GLOSARIO DE CIBERSEGURIDAD Malware y virus GLOSARIO DE CIBERSEGURIDAD Ataques y técnicas GLOSARIO DE CIBERSEGURIDAD Detección y respuesta GLOSARIO DE CIBERSEGURIDAD Identidad y acceso GLOSARIO DE CIBERSEGURIDAD Nube e infraestructura GLOSARIO DE CIBERSEGURIDAD Cumplimiento y gestión GLOSARIO DE CIBERSEGURIDAD Continuidad y métricas GLOSARIO DE CIBERSEGURIDAD Privacidad y OSINT GLOSARIO DE CIBERSEGURIDAD Ciberseguridad
Centro de recursos

Glosario de ciberseguridad

Los términos de ciberseguridad, nube y cumplimiento normativo que tu equipo escucha todos los días, explicados en una sola página y sin tecnicismos.

228 términos

A

Acceso condicional

El acceso condicional es la función de Microsoft Entra ID que decide si permite, bloquea o pide un paso extra para iniciar sesión según el contexto: quién es el usuario, desde qué dispositivo, ubicación y nivel de riesgo. Por ejemplo, puede exigir MFA fuera de la oficina o bloquear equipos que no estén administrados por la empresa.

Ver término →

ACL (lista de control de acceso)

Una ACL es la lista de reglas que indica qué usuarios, equipos o direcciones pueden entrar a un recurso y qué pueden hacer en él. Se usa en firewalls, routers, carpetas compartidas y servicios en la nube para permitir o negar cada acceso.

Ver término →

Adware

El adware es un programa que muestra publicidad no solicitada en el equipo o en el navegador, con frecuencia instalado junto con software gratuito. Además de estorbar, muchas variantes registran los hábitos de navegación del usuario y abren la puerta a otros programas maliciosos.

Ver término →

Alta disponibilidad

La alta disponibilidad es el diseño de sistemas, redes y aplicaciones para que sigan funcionando aunque falle uno de sus componentes, con un tiempo de inactividad mínimo. Se logra duplicando equipos, enlaces o servidores para que uno tome el lugar del otro de forma automática, y suele medirse en porcentaje de tiempo operativo, como 99.9%.

Ver término →

Amenaza (en ciberseguridad)

Una amenaza en ciberseguridad es cualquier persona, evento o circunstancia que puede causar daño a los sistemas o la información de una empresa, como un ciberdelincuente, un malware, un error humano o una falla eléctrica. El riesgo aparece cuando una amenaza puede aprovechar una vulnerabilidad existente.

Ver término →

Amenaza interna (insider threat)

Una amenaza interna es el riesgo que surge de personas que ya tienen acceso legítimo a los sistemas de la empresa, como colaboradores, exempleados o proveedores. Puede ser intencional, como copiar una base de clientes antes de renunciar, o accidental, como enviar un archivo confidencial al destinatario equivocado.

Ver término →

Antivirus vs antimalware

El antivirus detecta y elimina programas maliciosos conocidos por su firma. El antimalware amplía la cobertura a amenazas más nuevas y variadas, como spyware, ransomware o troyanos, y analiza el comportamiento del software. Hoy las soluciones empresariales combinan ambos enfoques.

Ver término →

Análisis de riesgos

El análisis de riesgos es el proceso que identifica qué activos de tu empresa podrían verse afectados, por qué amenazas y vulnerabilidades, y qué tan probable y grave sería cada escenario. El resultado es una lista priorizada que indica dónde invertir primero en controles de seguridad, y es un requisito central de ISO 27001.

Ver término →

Análisis de vulnerabilidades

Un análisis de vulnerabilidades es la revisión sistemática de los equipos, servidores y aplicaciones de una empresa para encontrar fallas de seguridad conocidas, como software sin parchar o configuraciones débiles, y priorizarlas según su riesgo. A diferencia de un pentest, no intenta explotar las fallas: las identifica y entrega un plan de corrección.

Ver término →

Análisis forense digital

El análisis forense digital es la investigación técnica de un incidente para reconstruir qué pasó: por dónde entraron, qué tocaron y cuándo. Preserva la evidencia de forma que sirva ante una auditoría, una aseguradora o un proceso legal.

Ver término →

Análisis heurístico

El análisis heurístico es la técnica con la que un antivirus detecta malware nuevo o modificado por su forma de actuar o por rasgos sospechosos en su código, sin necesidad de tener su firma registrada. Permite frenar amenazas desconocidas, aunque puede generar más falsos positivos que la detección por firmas.

Ver término →

API y seguridad de API

Una API (interfaz de programación de aplicaciones) es el conjunto de reglas que permite que dos sistemas se comuniquen e intercambien datos, como cuando tu tienda en línea consulta el cobro con el banco. La seguridad de API protege esas conexiones con autenticación, cifrado y límites de uso, porque una API mal configurada puede exponer información interna.

Ver término →

APT (amenaza persistente avanzada)

Una APT (amenaza persistente avanzada) es un ataque dirigido en el que un grupo con recursos entra a la red de una organización y se mantiene oculto durante semanas o meses para robar información o preparar un golpe mayor. A diferencia de un ataque oportunista, la APT elige a su víctima, avanza despacio y cambia de táctica para no ser detectada.

Ver término →

Ataque a la cadena de suministro

Un ataque a la cadena de suministro es el que compromete a una empresa a través de un proveedor de confianza, por ejemplo infectando una actualización de software, una librería o el acceso remoto de un integrador. Es eficaz porque la víctima no desconfía de lo que recibe, por eso exige evaluar la seguridad de los proveedores.

Ver término →

Ataque de intermediario (man-in-the-middle)

Un ataque de intermediario o man-in-the-middle ocurre cuando alguien se coloca en secreto entre dos partes que se comunican, por ejemplo entre tu laptop y el sitio de tu banco, para leer o modificar lo que se envían. Es común en redes wifi públicas sin protección y se evita con conexiones cifradas (HTTPS, VPN).

Ver término →

Auditoría de ciberseguridad

Una auditoría de ciberseguridad es la revisión independiente y documentada de los controles, políticas y configuraciones de una empresa para comprobar si protegen su información y cumplen con normas como ISO 27001 o PCI DSS. Su resultado es un informe con hallazgos, nivel de riesgo y recomendaciones priorizadas.

Ver término →

Autenticación vs autorización

La autenticación comprueba que eres quien dices ser (contraseña, huella, código de verificación); la autorización decide qué puedes hacer una vez dentro (ver, editar, aprobar). Un sistema seguro necesita las dos: entrar con una identidad verificada y hacer solo lo que tu rol permite.

Ver término →

Aviso de privacidad

El aviso de privacidad es el documento que toda empresa en México debe poner a disposición de las personas antes de recabar sus datos personales, para informarles quién los usa, para qué, con quién los comparte y cómo ejercer sus derechos ARCO. Es una obligación de la ley de protección de datos y puede ser integral, simplificado o corto.

Ver término →

B

Backdoor (puerta trasera)

Un backdoor es un acceso oculto a un sistema que permite entrar sin pasar por la autenticación normal. Puede dejarlo un atacante después de una intrusión o venir escondido en software legítimo, y se usa para regresar al equipo cuando se quiera.

Ver término →

Backup (copia de seguridad)

Un backup o copia de seguridad es una copia de los datos y sistemas de tu empresa guardada en otro lugar para poder restaurarlos si el original se pierde, se daña o lo cifra un ransomware. Una buena práctica es la regla 3-2-1: tres copias, en dos medios distintos y una de ellas fuera de la oficina o en la nube.

Ver término →

BEC (compromiso del correo empresarial)

Un ataque BEC (business email compromise o compromiso del correo empresarial) es un fraude en el que alguien se hace pasar por un directivo, un proveedor o un cliente por correo para lograr una transferencia de dinero o datos sensibles. No suele llevar malware, por eso pasa los filtros; se previene con procesos de verificación y capacitación.

Ver término →

BIA (análisis de impacto al negocio)

Un BIA (business impact analysis o análisis de impacto al negocio) es el estudio que identifica qué procesos son críticos para una empresa y cuánto daño causaría detenerlos por horas o días. Con él se define cuánto tiempo puede estar detenido cada proceso (RTO), cuántos datos se pueden perder como máximo (RPO) y las prioridades del plan de continuidad.

Ver término →

BitLocker (cifrado de disco)

BitLocker es la herramienta de Windows que cifra el disco completo de una computadora, para que si la roban o se pierde nadie pueda leer su información sin la clave de recuperación. Está incluida en Windows Pro y Enterprise, y en una empresa conviene activarla y guardar las claves de recuperación de forma centralizada.

Ver término →

Bomba lógica

Una bomba lógica es un fragmento de código malicioso que permanece inactivo hasta que se cumple una condición: una fecha, la eliminación de un usuario o un número de ejecuciones. Al activarse borra, cifra o altera información del sistema.

Ver término →

Borrado seguro de datos

El borrado seguro de datos es la eliminación de información de discos, celulares o servidores de forma que no pueda recuperarse con ninguna herramienta, por ejemplo sobrescribiendo el medio o destruyéndolo físicamente. Es obligatorio antes de vender, reciclar o devolver equipos, porque borrar archivos o formatear no basta.

Ver término →

Botnet

Una botnet es una red de equipos infectados que un atacante controla a distancia sin que sus dueños lo sepan. Se usa para lanzar ataques de denegación de servicio, enviar spam o minar criptomonedas con los recursos de las víctimas.

Ver término →

Brecha de datos (data breach)

Una brecha de datos es un incidente en el que información confidencial, como datos de clientes, credenciales o expedientes, queda expuesta o en manos de alguien no autorizado. Puede ocurrir por un ataque, por un error de configuración o por un descuido, y suele obligar a la empresa a investigar, contener y notificar a los afectados.

Ver término →

BYOD (trae tu propio dispositivo)

BYOD (bring your own device, trae tu propio dispositivo) es la política que permite a los colaboradores usar su celular o laptop personal para trabajar con correo, archivos y aplicaciones de la empresa. Ahorra en equipo, pero exige reglas claras y herramientas como MDM para separar los datos corporativos de los personales.

Ver término →

C

C-TPAT

C-TPAT (Customs Trade Partnership Against Terrorism) es el programa voluntario de la aduana de Estados Unidos (CBP) que certifica a empresas de la cadena de suministro que cumplen requisitos de seguridad, a cambio de inspecciones más ágiles en frontera. Incluye criterios de ciberseguridad, por eso muchas exportadoras mexicanas lo trabajan junto con ISO 27001.

Ver término →

C2 (comando y control)

C2 (comando y control) es la infraestructura que usa un atacante para comunicarse con los equipos que ya infectó: desde un servidor externo envía órdenes, recibe datos robados y descarga más malware. Detectar y bloquear esas conexiones salientes corta el control del atacante aunque el malware siga dentro de la red.

Ver término →

CAPTCHA

Un CAPTCHA es una prueba que un sitio web pide para distinguir a una persona de un programa automatizado, como escribir letras deformadas, elegir imágenes o simplemente marcar una casilla. Protege formularios de registro, inicio de sesión y compras contra bots que intentan probar contraseñas robadas o generar spam.

Ver término →

CASB (agente de seguridad de acceso a la nube)

Un CASB (cloud access security broker) es una herramienta que se coloca entre los usuarios de tu empresa y las aplicaciones en la nube que usan, como Microsoft 365 o Google Drive, para ver qué servicios se utilizan y aplicar reglas de seguridad. Ayuda a detectar shadow IT, evitar fugas de datos y controlar quién comparte qué.

Ver término →

CDN (red de entrega de contenido)

Una CDN (content delivery network o red de entrega de contenido) es una red de servidores distribuidos en distintas ciudades que guarda copias de un sitio web para entregarlas desde el punto más cercano a cada visitante. Hace que el sitio cargue más rápido y lo protege de picos de tráfico y ataques DDoS.

Ver término →

Centro de datos (data center)

Un centro de datos o data center es una instalación diseñada para alojar servidores, almacenamiento y equipos de red con energía de respaldo, enfriamiento, conectividad redundante y seguridad física. Puede ser propio, rentado en un espacio compartido (colocation) o el de un proveedor de nube como Azure o AWS.

Ver término →

CERT y CSIRT

Un CSIRT es el equipo que responde a incidentes de seguridad dentro de una organización o un sector. CERT es una marca registrada de la Universidad Carnegie Mellon que muchos equipos usan con el mismo sentido. Ambos coordinan la respuesta; el SOC es quien vigila a diario.

Ver término →

Ciberataque

Un ciberataque es cualquier intento deliberado de entrar sin permiso a equipos, redes o sistemas para robar información, interrumpir la operación o pedir un pago. Puede llegar como un correo de phishing, un malware, una contraseña robada o una sobrecarga de tráfico, y suele combinar varias técnicas en distintas fases.

Ver término →

Ciberpatrullaje

El ciberpatrullaje es la vigilancia continua de internet, redes sociales, foros y la dark web para detectar a tiempo amenazas contra una empresa, como venta de accesos, filtración de datos, fraudes con su marca o planes de ataque. Funciona como una ronda de vigilancia digital fuera de la red de la empresa.

Ver término →

Ciberseguridad

La ciberseguridad es el conjunto de tecnologías, procesos y personas que protegen los equipos, redes, aplicaciones y datos de una organización frente a accesos no autorizados, robos y fallas. Incluye prevenir incidentes, detectarlos a tiempo, responder cuando ocurren y recuperar la operación con el menor impacto posible.

Ver término →

Cifrado (encriptación)

El cifrado o encriptación es el proceso que convierte la información en un código ilegible que solo puede leer quien tiene la llave correcta. Si alguien roba una laptop con el disco cifrado o intercepta un archivo cifrado, solo verá caracteres sin sentido, por eso es la base para proteger datos guardados y datos en tránsito.

Ver término →

CISO (director de seguridad de la información)

El CISO (chief information security officer) es el directivo responsable de la estrategia de seguridad de la información de una empresa: define prioridades, presupuesto y políticas, y responde ante la dirección por los riesgos cibernéticos. Las empresas que no necesitan uno de tiempo completo pueden contratar un CISO virtual o vCISO.

Ver término →

Clasificación de la información

La clasificación de la información es el proceso de etiquetar los datos de una empresa según su sensibilidad, por ejemplo pública, interna, confidencial y restringida, para aplicar a cada nivel la protección adecuada. Así se sabe qué cifrar, quién puede verlo y qué no debe salir de la organización.

Ver término →

Cloud computing (computación en la nube)

El cloud computing o computación en la nube es el uso de servidores, almacenamiento y aplicaciones que un proveedor opera en sus centros de datos y que tu empresa usa por internet, pagando según el consumo. En lugar de comprar y mantener equipos propios, rentas la capacidad que necesitas en servicios como Microsoft Azure o AWS.

Ver término →

CMDB y gestión de activos de TI

Una CMDB (base de datos de gestión de la configuración) es el inventario centralizado de los activos de TI de una empresa, como equipos, servidores, licencias y aplicaciones, junto con cómo se relacionan entre sí. Saber qué tienes y quién es responsable de cada activo es el primer paso para protegerlo y para resolver fallas más rápido.

Ver término →

COBIT

COBIT es el marco de referencia de ISACA para el gobierno y la gestión de la tecnología de información en las empresas. Ayuda a alinear TI con los objetivos del negocio, definir responsabilidades y controles, y medir su desempeño, y es muy usado por auditores, consejos de administración y áreas de cumplimiento.

Ver término →

Concientización en ciberseguridad

La concientización en ciberseguridad es el programa continuo que enseña a los colaboradores a reconocer y evitar riesgos digitales, como correos de phishing, contraseñas débiles o el manejo descuidado de información. Combina cursos cortos, simulaciones y métricas para convertir al personal en una línea de defensa y no en el punto débil.

Ver término →

Contenedores (Docker y Kubernetes)

Un contenedor es un paquete ligero que incluye una aplicación con todo lo que necesita para funcionar, de modo que corre igual en cualquier servidor o nube. Docker es la herramienta más usada para crearlos y Kubernetes la que los orquesta a gran escala, y su seguridad depende de imágenes confiables, permisos mínimos y monitoreo.

Ver término →

Contraseña segura

Una contraseña segura es una clave larga, única para cada servicio y difícil de adivinar, idealmente una frase de varias palabras de al menos 14 caracteres. Importa más la longitud que mezclar símbolos, y su mejor complemento es un gestor de contraseñas y la autenticación multifactor, porque ninguna contraseña resiste si se reutiliza o se filtra.

Ver término →

Control de acceso

El control de acceso es el conjunto de reglas y herramientas que deciden quién puede entrar a un sistema, a qué información y con qué permisos. Combina identificar a la persona (usuario y contraseña, MFA), verificar que es quien dice ser y darle solo los permisos que su puesto necesita, ya sea en una oficina o en una aplicación.

Ver término →

Controlador de dominio (Active Directory)

Un controlador de dominio es el servidor que administra las cuentas, contraseñas y permisos de todos los usuarios y equipos de una red Windows mediante Active Directory. Es el activo más sensible de la empresa: quien lo controla puede crear usuarios, cambiar contraseñas y entrar a cualquier equipo del dominio.

Ver término →

Cryptojacking

El cryptojacking es el uso no autorizado de las computadoras o servidores de una empresa para minar criptomonedas en beneficio de un tercero. No roba datos, pero consume procesador y electricidad, vuelve lentos los equipos y suele ser la señal de que alguien ya tiene acceso a la red o a la nube de la empresa.

Ver término →

CSP (proveedor de servicios de nube)

Un CSP (proveedor de servicios de nube) es la empresa que ofrece infraestructura, plataformas o software por internet bajo demanda, como Microsoft Azure, Amazon Web Services o Google Cloud. En el ecosistema de Microsoft, CSP también nombra al partner autorizado que vende y administra esas suscripciones para el cliente.

Ver término →

CSPM (gestión de la postura de seguridad en la nube)

CSPM (cloud security posture management) es una herramienta que revisa de forma continua la configuración de tus cuentas en Azure, AWS u otras nubes y te avisa de errores que dejan datos expuestos, como un almacenamiento público o permisos excesivos. Compara la configuración con buenas prácticas y normas, y propone cómo corregirla.

Ver término →

CTEM (gestión continua de la exposición a amenazas)

CTEM (continuous threat exposure management o gestión continua de la exposición a amenazas) es un programa que revisa de forma permanente todo lo que una empresa expone a los atacantes, prioriza lo que de verdad es explotable y valida que las correcciones funcionen. Sigue cinco etapas: alcance, descubrimiento, priorización, validación y movilización.

Ver término →

Cumplimiento normativo (compliance)

El cumplimiento normativo o compliance es la capacidad de una empresa para demostrar que opera conforme a las leyes, normas y contratos que le aplican, como la ley de protección de datos, PCI DSS o ISO 27001. En ciberseguridad implica tener políticas, controles y evidencias listas para auditorías, clientes y autoridades.

Ver término →

Cyber kill chain (cadena de ataque)

La cyber kill chain es un modelo creado por Lockheed Martin que divide un ciberataque en siete fases: reconocimiento, preparación del arma, entrega, explotación, instalación, comando y control, y acciones sobre el objetivo. Sirve para entender en qué punto está un ataque y cortarlo lo antes posible en la cadena.

Ver término →

D

Dark web y deep web

La deep web es toda la parte de internet que los buscadores no indexan, como tu correo, tu banca en línea o el sistema interno de tu empresa. La dark web es una porción pequeña de la deep web a la que solo se entra con navegadores especiales como Tor, y es donde se comercian credenciales y bases de datos robadas.

Ver término →

Datos personales y datos sensibles

Un dato personal es cualquier información que identifica o puede identificar a una persona, como su nombre, correo, teléfono o CURP. Los datos personales sensibles son los que, si se usan mal, pueden causar discriminación o un riesgo grave, como la salud, la religión o la orientación sexual, y la ley mexicana les exige protección reforzada.

Ver término →

DDoS (denegación de servicio distribuida)

Un ataque DDoS satura un sitio o servicio con tráfico enviado desde miles de equipos al mismo tiempo hasta dejarlo fuera de línea. No roba información: su objetivo es interrumpir la operación y, con frecuencia, extorsionar para detenerlo.

Ver término →

Deepfake

Un deepfake es un video, audio o imagen generado con inteligencia artificial que imita la cara o la voz de una persona real con un realismo difícil de distinguir. En la empresa se usa para fraudes de suplantación: una llamada con la voz del director general que pide una transferencia urgente, por ejemplo.

Ver término →

Defensa en profundidad

La defensa en profundidad es una estrategia que protege a la empresa con varias capas de seguridad independientes, para que si una falla otra detenga el ataque. Combina, por ejemplo, firewall, MFA, antivirus, segmentación de red, respaldos y monitoreo, igual que un castillo combina murallas, foso y guardias.

Ver término →

Delito informático

Un delito informático es cualquier conducta ilegal que usa computadoras, redes o internet como medio o como blanco, como el acceso no autorizado a sistemas, el robo de datos, el fraude electrónico, la extorsión con ransomware o la suplantación de identidad. En México está tipificado en el Código Penal Federal y en códigos estatales.

Ver término →

Derechos ARCO

Los derechos ARCO son los derechos que la ley mexicana de protección de datos da a cualquier persona sobre su información personal: Acceso, Rectificación, Cancelación y Oposición. Toda empresa que trate datos personales debe explicar en su aviso de privacidad cómo ejercerlos y responder a cada solicitud dentro de los plazos legales.

Ver término →

DevSecOps

DevSecOps es la práctica de integrar la seguridad en cada etapa del desarrollo y la operación de software, en lugar de revisarla solo al final. Combina desarrollo (dev), seguridad (sec) y operaciones (ops) con pruebas automáticas de código, revisión de dependencias y controles en la nube, para corregir fallas cuando todavía son baratas de arreglar.

Ver término →

Dirección IP

Una dirección IP es el número que identifica a cada dispositivo conectado a una red, como una laptop, un servidor o un celular, para que los datos lleguen al lugar correcto. Puede ser pública, la que ve internet, o privada, la que se usa dentro de la red de tu empresa, y existen dos versiones: IPv4 e IPv6.

Ver término →

DLP (prevención de pérdida de datos)

DLP es el conjunto de herramientas y reglas que evitan que información sensible salga de la empresa por correo, USB, nube o mensajería sin autorización. Clasifica los datos, detecta el intento de fuga y lo bloquea o lo registra.

Ver término →

DMZ (zona desmilitarizada)

Una DMZ (zona desmilitarizada) es un segmento de red separado de la red interna donde se colocan los servidores que deben ser accesibles desde internet, como el sitio web o el servidor de correo. Si alguien compromete uno de esos servidores, el firewall le impide pasar directamente a los equipos y datos internos de la empresa.

Ver término →

DNS (sistema de nombres de dominio)

El DNS (sistema de nombres de dominio) es el servicio que traduce nombres que las personas recuerdan, como tecnetone.com, en las direcciones IP numéricas que usan las computadoras para encontrarse. Funciona como la agenda de contactos de internet: si el DNS falla o lo manipulan, los usuarios no llegan al sitio correcto.

Ver término →

Doxxeo (doxing)

El doxxeo es la publicación deliberada de datos personales de alguien, como domicilio, teléfono o lugar de trabajo, reunidos de fuentes públicas o filtradas, con la intención de intimidar o exponer. Para las empresas es un riesgo directo para directivos y voceros.

Ver término →

DPO (delegado de protección de datos)

El DPO es la persona responsable de vigilar que una organización trate los datos personales conforme a la ley y sea el contacto ante la autoridad y los titulares. Es obligatorio bajo el GDPR europeo; en México la LFPDPPP exige un responsable de datos personales con funciones equivalentes.

Ver término →

DRaaS (recuperación ante desastres como servicio)

DRaaS (disaster recovery as a service o recuperación ante desastres como servicio) es un servicio en el que un proveedor replica tus servidores en su nube y puede encenderlos ahí en minutos si tu sitio principal falla por un ransomware, una falla eléctrica o un desastre. Evita tener que mantener un segundo centro de datos propio.

Ver término →

Drive-by download

Un drive-by download es una descarga de malware que ocurre solo por visitar una página web comprometida, sin que el usuario haga clic ni acepte nada. Aprovecha vulnerabilidades del navegador o de sus complementos, por eso mantener el software actualizado es la defensa principal.

Ver término →

DRPS (protección contra riesgos digitales)

DRPS (digital risk protection services) es un servicio que vigila internet, redes sociales, tiendas de apps y la dark web en busca de amenazas contra una marca, como sitios falsos, perfiles que la suplantan o credenciales filtradas, y gestiona su baja. Protege lo que está fuera del perímetro de la empresa.

Ver término →

E

EDR (detección y respuesta en endpoints)

Un EDR es un agente instalado en computadoras y servidores que observa el comportamiento de cada programa, detecta actividad sospechosa y puede aislar el equipo de la red. Va más allá del antivirus porque registra y permite investigar lo que ocurrió.

Ver término →

Endpoint

Un endpoint es cualquier dispositivo que se conecta a la red de tu empresa y desde el que alguien trabaja o se procesa información: laptops, computadoras de escritorio, celulares, tabletas y servidores. Cada endpoint es una puerta de entrada posible, por eso se protege con antivirus, EDR y políticas de gestión.

Ver término →

Escalada de privilegios

La escalada de privilegios es la técnica con la que un atacante que entró con una cuenta limitada consigue permisos más altos, como los de administrador, aprovechando una vulnerabilidad o una mala configuración. Es un paso clave en casi todo ataque grave, porque con permisos de administrador puede desactivar defensas y llegar a los datos críticos.

Ver término →

Escaneo de puertos

Un escaneo de puertos es la técnica que revisa qué puertos de un equipo o servidor están abiertos y qué servicios responden en ellos, como web, correo o escritorio remoto. Los atacantes lo usan para buscar puntos de entrada, y los equipos de seguridad para encontrar servicios expuestos que no deberían estarlo.

Ver término →

Esteganografía

La esteganografía es la técnica de ocultar un mensaje o un archivo dentro de otro aparentemente inofensivo, como una imagen, un audio o un documento, para que nadie note que existe. A diferencia del cifrado, que hace ilegible el contenido, la esteganografía esconde que hay algo; los atacantes la usan para colar malware o sacar datos sin ser detectados.

Ver término →

Exfiltración de datos

La exfiltración de datos es la extracción no autorizada de información desde la red de una organización hacia un destino controlado por el atacante. Suele ser la última fase de una intrusión y se disfraza de tráfico normal (correo, nube, DNS) para pasar desapercibida; detectarla a tiempo es lo que evita que una intrusión termine en una fuga.

Ver término →

Exploit

Un exploit es un programa o secuencia de instrucciones que aprovecha una vulnerabilidad concreta de un software para ejecutar código, escalar privilegios o tomar control de un sistema. Es el puente entre una falla conocida y un ataque real.

Ver término →

F

G

GDPR (Reglamento General de Protección de Datos)

El GDPR (Reglamento General de Protección de Datos) es la ley de la Unión Europea que regula cómo se recaban, usan y protegen los datos personales de las personas en la UE. También aplica a empresas mexicanas que ofrecen bienes o servicios a personas en Europa o analizan su comportamiento, y prevé multas de hasta el 4% de la facturación global.

Ver término →

Gestor de contraseñas

Un gestor de contraseñas es una aplicación que guarda cifradas todas tus contraseñas y las rellena por ti, para que solo tengas que recordar una clave maestra. Permite usar una contraseña larga y distinta en cada servicio, y en empresas facilita compartir accesos de forma controlada y quitarlos cuando alguien se va.

Ver término →

Gobierno de datos

El gobierno de datos es el conjunto de políticas, roles y procesos que define quién es responsable de cada dato en una empresa, cómo se clasifica, quién puede usarlo y cuánto tiempo se conserva. Asegura que la información sea confiable, segura y cumpla con las leyes, y es la base para proyectos de analítica e inteligencia artificial.

Ver término →

GRC (gobierno, riesgo y cumplimiento)

GRC (gobierno, riesgo y cumplimiento) es la forma de gestionar en conjunto tres frentes que suelen trabajarse por separado: quién decide y con qué políticas, qué riesgos enfrenta el negocio y qué leyes y normas debe cumplir. Tenerlos integrados evita duplicar controles y facilita responder a auditorías, clientes y reguladores.

Ver término →

Gusano informático

Un gusano es un programa malicioso que se copia a sí mismo y se propaga de un equipo a otro por la red sin que nadie abra un archivo. A diferencia del virus, no necesita un programa anfitrión y puede saturar redes completas en horas.

Ver término →

H

Hacker de sombrero blanco, negro y gris

Un hacker de sombrero blanco prueba la seguridad de un sistema con autorización y reporta lo que encuentra; uno de sombrero negro ataca sin permiso para obtener un beneficio; el de sombrero gris entra sin autorización pero sin intención de dañar, a veces para avisar de la falla. El pentesting es el trabajo del sombrero blanco: el mismo método que el atacante, con permiso y con un reporte.

Ver término →

Hacktivismo

El hacktivismo es el uso de ataques informáticos para promover una causa política, social o ideológica, por ejemplo saturando sitios con ataques DDoS, desfigurando páginas web o filtrando documentos de gobiernos y empresas. Grupos como Anonymous lo popularizaron, y suele intensificarse alrededor de conflictos y eventos públicos.

Ver término →

Hardening

El hardening es el proceso de reducir la superficie de ataque de un sistema: quitar servicios que no se usan, cerrar puertos, aplicar configuraciones seguras y limitar permisos. Es la base sobre la que trabajan el resto de los controles de seguridad.

Ver término →

Hash

Un hash es una huella de longitud fija que se calcula a partir de cualquier dato (un archivo, una contraseña, un mensaje) con una función matemática de un solo sentido: a partir del hash no se puede recuperar el dato original. Se usa para guardar contraseñas sin almacenarlas en claro y para comprobar que un archivo no fue alterado.

Ver término →

Huella digital

La huella digital es el rastro de información que una persona o empresa deja en internet: publicaciones, registros, metadatos y datos filtrados. Los atacantes la usan para preparar campañas de ingeniería social dirigidas.

Ver término →

I

IaaS, PaaS y SaaS

Son los tres modelos de servicio en la nube. IaaS entrega infraestructura (servidores, red, almacenamiento) que tú administras. PaaS entrega la plataforma para desplegar aplicaciones sin gestionar servidores. SaaS entrega el software terminado, listo para usar por suscripción.

Ver término →

IAM (gestión de identidades y accesos)

IAM es el conjunto de procesos y herramientas que controla quién es cada usuario, a qué puede acceder y con qué permisos, desde que entra a la empresa hasta que sale. Incluye altas y bajas, roles, autenticación multifactor y revisión periódica de accesos.

Ver término →

INAI y Secretaría Anticorrupción y Buen Gobierno

El INAI era el organismo autónomo que vigilaba la protección de datos personales en México. Con la reforma de 2025 desapareció, y la supervisión de la ley de protección de datos en manos de empresas pasó a la Secretaría Anticorrupción y Buen Gobierno, que atiende quejas, verifica el cumplimiento y puede imponer sanciones.

Ver término →

Incidente de seguridad

Un incidente de seguridad es cualquier evento que compromete o amenaza la confidencialidad, integridad o disponibilidad de la información o los sistemas de una empresa, como un acceso no autorizado, un ransomware o la pérdida de un equipo con datos. No toda alerta es un incidente: lo es cuando se confirma que hubo o pudo haber un daño real.

Ver término →

Infostealer

Un infostealer es un tipo de malware diseñado para robar información guardada en el equipo, sobre todo contraseñas del navegador, cookies de sesión, datos de tarjetas y billeteras de criptomonedas, y enviarla al atacante en segundos. Esas credenciales se venden en la dark web y suelen ser la puerta de entrada a ataques de ransomware.

Ver término →

Ingeniería social

La ingeniería social es el conjunto de técnicas para engañar a una persona y lograr que entregue información, haga un pago o abra un acceso. Explota la confianza, la urgencia o la autoridad en lugar de una falla técnica. El phishing es su forma más común.

Ver término →

Inyección SQL

La inyección SQL es un ataque en el que alguien escribe comandos de base de datos en un formulario o una URL de un sitio web para que la aplicación los ejecute. Si el sitio no valida lo que recibe, el atacante puede leer, modificar o borrar información, como listas de clientes o contraseñas, sin tener una cuenta autorizada.

Ver término →

IOC (indicadores de compromiso)

Los IOC (indicadores de compromiso) son las huellas que deja un ataque y que permiten detectarlo o confirmarlo, como una dirección IP maliciosa, un dominio sospechoso, el hash de un archivo de malware o un cambio inusual en el registro de Windows. Los equipos de seguridad los comparten y los cargan en sus herramientas para encontrar ataques en curso.

Ver término →

IoT (internet de las cosas)

El IoT (internet de las cosas) es el conjunto de dispositivos conectados a la red que no son computadoras tradicionales: cámaras, sensores, impresoras, controladores de planta, equipos médicos o electrodomésticos. Suelen traer contraseñas de fábrica y pocas actualizaciones, así que amplían la superficie de ataque de la empresa si no se aíslan y se vigilan.

Ver término →

ISO 27001

ISO 27001 es la norma internacional que define cómo crear, operar y mejorar un sistema de gestión de seguridad de la información (SGSI). Pide analizar riesgos, elegir controles de su Anexo A y demostrarlo en auditorías; una empresa certificada prueba ante clientes y socios que protege su información con un método verificable.

Ver término →

ISO 27002

ISO 27002 es la norma internacional que explica cómo aplicar los controles de seguridad de la información que pide ISO 27001. Su versión 2022 describe 93 controles agrupados en cuatro temas: organizacionales, de personas, físicos y tecnológicos, con orientación práctica para implementar cada uno.

Ver término →

ITIL

ITIL es el marco de buenas prácticas más usado para gestionar servicios de TI: describe cómo planear, entregar, dar soporte y mejorar los servicios con procesos como gestión de incidentes, problemas, cambios y niveles de servicio. No es una norma certificable para empresas, sino una guía que se adapta a cada organización.

Ver término →

ITSM y mesa de ayuda

ITSM (gestión de servicios de TI) es la forma de organizar cómo el área de TI entrega y da soporte a sus servicios, con procesos claros para registrar incidentes, atender solicitudes y gestionar cambios. La mesa de ayuda o help desk es el punto único de contacto donde los usuarios reportan problemas y se les da seguimiento con tickets.

Ver término →

J

K

L

LAN y WAN

Una LAN (red de área local) conecta los equipos de un mismo lugar, como una oficina o una planta, y una WAN (red de área amplia) une varias LAN separadas por distancia, por ejemplo las sucursales de una empresa entre sí y con la nube. La LAN suele ser propia y rápida; la WAN depende de enlaces contratados con proveedores.

Ver término →

Latencia y ancho de banda

La latencia es el tiempo que tarda un dato en viajar de un punto a otro de la red, y el ancho de banda es la cantidad de datos que puede pasar por una conexión al mismo tiempo. Si la red fuera una carretera, el ancho de banda serían los carriles y la latencia el tiempo del recorrido; ambos explican por qué una videollamada se corta o un sistema se siente lento.

Ver término →

LDAP y Kerberos

LDAP (protocolo ligero de acceso a directorios) es el estándar para consultar el directorio de usuarios, equipos y grupos de una empresa, como Active Directory. Kerberos es el protocolo que verifica la identidad de los usuarios con boletos cifrados para que no viajen contraseñas por la red. Juntos sostienen el inicio de sesión en redes Windows.

Ver término →

Ley General de Ciberseguridad (México)

La Ley General de Ciberseguridad es la iniciativa con la que México busca crear un marco nacional obligatorio de ciberseguridad: autoridades responsables, protección de infraestructura crítica, reporte de incidentes y sanciones por delitos informáticos. Mientras se aprueba, conviene preparar controles y procesos de respuesta, porque fijará obligaciones para empresas de sectores clave.

Ver término →

Ley SOX (Sarbanes-Oxley)

La ley SOX (Sarbanes-Oxley) es una ley de Estados Unidos que obliga a las empresas que cotizan en sus bolsas a garantizar que su información financiera es confiable, con controles internos auditables. Aplica también a sus filiales en México, y en TI se traduce en controles de acceso, gestión de cambios y registros sobre los sistemas financieros.

Ver término →

LFPDPPP (Ley Federal de Protección de Datos Personales)

La LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) es la ley mexicana que regula cómo las empresas recaban, usan, guardan y comparten los datos personales de clientes, empleados y prospectos. Obliga a tener aviso de privacidad, atender los derechos ARCO y aplicar medidas de seguridad, y su versión vigente se publicó en marzo de 2025.

Ver término →

Logs (registros de eventos)

Los logs o registros de eventos son los archivos donde sistemas, aplicaciones y equipos de red anotan automáticamente lo que ocurre: inicios de sesión, errores, cambios de configuración o conexiones. En ciberseguridad son la evidencia para detectar ataques e investigar incidentes, por eso se centralizan en un SIEM y se guardan durante un tiempo definido.

Ver término →

M

Malvertising

El malvertising (publicidad maliciosa) es el uso de anuncios en línea para distribuir malware o llevar a la víctima a un sitio fraudulento. Los anuncios se publican a través de redes publicitarias legítimas, así que pueden aparecer en portales de noticias o sitios conocidos sin que el sitio lo sepa.

Ver término →

Malware

Malware es cualquier programa diseñado para dañar un equipo, robar información o tomar el control de un sistema sin permiso de su dueño. La palabra viene de malicious software (software malicioso) e incluye virus, troyanos, ransomware, spyware, gusanos y keyloggers, que se diferencian por cómo entran y qué hacen una vez dentro.

Ver término →

Malware sin archivos (fileless)

El malware sin archivos (fileless) es el que no deja un archivo ejecutable en el disco: se ejecuta en memoria y aprovecha herramientas legítimas del sistema, como PowerShell o WMI, para hacer su trabajo. Por eso escapa al antivirus tradicional, que busca archivos, y se detecta mejor con EDR que analiza comportamientos.

Ver término →

Matriz de riesgos

Una matriz de riesgos es una tabla que cruza la probabilidad de que ocurra un evento con el impacto que tendría, para ubicar cada riesgo en un nivel, por ejemplo bajo, medio, alto o crítico. Permite comparar riesgos distintos con el mismo criterio y decidir cuáles atender primero.

Ver término →

MDM, EMM y UEM

Son tres generaciones de la misma idea: administrar los dispositivos de la empresa desde una consola. MDM controla teléfonos y tabletas; EMM suma aplicaciones y contenido; UEM unifica también laptops y computadoras de escritorio. BYOD es la política que permite usar equipos personales bajo estas reglas.

Ver término →

MDR (detección y respuesta administradas)

MDR es un servicio en el que un proveedor vigila los equipos de la empresa las 24 horas, investiga las alertas y contiene los incidentes por ti. Combina la tecnología EDR con analistas humanos y suele contratarse por equipo protegido.

Ver término →

MFA (autenticación multifactor)

La autenticación multifactor pide dos o más pruebas de identidad para entrar: algo que sabes (contraseña), algo que tienes (teléfono o llave) o algo que eres (huella). Detiene la mayoría de los accesos con contraseñas robadas.

Ver término →

Microsoft Defender

Microsoft Defender es la familia de soluciones de seguridad de Microsoft que protege equipos, correo, identidades y nube: Defender for Endpoint, for Office 365, for Identity y for Cloud, entre otras. Sus alertas se reúnen en el portal Defender XDR, y varias vienen incluidas en planes como Microsoft 365 Business Premium o E5.

Ver término →

Microsoft Entra ID (antes Azure AD)

Microsoft Entra ID, antes llamado Azure Active Directory, es el servicio de identidad en la nube de Microsoft que controla quién puede iniciar sesión en Microsoft 365, Azure y miles de aplicaciones. Permite aplicar MFA, acceso condicional e inicio de sesión único, y es la base de la seguridad de identidades en un entorno Microsoft.

Ver término →

Microsoft Intune

Microsoft Intune es el servicio en la nube de Microsoft para administrar y proteger las computadoras, celulares y tabletas de una empresa desde una sola consola. Permite instalar aplicaciones, aplicar configuraciones de seguridad, exigir cifrado y borrar a distancia un equipo perdido, y está incluido en planes como Microsoft 365 Business Premium.

Ver término →

Migración a la nube

La migración a la nube es el proceso de mover servidores, aplicaciones y datos de una empresa desde sus equipos propios hacia servicios como Microsoft Azure o AWS. Puede hacerse tal cual (lift and shift), adaptando las aplicaciones o rediseñándolas, y requiere planear seguridad, costos y continuidad para no interrumpir la operación.

Ver término →

MITRE ATT&CK

MITRE ATT&CK es una base de conocimiento pública que organiza las tácticas y técnicas que usan los atacantes reales, desde cómo entran hasta cómo roban la información. Los equipos de seguridad la usan como lenguaje común para diseñar detecciones, evaluar herramientas y medir qué tan cubiertas están sus defensas.

Ver término →

Modelo de riesgo

Un modelo de riesgo es el método con el que una organización identifica sus activos, las amenazas que los afectan, la probabilidad de que ocurran y el impacto que tendrían, para decidir qué proteger primero y cuánto invertir. Es el punto de partida de normas como ISO 27001 y del análisis de riesgos que exige un SGSI.

Ver término →

Modelo OSI

El modelo OSI es un marco de referencia que divide la comunicación entre equipos en siete capas, desde el cable físico (capa 1) hasta la aplicación que usa la persona (capa 7). Sirve para entender dónde ocurre un problema de red y en qué capa actúa cada control de seguridad, por ejemplo un firewall o un WAF.

Ver término →

Monitoreo de la dark web

El monitoreo de la dark web es la búsqueda continua en foros, mercados y canales clandestinos de información robada de una empresa, como credenciales de colaboradores, bases de datos o accesos a su red puestos a la venta. Detectarlo a tiempo permite cambiar contraseñas y cerrar accesos antes de que se usen en un ataque.

Ver término →

Movimiento lateral

El movimiento lateral es la etapa de un ataque en la que el intruso, después de entrar por un equipo, salta a otros equipos y servidores de la misma red buscando cuentas con más permisos o información valiosa. Detectarlo a tiempo permite contener el incidente antes de que llegue a los sistemas críticos.

Ver término →

MPLS

MPLS (multiprotocol label switching) es una tecnología que usan los proveedores de telecomunicaciones para crear redes privadas entre las sucursales de una empresa, dirigiendo el tráfico con etiquetas en lugar de buscar la ruta en cada salto. Ofrece calidad de servicio predecible, aunque hoy muchas empresas lo combinan o lo sustituyen con SD-WAN.

Ver término →

MSSP (proveedor de seguridad administrada)

Un MSSP es una empresa que opera la seguridad de otras por contrato: administra firewalls, antivirus, correo y vigilancia, con su propio equipo y herramientas. Permite tener seguridad de nivel corporativo sin montar un área interna.

Ver término →

MTTD, MTTA y MTTR

Son las tres métricas de respuesta a incidentes. MTTD es el tiempo promedio en detectar un problema; MTTA, el tiempo en que alguien lo toma y empieza a atenderlo; MTTR, el tiempo en resolverlo. Cuanto más bajas, menos impacto tiene cada incidente.

Ver término →

N

NAC (control de acceso a la red)

El NAC (control de acceso a la red) es la tecnología que decide qué dispositivos pueden conectarse a la red de la empresa y con qué permisos, según quién es el usuario, qué equipo usa y si cumple las políticas de seguridad (antivirus activo, sistema actualizado). Un equipo desconocido o fuera de norma queda en una red aislada o sin acceso.

Ver término →

NDR (detección y respuesta en la red)

NDR (network detection and response) es una tecnología que analiza el tráfico de la red de forma continua para detectar comportamientos sospechosos, como movimiento lateral o comunicación con servidores maliciosos, y responder a ellos. Complementa al EDR porque ve lo que pasa entre equipos, incluidos los que no pueden llevar un agente.

Ver término →

NGFW (firewall de nueva generación)

Un NGFW (next-generation firewall) es un firewall que, además de filtrar por direcciones y puertos, identifica las aplicaciones y usuarios detrás del tráfico e integra prevención de intrusiones, filtrado web y análisis de malware. Permite reglas más precisas, como bloquear una aplicación concreta sin cerrar todo el acceso a internet.

Ver término →

NIST CSF (marco de ciberseguridad del NIST)

El NIST CSF (Cybersecurity Framework) es un marco de referencia gratuito del Instituto Nacional de Estándares y Tecnología de Estados Unidos que ayuda a organizar un programa de ciberseguridad. Su versión 2.0 agrupa las actividades en seis funciones: gobernar, identificar, proteger, detectar, responder y recuperar.

Ver término →

NOC (centro de operaciones de red)

El NOC es el equipo que vigila que la red, los servidores y los servicios de una empresa estén disponibles y funcionen bien. Atiende caídas, saturación y fallas de hardware. El SOC, en cambio, vigila que nadie los use de forma indebida.

Ver término →

Notificación de vulneraciones de datos

La notificación de vulneraciones de datos es la obligación de avisar a las personas afectadas, y en algunos casos a la autoridad, cuando sus datos personales quedan expuestos por un incidente de seguridad. El aviso debe explicar qué pasó, qué datos se vieron afectados y qué medidas tomar, dentro de los plazos que fija cada ley.

Ver término →

Nube pública, privada e híbrida

La nube pública es infraestructura de un proveedor como Azure o AWS que comparten muchos clientes; la nube privada está dedicada a una sola organización, en su centro de datos o en el de un tercero. La nube híbrida combina ambas, y la multinube usa servicios de más de un proveedor para elegir lo mejor de cada uno.

Ver término →

O

P

PAM (gestión de accesos privilegiados)

PAM (privileged access management) es la práctica y la herramienta que controlan las cuentas con permisos elevados, como administradores de servidores o de Microsoft 365. Guarda sus contraseñas en una bóveda, da acceso solo cuando se necesita y graba lo que se hace, porque esas cuentas son las más buscadas en un ataque.

Ver término →

Parche de seguridad

Un parche de seguridad es la actualización que un fabricante publica para corregir una vulnerabilidad en su software. Aplicarlo a tiempo cierra la puerta antes de que exista un exploit que la aproveche; la gestión de parches es el proceso de hacerlo de forma ordenada en todos los equipos.

Ver término →

Passkeys y llaves de seguridad (FIDO2)

Una passkey o llave de acceso es una forma de iniciar sesión sin contraseña: el dispositivo guarda una llave criptográfica y la desbloqueas con tu huella, tu rostro o un PIN. Se basa en el estándar FIDO2, igual que las llaves de seguridad físicas como YubiKey, y resiste el phishing porque la llave solo funciona en el sitio legítimo.

Ver término →

Payload

El payload (carga útil) es la parte de un ataque que ejecuta la acción dañina una vez que el malware o el exploit consiguió entrar: cifrar archivos, abrir una puerta trasera, robar credenciales o borrar información. El vector de entrada (un correo, un adjunto, una vulnerabilidad) solo transporta el payload; el daño lo hace la carga.

Ver término →

PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) es el estándar de seguridad que deben cumplir todas las empresas que procesan, guardan o transmiten datos de tarjetas de crédito o débito. Lo definen las grandes marcas de tarjetas e incluye requisitos de firewall, cifrado, control de acceso, monitoreo y pruebas periódicas.

Ver término →

Pentesting (hacking ético)

Un pentesting o prueba de penetración es un ataque controlado y autorizado contra los sistemas de una empresa para encontrar y demostrar sus vulnerabilidades antes que un atacante real. Termina con un reporte de hallazgos priorizados y cómo corregirlos.

Ver término →

Pharming

El pharming es un ataque que redirige a las personas a un sitio web falso aunque escriban correctamente la dirección del sitio legítimo, manipulando el DNS o la configuración del equipo. A diferencia del phishing, no necesita que la víctima haga clic en un enlace engañoso, por eso es más difícil de notar.

Ver término →

Phishing

El phishing es un mensaje, casi siempre un correo, que se hace pasar por una empresa o persona de confianza para que la víctima entregue sus credenciales, haga un pago o abra un archivo malicioso. Es la puerta de entrada de la mayoría de los incidentes en empresas.

Ver término →

PKI y certificado digital

La PKI (infraestructura de clave pública) es el sistema de reglas, autoridades y llaves que emite y valida certificados digitales. Un certificado digital es un archivo que funciona como identificación oficial en internet: confirma que un sitio, un servidor o una persona es quien dice ser y permite cifrar la comunicación, como en el candado HTTPS.

Ver término →

Plan de continuidad del negocio (BCP)

Un plan de continuidad del negocio o BCP (business continuity plan) define cómo una empresa mantiene sus operaciones críticas durante y después de una interrupción grave, como un ciberataque, un sismo o una falla eléctrica. Abarca personas, procesos, proveedores y tecnología; la recuperación de TI (DRP) es solo una parte.

Ver término →

Plan de recuperación ante desastres (DRP)

Un plan de recuperación ante desastres o DRP (disaster recovery plan) es el documento que define cómo una empresa restaura sus sistemas, datos y operaciones de TI después de un evento grave, como un ransomware, un incendio o la caída de un centro de datos. Establece responsables, prioridades, procedimientos y los tiempos objetivo de recuperación (RTO y RPO).

Ver término →

Plan de respuesta a incidentes

Un plan de respuesta a incidentes es el documento que define quién hace qué, cómo se comunica y qué pasos se siguen cuando ocurre un ataque o una falla de seguridad. Incluye roles, contactos, criterios para escalar, procedimientos por tipo de incidente y obligaciones de notificación, y debe probarse con simulacros.

Ver término →

Política de seguridad de la información

Una política de seguridad de la información es el documento aprobado por la dirección que define cómo protege la empresa su información: quién es responsable, qué se permite, qué está prohibido y cómo se responde a un incidente. De ella se derivan reglas concretas, como el uso de contraseñas, el trabajo remoto o la clasificación de datos.

Ver término →

Principio de mínimo privilegio

El principio de mínimo privilegio establece que cada persona, aplicación o cuenta debe tener solo los permisos que necesita para hacer su trabajo, y nada más. Si una cuenta de contabilidad solo puede ver la información financiera, un atacante que la robe no podrá llegar a los servidores ni a los datos de recursos humanos.

Ver término →

Protección de datos personales

La protección de datos personales es el conjunto de obligaciones legales y medidas técnicas que garantizan que la información de las personas se recabe, use y guarde solo para fines legítimos y con su conocimiento. En México la regula la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que exige aviso de privacidad y medidas de seguridad.

Ver término →

Proxy y VPN

Un proxy es un intermediario que recibe tus peticiones y las envía a internet en tu nombre, ocultando tu dirección. Una VPN además cifra toda la conexión entre tu equipo y la red de la empresa, por eso es la vía segura para el trabajo remoto.

Ver término →

Q

R

Ransomware

El ransomware es un programa malicioso que cifra los archivos y sistemas de una empresa y exige un pago para devolver el acceso. Las variantes actuales también roban la información antes de cifrarla para presionar con publicarla. Se recupera con respaldos inmutables y un plan de recuperación probado.

Ver término →

RAT (troyano de acceso remoto)

Un RAT es un troyano que le da al atacante control remoto completo del equipo infectado: ver la pantalla, activar la cámara, copiar archivos y ejecutar programas. Suele llegar disfrazado de documento o instalador legítimo.

Ver término →

RBAC (control de acceso basado en roles)

El RBAC (control de acceso basado en roles) es el modelo que asigna permisos a roles (contador, vendedor, administrador) en lugar de a personas, y cada usuario hereda los permisos del rol que ocupa. Así, dar de alta a un colaborador o cambiarlo de puesto es cambiarle el rol, sin repartir permisos uno por uno.

Ver término →

RCE (ejecución remota de código)

La RCE (remote code execution o ejecución remota de código) es un tipo de vulnerabilidad que permite a un atacante ejecutar sus propios comandos en un servidor o equipo a distancia, sin tener acceso físico ni credenciales. Es de las fallas más graves porque suele dar control total del sistema, por eso los parches que la corrigen deben aplicarse de inmediato.

Ver término →

RDP (protocolo de escritorio remoto)

RDP (Remote Desktop Protocol) es el protocolo de Microsoft que permite controlar una computadora o un servidor Windows a distancia, viendo su escritorio como si estuvieras frente a él. Es muy útil para soporte y trabajo remoto, y debe protegerse con VPN, MFA y contraseñas robustas en lugar de quedar abierto a internet.

Ver término →

Red team, blue team y purple team

El red team es el equipo que simula ataques reales contra una organización para encontrar sus puntos débiles; el blue team es el equipo que defiende, detecta y responde. El purple team une a ambos para que cada ataque simulado se convierta de inmediato en una mejora concreta de las defensas.

Ver término →

Regla de respaldo 3-2-1

La regla 3-2-1 es una buena práctica de respaldo que pide tener tres copias de los datos, en dos tipos de almacenamiento distintos y con una copia fuera de la oficina o en la nube. Una extensión común, 3-2-1-1-0, suma una copia inmutable o desconectada y cero errores al verificar la restauración, para resistir el ransomware.

Ver término →

Relleno de credenciales (credential stuffing)

El credential stuffing o relleno de credenciales es un ataque automatizado que prueba en muchos sitios los usuarios y contraseñas filtrados de otros servicios, aprovechando que las personas reutilizan sus claves. Se frena con contraseñas únicas, MFA y detección de inicios de sesión masivos o desde ubicaciones inusuales.

Ver término →

Respaldo de Microsoft 365

El respaldo de Microsoft 365 es la copia independiente de los correos, archivos de OneDrive y SharePoint y chats de Teams de una empresa, guardada fuera de Microsoft. Es necesario porque Microsoft garantiza que el servicio funcione, pero no recupera datos borrados por error, por un ex colaborador o cifrados por un ransomware más allá de sus plazos de retención.

Ver término →

Respaldo inmutable

Un respaldo inmutable es una copia de seguridad que, una vez guardada, no puede modificarse ni borrarse durante un periodo definido, ni siquiera con credenciales de administrador. Es la defensa más fuerte contra el ransomware, porque los atacantes suelen buscar y destruir los respaldos antes de cifrar los datos.

Ver término →

Responsabilidad compartida en la nube

La responsabilidad compartida es el modelo que define qué protege el proveedor de nube y qué debe proteger el cliente: el proveedor asegura la infraestructura física, la red y la plataforma; el cliente responde por sus datos, sus accesos, la configuración de sus servicios y sus respaldos. Que tu información esté en Azure o en AWS no significa que ellos la respalden ni administren tus permisos.

Ver término →

Respuesta a incidentes

La respuesta a incidentes es el proceso organizado con el que una empresa detecta, contiene, elimina y se recupera de un ataque o falla de seguridad, para reducir el daño y volver a operar cuanto antes. Sigue fases definidas: preparación, identificación, contención, erradicación, recuperación y lecciones aprendidas.

Ver término →

Rootkit

Un rootkit es un conjunto de herramientas que se esconde en las capas más profundas del sistema operativo para ocultar la presencia de otro malware y mantener el acceso del atacante. Es difícil de detectar con un antivirus convencional.

Ver término →

RTO y RPO

Son los dos números que definen un plan de recuperación. El RTO es el tiempo máximo que un sistema puede estar detenido antes de afectar al negocio. El RPO es la cantidad máxima de información que aceptas perder, medida en tiempo desde la última copia.

Ver término →

S

SAML, OAuth y OpenID Connect

SAML, OAuth y OpenID Connect son estándares que permiten iniciar sesión o dar permisos entre aplicaciones sin compartir contraseñas. SAML y OpenID Connect se usan para el inicio de sesión único (SSO), y OAuth para autorizar que una aplicación acceda a tus datos en otra, como cuando conectas un calendario con tu correo.

Ver término →

Sandbox

Una sandbox es un entorno aislado donde se abre un archivo o programa sospechoso para observar qué hace sin arriesgar el equipo real. Si intenta cifrar, conectarse a un servidor extraño o modificar el sistema, se marca como malicioso y se bloquea.

Ver término →

SASE (servicio de acceso seguro en el borde)

SASE (secure access service edge) es un modelo que une en un solo servicio en la nube la conectividad de red (SD-WAN) y las funciones de seguridad, como firewall, filtrado web, CASB y acceso de confianza cero. Así los usuarios se conectan de forma segura desde cualquier lugar, sin pasar todo el tráfico por la oficina central.

Ver término →

Scareware

El scareware es un engaño que muestra alertas falsas, por ejemplo que tu computadora está infectada, para convencerte de descargar un programa o pagar por una supuesta solución. La pantalla imita avisos de antivirus o de Windows y el programa que ofrece suele ser malware o un cobro sin valor.

Ver término →

Segmentación de red

La segmentación de red es la práctica de dividir la red de una empresa en zonas separadas, por ejemplo usuarios, servidores, invitados y equipos de producción, con reglas que controlan qué puede comunicarse entre ellas. La microsegmentación lleva la idea a cada servidor o aplicación, para que un incidente en una zona no se extienda al resto.

Ver término →

Seguridad de la información

La seguridad de la información es la disciplina que protege la información de una organización, en cualquier formato, para que siga siendo confidencial, íntegra y disponible. Abarca más que la ciberseguridad: incluye documentos en papel, conversaciones y procesos, y se organiza con políticas, controles y normas como ISO 27001.

Ver término →

Seguridad de red

La seguridad de red es el conjunto de controles que protegen la infraestructura de comunicaciones de una empresa y el tráfico que viaja por ella, para que solo los usuarios y dispositivos autorizados accedan a cada recurso. Incluye firewall, segmentación, VPN o ZTNA, control de acceso a la red, protección del Wi-Fi y monitoreo del tráfico.

Ver término →

Seguridad del correo electrónico

La seguridad del correo electrónico es el conjunto de controles que protegen la bandeja de entrada de una empresa contra phishing, malware, suplantación y fuga de información. Combina filtros que analizan enlaces y adjuntos, autenticación del dominio con SPF, DKIM y DMARC, cifrado y capacitación, porque el correo sigue siendo la principal puerta de entrada de los ataques.

Ver término →

Seguridad en la nube

La seguridad en la nube es el conjunto de políticas, configuraciones y herramientas que protegen los datos, aplicaciones e identidades que tu empresa tiene en servicios como Microsoft 365, Azure o AWS. El proveedor protege su infraestructura, pero configurar accesos, cifrado y respaldos de tus datos sigue siendo responsabilidad de tu empresa.

Ver término →

Seguridad Wi-Fi (WPA2 y WPA3)

La seguridad Wi-Fi es el conjunto de medidas que protegen la red inalámbrica de una empresa para que solo se conecten dispositivos autorizados y el tráfico viaje cifrado. WPA2 y WPA3 son los estándares de cifrado; WPA3 es el más reciente y resiste mejor el robo de contraseñas, y en empresas se complementa con red de invitados separada y autenticación por usuario.

Ver término →

Serverless (computación sin servidor)

Serverless o computación sin servidor es un modelo de nube en el que el proveedor administra por completo los servidores y tu empresa solo sube el código, que se ejecuta cuando ocurre un evento y se cobra por uso. Los servidores siguen existiendo, pero no tienes que instalarlos, escalarlos ni mantenerlos, como en Azure Functions o AWS Lambda.

Ver término →

SGSI (sistema de gestión de seguridad de la información)

Un SGSI es el conjunto de políticas, procesos, roles y controles con los que una organización protege su información de forma ordenada y mejorable en el tiempo. Es lo que certifica la norma ISO 27001.

Ver término →

Shadow IT (TI en la sombra)

Shadow IT (TI en la sombra) son las aplicaciones, servicios en la nube o dispositivos que los colaboradores usan para trabajar sin que el área de TI lo sepa ni lo apruebe, como una cuenta personal de almacenamiento o una herramienta de IA gratuita. Suele nacer de buenas intenciones, pero deja datos de la empresa fuera de control.

Ver término →

SIEM

Un SIEM es la plataforma que recibe los registros de todos los sistemas de una empresa, los cruza entre sí y levanta una alerta cuando la secuencia coincide con la forma en que se comporta un ataque. Es la pantalla central de un SOC.

Ver término →

SIM swapping

El SIM swapping es un fraude en el que un delincuente convence o engaña a la compañía telefónica para pasar tu número a una SIM que él controla. Así recibe tus llamadas y tus códigos por SMS, y puede entrar a tu banca o tus cuentas de trabajo, por eso conviene usar apps de autenticación o passkeys en lugar de SMS.

Ver término →

Simulación de phishing

Una simulación de phishing es un ejercicio controlado en el que la empresa envía a sus colaboradores correos falsos parecidos a los reales para medir quién hace clic o entrega datos, y capacitar en el momento a quien cae. Repetida con regularidad, muestra cómo baja el riesgo humano con el tiempo.

Ver término →

Skimming

El skimming es el robo de datos de tarjetas bancarias durante una transacción, ya sea con un dispositivo físico oculto en un cajero o una terminal, o con código malicioso insertado en la página de pago de una tienda en línea (web skimming). Los datos robados se usan para clonar tarjetas o hacer compras fraudulentas.

Ver término →

SLA (acuerdo de nivel de servicio)

Un SLA (acuerdo de nivel de servicio) es la parte del contrato en la que un proveedor se compromete con métricas medibles: disponibilidad, tiempo de respuesta, tiempo de solución y penalizaciones si no las cumple. Por ejemplo, un SLA puede fijar que un incidente crítico se atienda en menos de 15 minutos las 24 horas.

Ver término →

Sniffing

El sniffing es la captura del tráfico que circula por una red para leer su contenido: contraseñas, correos, sesiones o archivos que viajan sin cifrar. Un atacante lo hace con un programa analizador conectado a la red, por ejemplo en un Wi-Fi público o en un segmento interno al que ya tuvo acceso.

Ver término →

SNMP y NetFlow (monitoreo de red)

SNMP (protocolo simple de administración de red) permite consultar el estado de routers, switches, servidores e impresoras, como su uso de CPU o si una interfaz se cayó. NetFlow registra quién habla con quién en la red y cuánto tráfico envía. Juntos son la base del monitoreo de red de un NOC.

Ver término →

SOAR (orquestación, automatización y respuesta)

SOAR (security orchestration, automation and response) es una plataforma que conecta las herramientas de seguridad de una empresa y ejecuta respuestas automáticas ante alertas. Por ejemplo, si el SIEM detecta un inicio de sesión sospechoso, el SOAR puede bloquear la cuenta, aislar el equipo y abrir un ticket en segundos, sin esperar a un analista.

Ver término →

SOC (centro de operaciones de seguridad)

Un SOC es el equipo de analistas, procesos y herramientas que vigila la actividad de los sistemas de una empresa las 24 horas, investiga cada alerta y contiene los incidentes. Como servicio (SOCaaS), lo opera un proveedor externo por suscripción.

Ver término →

SOC 1 y SOC 2

SOC 2 es un informe de auditoría, definido por la AICPA de Estados Unidos, que evalúa los controles de un proveedor de servicios sobre seguridad, disponibilidad, integridad de procesamiento, confidencialidad y privacidad. El Tipo I revisa el diseño en una fecha y el Tipo II su funcionamiento durante meses; SOC 1, en cambio, se enfoca en controles financieros.

Ver término →

SOC agéntico

Un SOC agéntico es un centro de operaciones de seguridad (SOC) en el que agentes de inteligencia artificial clasifican las alertas, las correlacionan e inician la investigación de cada incidente, mientras analistas humanos supervisan y toman las decisiones críticas. A diferencia de la automatización tradicional, que sigue guiones fijos, el agente analiza el contexto de cada caso y decide el siguiente paso.

Ver término →

SOC as a Service (SOCaaS)

El SOC as a Service (SOCaaS) es un modelo en el que una empresa contrata a un proveedor especializado para monitorear, detectar y responder a amenazas las 24 horas, en lugar de construir su propio centro de operaciones de seguridad. Recibe tecnología, analistas y procesos por una cuota mensual, sin invertir en infraestructura ni contratar un equipo completo.

Ver término →

SPF, DKIM y DMARC

SPF, DKIM y DMARC son tres registros que se configuran en el dominio de correo para evitar que alguien envíe mensajes haciéndose pasar por tu empresa: SPF indica qué servidores pueden enviar en tu nombre, DKIM firma cada mensaje para probar que no fue alterado y DMARC define qué hacer con los correos que no pasan las dos pruebas. Juntos protegen tu marca y mejoran la entrega de tu correo legítimo.

Ver término →

Spoofing

El spoofing es la técnica de suplantar una identidad digital (un correo, un número telefónico, una dirección IP o un sitio web) para que la víctima crea que se comunica con alguien de confianza. Es la base de muchos fraudes por correo y por llamada, porque el mensaje parece venir de un directivo, un banco o un proveedor real.

Ver término →

Spyware

El spyware es un programa que se instala sin permiso para recopilar información del usuario: hábitos de navegación, credenciales, mensajes o ubicación, y enviarla a un tercero. A menudo llega junto con software gratuito o en un adjunto.

Ver término →

SSH (Secure Shell)

SSH (Secure Shell) es el protocolo que permite administrar servidores y equipos de red a distancia por una conexión cifrada, escribiendo comandos como si estuvieras frente a ellos. Es el estándar en Linux y equipos de red, y se protege con llaves en lugar de contraseñas y sin exponer el puerto 22 a todo internet.

Ver término →

SSL/TLS

TLS (Transport Layer Security) es el protocolo que cifra la comunicación entre un navegador o una aplicación y un servidor, de modo que nadie en el camino pueda leerla ni alterarla; SSL es su versión anterior, ya obsoleta, aunque el nombre sigue usándose. Es lo que activa el candado y el https en un sitio web.

Ver término →

SSO (inicio de sesión único)

SSO (single sign-on o inicio de sesión único) permite entrar a muchas aplicaciones con una sola cuenta y un solo inicio de sesión, en lugar de una contraseña por sistema. Facilita el trabajo, reduce contraseñas débiles o repetidas y permite quitar todos los accesos de una persona desde un solo lugar cuando deja la empresa.

Ver término →

Superficie de ataque

La superficie de ataque de una empresa es todo lo que un intruso puede tocar, desde fuera o desde dentro, para intentar entrar: cada servidor publicado en internet, cada aplicación, cada cuenta de usuario, cada laptop o celular conectado, cada servicio en la nube y cada proveedor con acceso a tus sistemas. Mientras más piezas tenga y menos sepas de ellas, más huecos quedan sin vigilar; por eso el trabajo empieza por hacer el inventario y cerrar lo que no se necesita.

Ver término →

T

Tailgating y piggybacking

El tailgating es una técnica de ingeniería social en la que una persona sin autorización entra a un área restringida siguiendo de cerca a alguien que sí tiene acceso, por ejemplo cruzando detrás de un colaborador cuando abre una puerta con su tarjeta. Cuando el colaborador le permite pasar a sabiendas, por cortesía, se llama piggybacking.

Ver término →

Threat hunting

El threat hunting es la búsqueda proactiva de atacantes que ya están dentro de la red y que las alertas automáticas no detectaron. Un analista parte de una hipótesis, revisa registros y comportamientos, y confirma o descarta la intrusión.

Ver término →

Threat intelligence (inteligencia de amenazas)

La threat intelligence o inteligencia de amenazas es la información recopilada y analizada sobre quién ataca, con qué técnicas y contra qué tipo de empresas, que permite anticiparse en lugar de solo reaccionar. Incluye indicadores como direcciones IP o dominios maliciosos y contexto sobre campañas activas que afectan a tu industria o región.

Ver término →

Troyano

Un troyano es un programa malicioso que se presenta como algo útil o inofensivo, como un instalador, una factura o una actualización, para que el usuario lo ejecute. Una vez dentro abre el camino a otro malware o al control remoto del equipo.

Ver término →

Tríada CIA (confidencialidad, integridad y disponibilidad)

La tríada CIA es el modelo que resume los tres objetivos de la seguridad de la información: confidencialidad (solo accede quien debe), integridad (la información no se altera sin autorización) y disponibilidad (está lista cuando se necesita). Todo control de seguridad, desde un respaldo hasta un cifrado, protege al menos uno de los tres.

Ver término →

TTP (tácticas, técnicas y procedimientos)

Las TTP (tácticas, técnicas y procedimientos) describen cómo opera un atacante: la táctica es su objetivo en cada fase, la técnica es el método que usa para lograrlo y el procedimiento es la forma concreta en que lo ejecuta. Detectar TTP es más eficaz que buscar indicadores sueltos, porque un atacante cambia de IP fácilmente pero no de forma de trabajar.

Ver término →

Typosquatting y cybersquatting

El typosquatting es registrar dominios parecidos al de una marca con errores de escritura comunes, como tecnet0ne.com, para engañar a quien se equivoca al teclear y llevarlo a un sitio falso de phishing o malware. El cybersquatting es registrar el nombre exacto de una marca para revenderlo o aprovecharse de su reputación.

Ver término →

U

V

Vector de ataque

Un vector de ataque es el camino o método que usa un atacante para entrar a un sistema, como un correo de phishing, una contraseña robada, una vulnerabilidad sin parchar o un USB infectado. La suma de todos los vectores posibles forma la superficie de ataque, y reducirlos es una de las tareas centrales de la ciberseguridad.

Ver término →

Virtualización e hipervisor

La virtualización es la tecnología que permite que un solo servidor físico funcione como varias computadoras independientes, llamadas máquinas virtuales, cada una con su propio sistema operativo. El hipervisor es el software que reparte los recursos del equipo entre ellas, como VMware o Hyper-V, y es la base de la nube moderna.

Ver término →

Virus de archivo

Un virus de archivo se adhiere a programas ejecutables y se activa cada vez que el programa infectado se abre, copiándose a otros archivos. Fue la forma clásica de virus y hoy sobrevive sobre todo en equipos sin actualizar.

Ver término →

Virus de sobreescritura

Un virus de sobreescritura reemplaza el contenido de los archivos que infecta con su propio código, de modo que el archivo original se pierde. No se puede desinfectar: la única recuperación es restaurar desde un respaldo.

Ver término →

Virus informático

Un virus informático es un tipo de malware que se adhiere a un archivo o programa legítimo y se copia a otros archivos cuando alguien lo abre. Igual que un virus biológico, necesita un anfitrión para propagarse, y puede borrar datos, dañar el sistema o abrir la puerta a otras amenazas.

Ver término →

Virus multipartito

Un virus multipartito infecta al mismo tiempo el sector de arranque del disco y los archivos ejecutables, por eso puede reaparecer aunque se limpie una sola de las dos partes. Exige desinfectar el arranque y los archivos en la misma pasada.

Ver término →

Virus residente y no residente

Un virus residente se carga en la memoria del equipo y sigue actuando aunque el archivo que lo trajo ya se haya cerrado. Uno no residente solo actúa mientras se ejecuta su archivo anfitrión y luego se detiene. La diferencia importa para saber cómo eliminarlos.

Ver término →

VLAN (red de área local virtual)

Una VLAN (red de área local virtual) es una forma de dividir una red física en varias redes lógicas separadas, configurada en los switches, para que grupos como invitados, cámaras o contabilidad no se vean entre sí aunque compartan el mismo cableado. Es una de las herramientas básicas para segmentar la red de una empresa.

Ver término →

Vulnerabilidad, CVE y CVSS

Una vulnerabilidad es una falla en el software o la configuración que un atacante puede aprovechar. CVE es el identificador público único que recibe cada vulnerabilidad conocida. CVSS es la escala de 0 a 10 que mide su gravedad y ayuda a decidir qué corregir primero.

Ver término →

W

X

Y

Z

No encontramos ese término. Lo agregamos en la siguiente actualización.

¿Quieres pasar del concepto a tu operación?

Cuéntanos qué necesitas y un ingeniero de TecnetOne te responde.

Hablar con un ingeniero