué. CNAPP es la plataforma más amplia que suele empaquetar en un solo producto la gestión de la postura, la protección de las cargas de trabajo y el análisis de permisos. El CSPM es la capa de postura y configuración incorrecta de ese conjunto, y muchas veces se compra y se usa por separado. - [Seguridad de la infraestructura como código (Infrastructure as code security)](https://www.asperis.es/glosario-ciberseguridad/seguridad-de-la-infraestructura-como-codigo/): Los parques cloud modernos se describen en código: unas plantillas escritas en Terraform, CloudFormation o similares declaran los recursos, sus ajustes y sus permisos, y aplicar la plantilla crea o actualiza la infraestructura real. La seguridad de la infraestructura como código escanea esas plantillas en busca de problemas igual que el análisis estático escanea el código de aplicación: un grupo de seguridad abierto, un rol demasiado amplio, un almacén sin cifrar, un secreto incrustado en una variable. Como la plantilla es la fuente de verdad, un arreglo hecho ahí se aplica en todos los sitios donde se usa la plantilla y sigue arreglado en el siguiente despliegue, en vez de ser un cambio puntual en una consola que se deshace con el tiempo. El fichero de estado que produce la herramienta es sensible por sí mismo y hay que protegerlo. - [Workload identity federation](https://www.asperis.es/glosario-ciberseguridad/workload-identity-federation/): En vez de darle a una carga de trabajo una clave cloud guardada, la federación le permite demostrar su identidad ante un proveedor externo y cambiar esa demostración por credenciales cloud temporales. Un trabajo de integración continua, por ejemplo, presenta un token OpenID Connect emitido por su plataforma; la cuenta cloud tiene un rol configurado para confiar en ese proveedor bajo condiciones concretas, verifica el token y devuelve credenciales de corta duración. No se guarda nada de larga duración en ninguna parte, y las credenciales caducan enseguida. La seguridad del montaje descansa por completo en las condiciones de confianza: el rol debería asumirse solo para un repositorio, una rama o una carga de trabajo concretos, comprobados contra las afirmaciones de sujeto y de audiencia del token. Con las condiciones bien puestas, esto sustituye un secreto guardado por uno acotado y efímero. - [Camino de ataque en cloud (Cloud attack path)](https://www.asperis.es/glosario-ciberseguridad/camino-de-ataque-en-cloud/): En el cloud el acceso se concede a través de la identidad, y las identidades están conectadas entre sí: un rol puede asumir otro rol, una instancia lleva un rol, una cuenta de servicio puede leer un secreto que abre una tercera identidad. Un camino de ataque en cloud es el recorrido por ese grafo desde donde aterriza el atacante hasta lo que busca. Cada arista es un único permiso, muchas veces de aspecto razonable; el peligro está en la composición. Es la misma idea que un camino de ataque en instalaciones propias, aplicada a los permisos del cloud: el valor no está en ningún nodo suelto, sino en la ruta que une un punto de apoyo con pocos privilegios a un resultado con muchos, y esa ruta solo aparece cuando se analiza el grafo entero. - [Función de derivación de claves (KDF)](https://www.asperis.es/glosario-ciberseguridad/funcion-de-derivacion-de-claves/): Una función de derivación de claves toma una entrada de poca entropía, normalmente una contraseña, más una sal, y produce una clave o un verificador mediante un proceso costoso a propósito. Ese coste es todo el diseño. Una función hash de propósito general es rápida, lo cual es una virtud para la integridad y un desastre para las contraseñas; una KDF de contraseñas como Argon2id, scrypt, bcrypt o PBKDF2 está ajustada para que calcularla una vez sea trivial para el servidor y calcularla miles de millones de veces salga caro para un atacante. Las mejores opciones son duras en memoria: obligan a cada intento a consumir una cantidad fija de memoria, lo que derrota al hardware paralelo barato que el atacante usaría si no. Los parámetros de coste son configurables y están pensados para subirse conforme mejora el hardware. - [Infraestructura de clave pública (PKI)](https://www.asperis.es/glosario-ciberseguridad/infraestructura-de-clave-publica/): La criptografía de clave pública permite a cualquiera cifrar hacia una clave pública o verificar una firma hecha con la clave privada correspondiente, pero solo si puede confiar en que esa clave pública pertenece de verdad a quien dice. La PKI aporta esa confianza. Una autoridad de certificación emite un certificado que liga una clave pública a una identidad y lo firma; quien confía en la autoridad confía en la ligadura. Los certificados encadenan hacia arriba hasta un conjunto pequeño de raíces de confianza, tienen un periodo de validez y se pueden revocar antes de caducar mediante listas de revocación de certificados o un protocolo de estado en línea. Toda esa maquinaria es lo que hace que la autenticación de TLS, el TLS mutuo y las firmas digitales signifiquen algo en vez de ser solo matemáticas. - [Criptografía post-cuántica (Post-quantum cryptography)](https://www.asperis.es/glosario-ciberseguridad/criptografia-post-cuantica/): Los algoritmos de clave pública que hoy se usan de forma general (RSA y los esquemas de curva elíptica) se apoyan en problemas matemáticos que un ordenador cuántico suficientemente grande podría resolver con eficiencia, lo que rompería el intercambio de claves y las firmas digitales tal y como funcionan ahora. La criptografía simétrica se ve afectada mucho menos: doblar el tamaño de clave restaura el margen. La criptografía post-cuántica sustituye los esquemas de clave pública vulnerables por otros basados en problemas que se cree que resisten al ataque cuántico. El NIST completó las primeras normas para esto en 2024, y seleccionó ML-KEM para el establecimiento de claves y ML-DSA para las firmas, más un esquema adicional de firma basado en hash; se están integrando en TLS y en la infraestructura de clave pública en general, muchas veces en un modo híbrido que combina un algoritmo clásico y uno post-cuántico durante la transición. - [Cyber Resilience Act](https://www.asperis.es/glosario-ciberseguridad/cyber-resilience-act/): El Cyber Resilience Act es el Reglamento (UE) 2024/2847, de 23 de octubre de 2024, sobre requisitos horizontales de ciberseguridad para los productos con elementos digitales. Obliga directamente, sin transposición nacional, y es una norma de producto y no de gestión: alcanza al hardware y al software puestos en el mercado europeo cuya finalidad prevista o uso razonablemente previsible incluya una conexión de datos, directa o indirecta, lógica o física, a un dispositivo o a una red. El artículo 2 deja fuera lo que ya regula otra norma sectorial: productos sanitarios, vehículos, aviación civil, equipos marinos y lo desarrollado exclusivamente para la defensa. - [Reglamento de Inteligencia Artificial (EU AI Act)](https://www.asperis.es/glosario-ciberseguridad/reglamento-de-inteligencia-artificial/): El Reglamento clasifica los sistemas de IA por el riesgo que presentan y asocia obligaciones a cada nivel. Algunos usos están directamente prohibidos. Un conjunto definido de usos de alto riesgo soporta los deberes más pesados: gestión del riesgo, gobierno de los datos, documentación técnica, supervisión humana y requisitos de exactitud, robustez y seguridad. Los sistemas que interactúan con personas cargan con deberes de transparencia, y la categoría más ligera apenas carga con nada. Las obligaciones recaen en los proveedores y, en algunos aspectos, en quien los despliega. Para un sistema de alto riesgo, los requisitos de seguridad y robustez no son abstractos: piden que el sistema se pruebe contra las formas en que se le podría manipular o hacer fallar, lo que en un sistema respaldado por un modelo significa pruebas adversarias y no una comprobación funcional. - [Infostealer](https://www.asperis.es/glosario-ciberseguridad/infostealer/): La ejecución es corta, a menudo de segundos. El payload lee los almacenes de credenciales y las bases de cookies del navegador, la configuración de aplicaciones que guarda tokens, los datos de mensajería y de monederos de criptomonedas, y los ficheros que encajan con patrones de interés; después empaqueta el resultado y sale sin instalar nada. La ausencia de persistencia es deliberada: no queda nada que encontrar luego. - [Initial access broker](https://www.asperis.es/glosario-ciberseguridad/initial-access-broker/): El producto del broker es una vía de entrada que funciona: credenciales válidas de acceso remoto o de VPN, un servicio de escritorio remoto expuesto, una web shell en una aplicación de cara a internet, una cuenta en un tenant cloud o un punto de apoyo en una máquina interna. Las consigue a escala por medios de baja gama, sobre todo credenciales de registros de infostealer, password spraying contra servicios expuestos y explotación masiva de dispositivos de borde poco después de que se publique un arreglo. - [Ransomware-as-a-service (RaaS)](https://www.asperis.es/glosario-ciberseguridad/ransomware-as-a-service-raas/): El operador aporta un producto: un cifrador para varias plataformas, un panel de control, un portal de negociación de cara a la víctima, un sitio donde publicar los datos robados y soporte. El afiliado aporta la intrusión, ya sea haciéndola él o comprando el acceso a un initial access broker. El pago se reparte según un porcentaje acordado. - [Deepfake](https://www.asperis.es/glosario-ciberseguridad/deepfake/): Los modelos generativos entrenados con grabaciones del habla de una persona reproducen su voz a partir de una muestra corta, y las fuentes públicas dan esa muestra sin esfuerzo: charlas en congresos, entrevistas, podcasts, seminarios web, mensajes de bienvenida del buzón de voz. La síntesis en tiempo real hace posible una llamada interactiva, así que quien llama puede responder preguntas en vez de reproducir una grabación. - [Ataque a la cadena de suministro de software (Software supply chain attack)](https://www.asperis.es/glosario-ciberseguridad/ataque-a-la-cadena-de-suministro-de-software/): Bajo la misma etiqueta hay varias rutas distintas. Se compromete una dependencia de un repositorio público de paquetes, porque se toma la cuenta de quien la mantiene o porque a esa persona se la coacciona o se la sustituye, y una versión nueva entrega código hostil a todo el que actualice. Se compromete el sistema de compilación, con lo que el código fuente sigue limpio y el artefacto no, que es el caso más difícil de detectar porque revisar el código no demuestra nada. Se compromete la infraestructura de actualización de un fabricante y las actualizaciones firmadas llevan la carga dentro. O el camino es un proveedor con una ruta de red de confianza hacia sus clientes. - [Password spraying](https://www.asperis.es/glosario-ciberseguridad/password-spraying/): El hueco más grande es la cobertura de protocolos. Los endpoints de autenticación antigua de una plataforma de correo aceptan un usuario y una contraseña sin invocar nunca la política moderna, así que un tenant con un acceso condicional fuerte se puede atacar con éxito por password spraying a través de un protocolo antiguo que se dejó activado por un dispositivo de un almacén. Este es el hallazgo que más veces informamos en una revisión de Microsoft 365. - [Adversary-in-the-middle (AiTM)](https://www.asperis.es/glosario-ciberseguridad/adversary-in-the-middle-aitm/): A la víctima se la dirige a un dominio parecido que no es una copia del sitio objetivo, sino un proxy delante de él. Cada petición se reenvía al sitio auténtico y cada respuesta se le devuelve a la víctima, así que las páginas son reales, la marca es correcta y cualquier desafío que plantee el sitio aparece exactamente como debe. La víctima escribe su contraseña, recibe y escribe su código de un solo uso o aprueba una notificación push, y el sitio real emite una cookie de sesión. El proxy guarda esa cookie antes de dejar pasar la respuesta. - [Living off the land (LOLBins)](https://www.asperis.es/glosario-ciberseguridad/living-off-the-land-lolbins/): Los sistemas operativos vienen con un buen conjunto de utilidades firmadas capaces de descargar ficheros, ejecutar código, codificar datos, crear tareas programadas, consultar el directorio y leer almacenes de credenciales. Un operador que usa esas en lugar de sus propias herramientas no introduce nada que escanear ni ningún proceso sin firmar, y por eso es la columna vertebral de la evasión de EDR en la práctica. Lo mismo vale para las herramientas de administración en las que el parque ya confía: agentes de gestión remota, plataformas de despliegue, software de copias y herramientas de monitorización ejecutan comandos arbitrarios en muchas máquinas por diseño. - [Amenaza interna (Insider threat)](https://www.asperis.es/glosario-ciberseguridad/amenaza-interna/): Tres perfiles, con mecanismos distintos y contramedidas distintas. El interno malicioso actúa a sabiendas, normalmente alrededor de una fecha de baja, de un agravio o de un incentivo externo, y se lleva datos que tiene derecho a ver. El interno negligente provoca el resultado sin intención: datos enviados al destinatario equivocado, una base de datos expuesta a internet, un recurso compartido abierto a todo el mundo para desatascar a un compañero. El interno comprometido es un atacante externo manejando la cuenta de un empleado real, que desde el punto de vista de la vigilancia es indistinguible en el momento de la autenticación. - [Digital risk protection](https://www.asperis.es/glosario-ciberseguridad/digital-risk-protection/): La recogida cubre varias superficies. Dominios recién registrados que se parecen a los del cliente, junto con los registros de transparencia de certificados, que los revelan en cuanto se emite un certificado. Mercados y foros criminales donde se comercia con accesos y con datos. Sitios de filtraciones de ransomware. Repositorios de código y servicios de compartición de ficheros donde se publican credenciales y documentos internos por accidente. Plataformas sociales y tiendas de aplicaciones, en busca de perfiles suplantados y aplicaciones clonadas. - [Emulación de adversarios (Adversary emulation)](https://www.asperis.es/glosario-ciberseguridad/emulacion-de-adversarios/): La emulación de adversarios parte de inteligencia: un actor con nombre, o un perfil relevante para el sector, cuyo comportamiento está documentado como un conjunto de técnicas en MITRE ATT&CK. El equipo elige las técnicas que importan para ese objetivo, monta un plan que las encadena en una operación verosímil (acceso inicial, ejecución, persistencia, movimiento lateral, exfiltración) y lo ejecuta contra el parque real. La idea no es encontrar todos los agujeros. Es recorrer un camino creíble como lo haría el actor emulado, con las mismas categorías de herramientas y el mismo oficio, para que el cliente vea qué pasos cazaron sus controles y cuáles se les escaparon. - [Threat-led penetration testing (TLPT)](https://www.asperis.es/glosario-ciberseguridad/threat-led-penetration-testing-tlpt/): La denominación oficial en español de threat-led penetration testing es «pruebas de penetración basadas en amenazas», y quien lo define no es el mercado sino una norma. El artículo 3, punto 17, del Reglamento (UE) 2022/2554, DORA, lo describe como un marco que reproduce las tácticas, técnicas y procedimientos de agentes de amenazas reales percibidos como una ciberamenaza auténtica y que ofrece una prueba controlada, adaptada y basada en inteligencia (red team) de los sistemas de producción activos críticos de la entidad financiera. Los tres rasgos que lo separan de cualquier otra prueba están en esa sola frase: inteligencia sobre amenazas reales, red team y producción activa. - [Rules of engagement](https://www.asperis.es/glosario-ciberseguridad/rules-of-engagement/): Las rules of engagement convierten un encargo vago en una operación acotada y autorizada. El documento fija el alcance del objetivo (qué dominios, rangos, aplicaciones y cuentas entran y cuáles no), la ventana en la que se puede probar, las técnicas permitidas y prohibidas (por ejemplo si se permite denegación de servicio o ingeniería social, si se pueden exfiltrar datos para demostrar impacto), y el tratamiento de cualquier dato real con el que se tropiece. Nombra contactos de emergencia por las dos partes y un procedimiento de desconflicto, para que un incidente auténtico durante la prueba no se confunda con la prueba, ni al revés. Y sobre todo deja registrado quién tiene autoridad para aprobar las pruebas contra cada activo, que es lo que protege legalmente tanto a quien prueba como al cliente. - [Evasión de EDR (EDR evasion)](https://www.asperis.es/glosario-ciberseguridad/evasion-de-edr/): Los productos EDR vigilan una máquina con varios sensores: callbacks en el kernel, hooks en modo usuario sobre bibliotecas habituales, y telemetría enviada a una plataforma de analítica en cloud. La evasión trabaja contra cada capa. En lugar de dejar caer un binario malicioso conocido, el operador se mezcla con la actividad legítima usando utilidades del sistema firmadas (binarios de living off the land), ejecuta el payload en memoria para no escribir ningún fichero en disco, quita los hooks o evita las funciones monitorizadas, y da al tráfico de mando y control un aspecto corriente. Nada de esto derrota al producto de frente. Derrota una detección concreta: el objetivo es quedarse por debajo del umbral a partir del cual se le pide a una persona que mire. - [Cyber kill chain](https://www.asperis.es/glosario-ciberseguridad/cyber-kill-chain/): La kill chain describe una intrusión como una secuencia: reconocimiento, preparación del arma, entrega, explotación, instalación, mando y control, y acciones sobre los objetivos. La idea defensiva es que romper cualquiera de los eslabones detiene la operación entera, así que quien defiende puede planificar controles etapa por etapa en vez de reaccionar al impacto final. Es lineal y de alto nivel a propósito, y eso la hace una buena forma de explicar un ataque a un público no técnico y de razonar sobre dónde sale más barata la prevención. - [Spear phishing](https://www.asperis.es/glosario-ciberseguridad/spear-phishing/): El spear phishing empieza por el reconocimiento y no por una plantilla. El atacante averigua a quién reporta el objetivo, qué proveedores usa, qué proyectos están en marcha y cómo escribe la organización internamente, y después compone un mensaje que encaja en ese contexto: una factura de un proveedor real, una respuesta que aparenta continuar un hilo existente, una petición de un directivo con nombre y apellidos. El payload varía (una página de cosecha de credenciales, un adjunto malicioso o un enlace a un proxy adversary-in-the-middle que captura la sesión y su token de segundo factor), pero la entrega responde a la misma idea: verosimilitud construida con detalles reales, enviada a una persona elegida a propósito. El canal no siempre es el correo: la misma orientación llega al objetivo por un mensaje de texto, una llamada de voz o un código QR, pero el principio no cambia. - [Business email compromise (BEC)](https://www.asperis.es/glosario-ciberseguridad/business-email-compromise-bec/): El BEC explota el proceso, no el software. El atacante se mete en una conversación real, bien tomando el control de un buzón después de capturarlo con spear phishing, bien escribiendo desde un dominio parecido que aguanta una mirada rápida. Desde dentro del hilo espera a que haya una transacción de verdad (la factura de un proveedor, la firma de una compraventa, un cambio de nómina) y entonces interviene: datos bancarios nuevos, una petición urgente de un directivo con nombre y apellidos, o la solicitud de saltarse las comprobaciones habituales "solo por esta vez". Como la cuenta y el contexto son legítimos, no hay ningún exploit que detectar. El control que decide el desenlace es humano: si un cambio de datos de pago dispara o no una verificación por otro canal. - [Indirect prompt injection](https://www.asperis.es/glosario-ciberseguridad/indirect-prompt-injection/): Un modelo de lenguaje no distingue de forma fiable las instrucciones de confianza de los datos sin confianza: todo lo que hay en su ventana de contexto es texto sobre el que puede actuar. La indirect prompt injection abusa de eso. El atacante planta instrucciones en un sitio que la aplicación va a darle después al modelo sin que ninguna persona lo lea antes: un comentario en una página que el agente navega, un campo de un registro traído por retrieval-augmented generation, la salida de una herramienta que el modelo invocó. Cuando el modelo llega a ese texto puede tratar las instrucciones plantadas como si fueran su tarea, y si la aplicación ha conectado el modelo a herramientas, ya se le puede dirigir para que envíe datos, llame a una API o ejecute una acción que el usuario no pidió. - [Jailbreak (LLM)](https://www.asperis.es/glosario-ciberseguridad/jailbreak-llm/): Un jailbreak apunta al alineamiento del propio modelo. Las técnicas varían: marcos de juego de rol que recolocan la petición como ficción, instrucciones para responder en un formato que el entrenamiento de seguridad no cubrió, escalada gradual a lo largo de una conversación, o codificaciones que se cuelan por delante de un filtro que busca palabras clave. El hilo común es que el atacante está discutiendo con el comportamiento de rechazo del modelo, no con la aplicación. Esa es la línea que lo separa del prompt injection: la inyección hace que el modelo siga las instrucciones del atacante en lugar de las de quien programó, mientras que un jailbreak hace que el modelo rompa la restricción con la que lo entrenó su proveedor. Un sistema puede sufrir las dos cosas, y los arreglos son distintos. - [Envenenamiento de datos de entrenamiento (Training data poisoning)](https://www.asperis.es/glosario-ciberseguridad/envenenamiento-de-datos-de-entrenamiento/): Un modelo aprende de sus datos, así que quien influye en los datos influye en el modelo. El envenenamiento inserta ejemplos construidos a propósito dentro de un conjunto de entrenamiento o de ajuste fino: suficientes muestras mal etiquetadas o portadoras de un disparador como para enseñarle al modelo una asociación que su dueño nunca quiso. La puerta trasera es la forma más afilada: el modelo se comporta con normalidad hasta que aparece un disparador concreto en la entrada, y entonces produce la salida que el atacante eligió. La oportunidad viene de dónde nacen los datos de entrenamiento, que muchas veces se raspan de la web abierta, se toman de conjuntos públicos o los aportan terceros. Cada uno de esos es un punto en el que un atacante que no controla el entrenamiento puede aun así controlar parte de la entrada del entrenamiento. - [Retrieval-augmented generation (RAG)](https://www.asperis.es/glosario-ciberseguridad/retrieval-augmented-generation-rag/): RAG responde a una pregunta buscando contexto antes de generar. La consulta del usuario se convierte en un embedding, se contrasta con un almacén vectorial de documentos indexados de antemano, y los mejores resultados se insertan en el prompt del modelo junto a la pregunta. El modelo contesta entonces usando ese texto recuperado, lo que le permite citar datos actuales y privados con los que nunca se entrenó y reduce las invenciones dichas con aplomo. El intercambio es que el modelo pasa a consumir contenido que el desarrollador no escribió y que puede no haber revisado: lo que se indexara, y lo que un usuario tenga permitido recuperar, se convierte en parte de las instrucciones del modelo en ese turno. - [Guardrails](https://www.asperis.es/glosario-ciberseguridad/guardrails/): Los guardrails se sitúan en los bordes del modelo. Del lado de la entrada criban los prompts en busca de contenido no permitido, de patrones de jailbreak conocidos o de datos sensibles, antes de que el modelo los vea. Del lado de la salida inspeccionan la respuesta en busca de incumplimientos de política, secretos filtrados o instrucciones peligrosas, antes de que llegue al usuario o a una herramienta aguas abajo. Unos son simples filtros de palabras clave o de expresiones regulares; otros son modelos clasificadores aparte, entrenados para detectar contenido problemático. Bien usados, reducen la tasa de abuso evidente y cazan filtraciones accidentales. Son una capa útil, del mismo modo que un web application firewall es una capa útil delante de una aplicación web. - [LLM red teaming](https://www.asperis.es/glosario-ciberseguridad/llm-red-teaming/): El LLM red teaming aplica la mentalidad de un pentesting a una aplicación con modelo detrás. El equipo sondea la superficie entera: si al modelo se le puede hacer un jailbreak que se salte su política, si la aplicación se puede secuestrar con prompt injection, si se pueden extraer datos sensibles (datos de entrenamiento, el prompt de sistema, contenido de otros usuarios) y si el modelo produce salidas dañinas o accionables contra el negocio. Las pruebas son estructuradas pero exploratorias: el operador itera, encadena éxitos parciales y sigue el comportamiento del modelo en vez de recorrer una lista fija, porque las respuestas del modelo no son deterministas y los fallos interesantes emergen de esa aplicación concreta, no de un prompt genérico. - [OWASP Top 10 for LLM Applications](https://www.asperis.es/glosario-ciberseguridad/owasp-top-10-for-llm-applications/): El OWASP Top 10 for LLM Applications es una lista categorizada de los riesgos propios del software que se apoya en un LLM, publicada y mantenida por la comunidad OWASP y revisada según avanza el campo. Nombra las clases de fallo recurrentes (entre ellas la prompt injection, la revelación de información sensible, la excessive agency y el system prompt leakage) y le da a cada una una descripción, escenarios de ejemplo y mitigaciones. Su papel es el mismo que el del veterano OWASP Top 10 para web: un vocabulario compartido y una lista de cobertura, para que una prueba y su informe hablen en términos que quien los revisa ya reconoce y no en la taxonomía privada de un auditor. - [Model Context Protocol (MCP)](https://www.asperis.es/glosario-ciberseguridad/model-context-protocol-mcp/): MCP normaliza el enlace entre un anfitrión gobernado por un modelo y las herramientas que usa. Una aplicación anfitriona se conecta a uno o varios servidores MCP, y cada uno expone primitivas de las que el modelo puede tirar: herramientas que puede llamar, recursos que puede leer y prompts que puede reutilizar. Los mensajes viajan sobre un transporte definido (un proceso local por entrada y salida estándar, o un transporte de red como Streamable HTTP), lo que permite que un solo agente hable con muchos servidores por una única interfaz en vez de con una integración a medida cada vez. El objetivo de diseño es la componibilidad: una capacidad nueva es un servidor nuevo, y el modelo lo descubre y lo llama por el mismo protocolo. - [Shadow AI](https://www.asperis.es/glosario-ciberseguridad/shadow-ai/): El shadow AI es el shadow IT de la era de la IA: capacidad adoptada por las personas más deprisa de lo que el gobierno interno puede aprobarla. Un analista pega una lista de clientes en un chatbot público para que se la resuma, un desarrollador hace pasar código fuente por un asistente de programación no aprobado, un equipo construye un flujo interno sobre la API de un modelo que nadie de seguridad ha firmado. Cada uno es un intento razonable de sacar el trabajo adelante, y cada uno saca datos fuera de los controles de la organización. Como las herramientas son de consumo y viven en el navegador, no dejan rastro en la vigilancia tradicional, construida para el correo y para la transferencia de ficheros, y por eso la exposición es invisible hasta que algo sale a la luz. - [Cadena de suministro de IA (AI supply chain)](https://www.asperis.es/glosario-ciberseguridad/cadena-de-suministro-de-ia/): Casi ninguna organización entrena un modelo desde cero. Descarga pesos preentrenados de un hub público, hace fine-tuning con datos de terceros o extraídos de la web, indexa documentos en un almacén vectorial y conecta el resultado a herramientas externas. Cada una de esas piezas es una dependencia que suministra otro, y eso la convierte en cadena de suministro en el mismo sentido que el software: unos pesos son un binario de procedencia desconocida, un conjunto de datos es entrada no confiable, y una herramienta de agente es código de terceros con acceso a tus datos. El concepto de AI bill of materials extiende la idea del SBOM a esta pila, y deja registrado de qué modelo, qué datos y qué componentes depende de verdad un sistema. - [Ingeniería de detección (Detection engineering)](https://www.asperis.es/glosario-ciberseguridad/ingenieria-de-deteccion/): El ciclo arranca de una técnica, no de un producto. Se elige algo que hace un adversario, normalmente referenciado a través de MITRE ATT&CK, y se responden cuatro preguntas en orden. Si la telemetría que lo revelaría se está recogiendo siquiera. Qué comportamiento lo distingue de la misma acción realizada de forma legítima. Si eso se puede expresar como lógica con una tasa de falsos positivos aceptable en este entorno. Y si salta cuando la técnica se ejecuta de verdad aquí. - [EPSS](https://www.asperis.es/glosario-ciberseguridad/epss/): EPSS produce, para un identificador de vulnerabilidad catalogado, una probabilidad entre cero y uno de que se observe actividad de explotación en los treinta días siguientes. El modelo se entrena con explotación observada junto a características tomadas de los datos publicados de la vulnerabilidad, del producto afectado, de la existencia de código de exploit público y de otras señales, y las puntuaciones se recalculan a diario, así que un valor es una foto de un momento y no un atributo permanente. - [MDR](https://www.asperis.es/glosario-ciberseguridad/managed-detection-and-response-mdr/): La frontera con sus vecinos es cuestión de qué se está comprando. EDR y XDR son tecnología; un SOC es una función interna; MDR es esa función entregada como servicio. Un proveedor suele operar su propia plataforma, y por eso la elección tiende a venir con una decisión de tecnología pegada. - [SBOM](https://www.asperis.es/glosario-ciberseguridad/sbom/): Un SBOM se genera durante la compilación, que es cuando de verdad se conoce el conjunto de dependencias resuelto, y se publica en uno de los formatos establecidos, principalmente SPDX o CycloneDX. Cada componente lleva un identificador, una versión, un proveedor y su relación con los demás, para que quien lo consume pueda recorrer el grafo en vez de leer una lista plana. - [Análisis de composición de software (SCA)](https://www.asperis.es/glosario-ciberseguridad/analisis-de-composicion-de-software/): El analizador resuelve el grafo de dependencias, normalmente a partir de los ficheros de bloqueo, de la salida de la compilación o de una imagen de contenedor, identifica cada componente y versión, y los cruza con los datos de vulnerabilidades. Como la mayoría de los componentes los arrastran otros componentes en vez de declararse directamente, el grafo baja varios niveles, y la mayoría de los hallazgos suelen ser transitivos. - [OpenID Connect (OIDC)](https://www.asperis.es/glosario-ciberseguridad/openid-connect/): OIDC reutiliza el flujo de código de autorización de OAuth y añade tres cosas. Un scope openid que pide identidad. Un ID token, un JWT firmado que contiene afirmaciones como el identificador del sujeto, el emisor, la audiencia, el momento de la autenticación y un nonce. Y un documento de descubrimiento en una ruta conocida que publica los endpoints y las claves de firma del emisor, para que un cliente pueda validar tokens sin configuración manual. Es el protocolo que hay detrás de la mayoría de las integraciones modernas de single sign-on. - [Passkey](https://www.asperis.es/glosario-ciberseguridad/passkey/): Hay dos propiedades que hacen el trabajo. El servidor no guarda en ningún momento un secreto capaz de autenticar, así que una brecha de la base de credenciales entrega claves públicas. Y la firma incluye el origen con el que el navegador estaba hablando de verdad, que el autenticador obtiene del navegador y no de la página. Un proxy sobre un dominio parecido recibe, por tanto, una firma atada a ese dominio parecido, que el sitio real rechaza. Por eso las passkeys derrotan el phishing de adversary in the middle donde un segundo factor por código no lo hace. - [Kerberos](https://www.asperis.es/glosario-ciberseguridad/kerberos/): El diseño es sólido; lo que explotamos son los despliegues de alrededor. Como cualquier usuario autenticado puede pedir un ticket de servicio para cualquier cuenta que tenga un service principal name, y como ese ticket va cifrado con una clave derivada de una contraseña, el dominio le entrega material crackeable a cualquiera con una cuenta corriente. Eso es el kerberoasting, y funciona porque las cuentas de servicio tienen contraseñas elegidas por personas, no porque Kerberos esté roto. - [NTLM relay](https://www.asperis.es/glosario-ciberseguridad/ntlm-relay/): NTLM es el protocolo de desafío y respuesta anterior a Kerberos y sigue habilitado en casi todas partes. El servidor emite un desafío, el cliente devuelve una respuesta calculada a partir del hash de la contraseña, y el servidor la verifica con el controlador de dominio. No se recupera nada, así que esto no es pass-the-hash: el hash no llega a estar en manos del atacante en ningún momento. Nada en ese intercambio ata la respuesta al servidor que emitió el desafío, así que un atacante colocado entre los dos puede pasar el desafío desde otro destino y devolver la respuesta, y autenticarse contra ese destino haciéndose pasar por la víctima. - [Credential dumping](https://www.asperis.es/glosario-ciberseguridad/credential-dumping/): Hay varios almacenes con material aprovechable. La memoria del subsistema de autenticación de Windows guarda credenciales de las sesiones que están iniciadas, y por eso un puesto de trabajo que ha usado un administrador vale más que la propia máquina del administrador. La base de cuentas locales guarda los hashes de las cuentas locales. La base del directorio en un controlador de dominio guarda todos los hashes del dominio. El subsistema de protección de datos guarda secretos de credenciales almacenadas y de los almacenes del navegador. En Linux y macOS los equivalentes son el fichero shadow, los llaveros y los ficheros de configuración que llevan tokens. - [Attack path](https://www.asperis.es/glosario-ciberseguridad/attack-path/): Modela el parque como un grafo. Los nodos son usuarios, equipos, grupos, cuentas de servicio, roles, plantillas de certificado y objetos. Las aristas son las relaciones entre ellos: la pertenencia, el permiso para restablecer una contraseña, el permiso para modificar un grupo, una sesión activa en una máquina, el derecho a asumir un rol. Un attack path es un recorrido dirigido desde un nodo que controlas hasta un nodo que quieres, y encontrarlo es una consulta sobre el grafo, no un exploit. - [Gestión de acceso privilegiado (PAM)](https://www.asperis.es/glosario-ciberseguridad/gestion-de-acceso-privilegiado/): La disciplina se sostiene sobre cuatro capacidades. El almacén guarda las credenciales privilegiadas de forma centralizada, las rota y las entrega bajo política, de modo que ninguna persona conoce la contraseña de una cuenta administrativa compartida. La intermediación de sesiones obliga a los administradores a conectarse a través de un intermediario que establece la sesión en su nombre, así que la credencial nunca llega al puesto de trabajo. La elevación justo a tiempo concede el privilegio durante una ventana definida y con un motivo declarado y lo retira sola, que es el mínimo privilegio aplicado al tiempo en lugar de al alcance. Y la grabación y la auditoría producen la evidencia, que es lo que pide ver un auditor de ISO 27001 o de ENS. - [Identidad no humana (Non-human identity)](https://www.asperis.es/glosario-ciberseguridad/identidad-no-humana/): Vienen en varias formas con propiedades muy distintas. Una cuenta de servicio de directorio es una cuenta corriente con contraseña, y por eso está sujeta al kerberoasting. Una identidad de carga de trabajo en cloud asocia un rol a un recurso en marcha, de modo que las credenciales se emiten de forma dinámica y no se guardan nunca. Una clave de API estática o un secreto de cliente es una credencial al portador dentro de un fichero de configuración. Una credencial federada de carga de trabajo permite que una carga de una plataforma presente una aserción de corta duración a otra y reciba credenciales temporales, que es el patrón que elimina del todo los secretos de larga duración. - [Acceso condicional (Conditional access)](https://www.asperis.es/glosario-ciberseguridad/acceso-condicional/): Una política empareja condiciones con controles. Las condiciones cubren el usuario o grupo, la aplicación de destino, el estado del dispositivo y si está gestionado, la ubicación de red, el tipo de cliente y las señales de riesgo derivadas del inicio de sesión y del propio usuario. Los controles incluyen exigir un segundo factor, exigir un dispositivo conforme o gestionado, exigir una credencial de determinada solidez, limitar la sesión o bloquear sin más. - [Threat hunting](https://www.asperis.es/glosario-ciberseguridad/threat-hunting/): Una cacería empieza con una pregunta lo bastante estrecha como para responderla con los datos que hay: si un atacante estuviera usando aquí una técnica concreta, qué aspecto tendría eso en nuestra telemetría, y si está ahí. Quien caza formula la hipótesis, normalmente a partir de MITRE ATT&CK, de inteligencia sobre un adversario relevante o del conocimiento de las vulnerabilidades del propio parque, identifica el dato que lo enseñaría y lo consulta. - [SOAR](https://www.asperis.es/glosario-ciberseguridad/soar/): Bajo las siglas caben tres capacidades. La orquestación conecta las plataformas a través de sus interfaces, para que un analista no esté moviendo datos entre consolas a mano. La automatización ejecuta pasos definidos sin intervención humana: enriquecer una dirección contra inteligencia, buscar quién es el dueño del activo, descargar el fichero, consultar en el directorio si hay otros inicios de sesión desde el mismo origen. La respuesta ejecuta las propias acciones de contención, como deshabilitar una cuenta, aislar una máquina o bloquear a un remitente. - [Kerberoasting](https://www.asperis.es/glosario-ciberseguridad/kerberoasting/): La consecuencia práctica: el AS-REP roasting es algo que un atacante puede intentar antes de tener ningún punto de apoyo, así que su sitio está en la conversación sobre acceso externo e inicial. El kerberoasting necesita antes un punto de apoyo, y por eso aparece a mitad de una prueba interna y no al principio. - [Seguridad de Kubernetes (Kubernetes security)](https://www.asperis.es/glosario-ciberseguridad/seguridad-de-kubernetes/): Un clúster es una API y un conjunto de controladores que hacen que la realidad se parezca a lo que dice esa API. Todo pasa por ahí: crear cargas de trabajo, leer secretos, cambiar permisos. Asegurar un clúster va, por tanto, sobre todo de quién puede llamar a esa API y qué le puede pedir. - [MITRE ATT&CK](https://www.asperis.es/glosario-ciberseguridad/mitre-attck/): ATT&CK está construida a partir de intrusiones observadas y no de teoría. Su estructura básica tiene dos niveles. Las tácticas responden a por qué un atacante hace algo: entrar, ejecutar código, quedarse, ganar derechos, evitar la detección, llevarse credenciales, orientarse, moverse de lado, recolectar, comunicarse hacia fuera, exfiltrar y causar impacto. Las técnicas responden al cómo, y la mayoría llevan subtécnicas para las variantes concretas. - [NIS2](https://www.asperis.es/glosario-ciberseguridad/nis2/): NIS2 sustituyó a la primera directiva de seguridad de las redes y sistemas de información y la amplió mucho, en alcance, en sectores y en consecuencias. Hay tres cosas que determinan si se te aplica: tu sector, tu tamaño y si un Estado miembro te ha designado expresamente. - [Pass-the-hash](https://www.asperis.es/glosario-ciberseguridad/pass-the-hash/): Las variantes importan porque las correcciones difieren. El pass-the-hash usa el hash NT contra NTLM. El pass-the-key usa ese mismo material para obtener en su lugar un ticket de Kerberos, lo que produce actividad de Kerberos de aspecto normal y es lo que elige un atacante en un parque que vigila NTLM. El pass-the-ticket roba un ticket de Kerberos ya emitido y lo reproduce, sin necesitar hash alguno. - [Server-side request forgery (SSRF)](https://www.asperis.es/glosario-ciberseguridad/server-side-request-forgery-ssrf/): Las aplicaciones traen cosas. Pintan la vista previa de un enlace, importan un documento desde una URL, llaman a un webhook que configuró el cliente, comprueban una imagen, o hacen de proxy de una petición hacia un back end. Allí donde el destino de esa descarga lo influye una entrada del usuario, el usuario puede apuntarla a otro sitio. - [Referencia directa a objeto insegura (IDOR)](https://www.asperis.es/glosario-ciberseguridad/referencia-directa-a-objeto-insegura/): La aplicación expone un asa a un objeto almacenado: el id numérico de una fila, un nombre de fichero, la referencia de un documento, un número de cuenta. El cliente devuelve esa asa y el servidor la usa para buscar el objeto. El fallo no es que el asa sea visible. El fallo es que esa búsqueda es la única comprobación que se hace, de modo que el servidor responde a la pregunta "¿existe este registro?" en lugar de a la pregunta "¿puede quien llama ver este registro?". - [Broken object level authorisation (BOLA)](https://www.asperis.es/glosario-ciberseguridad/broken-object-level-authorisation-bola/): Un endpoint de API recibe el identificador de un objeto como segmento de la ruta, parámetro de consulta, campo del cuerpo o cabecera, lo resuelve, y devuelve o modifica el objeto. La autorización de nivel de objeto es la comprobación que va entre resolver y actuar: si la identidad que hay detrás de este token tiene con este objeto una relación que permita esta operación. Cuando esa comprobación falta, es parcial o se hace contra datos que ha suministrado el cliente, el endpoint está roto. - [Ejecución remota de código (RCE)](https://www.asperis.es/glosario-ciberseguridad/ejecucion-remota-de-codigo/): La ejecución remota de código es un resultado, no una técnica. Hay varias rutas que llegan hasta ella. Entrada no confiable que alcanza un intérprete o una shell, que es inyección de comandos o inyección de plantillas. Bytes no confiables que llegan a un deserializador capaz de construir objetos arbitrarios, que es deserialización insegura. Un defecto de seguridad de memoria que deja al atacante controlar el puntero de instrucción. Una subida de fichero que aterriza en un sitio donde el servidor lo va a ejecutar. Una dependencia vulnerable que aporta cualquiera de las anteriores dentro de código que no ha escrito nadie de la casa. - [Command injection](https://www.asperis.es/glosario-ciberseguridad/command-injection/): Una aplicación necesita algo que el lenguaje no le da, así que construye una cadena y se la entrega a un shell: convertir una imagen, hacer ping a una máquina, resolver un nombre, generar un PDF, leer el estado de un dispositivo. Si alguna parte de esa cadena viene de una petición y no se neutraliza, los metacaracteres del shell que contenga cambian el significado de la línea. Un punto y coma, una tubería, un ampersand, un salto de línea o unas comillas invertidas empiezan un segundo comando. El comando inyectado se ejecuta con la cuenta con la que corre el servicio. - [Path traversal](https://www.asperis.es/glosario-ciberseguridad/path-traversal/): La aplicación une un directorio base con un nombre sacado de la petición y abre el resultado. Como el sistema operativo resuelve los segmentos relativos, un nombre que contenga referencias al directorio padre sube y sale del directorio base antes de que el fichero se abra. Las rutas absolutas hacen lo mismo en un solo paso allí donde la aplicación no fuerza la base. - [Deserialización insegura (Insecure deserialisation)](https://www.asperis.es/glosario-ciberseguridad/deserializacion-insegura/): Serializar convierte un objeto que está en memoria en bytes; deserializar convierte esos bytes de vuelta en un objeto. Los formatos nativos de varios ecosistemas guardan el tipo del objeto además de su contenido, así que el lector instancia el tipo que nombren los bytes e invoca métodos de ciclo de vida sobre él durante la reconstrucción. - [Fallo de lógica de negocio (Business logic flaw)](https://www.asperis.es/glosario-ciberseguridad/fallo-de-logica-de-negocio/): No hay ninguna función insegura que buscar con un grep ni ninguna entrada malformada que rechazar, porque no hay nada malformado. El atacante estudia qué intenta conseguir la aplicación y luego rompe una premisa que la propia aplicación nunca llegó a escribir: que un paso ocurre antes que otro, que un valor no puede ser negativo, que un descuento se usa una sola vez, que el precio que envía el cliente coincide con el del catálogo, que una devolución no puede superar al pago, que dos peticiones no van a llegar en el mismo instante. - [Subdomain takeover](https://www.asperis.es/glosario-ciberseguridad/subdomain-takeover/): Un equipo crea un nombre de máquina que apunta, normalmente por CNAME, a un nombre controlado por un proveedor: un alojamiento de sitios estáticos, una plataforma de documentación, un servicio de soporte, una herramienta de marketing, un bucket de almacenamiento en cloud, un balanceador. Más tarde se cancela el servicio, se borra el bucket o se cierra la cuenta, pero nadie retira el registro DNS. El nombre queda colgando: resuelve, el proveedor responde, y el proveedor no tiene ningún tenant para él. - [Secuestro de sesión (Session hijacking)](https://www.asperis.es/glosario-ciberseguridad/secuestro-de-sesion/): Tras la autenticación el servidor emite un portador de algún tipo, normalmente una cookie con un identificador de sesión o un token firmado. A partir de ahí la credencial es ese valor, no la contraseña, y quien lo tenga es el usuario hasta que caduque o se revoque. Cuatro vías lo consiguen. Un script que corre en el origen lo lee, que es cross-site scripting contra una cookie sin la marca HttpOnly. Malware en el endpoint lo saca del perfil del navegador, que es para lo que está hecho un infostealer. Un proxy se coloca entre el usuario y el sitio y se queda el token al pasar, que es adversary-in-the-middle. O el token se filtra en una URL, en una cabecera de referencia, en un registro o en una página de error. - [Account takeover](https://www.asperis.es/glosario-ciberseguridad/account-takeover/): El segundo fallo recurrente es que el account takeover no se puede detectar después. La aplicación no registra qué dispositivo ni qué dirección cambió el correo electrónico, no avisa a la dirección anterior y no cierra las demás sesiones cuando cambia la contraseña. Esa combinación deja a la víctima sin poder ver que ocurrió y al operador sin poder reconstruirlo. Un registro de infostealer comprado por unos euros basta para empezar, y por eso este es un problema de volumen y no de objetivo elegido. - [Content Security Policy (CSP)](https://www.asperis.es/glosario-ciberseguridad/content-security-policy/): El servidor envía una política como una lista de directivas, y cada una nombra los orígenes permitidos para un tipo de recurso. El navegador la aplica y rechaza todo lo que quede fuera de la lista, y si se quiere puede informar de las violaciones a un endpoint que tú designes. Las directivas que soportan el peso son script-src, que decide qué puede ejecutarse, object-src, que debería estar vacía, base-uri, que impide que una etiqueta base inyectada redirija las URL relativas de los scripts, y frame-ancestors, que controla quién puede enmarcar la página y sustituye a la cabecera de enmarcado antigua frente al clickjacking. - [Mala configuración de CORS (CORS misconfiguration)](https://www.asperis.es/glosario-ciberseguridad/mala-configuracion-de-cors/): Por defecto, un navegador deja que una página envíe ciertas peticiones a otro origen, pero no que lea las respuestas. CORS es el mecanismo con el que un servidor concede esa lectura, devolviendo Access-Control-Allow-Origin con un origen en el que confía. Para las peticiones que llevan cookies o credenciales, el servidor tiene que devolver además Access-Control-Allow-Credentials: true, y en ese caso el navegador rechaza el comodín: hay que nombrar el origen de forma explícita. - [OWASP Top 10](https://www.asperis.es/glosario-ciberseguridad/owasp-top-10/): El Open Worldwide Application Security Project arma la lista a partir de datos de vulnerabilidades aportados y de una encuesta a profesionales, agrupa los hallazgos en categorías amplias en vez de en fallos concretos, y la vuelve a publicar cada pocos años. Cada entrada describe una clase, como el control de acceso roto o la inyección, con escenarios de ejemplo y guía de prevención, y se corresponde con la CWE (Common Weakness Enumeration) subyacente, de forma que un hallazgo se puede atar a un tipo de defecto concreto. - [OWASP API Security Top 10](https://www.asperis.es/glosario-ciberseguridad/owasp-api-security-top-10/): La lista la mantiene la misma fundación que la lista web general y es deliberadamente más estrecha. Sus primeras entradas tratan de la autorización a nivel de objeto individual y a nivel de función, y la lista continúa con las vulnerabilidades de autenticación, el consumo ilimitado de recursos, la asignación masiva de propiedades, la configuración de seguridad deficiente, el mal inventario de versiones y máquinas de la API, y el consumo inseguro de APIs de terceros. - [Seguridad de GraphQL (GraphQL security)](https://www.asperis.es/glosario-ciberseguridad/seguridad-de-graphql/): Un servicio GraphQL expone un único endpoint y un esquema que describe cada tipo, campo, argumento y relación. El cliente envía una consulta nombrando los campos que quiere; el servidor resuelve cada campo, muchas veces con una función distinta por campo, y devuelve exactamente esa forma. La introspección forma parte de la especificación: al esquema se le puede preguntar por su propia definición, que es como las herramientas de desarrollo descubren la API. - [SAST](https://www.asperis.es/glosario-ciberseguridad/sast/): El analizador convierte el código en un árbol sintáctico, construye grafos de flujo de control y de flujo de datos, y después sigue los valores contaminados desde las fuentes, como el parámetro de una petición, hasta los sumideros, como un constructor de consultas o una llamada al shell, comprobando si hay un saneador en el camino. Encima de eso aplica reglas de patrón para lo que no necesita flujo de datos ninguno: un secreto escrito a fuego, una comprobación de certificado desactivada, la elección de un cifrado débil. - [DAST](https://www.asperis.es/glosario-ciberseguridad/dast/): El escáner recorre la aplicación para hacerse una idea de rutas, parámetros y formularios, y después envía variaciones de cada entrada y compara respuestas: una cadena inyectada que vuelve sin codificar, un error de base de datos, un retardo tras una carga diseñada para provocarlo, una redirección al host que se le indica, una cabecera de seguridad ausente. Los escáneres modernos manejan un navegador de verdad para poder recorrer siquiera las aplicaciones que se pintan en cliente, y se les puede dar una especificación o una sesión grabada para llegar a las zonas autenticadas. - [Active Directory](https://www.asperis.es/glosario-ciberseguridad/active-directory/): El fallo característico de Active Directory no es una vulnerabilidad. Es privilegio acumulado que nadie puede ver, y por eso una herramienta de grafo de caminos de ataque es lo primero que ejecutamos en un encargo interno. Con acceso de lectura al directorio basta para construir un grafo de quién alcanza qué, y en casi todos los parques ese grafo contiene una ruta desde un usuario corriente hasta un administrador de dominio compuesta por entero de permisos legítimos, concedidos uno a uno por motivos defendibles, a lo largo de varios años. Nadie concedió el camino. El camino emergió. - [Dark web](https://www.asperis.es/glosario-ciberseguridad/dark-web/): El primer malentendido es la escala. La dark web es pequeña. La inmensa mayoría de lo que la gente quiere decir cuando la nombra son un puñado de foros y mercados, así que vigilarla no es un problema de abarcar el océano, es una cuestión de acceso y de idiomas. - [DORA](https://www.asperis.es/glosario-ciberseguridad/dora/): DORA se aplica a las entidades financieras de todo el sector: entidades de crédito, entidades de pago y de dinero electrónico, empresas de servicios de inversión, aseguradoras e intermediarios, centros de negociación, proveedores de servicios de criptoactivos, gestoras de fondos y otras, más los proveedores terceros de TIC que les dan servicio. Los proveedores terceros de TIC críticos se supervisan directamente a nivel europeo, lo cual es poco habitual y es una de las características con más consecuencias del reglamento. - [Análisis forense digital (Digital forensics)](https://www.asperis.es/glosario-ciberseguridad/analisis-forense-digital/): La recogida sigue el orden de volatilidad, y se lleva primero lo que antes desaparece. La memoria guarda procesos en marcha, código inyectado, conexiones de red y claves, y se pierde al apagar. Después el estado del sistema en vivo, después la imagen de disco, y después los registros que estén en otro sitio. La adquisición se hace de forma que no altere la fuente, y de cada pieza se calcula un hash en el momento de recogerla para que después se pueda demostrar que cualquier copia es idéntica. - [DNS hijacking](https://www.asperis.es/glosario-ciberseguridad/dns-hijacking/): El DNS hijacking puede ocurrir en varios puntos. En el registrador, un atacante que compromete la cuenta que gestiona un dominio puede cambiar sus servidores de nombres y quedarse con la resolución entera. En el nivel del registro, altera entradas sueltas y apunta un nombre a su propio servidor. En el resolutor, envenena o sustituye las respuestas que ese resolutor devuelve a sus clientes. Una vulnerabilidad emparentada es el subdomain takeover, donde un registro sigue apuntando a un servicio dado de baja que un atacante puede volver a registrar. En todos los casos los sistemas de la víctima quedan intactos; lo que cambia es el mapa que le dice a todo el mundo dónde encontrarla. Una técnica emparentada pero distinta, el BGP hijacking, desvía el tráfico en la capa de enrutamiento en vez de en la de nombres, con un efecto parecido sobre dónde acaban aterrizando las conexiones. - [EDR](https://www.asperis.es/glosario-ciberseguridad/edr/): Un agente de EDR se sitúa por debajo de las aplicaciones y mira al sistema operativo hacer su trabajo. Registra la creación de procesos con la línea de comandos completa y la cadena de padres, la carga de módulos, los cambios en ficheros y en el registro, las conexiones de red y el contenido de los scripts en el momento en que se entrega al intérprete. En Windows esa telemetría sale de las llamadas del núcleo, del sistema de trazas de eventos y de una interfaz que permite a los productos de seguridad ver el contenido de scripts y macros después de descodificarse y antes de ejecutarse. - [Cifrado en reposo (Encryption at rest)](https://www.asperis.es/glosario-ciberseguridad/cifrado-en-reposo/): Los datos se cifran antes de escribirse y se descifran al leerse, mediante algo que está entre quien pide y el almacenamiento. Dónde se sitúa ese algo decide qué protege el control de verdad. - [Cifrado en tránsito (Encryption in transit)](https://www.asperis.es/glosario-ciberseguridad/cifrado-en-transito/): El cifrado en tránsito envuelve los datos en un canal seguro mientras se mueven entre dos puntos: del navegador al servidor, de un servicio a otro, del cliente a una API. En la práctica esto significa casi siempre TLS, que cifra la carga, autentica los extremos mediante certificados y detecta la manipulación. En enlaces internos o de mucho valor se puede reforzar con mTLS, donde los dos extremos presentan certificado, e incluso una consulta DNS se puede proteger con DNS over HTTPS. Es distinto del cifrado en reposo, que protege el dato almacenado, y del cifrado en uso, que lo protege mientras se procesa. Entre los tres cubren los tres estados en los que existe un dato, y un hueco en cualquiera de ellos deja una ventana abierta. - [ENS](https://www.asperis.es/glosario-ciberseguridad/ens/): El ENS lo regula el Real Decreto 311/2022, de 3 de mayo, publicado en el BOE del 4 de mayo de 2022 y en vigor desde el día siguiente, que derogó el Real Decreto 3/2010 con el que el esquema había nacido. Obliga a todo el sector público en los términos del artículo 2 de la Ley 40/2015 y, por su artículo 2.3, a las entidades privadas que en virtud de una relación contractual prestan servicios o proveen soluciones a entidades públicas para el ejercicio de sus competencias y potestades administrativas. - [Exploit](https://www.asperis.es/glosario-ciberseguridad/exploit/): Un exploit toma una condición concreta y lleva al sistema a un estado que quien lo diseñó no previó: control del flujo de ejecución, una operación ejecutada con otra identidad, datos que salen y no debían salir, o una comprobación que se esquiva. Su fiabilidad depende del entorno, y por eso la explotación es un rango y no un sí o un no. Una petición que funciona en cualquier sitio y una técnica que necesita una disposición de memoria precisa, una versión concreta y varios intentos son ambas exploits, y solo una de ellas es el riesgo que llega solo, sin que nadie tenga que fijarse en tu empresa. - [Exposure management](https://www.asperis.es/glosario-ciberseguridad/exposure-management/): Funciona como un bucle y no como un informe. El alcance decide qué parte del parque se está examinando y qué contaría como un mal día para el negocio. El descubrimiento encuentra los activos y sus vulnerabilidades. La priorización los ordena usando a la vez severidad, explotabilidad y contexto de negocio, en lugar de solo severidad. La validación comprueba si los elementos ordenados son explotables de verdad en este entorno. La movilización mete el trabajo en los equipos que son dueños de los sistemas, con responsables y con fechas. - [Firewall (Cortafuegos)](https://www.asperis.es/glosario-ciberseguridad/firewall/): Un firewall aplica una regla sobre qué tráfico puede pasar. El firewall con estado trabaja en las capas de red y de transporte (a grandes rasgos, direcciones IP, puertos y protocolos) y sigue el estado de cada conexión, de modo que deja volver el tráfico de respuesta de un flujo que ya autorizó. Ese examen paquete a paquete es el filtrado de paquetes, y puede hacerse siguiendo el estado de la conexión o sin seguirlo. - [RGPD (GDPR)](https://www.asperis.es/glosario-ciberseguridad/rgpd/): El RGPD rige cómo pueden tratar las organizaciones los datos personales de las personas que están en la UE, y fija principios (licitud, limitación de la finalidad, minimización y otros), derechos de las personas y obligaciones para quienes tratan los datos. El artículo 32 exige una seguridad adecuada al riesgo y, lo que importa aquí, exige poder demostrar que esas medidas son eficaces, no solo que existen. Los deberes ante una brecha se cuentan mal con frecuencia. El artículo 33 exige notificar a la autoridad de control (en España la AEPD) sin dilación indebida y, de ser posible, dentro de las setenta y dos horas desde que se tiene constancia de la brecha. El artículo 34 es la obligación distinta de comunicar la brecha a las personas afectadas, sin dilación indebida, y solo cuando sea probable que entrañe un riesgo alto para sus derechos. Los dos plazos son deberes distintos ante destinatarios distintos. - [Hash (hashing)](https://www.asperis.es/glosario-ciberseguridad/hash-hashing/): Una función hash convierte cualquier entrada en una salida de longitud fija, de forma determinista: la misma entrada da siempre el mismo resumen, y cualquier cambio en la entrada lo cambia. Un hash criptográfico como SHA-2, SHA-3 o BLAKE2 tiene que cumplir tres propiedades: resistencia a preimagen (dado un resumen, no se puede encontrar una entrada que lo produzca), resistencia a segunda preimagen (dada una entrada, no se puede encontrar otra distinta con el mismo resumen) y resistencia a colisión (no se pueden encontrar dos entradas cualesquiera que colisionen). Son esas propiedades las que permiten que un hash acredite que un fichero no ha cambiado, y las que permiten que una firma digital firme un documento firmando su resumen. Aquí la velocidad es una virtud: comprobar integridad tiene que ser rápido. - [IAM](https://www.asperis.es/glosario-ciberseguridad/iam/): Bajo el término caben cuatro funciones que se compran en sitios distintos, y eso es parte de por qué la foto rara vez está completa. La autenticación establece la identidad. La autorización decide a qué puede llegar. La gestión del ciclo de vida se ocupa de las altas, los cambios y las bajas, que es donde vive la mayor parte del riesgo operativo. La gobernanza aporta la evidencia: quién aprobó este acceso, cuándo se revisó por última vez, y si eso se le puede enseñar a un auditor. - [Indicador de compromiso (IoC)](https://www.asperis.es/glosario-ciberseguridad/indicador-de-compromiso/): Un indicador se produce cuando alguien analiza una intrusión y le extrae artefactos. Esos artefactos se publican, se distribuyen por fuentes y comunidades de intercambio en formatos estructurados, y se cargan en las herramientas de detección, que los cruzan contra la telemetría: hashes contra ficheros ejecutados, dominios contra resoluciones, direcciones contra conexiones. - [JWT](https://www.asperis.es/glosario-ciberseguridad/jwt/): Un JWT son tres segmentos en base64url separados por puntos: una cabecera, una carga de afirmaciones y una firma, o bien una estructura cifrada. Cualquiera que tenga el token puede leer la carga, porque base64url es una codificación y no un cifrado. Eso es lo primero que hay que dejar claro con un cliente que cree que el token protege los datos que lleva dentro. Un JWT firmado protege la integridad, no la confidencialidad. Solo la forma cifrada, JWE, esconde el contenido. - [KMS](https://www.asperis.es/glosario-ciberseguridad/kms/): Lo característico de un KMS no es que guarde claves, sino que normalmente no las entrega. Una aplicación no recupera una clave y cifra en local; le pide al KMS que cifre o descifre en su nombre y recibe solo el resultado, así que el material de la clave se queda dentro del servicio. Para datos en volumen esto se hace con envelope encryption: el KMS protege una clave pequeña de cifrado de claves, que a su vez protege una clave de datos usada para la carga real, de modo que al KMS se le llama para desenvolver la clave de datos y no para procesar cada byte. Los despliegues con más exigencia respaldan el KMS con un hardware security module, para que las claves no existan nunca en software. Es lo que sostiene el cifrado en reposo de todo un parque cloud. - [Movimiento lateral](https://www.asperis.es/glosario-ciberseguridad/movimiento-lateral/): La primera máquina en la que aterriza un atacante casi nunca es interesante. Es de alguien de finanzas o de logística, y lo que el atacante quiere está en otro sitio: un servidor de ficheros, una base de datos, un controlador de dominio, un sistema de copias, una plataforma de pagos. El movimiento lateral es el trabajo de llegar de una cosa a la otra. - [Mínimo privilegio (Least privilege)](https://www.asperis.es/glosario-ciberseguridad/minimo-privilegio/): El principio no lo discute nadie y la práctica falla igual en todas partes: los permisos se conceden en el momento en que algo está roto y no se retiran nunca, porque nadie puede demostrar que retirarlos sea seguro. A lo largo de los años eso produce identidades cuyos derechos concedidos no guardan ninguna relación con lo que usan de verdad, y la diferencia es invisible mientras no la mida algo. - [Malware](https://www.asperis.es/glosario-ciberseguridad/malware/): Resulta más útil clasificarlo por el cometido que cumple que por la etiqueta que le pone un fabricante. Un loader establece un punto de apoyo y trae lo que viene después. Una herramienta de acceso remoto da control interactivo. Un infostealer recoge credenciales, cookies de sesión y ficheros, y sale. El ransomware cifra y extorsiona. Un wiper destruye con aspecto de ransomware. Un rootkit esconde otra actividad. - [mTLS](https://www.asperis.es/glosario-ciberseguridad/mtls/): mTLS añade el sentido contrario. Durante el handshake, el servidor le pide al cliente un certificado, el cliente presenta uno y firma con la clave privada correspondiente, y el servidor lo verifica contra las autoridades en las que confía. Los dos extremos tienen ya una identidad criptográfica establecida antes de intercambiar ningún dato de aplicación. - [Segmentación de red (Network segmentation)](https://www.asperis.es/glosario-ciberseguridad/segmentacion-de-red/): La segmentación parte una red plana en zonas y controla el tráfico entre ellas. La forma clásica usa VLAN y reglas de firewall para separar, por ejemplo, la red de usuarios de la de servidores, y los servidores de los sistemas más sensibles, de manera que llegar a una zona no dé acceso a la siguiente. Una segmentación bien diseñada sigue el valor de lo que protege: cuanto más daño podría causar un sistema, menos sitios deberían poder alcanzarlo. Hecha a nivel grueso usa zonas de red; hecha a nivel de carga de trabajo se convierte en microsegmentación, que aplica política por carga en lugar de por subred. Las dos buscan que la red sea una serie de fronteras controladas y no un único espacio abierto. - [OAuth 2.0](https://www.asperis.es/glosario-ciberseguridad/oauth-2-0/): En la especificación, el RFC 6749, aparecen cuatro partes. El propietario del recurso es el usuario. El cliente es la aplicación que pide. El servidor de autorización emite tokens. El servidor de recursos los acepta. El cliente envía al usuario al servidor de autorización, el usuario consiente un alcance concreto, y el cliente recibe un token de acceso que representa ese permiso delegado y no las credenciales del usuario. - [Passwordless](https://www.asperis.es/glosario-ciberseguridad/passwordless/): El marketing mete las dos formas en una sola palabra, y un pliego que pida passwordless aceptará las dos. Un parque que adopta códigos por correo ha trasladado el problema entero de la autenticación a la plataforma de correo y sigue siendo completamente phishable por un proxy adversary-in-the-middle. - [Penetration test](https://www.asperis.es/glosario-ciberseguridad/penetration-test/): Un proyecto tiene cuatro partes y la primera no es técnica. El alcance decide qué entra, qué queda fuera, cuál es el objetivo y qué se le permite hacer a quien prueba, y se escribe como rules of engagement con personas de contacto con nombre a los dos lados. Ese documento existe para que a las tres de la mañana alguien pueda contestar si el tráfico que está mirando somos nosotros. - [Persistencia (Persistence)](https://www.asperis.es/glosario-ciberseguridad/persistencia/): Cualquier cosa que el sistema operativo ejecute automáticamente es candidata, y un mecanismo que además se salte la autenticación es, encima, un backdoor. Tareas programadas y servicios. Claves de arranque del registro y ubicaciones de inicio. Scripts de perfil del intérprete y entradas de cron en sistemas Unix. Módulos cargados por una aplicación legítima. Una biblioteca colocada donde la vaya a cargar un ejecutable firmado. Las políticas de grupo y la gestión de configuración, atractivas porque redespliegan el mecanismo en todas las máquinas después de cada limpieza. - [Phishing](https://www.asperis.es/glosario-ciberseguridad/phishing/): Un ataque de phishing tiene tres partes: un pretexto que hace que actuar parezca razonable, un canal que lo transporta, y un mecanismo que convierte la acción de la víctima en acceso. - [PII](https://www.asperis.es/glosario-ciberseguridad/pii/): PII es un término de mercado, frecuente porque muchísimas herramientas y muchísima documentación vienen de Estados Unidos, y funciona razonablemente como atajo para hablar de datos que identifican a una persona: nombre, documento de identidad, datos de contacto y demás. Sirve para describir la categoría de información que protege un control. Pero no es el concepto jurídico que gobierna el tratamiento en la Unión Europea. El RGPD habla de datos personales, definidos en su artículo 4, y esa definición es deliberadamente amplia: incluye cualquier información relativa a una persona identificada o identificable, lo que alcanza a los identificadores en línea, las direcciones IP, los identificadores de cookies y los datos seudonimizados que todavía se pueden volver a vincular. - [Playbook](https://www.asperis.es/glosario-ciberseguridad/playbook/): Uno útil es estrecho. Ransomware en un servidor de ficheros, compromiso del correo corporativo en un solo buzón y una filtración de credenciales confirmada son tres playbooks, no uno, porque las decisiones de contención son distintas. Lo que cada uno necesita es el mismo conjunto breve de cosas: el disparador, la evidencia que hay que recoger antes de cambiar nada, quién está autorizado a desconectar o deshabilitar, las obligaciones de notificación con sus plazos, y los criterios para dar el incidente por cerrado. - [Prompt injection](https://www.asperis.es/glosario-ciberseguridad/prompt-injection/): Un jailbreak que hace que un modelo escriba algo no permitido es un fallo de política de contenido. Una prompt injection que hace que un asistente lea el buzón de un compañero y publique el contenido en un sitio externo es un incidente de seguridad. Las dos merecen probarse; solo la segunda entra en un registro de riesgos como problema de control de acceso. - [Purple team](https://www.asperis.es/glosario-ciberseguridad/purple-team/): El cuarto es el vacío de propiedad de después. Un ejercicio genera una cola de contenido de detección pendiente. Si nadie es dueño de esa cola, los mismos huecos aparecen en el ejercicio siguiente, y la organización concluye que el purple team no funciona cuando lo que no funcionó fue el seguimiento. - [Ransomware](https://www.asperis.es/glosario-ciberseguridad/ransomware/): El cifrado es la última hora de una operación que ha durado días o semanas. Describir el ransomware como un malware que cifra ficheros pone la atención en el paso más ruidoso y menos reversible, y se la quita a todos los pasos donde se podía haber parado. - [Rate limiting](https://www.asperis.es/glosario-ciberseguridad/rate-limiting/): Un limitador cuenta peticiones contra una clave, compara la cuenta con un presupuesto en una ventana de tiempo y rechaza lo que se pase, normalmente con un HTTP 429 y una cabecera Retry-After. Las dos formas comunes son la ventana fija o deslizante, que es simple y da picos en el borde, y el cubo de tokens o cubo con fugas, que suaviza los picos porque los tokens se reponen a un ritmo fijo. - [RBAC](https://www.asperis.es/glosario-ciberseguridad/rbac/): El modelo alternativo, el control basado en atributos, evalúa en cambio atributos en el momento de la petición: departamento, ubicación, estado del dispositivo, clasificación del objeto, hora del día. RBAC responde a qué trabajo haces; ABAC responde a si las circunstancias de esta petición son aceptables. La mayoría de los parques usan RBAC para la decisión gruesa y atributos para las condiciones que se aplican encima, que es también lo que hace el acceso condicional en un tenant de Microsoft. - [Red team](https://www.asperis.es/glosario-ciberseguridad/red-team/): Un ejercicio de red team parte de un objetivo (llegar a un sistema concreto, obtener unos datos determinados, demostrar un impacto de negocio) y no de una lista de sistemas que escanear. El red team trabaja hacia esa meta como lo haría un adversario real, eligiendo su propio camino y haciendo poco ruido, mientras que normalmente a los defensores no se les avisa de que el ejercicio está en marcha, para que su detección y su respuesta se midan con honestidad. A su alrededor hay varios papeles. El blue team es la defensa que se está poniendo a prueba. Un grupo de control reducido, a veces llamado célula blanca, sabe que el ejercicio se está ejecutando y se encarga de que sea seguro y de que no choque con la operación real. Un purple team no es un grupo aparte, sino un modo de trabajo colaborativo en el que rojo y azul convierten juntos cada hallazgo en una mejora de detección. - [Rootkit](https://www.asperis.es/glosario-ciberseguridad/rootkit/): Todas las herramientas de seguridad le hacen preguntas al sistema operativo: enumera los procesos, enumera los ficheros, enumera las conexiones. Un rootkit interfiere en la respuesta. En espacio de usuario engancha las funciones de librería que llama una aplicación, de forma que un proceso concreto se filtra de la lista antes de que la aplicación llegue a verlo. En espacio de kernel engancha los manejadores de llamadas al sistema, manipula directamente objetos del kernel para que un proceso quede desenlazado de la lista que enumera el sistema mientras se sigue planificando, o carga un controlador que filtra en una capa más baja. - [Salt](https://www.asperis.es/glosario-ciberseguridad/salt/): Cuando se guarda una contraseña, el sistema genera un valor aleatorio para esa contraseña concreta, lo combina con ella, y pasa el resultado por una función de derivación de clave. El salt se guarda al lado del hash resultante, en claro, porque hace falta otra vez para verificar el siguiente acceso. Como cada contraseña recibe un salt distinto, dos usuarios que eligieron la misma contraseña acaban con valores guardados distintos, y un atacante no puede romper las dos a la vez ni contrastar ninguna contra una tabla precalculada. Ese es el trabajo entero del salt: elimina el atajo del precálculo y obliga al atacante a atacar cada contraseña por separado. - [SAML](https://www.asperis.es/glosario-ciberseguridad/saml/): El flujo es corto. El proveedor de servicio redirige al usuario al proveedor de identidad, este lo autentica y devuelve una aserción firmada que nombra al usuario y sus atributos, y el proveedor de servicio valida la firma y crea una sesión. Todo descansa sobre esa validación, porque la aserción viaja a través del navegador del usuario y está por tanto bajo su control. - [Gestión de secretos (Secrets management)](https://www.asperis.es/glosario-ciberseguridad/gestion-de-secretos/): Un secreto es cualquier credencial que una aplicación necesita para autenticarse: la contraseña de una base de datos, una clave de API, un certificado de firma, un token para otro servicio. La gestión de secretos los pone en un almacén dedicado en lugar de en el código fuente o en ficheros de configuración. El almacén impone control de acceso (solo pueden leer un secreto las identidades que lo necesitan), mantiene un rastro de auditoría de quién leyó qué, y admite rotación para que un secreto filtrado tenga una vida útil corta. La aplicación recupera el secreto en tiempo de ejecución y lo usa. Esa es la diferencia clave con un KMS: un gestor de secretos devuelve el secreto para que la aplicación pueda leerlo y usarlo, mientras que un KMS retiene el material de clave y devuelve solo el resultado de las operaciones. - [Fijación de sesión (Session fixation)](https://www.asperis.es/glosario-ciberseguridad/fijacion-de-sesion/): La condición previa es una aplicación que acepta un identificador de sesión que no ha emitido ella, o que le da uno a un visitante anónimo y lo reutiliza en cuanto ese visitante inicia sesión. La entrega es lo que la aplicación permita: un enlace que lleva el identificador en la cadena de consulta, un subdominio capaz de escribir la cookie del dominio padre, o una cabecera de respuesta en la que el atacante pueda influir. No se roba nada en tránsito, que es lo que separa la fijación del secuestro de sesión. - [Shadow IT](https://www.asperis.es/glosario-ciberseguridad/shadow-it/): Hay tres rutas que explican casi todo. Alguien se da de alta en un servicio cloud con un correo corporativo y una tarjeta. Alguien crea infraestructura en una cuenta de cloud que se abrió para un proyecto y nunca pasó a la facturación central. Alguien conecta una aplicación de terceros al proveedor de identidad corporativo a través de una pantalla de consentimiento, lo que le da acceso al correo o a los ficheros sin tocar un solo servidor. - [SIEM](https://www.asperis.es/glosario-ciberseguridad/siem/): Un SIEM hace cuatro cosas en orden, y ese orden explica por qué los despliegues fallan por la mitad. - [SOC](https://www.asperis.es/glosario-ciberseguridad/soc/): La telemetría de endpoints, identidad, red y cloud se recoge en un SIEM o plataforma equivalente, donde el contenido de detección convierte los eventos en bruto en alertas. Los analistas trían esas alertas, escalan lo que sobrevive al triaje y empujan la contención siguiendo procedimientos acordados. Alrededor de eso están las funciones que deciden si el modelo funciona: el desarrollo de contenido, que es la ingeniería de detección; la investigación proactiva, que es el threat hunting; y la gestión de casos, cada vez más automatizada con SOAR. - [Ingeniería social (Social engineering)](https://www.asperis.es/glosario-ciberseguridad/ingenieria-social/): Todas las operaciones tienen las mismas cuatro partes. El reconocimiento construye una foto de la organización a partir de fuentes públicas, que es OSINT: quién reporta a quién, qué proveedores se usan, qué software aparece en las ofertas de empleo, quién está de vacaciones. Un pretexto aporta la razón por la que la petición es normal, y los buenos son aburridos y no dramáticos: una duda sobre la factura de un proveedor, un documento que revisar, un recordatorio de formación obligatoria. Un canal lo entrega, ya sea correo, teléfono, mensaje de texto, una plataforma de chat, un código QR o una visita. Y se pide una acción, que normalmente es autenticarse en una página que controla el atacante, que es phishing, o abrir un documento, o aprobar un pago. - [Inyección SQL (SQL injection)](https://www.asperis.es/glosario-ciberseguridad/inyeccion-sql/): Una aplicación construye una consulta como texto y se la manda a la base de datos. Si alguna parte de ese texto venía del usuario y no se separó del código, la base de datos no tiene forma de notar la diferencia: analiza la cadena entera y ejecuta la gramática que encuentre. La inyección no es engañar a la base de datos. Es la base de datos haciendo exactamente lo que dice el texto. - [SSO](https://www.asperis.es/glosario-ciberseguridad/sso/): Un proveedor de identidad autentica al usuario y emite una aserción firmada a cada proveedor de servicio que confía en él. La aplicación valida la firma, lee las afirmaciones y crea su propia sesión local. En la práctica esto lo transportan dos protocolos: SAML, basado en XML y todavía dominante en el software corporativo, y OpenID Connect, construido sobre OAuth 2.0 y dominante en las aplicaciones más nuevas y en las móviles. - [STRIDE](https://www.asperis.es/glosario-ciberseguridad/stride/): El valor de STRIDE no está en la lista, sino en la disciplina de recorrerla. Coges un diagrama de flujo de datos y, por cada proceso, almacén, flujo y frontera de confianza, haces las seis preguntas en orden. La suplantación pone a prueba la autenticación, la manipulación la integridad, el repudio el registro y el no repudio, la divulgación de información la confidencialidad, la denegación de servicio la disponibilidad, y la elevación de privilegios la autorización. Un componente que sobrevive a las seis tiene un argumento detrás en vez de una suposición. - [Threat intelligence](https://www.asperis.es/glosario-ciberseguridad/threat-intelligence/): Tres niveles sirven a tres públicos. La inteligencia estratégica describe quién es probable que apunte a este sector y por qué, y alimenta decisiones de inversión a años vista. La inteligencia operativa describe campañas y comportamiento de adversarios, y alimenta lo que hay que preparar en meses. La inteligencia táctica son los artefactos, sobre todo los indicadores, y alimenta la detección de hoy. - [Threat modelling](https://www.asperis.es/glosario-ciberseguridad/threat-modelling/): En la práctica, los modelos que nos enseñan suelen estar construidos a posteriori, sobre parques que llevan años funcionando, y ese es un uso legítimo y no una concesión. Cuando una sesión se conduce bien, las preguntas que haría quien va a probar el sistema ya están escritas antes de que nadie se conecte, que es exactamente el sentido de la formación en revisión de diseño y threat modelling que impartimos. - [TLS](https://www.asperis.es/glosario-ciberseguridad/tls/): TLS asegura una conexión de tres formas a la vez: cifra los datos para que quien observe no los pueda leer, autentica al servidor (y opcionalmente al cliente) mediante certificados emitidos bajo una infraestructura de clave pública, y protege la integridad para que la manipulación se detecte. Un handshake negocia la versión y la suite de cifrado, establece las claves y valida la cadena de certificados antes de que fluya ningún dato de aplicación. TLS 1.3 simplificó todo esto: retiró las opciones antiguas y débiles, hizo el handshake más rápido, y da secreto hacia delante por defecto, de modo que grabar el tráfico de hoy no permite descifrarlo después aunque se comprometa una clave de larga duración. Es el mecanismo que hay detrás del cifrado en tránsito de la web y de mucho más. - [Tokenización (Tokenisation)](https://www.asperis.es/glosario-ciberseguridad/tokenizacion/): La tokenización sustituye un valor sensible (un número de tarjeta, un identificador nacional) por un token que no lleva ningún significado aprovechable y que no puede revertir quien solo tenga el token. La correspondencia entre el token y el original vive en una bóveda protegida, y solo el número reducido de sistemas autorizados a llegar a esa bóveda puede recuperar el valor real. En todos los demás sitios, las aplicaciones, las bases de datos, los registros y la analítica trabajan con el token, así que el dato sensible existe en un solo sitio custodiado en vez de estar repartido por el parque. A diferencia del cifrado, donde el texto cifrado es una transformación del valor y cualquiera con la clave lo recupera, un token no guarda con el original ninguna relación matemática que se pueda atacar. - [WAF](https://www.asperis.es/glosario-ciberseguridad/waf/): Un WAF se sitúa delante de una aplicación web y examina las peticiones antes de que lleguen a ella, comparándolas con reglas que describen formas de ataque conocidas: las firmas de la inyección SQL, del cross-site scripting, del path traversal y similares. Las peticiones que encajan se bloquean o se les plantea un desafío. Los WAF modernos añaden controles de ritmo y gestión de bots, y vienen a menudo empaquetados con una CDN, de forma que el mismo borde que cachea el contenido también lo filtra. Desplegado y afinado bien, un WAF reduce el ruido de los ataques automatizados y compra tiempo para arreglar un fallo de verdad. Es una capa en el borde que trabaja sobre el tráfico; no cambia la aplicación de debajo. - [XDR](https://www.asperis.es/glosario-ciberseguridad/xdr/): La distinción con sus vecinos conviene decirla con precisión. EDR es telemetría profunda y respuesta en el endpoint. Un SIEM ingiere cualquier cosa que emita un registro y vale lo que valga el contenido que se escriba para él. XDR es más estrecho y más opinado: un conjunto fijo de fuentes que el fabricante entiende, con la correlación puesta y no escrita. MDR no es tecnología en absoluto, es un servicio que opera alguna de las anteriores. - [Zero trust](https://www.asperis.es/glosario-ciberseguridad/zero-trust/): El zero trust sustituye la ubicación por la evaluación. Cada petición se autentica, se autoriza contra una política y se evalúa con el contexto disponible: qué identidad, en qué dispositivo, en qué estado, hacia qué recurso y para hacer qué. La decisión se toma por petición y no por sesión, de manera que el acceso se pueda retirar cuando el contexto cambia. - [Clasificación de datos (Data classification)](https://www.asperis.es/glosario-ciberseguridad/clasificacion-de-datos/): La clasificación de datos asigna a cada pieza de información un nivel de sensibilidad (por ejemplo público, interno, confidencial, restringido) para que todo lo que viene después se apoye en esa etiqueta: quién puede acceder, si tiene que ir cifrada, cuánto tiempo se conserva y si puede salir de la organización. Una buena clasificación sigue el daño que causaría su divulgación, y se corresponde con categorías normativas como los datos personales o los niveles de un esquema de cumplimiento. La etiqueta es el ancla de la política; la política la aplican otros controles (gestión de accesos, cifrado, prevención de pérdida de datos) que leen la etiqueta y actúan. Sin esos controles que la aplican, un esquema de clasificación es una taxonomía sin dientes. - [Denegación de servicio distribuida (DDoS)](https://www.asperis.es/glosario-ciberseguridad/denegacion-de-servicio-distribuida-ddos/): Un ataque DDoS deniega el servicio agotando un recurso, y se reparte en tres familias. Los ataques volumétricos saturan el ancho de banda del objetivo, a menudo por amplificación: una petición pequeña a un servicio de un tercero (un servidor DNS o NTP mal configurado, por ejemplo) devuelve una respuesta mucho mayor dirigida a la víctima. Los ataques de protocolo agotan el estado de seguimiento de conexiones de cortafuegos, balanceadores o la pila de red del servidor. Los ataques de capa de aplicación mandan peticiones que parecen válidas pero que son caras de servir, y drenan CPU o capacidad de base de datos con muchísimo menos tráfico. Lo «distribuido» es lo que derrota a las defensas simples: el tráfico llega desde muchas máquinas, con frecuencia una red de equipos comprometidos, así que bloquear un origen no sirve de nada. - [Defensa en profundidad (Defence in depth)](https://www.asperis.es/glosario-ciberseguridad/defensa-en-profundidad/): La idea es antigua y la forma de fallar es siempre la misma. Un parque enumera un cortafuegos, un agente de endpoint, autenticación multifactor y una pasarela de correo, y llama a eso cuatro capas. Si una sola cuenta de administración puede desactivar las cuatro, eso es una capa con cuatro nombres. La profundidad de verdad significa que un atacante que venza el perímetro se encuentre todavía con segmentación de red, siga sin tener permisos para llegar a nada que valga la pena por el mínimo privilegio, y siga generando una señal por el camino. - [ABAC](https://www.asperis.es/glosario-ciberseguridad/abac/): La diferencia mecánica con el control de acceso basado en roles está en dónde vive la condición. Un rol concede un conjunto fijo de permisos a quien lo tenga; una política de atributos dice que un usuario de este departamento, desde un dispositivo gestionado y en horario laboral, puede leer un documento clasificado a este nivel. La ubicación, el estado del dispositivo, la clasificación del dato y la hora del día pasan a ser entradas de la autorización en lugar de resolverse creando otro rol. - [Control de acceso (Access control)](https://www.asperis.es/glosario-ciberseguridad/control-de-acceso/): Toda decisión de acceso tiene las mismas tres partes: un sujeto que pide, un objeto sobre el que pide y una operación. La implementan dos componentes. Un punto de decisión evalúa la política y responde sí o no; un punto de aplicación se sitúa en el camino de la petición y se niega a actuar sin esa respuesta. Separarlos es lo que permite que muchos servicios apliquen una misma política de forma coherente. - [Seguridad de agentes de IA (AI agent security)](https://www.asperis.es/glosario-ciberseguridad/seguridad-de-agentes-de-ia/): Un agente es un bucle. Se le da un objetivo, decide qué hacer a continuación, llama a una herramienta, lee el resultado y repite hasta que cree que el objetivo está cumplido. Las herramientas son lo que lo convierten en agente y no en una interfaz de chat: leer y escribir ficheros, consultar bases de datos, llamar a APIs internas, enviar correo, ejecutar código, abrir pull requests. - [Inventario de activos (Asset inventory)](https://www.asperis.es/glosario-ciberseguridad/inventario-de-activos/): Las dos palabras que hacen el trabajo son canónica y al día. La mayoría de las organizaciones tiene varias listas parciales que se contradicen entre sí: una hoja de cálculo de la última auditoría, la consola del proveedor cloud, la del agente de endpoint, el directorio y el informe de facturación. Cada una es completa en su propio dominio y ciega fuera de él, y los huecos que quedan entre ellas son exactamente donde viven el shadow IT y los equipos olvidados. - [Superficie de ataque (Attack surface)](https://www.asperis.es/glosario-ciberseguridad/superficie-de-ataque/): Sigue la tendencia que importa. No el número de activos, que va a crecer, sino la edad del activo huérfano más antiguo y el tiempo que pasa entre que aparece una máquina y que alguien la reclama. Esos dos números describen un proceso; un total no. El attack surface management continuo es la categoría de herramienta hecha para esto, y vale exactamente lo que valga el proceso de asignación de propiedad que tenga detrás. - [Attack surface management (ASM)](https://www.asperis.es/glosario-ciberseguridad/attack-surface-management-asm/): Conviene ser exacto con la frontera entre este término y sus vecinos, porque tres palabras contiguas se usan a diario como si significaran lo mismo. La superficie de ataque es el concepto: todo lo alcanzable que se podría atacar. El attack surface management es la práctica de descubrirla y seguirle la pista. La gestión de la exposición es lo que viene después: decidir cuáles de esas exposiciones importan de verdad y hacerlas bajar. - [Beacon](https://www.asperis.es/glosario-ciberseguridad/beacon/): Un aviso de nomenclatura para quien lea un informe: Beacon es también el nombre propio del implante que trae un producto comercial concreto de simulación de adversarios, así que la palabra puede significar el comportamiento genérico o esa carga en particular según la frase. Cuando lo usamos como nombre propio, lo decimos. En un encargo, el resultado útil no es que la llamada funcionara, sino a qué intervalo se volvió visible, que es la medida que mejora la detección de command and control, y sale del trabajo de red team donde el oficio de las llamadas se afina contra la detección del propio cliente. - [Blue team](https://www.asperis.es/glosario-ciberseguridad/blue-team/): Las funciones que se agrupan bajo esa etiqueta son la monitorización y el triaje en el SOC, construir y mantener la lógica que genera las alertas, que es la ingeniería de detección, la investigación proactiva mediante threat hunting, la gestión de incidentes, y el trabajo de hardening y de arquitectura que elimina las rutas antes de que haya que detectarlas. - [Ataque de fuerza bruta (brute force attack)](https://www.asperis.es/glosario-ciberseguridad/brute-force-attack/): Un ataque de fuerza bruta tiene dos escenarios, y sus economías no se parecen en nada. En línea, contra un servicio vivo, cada intento es una petición que se puede contar, retrasar, bloquear o registrar, así que al atacante lo limita el objetivo y le conviene no hacer ruido. Fuera de línea, contra hashes ya recuperados, no hay nada que se entere ni nada que lo frene salvo el algoritmo que produjo el hash, así que el ritmo pasa a ser una propiedad del hardware y de una decisión de diseño que el defensor tomó mucho antes. - [CDN](https://www.asperis.es/glosario-ciberseguridad/cdn/): Las funciones de protección son reales. Absorber un ataque volumétrico de DDoS en el borde, terminar TLS e inspeccionar las peticiones con un web application firewall antes de que lleguen a la aplicación merecen la pena las tres. Y las tres comparten una suposición: que el tráfico tiene que pasar por el borde para llegar. - [CIS benchmarks](https://www.asperis.es/glosario-ciberseguridad/cis-benchmarks/): La división por perfiles es la parte que la gente se salta. Un perfil de nivel 1 está pensado para aplicarse de forma amplia con poco efecto sobre la función; un perfil de nivel 2 supone un requisito de seguridad más alto y da por hecho que algo se va a romper. Aplicar una recomendación de nivel 2 a un parque de propósito general porque puntuaba mal es la forma habitual de provocar una caída en nombre del hardening. - [Mala configuración de cloud (Cloud misconfiguration)](https://www.asperis.es/glosario-ciberseguridad/mala-configuracion-de-cloud/): Las plataformas cloud se configuran con identidad y con política, y una mala configuración es un ajuste que abre más de lo que debería. El ejemplo emblemático de la última década fue el bucket de almacenamiento público, y el almacenamiento expuesto sigue apareciendo, pero en los parques actuales las malas configuraciones que se explotan van de identidad: un rol con permisos mucho más amplios que su tarea, una relación de confianza que deja a una cuenta asumir un rol en otra (confianza entre cuentas) sin una condición estrecha, una federación OIDC cuyas condiciones de sujeto y de audiencia son lo bastante laxas como para que asuma el rol la carga de trabajo externa equivocada, y claves de acceso de larga duración que no rotan nunca. Cada uno es un ajuste válido; el defecto es que concede un acceso que su dueño no pretendía. - [CMDB](https://www.asperis.es/glosario-ciberseguridad/cmdb/): Lo que la distingue de un inventario de activos son las relaciones. Un inventario contesta qué existe; una base de datos de gestión de configuración contesta qué se rompe si esto se apaga, qué más comparte esa misma credencial y a qué servicio de negocio pertenece una máquina comprometida. Esa es la diferencia entre saber que tienes un hallazgo y saber lo que cuesta. - [Command and control (C2)](https://www.asperis.es/glosario-ciberseguridad/command-and-control-c2/): Un implante en un equipo comprometido contacta con la infraestructura que controla el operador, pide trabajo, lo ejecuta y devuelve el resultado. El patrón está moldeado a propósito para parecer corriente: conexiones a intervalos con variación aleatoria para que los tiempos no tengan ritmo, tráfico sobre los protocolos que siempre se permiten hacia fuera, y contenido que se parece a lo que ese protocolo lleva normalmente. Los frameworks dejan al operador definir el perfil con detalle, así que el mismo implante puede parecer hoy un tipo de tráfico web y mañana otro. - [Cumplimiento normativo (Security compliance)](https://www.asperis.es/glosario-ciberseguridad/cumplimiento-normativo/): El cumplimiento normativo mide a una organización contra una vara de medir externa: una norma como ISO 27001, una regulación como NIS2 o DORA, o un esquema con categorías definidas como el ENS. La organización identifica qué controles se le aplican, los implanta, registra cómo lo ha hecho y presenta esa evidencia a un auditor o a un organismo de supervisión, muchas veces anclada en un documento como la declaración de aplicabilidad, que dice qué controles están dentro del alcance y por qué. El resultado es un relato defendible de que los controles exigidos existen y funcionan. Gestionar todo ese esfuerzo como un sistema, y no como una lista de comprobación, es lo que hace un SGSI. - [Credential stuffing](https://www.asperis.es/glosario-ciberseguridad/credential-stuffing/): ¿En qué se diferencia el credential stuffing de la fuerza bruta? La fuerza bruta adivina contraseñas de una cuenta. El credential stuffing no adivina: cada par que prueba era válido en algún otro servicio. Por eso le basta un intento por cuenta, por eso el bloqueo no lo caza, y por eso la solución va de reutilización y no de robustez de la contraseña. - [Cross-site request forgery (CSRF)](https://www.asperis.es/glosario-ciberseguridad/cross-site-request-forgery-csrf/): Un navegador adjunta las cookies según el destino de la petición, no según la página que la lanzó. Si un endpoint cambia estado y lo único que demuestra quién pregunta es una cookie de sesión, cualquier página de Internet puede provocar ese cambio: pinta un formulario apuntando al objetivo, lo envía con script, y el navegador adjunta la cookie al salir. El atacante no llega a leer la respuesta y no le hace falta, porque el daño es la escritura. - [Cross-site scripting (XSS)](https://www.asperis.es/glosario-ciberseguridad/cross-site-scripting-xss/): El cross-site scripting ocurre cuando un valor que vino de fuera de la aplicación acaba en la página como código en vez de como contenido. El navegador no tiene forma de saber que una etiqueta de script llegó desde un parámetro de la URL y no desde quien programó, así que la ejecuta con toda la autoridad de la página: mismo origen, mismas cookies, mismo acceso al DOM y a todas las API que el usuario que ha iniciado sesión tiene derecho a llamar. - [CVSS](https://www.asperis.es/glosario-ciberseguridad/cvss/): La versión vigente es CVSS v4.0, publicada por FIRST en noviembre de 2023. Puntúa una vulnerabilidad catalogada y reorganiza las métricas en cuatro grupos. Base describe las características intrínsecas del fallo: cómo se llega a él, lo difícil que es explotarlo, qué privilegios e interacción del usuario necesita, y qué le hace a la confidencialidad, la integridad y la disponibilidad, distinguiendo el sistema vulnerable de los sistemas que hay aguas abajo. Threat sustituye al antiguo grupo temporal y lleva el estado actual de explotación. Environmental te deja replantear las métricas base para tu propio despliegue y ponderar el impacto por lo que vale ese activo para ti. Supplemental añade atributos descriptivos como el esfuerzo de recuperación y la automatizabilidad, que no cambian el número. - [CVE](https://www.asperis.es/glosario-ciberseguridad/cve/): Los identificadores los emiten las CVE Numbering Authorities, organizaciones autorizadas a asignarlos dentro de un ámbito definido. La mayoría de los grandes fabricantes son autoridad de numeración de sus propios productos, y por eso el aviso con la corrección y su identificador suelen aparecer juntos. El ámbito es más amplio de lo que se supone: cubre hardware y firmware además de software, algo que importa cuando el componente afectado es un controlador, un procesador de gestión de placa base o un appliance.