Glosario de ciberseguridad
Los términos de ciberseguridad, nube y cumplimiento normativo que tu equipo escucha todos los días, explicados en una sola página y sin tecnicismos.
A
Acceso condicional
El acceso condicional es la función de Microsoft Entra ID que decide si permite, bloquea o pide un paso extra para iniciar sesión según el contexto: quién es el usuario, desde qué dispositivo, ubicación y nivel de riesgo. Por ejemplo, puede exigir MFA fuera de la oficina o bloquear equipos que no estén administrados por la empresa.
ACL (lista de control de acceso)
Una ACL es la lista de reglas que indica qué usuarios, equipos o direcciones pueden entrar a un recurso y qué pueden hacer en él. Se usa en firewalls, routers, carpetas compartidas y servicios en la nube para permitir o negar cada acceso.
Adware
El adware es un programa que muestra publicidad no solicitada en el equipo o en el navegador, con frecuencia instalado junto con software gratuito. Además de estorbar, muchas variantes registran los hábitos de navegación del usuario y abren la puerta a otros programas maliciosos.
Alta disponibilidad
La alta disponibilidad es el diseño de sistemas, redes y aplicaciones para que sigan funcionando aunque falle uno de sus componentes, con un tiempo de inactividad mínimo. Se logra duplicando equipos, enlaces o servidores para que uno tome el lugar del otro de forma automática, y suele medirse en porcentaje de tiempo operativo, como 99.9%.
Amenaza (en ciberseguridad)
Una amenaza en ciberseguridad es cualquier persona, evento o circunstancia que puede causar daño a los sistemas o la información de una empresa, como un ciberdelincuente, un malware, un error humano o una falla eléctrica. El riesgo aparece cuando una amenaza puede aprovechar una vulnerabilidad existente.
Amenaza interna (insider threat)
Una amenaza interna es el riesgo que surge de personas que ya tienen acceso legítimo a los sistemas de la empresa, como colaboradores, exempleados o proveedores. Puede ser intencional, como copiar una base de clientes antes de renunciar, o accidental, como enviar un archivo confidencial al destinatario equivocado.
Antivirus vs antimalware
El antivirus detecta y elimina programas maliciosos conocidos por su firma. El antimalware amplía la cobertura a amenazas más nuevas y variadas, como spyware, ransomware o troyanos, y analiza el comportamiento del software. Hoy las soluciones empresariales combinan ambos enfoques.
Análisis de riesgos
El análisis de riesgos es el proceso que identifica qué activos de tu empresa podrían verse afectados, por qué amenazas y vulnerabilidades, y qué tan probable y grave sería cada escenario. El resultado es una lista priorizada que indica dónde invertir primero en controles de seguridad, y es un requisito central de ISO 27001.
Análisis de vulnerabilidades
Un análisis de vulnerabilidades es la revisión sistemática de los equipos, servidores y aplicaciones de una empresa para encontrar fallas de seguridad conocidas, como software sin parchar o configuraciones débiles, y priorizarlas según su riesgo. A diferencia de un pentest, no intenta explotar las fallas: las identifica y entrega un plan de corrección.
Análisis forense digital
El análisis forense digital es la investigación técnica de un incidente para reconstruir qué pasó: por dónde entraron, qué tocaron y cuándo. Preserva la evidencia de forma que sirva ante una auditoría, una aseguradora o un proceso legal.
Análisis heurístico
El análisis heurístico es la técnica con la que un antivirus detecta malware nuevo o modificado por su forma de actuar o por rasgos sospechosos en su código, sin necesidad de tener su firma registrada. Permite frenar amenazas desconocidas, aunque puede generar más falsos positivos que la detección por firmas.
API y seguridad de API
Una API (interfaz de programación de aplicaciones) es el conjunto de reglas que permite que dos sistemas se comuniquen e intercambien datos, como cuando tu tienda en línea consulta el cobro con el banco. La seguridad de API protege esas conexiones con autenticación, cifrado y límites de uso, porque una API mal configurada puede exponer información interna.
APT (amenaza persistente avanzada)
Una APT (amenaza persistente avanzada) es un ataque dirigido en el que un grupo con recursos entra a la red de una organización y se mantiene oculto durante semanas o meses para robar información o preparar un golpe mayor. A diferencia de un ataque oportunista, la APT elige a su víctima, avanza despacio y cambia de táctica para no ser detectada.
Ataque a la cadena de suministro
Un ataque a la cadena de suministro es el que compromete a una empresa a través de un proveedor de confianza, por ejemplo infectando una actualización de software, una librería o el acceso remoto de un integrador. Es eficaz porque la víctima no desconfía de lo que recibe, por eso exige evaluar la seguridad de los proveedores.
Ataque de intermediario (man-in-the-middle)
Un ataque de intermediario o man-in-the-middle ocurre cuando alguien se coloca en secreto entre dos partes que se comunican, por ejemplo entre tu laptop y el sitio de tu banco, para leer o modificar lo que se envían. Es común en redes wifi públicas sin protección y se evita con conexiones cifradas (HTTPS, VPN).
Auditoría de ciberseguridad
Una auditoría de ciberseguridad es la revisión independiente y documentada de los controles, políticas y configuraciones de una empresa para comprobar si protegen su información y cumplen con normas como ISO 27001 o PCI DSS. Su resultado es un informe con hallazgos, nivel de riesgo y recomendaciones priorizadas.
Autenticación vs autorización
La autenticación comprueba que eres quien dices ser (contraseña, huella, código de verificación); la autorización decide qué puedes hacer una vez dentro (ver, editar, aprobar). Un sistema seguro necesita las dos: entrar con una identidad verificada y hacer solo lo que tu rol permite.
Aviso de privacidad
El aviso de privacidad es el documento que toda empresa en México debe poner a disposición de las personas antes de recabar sus datos personales, para informarles quién los usa, para qué, con quién los comparte y cómo ejercer sus derechos ARCO. Es una obligación de la ley de protección de datos y puede ser integral, simplificado o corto.
B
Backdoor (puerta trasera)
Un backdoor es un acceso oculto a un sistema que permite entrar sin pasar por la autenticación normal. Puede dejarlo un atacante después de una intrusión o venir escondido en software legítimo, y se usa para regresar al equipo cuando se quiera.
Backup (copia de seguridad)
Un backup o copia de seguridad es una copia de los datos y sistemas de tu empresa guardada en otro lugar para poder restaurarlos si el original se pierde, se daña o lo cifra un ransomware. Una buena práctica es la regla 3-2-1: tres copias, en dos medios distintos y una de ellas fuera de la oficina o en la nube.
BEC (compromiso del correo empresarial)
Un ataque BEC (business email compromise o compromiso del correo empresarial) es un fraude en el que alguien se hace pasar por un directivo, un proveedor o un cliente por correo para lograr una transferencia de dinero o datos sensibles. No suele llevar malware, por eso pasa los filtros; se previene con procesos de verificación y capacitación.
BIA (análisis de impacto al negocio)
Un BIA (business impact analysis o análisis de impacto al negocio) es el estudio que identifica qué procesos son críticos para una empresa y cuánto daño causaría detenerlos por horas o días. Con él se define cuánto tiempo puede estar detenido cada proceso (RTO), cuántos datos se pueden perder como máximo (RPO) y las prioridades del plan de continuidad.
BitLocker (cifrado de disco)
BitLocker es la herramienta de Windows que cifra el disco completo de una computadora, para que si la roban o se pierde nadie pueda leer su información sin la clave de recuperación. Está incluida en Windows Pro y Enterprise, y en una empresa conviene activarla y guardar las claves de recuperación de forma centralizada.
Bomba lógica
Una bomba lógica es un fragmento de código malicioso que permanece inactivo hasta que se cumple una condición: una fecha, la eliminación de un usuario o un número de ejecuciones. Al activarse borra, cifra o altera información del sistema.
Borrado seguro de datos
El borrado seguro de datos es la eliminación de información de discos, celulares o servidores de forma que no pueda recuperarse con ninguna herramienta, por ejemplo sobrescribiendo el medio o destruyéndolo físicamente. Es obligatorio antes de vender, reciclar o devolver equipos, porque borrar archivos o formatear no basta.
Botnet
Una botnet es una red de equipos infectados que un atacante controla a distancia sin que sus dueños lo sepan. Se usa para lanzar ataques de denegación de servicio, enviar spam o minar criptomonedas con los recursos de las víctimas.
Brecha de datos (data breach)
Una brecha de datos es un incidente en el que información confidencial, como datos de clientes, credenciales o expedientes, queda expuesta o en manos de alguien no autorizado. Puede ocurrir por un ataque, por un error de configuración o por un descuido, y suele obligar a la empresa a investigar, contener y notificar a los afectados.
BYOD (trae tu propio dispositivo)
BYOD (bring your own device, trae tu propio dispositivo) es la política que permite a los colaboradores usar su celular o laptop personal para trabajar con correo, archivos y aplicaciones de la empresa. Ahorra en equipo, pero exige reglas claras y herramientas como MDM para separar los datos corporativos de los personales.
C
C-TPAT
C-TPAT (Customs Trade Partnership Against Terrorism) es el programa voluntario de la aduana de Estados Unidos (CBP) que certifica a empresas de la cadena de suministro que cumplen requisitos de seguridad, a cambio de inspecciones más ágiles en frontera. Incluye criterios de ciberseguridad, por eso muchas exportadoras mexicanas lo trabajan junto con ISO 27001.
C2 (comando y control)
C2 (comando y control) es la infraestructura que usa un atacante para comunicarse con los equipos que ya infectó: desde un servidor externo envía órdenes, recibe datos robados y descarga más malware. Detectar y bloquear esas conexiones salientes corta el control del atacante aunque el malware siga dentro de la red.
CAPTCHA
Un CAPTCHA es una prueba que un sitio web pide para distinguir a una persona de un programa automatizado, como escribir letras deformadas, elegir imágenes o simplemente marcar una casilla. Protege formularios de registro, inicio de sesión y compras contra bots que intentan probar contraseñas robadas o generar spam.
CASB (agente de seguridad de acceso a la nube)
Un CASB (cloud access security broker) es una herramienta que se coloca entre los usuarios de tu empresa y las aplicaciones en la nube que usan, como Microsoft 365 o Google Drive, para ver qué servicios se utilizan y aplicar reglas de seguridad. Ayuda a detectar shadow IT, evitar fugas de datos y controlar quién comparte qué.
CDN (red de entrega de contenido)
Una CDN (content delivery network o red de entrega de contenido) es una red de servidores distribuidos en distintas ciudades que guarda copias de un sitio web para entregarlas desde el punto más cercano a cada visitante. Hace que el sitio cargue más rápido y lo protege de picos de tráfico y ataques DDoS.
Centro de datos (data center)
Un centro de datos o data center es una instalación diseñada para alojar servidores, almacenamiento y equipos de red con energía de respaldo, enfriamiento, conectividad redundante y seguridad física. Puede ser propio, rentado en un espacio compartido (colocation) o el de un proveedor de nube como Azure o AWS.
CERT y CSIRT
Un CSIRT es el equipo que responde a incidentes de seguridad dentro de una organización o un sector. CERT es una marca registrada de la Universidad Carnegie Mellon que muchos equipos usan con el mismo sentido. Ambos coordinan la respuesta; el SOC es quien vigila a diario.
Ciberataque
Un ciberataque es cualquier intento deliberado de entrar sin permiso a equipos, redes o sistemas para robar información, interrumpir la operación o pedir un pago. Puede llegar como un correo de phishing, un malware, una contraseña robada o una sobrecarga de tráfico, y suele combinar varias técnicas en distintas fases.
Ciberpatrullaje
El ciberpatrullaje es la vigilancia continua de internet, redes sociales, foros y la dark web para detectar a tiempo amenazas contra una empresa, como venta de accesos, filtración de datos, fraudes con su marca o planes de ataque. Funciona como una ronda de vigilancia digital fuera de la red de la empresa.
Ciberseguridad
La ciberseguridad es el conjunto de tecnologías, procesos y personas que protegen los equipos, redes, aplicaciones y datos de una organización frente a accesos no autorizados, robos y fallas. Incluye prevenir incidentes, detectarlos a tiempo, responder cuando ocurren y recuperar la operación con el menor impacto posible.
Cifrado (encriptación)
El cifrado o encriptación es el proceso que convierte la información en un código ilegible que solo puede leer quien tiene la llave correcta. Si alguien roba una laptop con el disco cifrado o intercepta un archivo cifrado, solo verá caracteres sin sentido, por eso es la base para proteger datos guardados y datos en tránsito.
CISO (director de seguridad de la información)
El CISO (chief information security officer) es el directivo responsable de la estrategia de seguridad de la información de una empresa: define prioridades, presupuesto y políticas, y responde ante la dirección por los riesgos cibernéticos. Las empresas que no necesitan uno de tiempo completo pueden contratar un CISO virtual o vCISO.
Clasificación de la información
La clasificación de la información es el proceso de etiquetar los datos de una empresa según su sensibilidad, por ejemplo pública, interna, confidencial y restringida, para aplicar a cada nivel la protección adecuada. Así se sabe qué cifrar, quién puede verlo y qué no debe salir de la organización.
Cloud computing (computación en la nube)
El cloud computing o computación en la nube es el uso de servidores, almacenamiento y aplicaciones que un proveedor opera en sus centros de datos y que tu empresa usa por internet, pagando según el consumo. En lugar de comprar y mantener equipos propios, rentas la capacidad que necesitas en servicios como Microsoft Azure o AWS.
CMDB y gestión de activos de TI
Una CMDB (base de datos de gestión de la configuración) es el inventario centralizado de los activos de TI de una empresa, como equipos, servidores, licencias y aplicaciones, junto con cómo se relacionan entre sí. Saber qué tienes y quién es responsable de cada activo es el primer paso para protegerlo y para resolver fallas más rápido.
COBIT
COBIT es el marco de referencia de ISACA para el gobierno y la gestión de la tecnología de información en las empresas. Ayuda a alinear TI con los objetivos del negocio, definir responsabilidades y controles, y medir su desempeño, y es muy usado por auditores, consejos de administración y áreas de cumplimiento.
Concientización en ciberseguridad
La concientización en ciberseguridad es el programa continuo que enseña a los colaboradores a reconocer y evitar riesgos digitales, como correos de phishing, contraseñas débiles o el manejo descuidado de información. Combina cursos cortos, simulaciones y métricas para convertir al personal en una línea de defensa y no en el punto débil.
Contenedores (Docker y Kubernetes)
Un contenedor es un paquete ligero que incluye una aplicación con todo lo que necesita para funcionar, de modo que corre igual en cualquier servidor o nube. Docker es la herramienta más usada para crearlos y Kubernetes la que los orquesta a gran escala, y su seguridad depende de imágenes confiables, permisos mínimos y monitoreo.
Contraseña segura
Una contraseña segura es una clave larga, única para cada servicio y difícil de adivinar, idealmente una frase de varias palabras de al menos 14 caracteres. Importa más la longitud que mezclar símbolos, y su mejor complemento es un gestor de contraseñas y la autenticación multifactor, porque ninguna contraseña resiste si se reutiliza o se filtra.
Control de acceso
El control de acceso es el conjunto de reglas y herramientas que deciden quién puede entrar a un sistema, a qué información y con qué permisos. Combina identificar a la persona (usuario y contraseña, MFA), verificar que es quien dice ser y darle solo los permisos que su puesto necesita, ya sea en una oficina o en una aplicación.
Controlador de dominio (Active Directory)
Un controlador de dominio es el servidor que administra las cuentas, contraseñas y permisos de todos los usuarios y equipos de una red Windows mediante Active Directory. Es el activo más sensible de la empresa: quien lo controla puede crear usuarios, cambiar contraseñas y entrar a cualquier equipo del dominio.
Cryptojacking
El cryptojacking es el uso no autorizado de las computadoras o servidores de una empresa para minar criptomonedas en beneficio de un tercero. No roba datos, pero consume procesador y electricidad, vuelve lentos los equipos y suele ser la señal de que alguien ya tiene acceso a la red o a la nube de la empresa.
CSP (proveedor de servicios de nube)
Un CSP (proveedor de servicios de nube) es la empresa que ofrece infraestructura, plataformas o software por internet bajo demanda, como Microsoft Azure, Amazon Web Services o Google Cloud. En el ecosistema de Microsoft, CSP también nombra al partner autorizado que vende y administra esas suscripciones para el cliente.
CSPM (gestión de la postura de seguridad en la nube)
CSPM (cloud security posture management) es una herramienta que revisa de forma continua la configuración de tus cuentas en Azure, AWS u otras nubes y te avisa de errores que dejan datos expuestos, como un almacenamiento público o permisos excesivos. Compara la configuración con buenas prácticas y normas, y propone cómo corregirla.
CTEM (gestión continua de la exposición a amenazas)
CTEM (continuous threat exposure management o gestión continua de la exposición a amenazas) es un programa que revisa de forma permanente todo lo que una empresa expone a los atacantes, prioriza lo que de verdad es explotable y valida que las correcciones funcionen. Sigue cinco etapas: alcance, descubrimiento, priorización, validación y movilización.
Cumplimiento normativo (compliance)
El cumplimiento normativo o compliance es la capacidad de una empresa para demostrar que opera conforme a las leyes, normas y contratos que le aplican, como la ley de protección de datos, PCI DSS o ISO 27001. En ciberseguridad implica tener políticas, controles y evidencias listas para auditorías, clientes y autoridades.
Cyber kill chain (cadena de ataque)
La cyber kill chain es un modelo creado por Lockheed Martin que divide un ciberataque en siete fases: reconocimiento, preparación del arma, entrega, explotación, instalación, comando y control, y acciones sobre el objetivo. Sirve para entender en qué punto está un ataque y cortarlo lo antes posible en la cadena.
D
Dark web y deep web
La deep web es toda la parte de internet que los buscadores no indexan, como tu correo, tu banca en línea o el sistema interno de tu empresa. La dark web es una porción pequeña de la deep web a la que solo se entra con navegadores especiales como Tor, y es donde se comercian credenciales y bases de datos robadas.
Datos personales y datos sensibles
Un dato personal es cualquier información que identifica o puede identificar a una persona, como su nombre, correo, teléfono o CURP. Los datos personales sensibles son los que, si se usan mal, pueden causar discriminación o un riesgo grave, como la salud, la religión o la orientación sexual, y la ley mexicana les exige protección reforzada.
DDoS (denegación de servicio distribuida)
Un ataque DDoS satura un sitio o servicio con tráfico enviado desde miles de equipos al mismo tiempo hasta dejarlo fuera de línea. No roba información: su objetivo es interrumpir la operación y, con frecuencia, extorsionar para detenerlo.
Deepfake
Un deepfake es un video, audio o imagen generado con inteligencia artificial que imita la cara o la voz de una persona real con un realismo difícil de distinguir. En la empresa se usa para fraudes de suplantación: una llamada con la voz del director general que pide una transferencia urgente, por ejemplo.
Defensa en profundidad
La defensa en profundidad es una estrategia que protege a la empresa con varias capas de seguridad independientes, para que si una falla otra detenga el ataque. Combina, por ejemplo, firewall, MFA, antivirus, segmentación de red, respaldos y monitoreo, igual que un castillo combina murallas, foso y guardias.
Delito informático
Un delito informático es cualquier conducta ilegal que usa computadoras, redes o internet como medio o como blanco, como el acceso no autorizado a sistemas, el robo de datos, el fraude electrónico, la extorsión con ransomware o la suplantación de identidad. En México está tipificado en el Código Penal Federal y en códigos estatales.
Derechos ARCO
Los derechos ARCO son los derechos que la ley mexicana de protección de datos da a cualquier persona sobre su información personal: Acceso, Rectificación, Cancelación y Oposición. Toda empresa que trate datos personales debe explicar en su aviso de privacidad cómo ejercerlos y responder a cada solicitud dentro de los plazos legales.
DevSecOps
DevSecOps es la práctica de integrar la seguridad en cada etapa del desarrollo y la operación de software, en lugar de revisarla solo al final. Combina desarrollo (dev), seguridad (sec) y operaciones (ops) con pruebas automáticas de código, revisión de dependencias y controles en la nube, para corregir fallas cuando todavía son baratas de arreglar.
Dirección IP
Una dirección IP es el número que identifica a cada dispositivo conectado a una red, como una laptop, un servidor o un celular, para que los datos lleguen al lugar correcto. Puede ser pública, la que ve internet, o privada, la que se usa dentro de la red de tu empresa, y existen dos versiones: IPv4 e IPv6.
DLP (prevención de pérdida de datos)
DLP es el conjunto de herramientas y reglas que evitan que información sensible salga de la empresa por correo, USB, nube o mensajería sin autorización. Clasifica los datos, detecta el intento de fuga y lo bloquea o lo registra.
DMZ (zona desmilitarizada)
Una DMZ (zona desmilitarizada) es un segmento de red separado de la red interna donde se colocan los servidores que deben ser accesibles desde internet, como el sitio web o el servidor de correo. Si alguien compromete uno de esos servidores, el firewall le impide pasar directamente a los equipos y datos internos de la empresa.
DNS (sistema de nombres de dominio)
El DNS (sistema de nombres de dominio) es el servicio que traduce nombres que las personas recuerdan, como tecnetone.com, en las direcciones IP numéricas que usan las computadoras para encontrarse. Funciona como la agenda de contactos de internet: si el DNS falla o lo manipulan, los usuarios no llegan al sitio correcto.
Doxxeo (doxing)
El doxxeo es la publicación deliberada de datos personales de alguien, como domicilio, teléfono o lugar de trabajo, reunidos de fuentes públicas o filtradas, con la intención de intimidar o exponer. Para las empresas es un riesgo directo para directivos y voceros.
DPO (delegado de protección de datos)
El DPO es la persona responsable de vigilar que una organización trate los datos personales conforme a la ley y sea el contacto ante la autoridad y los titulares. Es obligatorio bajo el GDPR europeo; en México la LFPDPPP exige un responsable de datos personales con funciones equivalentes.
DRaaS (recuperación ante desastres como servicio)
DRaaS (disaster recovery as a service o recuperación ante desastres como servicio) es un servicio en el que un proveedor replica tus servidores en su nube y puede encenderlos ahí en minutos si tu sitio principal falla por un ransomware, una falla eléctrica o un desastre. Evita tener que mantener un segundo centro de datos propio.
Drive-by download
Un drive-by download es una descarga de malware que ocurre solo por visitar una página web comprometida, sin que el usuario haga clic ni acepte nada. Aprovecha vulnerabilidades del navegador o de sus complementos, por eso mantener el software actualizado es la defensa principal.
DRPS (protección contra riesgos digitales)
DRPS (digital risk protection services) es un servicio que vigila internet, redes sociales, tiendas de apps y la dark web en busca de amenazas contra una marca, como sitios falsos, perfiles que la suplantan o credenciales filtradas, y gestiona su baja. Protege lo que está fuera del perímetro de la empresa.
E
EDR (detección y respuesta en endpoints)
Un EDR es un agente instalado en computadoras y servidores que observa el comportamiento de cada programa, detecta actividad sospechosa y puede aislar el equipo de la red. Va más allá del antivirus porque registra y permite investigar lo que ocurrió.
Endpoint
Un endpoint es cualquier dispositivo que se conecta a la red de tu empresa y desde el que alguien trabaja o se procesa información: laptops, computadoras de escritorio, celulares, tabletas y servidores. Cada endpoint es una puerta de entrada posible, por eso se protege con antivirus, EDR y políticas de gestión.
Escalada de privilegios
La escalada de privilegios es la técnica con la que un atacante que entró con una cuenta limitada consigue permisos más altos, como los de administrador, aprovechando una vulnerabilidad o una mala configuración. Es un paso clave en casi todo ataque grave, porque con permisos de administrador puede desactivar defensas y llegar a los datos críticos.
Escaneo de puertos
Un escaneo de puertos es la técnica que revisa qué puertos de un equipo o servidor están abiertos y qué servicios responden en ellos, como web, correo o escritorio remoto. Los atacantes lo usan para buscar puntos de entrada, y los equipos de seguridad para encontrar servicios expuestos que no deberían estarlo.
Esteganografía
La esteganografía es la técnica de ocultar un mensaje o un archivo dentro de otro aparentemente inofensivo, como una imagen, un audio o un documento, para que nadie note que existe. A diferencia del cifrado, que hace ilegible el contenido, la esteganografía esconde que hay algo; los atacantes la usan para colar malware o sacar datos sin ser detectados.
Exfiltración de datos
La exfiltración de datos es la extracción no autorizada de información desde la red de una organización hacia un destino controlado por el atacante. Suele ser la última fase de una intrusión y se disfraza de tráfico normal (correo, nube, DNS) para pasar desapercibida; detectarla a tiempo es lo que evita que una intrusión termine en una fuga.
Exploit
Un exploit es un programa o secuencia de instrucciones que aprovecha una vulnerabilidad concreta de un software para ejecutar código, escalar privilegios o tomar control de un sistema. Es el puente entre una falla conocida y un ataque real.
F
Falso positivo y falso negativo
Un falso positivo es una alerta de seguridad que señala una amenaza que en realidad no existe, como un archivo legítimo marcado como malware. Un falso negativo es lo contrario y más peligroso: una amenaza real que pasa sin generar alerta. Ajustar las reglas para reducir ambos es una tarea constante de un SOC.
Firewall (cortafuegos)
Un firewall o cortafuegos es un sistema que revisa el tráfico que entra y sale de tu red y decide qué conexiones permite y cuáles bloquea según reglas definidas. Funciona como el control de acceso de un edificio: deja pasar a quien tiene autorización y detiene lo que no cumple las reglas.
Firma digital
La firma digital es un mecanismo criptográfico que garantiza que un documento electrónico fue emitido por quien dice emitirlo y que no se modificó después de firmarse. En México es la base de la e.firma del SAT y de la facturación electrónica, y tiene la misma validez legal que una firma autógrafa cuando cumple la normativa.
Fuerza bruta
Un ataque de fuerza bruta prueba miles de combinaciones de usuario y contraseña de forma automática hasta dar con la correcta. Se frena con contraseñas largas, bloqueo tras varios intentos fallidos y autenticación multifactor.
G
GDPR (Reglamento General de Protección de Datos)
El GDPR (Reglamento General de Protección de Datos) es la ley de la Unión Europea que regula cómo se recaban, usan y protegen los datos personales de las personas en la UE. También aplica a empresas mexicanas que ofrecen bienes o servicios a personas en Europa o analizan su comportamiento, y prevé multas de hasta el 4% de la facturación global.
Gestor de contraseñas
Un gestor de contraseñas es una aplicación que guarda cifradas todas tus contraseñas y las rellena por ti, para que solo tengas que recordar una clave maestra. Permite usar una contraseña larga y distinta en cada servicio, y en empresas facilita compartir accesos de forma controlada y quitarlos cuando alguien se va.
Gobierno de datos
El gobierno de datos es el conjunto de políticas, roles y procesos que define quién es responsable de cada dato en una empresa, cómo se clasifica, quién puede usarlo y cuánto tiempo se conserva. Asegura que la información sea confiable, segura y cumpla con las leyes, y es la base para proyectos de analítica e inteligencia artificial.
GRC (gobierno, riesgo y cumplimiento)
GRC (gobierno, riesgo y cumplimiento) es la forma de gestionar en conjunto tres frentes que suelen trabajarse por separado: quién decide y con qué políticas, qué riesgos enfrenta el negocio y qué leyes y normas debe cumplir. Tenerlos integrados evita duplicar controles y facilita responder a auditorías, clientes y reguladores.
Gusano informático
Un gusano es un programa malicioso que se copia a sí mismo y se propaga de un equipo a otro por la red sin que nadie abra un archivo. A diferencia del virus, no necesita un programa anfitrión y puede saturar redes completas en horas.
H
Hacker de sombrero blanco, negro y gris
Un hacker de sombrero blanco prueba la seguridad de un sistema con autorización y reporta lo que encuentra; uno de sombrero negro ataca sin permiso para obtener un beneficio; el de sombrero gris entra sin autorización pero sin intención de dañar, a veces para avisar de la falla. El pentesting es el trabajo del sombrero blanco: el mismo método que el atacante, con permiso y con un reporte.
Hacktivismo
El hacktivismo es el uso de ataques informáticos para promover una causa política, social o ideológica, por ejemplo saturando sitios con ataques DDoS, desfigurando páginas web o filtrando documentos de gobiernos y empresas. Grupos como Anonymous lo popularizaron, y suele intensificarse alrededor de conflictos y eventos públicos.
Hardening
El hardening es el proceso de reducir la superficie de ataque de un sistema: quitar servicios que no se usan, cerrar puertos, aplicar configuraciones seguras y limitar permisos. Es la base sobre la que trabajan el resto de los controles de seguridad.
Hash
Un hash es una huella de longitud fija que se calcula a partir de cualquier dato (un archivo, una contraseña, un mensaje) con una función matemática de un solo sentido: a partir del hash no se puede recuperar el dato original. Se usa para guardar contraseñas sin almacenarlas en claro y para comprobar que un archivo no fue alterado.
Huella digital
La huella digital es el rastro de información que una persona o empresa deja en internet: publicaciones, registros, metadatos y datos filtrados. Los atacantes la usan para preparar campañas de ingeniería social dirigidas.
I
IaaS, PaaS y SaaS
Son los tres modelos de servicio en la nube. IaaS entrega infraestructura (servidores, red, almacenamiento) que tú administras. PaaS entrega la plataforma para desplegar aplicaciones sin gestionar servidores. SaaS entrega el software terminado, listo para usar por suscripción.
IAM (gestión de identidades y accesos)
IAM es el conjunto de procesos y herramientas que controla quién es cada usuario, a qué puede acceder y con qué permisos, desde que entra a la empresa hasta que sale. Incluye altas y bajas, roles, autenticación multifactor y revisión periódica de accesos.
INAI y Secretaría Anticorrupción y Buen Gobierno
El INAI era el organismo autónomo que vigilaba la protección de datos personales en México. Con la reforma de 2025 desapareció, y la supervisión de la ley de protección de datos en manos de empresas pasó a la Secretaría Anticorrupción y Buen Gobierno, que atiende quejas, verifica el cumplimiento y puede imponer sanciones.
Incidente de seguridad
Un incidente de seguridad es cualquier evento que compromete o amenaza la confidencialidad, integridad o disponibilidad de la información o los sistemas de una empresa, como un acceso no autorizado, un ransomware o la pérdida de un equipo con datos. No toda alerta es un incidente: lo es cuando se confirma que hubo o pudo haber un daño real.
Infostealer
Un infostealer es un tipo de malware diseñado para robar información guardada en el equipo, sobre todo contraseñas del navegador, cookies de sesión, datos de tarjetas y billeteras de criptomonedas, y enviarla al atacante en segundos. Esas credenciales se venden en la dark web y suelen ser la puerta de entrada a ataques de ransomware.
Ingeniería social
La ingeniería social es el conjunto de técnicas para engañar a una persona y lograr que entregue información, haga un pago o abra un acceso. Explota la confianza, la urgencia o la autoridad en lugar de una falla técnica. El phishing es su forma más común.
Inyección SQL
La inyección SQL es un ataque en el que alguien escribe comandos de base de datos en un formulario o una URL de un sitio web para que la aplicación los ejecute. Si el sitio no valida lo que recibe, el atacante puede leer, modificar o borrar información, como listas de clientes o contraseñas, sin tener una cuenta autorizada.
IOC (indicadores de compromiso)
Los IOC (indicadores de compromiso) son las huellas que deja un ataque y que permiten detectarlo o confirmarlo, como una dirección IP maliciosa, un dominio sospechoso, el hash de un archivo de malware o un cambio inusual en el registro de Windows. Los equipos de seguridad los comparten y los cargan en sus herramientas para encontrar ataques en curso.
IoT (internet de las cosas)
El IoT (internet de las cosas) es el conjunto de dispositivos conectados a la red que no son computadoras tradicionales: cámaras, sensores, impresoras, controladores de planta, equipos médicos o electrodomésticos. Suelen traer contraseñas de fábrica y pocas actualizaciones, así que amplían la superficie de ataque de la empresa si no se aíslan y se vigilan.
ISO 27001
ISO 27001 es la norma internacional que define cómo crear, operar y mejorar un sistema de gestión de seguridad de la información (SGSI). Pide analizar riesgos, elegir controles de su Anexo A y demostrarlo en auditorías; una empresa certificada prueba ante clientes y socios que protege su información con un método verificable.
ISO 27002
ISO 27002 es la norma internacional que explica cómo aplicar los controles de seguridad de la información que pide ISO 27001. Su versión 2022 describe 93 controles agrupados en cuatro temas: organizacionales, de personas, físicos y tecnológicos, con orientación práctica para implementar cada uno.
ITIL
ITIL es el marco de buenas prácticas más usado para gestionar servicios de TI: describe cómo planear, entregar, dar soporte y mejorar los servicios con procesos como gestión de incidentes, problemas, cambios y niveles de servicio. No es una norma certificable para empresas, sino una guía que se adapta a cada organización.
ITSM y mesa de ayuda
ITSM (gestión de servicios de TI) es la forma de organizar cómo el área de TI entrega y da soporte a sus servicios, con procesos claros para registrar incidentes, atender solicitudes y gestionar cambios. La mesa de ayuda o help desk es el punto único de contacto donde los usuarios reportan problemas y se les da seguimiento con tickets.
J
K
L
LAN y WAN
Una LAN (red de área local) conecta los equipos de un mismo lugar, como una oficina o una planta, y una WAN (red de área amplia) une varias LAN separadas por distancia, por ejemplo las sucursales de una empresa entre sí y con la nube. La LAN suele ser propia y rápida; la WAN depende de enlaces contratados con proveedores.
Latencia y ancho de banda
La latencia es el tiempo que tarda un dato en viajar de un punto a otro de la red, y el ancho de banda es la cantidad de datos que puede pasar por una conexión al mismo tiempo. Si la red fuera una carretera, el ancho de banda serían los carriles y la latencia el tiempo del recorrido; ambos explican por qué una videollamada se corta o un sistema se siente lento.
LDAP y Kerberos
LDAP (protocolo ligero de acceso a directorios) es el estándar para consultar el directorio de usuarios, equipos y grupos de una empresa, como Active Directory. Kerberos es el protocolo que verifica la identidad de los usuarios con boletos cifrados para que no viajen contraseñas por la red. Juntos sostienen el inicio de sesión en redes Windows.
Ley General de Ciberseguridad (México)
La Ley General de Ciberseguridad es la iniciativa con la que México busca crear un marco nacional obligatorio de ciberseguridad: autoridades responsables, protección de infraestructura crítica, reporte de incidentes y sanciones por delitos informáticos. Mientras se aprueba, conviene preparar controles y procesos de respuesta, porque fijará obligaciones para empresas de sectores clave.
Ley SOX (Sarbanes-Oxley)
La ley SOX (Sarbanes-Oxley) es una ley de Estados Unidos que obliga a las empresas que cotizan en sus bolsas a garantizar que su información financiera es confiable, con controles internos auditables. Aplica también a sus filiales en México, y en TI se traduce en controles de acceso, gestión de cambios y registros sobre los sistemas financieros.
LFPDPPP (Ley Federal de Protección de Datos Personales)
La LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) es la ley mexicana que regula cómo las empresas recaban, usan, guardan y comparten los datos personales de clientes, empleados y prospectos. Obliga a tener aviso de privacidad, atender los derechos ARCO y aplicar medidas de seguridad, y su versión vigente se publicó en marzo de 2025.
Logs (registros de eventos)
Los logs o registros de eventos son los archivos donde sistemas, aplicaciones y equipos de red anotan automáticamente lo que ocurre: inicios de sesión, errores, cambios de configuración o conexiones. En ciberseguridad son la evidencia para detectar ataques e investigar incidentes, por eso se centralizan en un SIEM y se guardan durante un tiempo definido.
M
Malvertising
El malvertising (publicidad maliciosa) es el uso de anuncios en línea para distribuir malware o llevar a la víctima a un sitio fraudulento. Los anuncios se publican a través de redes publicitarias legítimas, así que pueden aparecer en portales de noticias o sitios conocidos sin que el sitio lo sepa.
Malware
Malware es cualquier programa diseñado para dañar un equipo, robar información o tomar el control de un sistema sin permiso de su dueño. La palabra viene de malicious software (software malicioso) e incluye virus, troyanos, ransomware, spyware, gusanos y keyloggers, que se diferencian por cómo entran y qué hacen una vez dentro.
Malware sin archivos (fileless)
El malware sin archivos (fileless) es el que no deja un archivo ejecutable en el disco: se ejecuta en memoria y aprovecha herramientas legítimas del sistema, como PowerShell o WMI, para hacer su trabajo. Por eso escapa al antivirus tradicional, que busca archivos, y se detecta mejor con EDR que analiza comportamientos.
Matriz de riesgos
Una matriz de riesgos es una tabla que cruza la probabilidad de que ocurra un evento con el impacto que tendría, para ubicar cada riesgo en un nivel, por ejemplo bajo, medio, alto o crítico. Permite comparar riesgos distintos con el mismo criterio y decidir cuáles atender primero.
MDM, EMM y UEM
Son tres generaciones de la misma idea: administrar los dispositivos de la empresa desde una consola. MDM controla teléfonos y tabletas; EMM suma aplicaciones y contenido; UEM unifica también laptops y computadoras de escritorio. BYOD es la política que permite usar equipos personales bajo estas reglas.
MDR (detección y respuesta administradas)
MDR es un servicio en el que un proveedor vigila los equipos de la empresa las 24 horas, investiga las alertas y contiene los incidentes por ti. Combina la tecnología EDR con analistas humanos y suele contratarse por equipo protegido.
MFA (autenticación multifactor)
La autenticación multifactor pide dos o más pruebas de identidad para entrar: algo que sabes (contraseña), algo que tienes (teléfono o llave) o algo que eres (huella). Detiene la mayoría de los accesos con contraseñas robadas.
Microsoft Defender
Microsoft Defender es la familia de soluciones de seguridad de Microsoft que protege equipos, correo, identidades y nube: Defender for Endpoint, for Office 365, for Identity y for Cloud, entre otras. Sus alertas se reúnen en el portal Defender XDR, y varias vienen incluidas en planes como Microsoft 365 Business Premium o E5.
Microsoft Entra ID (antes Azure AD)
Microsoft Entra ID, antes llamado Azure Active Directory, es el servicio de identidad en la nube de Microsoft que controla quién puede iniciar sesión en Microsoft 365, Azure y miles de aplicaciones. Permite aplicar MFA, acceso condicional e inicio de sesión único, y es la base de la seguridad de identidades en un entorno Microsoft.
Microsoft Intune
Microsoft Intune es el servicio en la nube de Microsoft para administrar y proteger las computadoras, celulares y tabletas de una empresa desde una sola consola. Permite instalar aplicaciones, aplicar configuraciones de seguridad, exigir cifrado y borrar a distancia un equipo perdido, y está incluido en planes como Microsoft 365 Business Premium.
Migración a la nube
La migración a la nube es el proceso de mover servidores, aplicaciones y datos de una empresa desde sus equipos propios hacia servicios como Microsoft Azure o AWS. Puede hacerse tal cual (lift and shift), adaptando las aplicaciones o rediseñándolas, y requiere planear seguridad, costos y continuidad para no interrumpir la operación.
MITRE ATT&CK
MITRE ATT&CK es una base de conocimiento pública que organiza las tácticas y técnicas que usan los atacantes reales, desde cómo entran hasta cómo roban la información. Los equipos de seguridad la usan como lenguaje común para diseñar detecciones, evaluar herramientas y medir qué tan cubiertas están sus defensas.
Modelo de riesgo
Un modelo de riesgo es el método con el que una organización identifica sus activos, las amenazas que los afectan, la probabilidad de que ocurran y el impacto que tendrían, para decidir qué proteger primero y cuánto invertir. Es el punto de partida de normas como ISO 27001 y del análisis de riesgos que exige un SGSI.
Modelo OSI
El modelo OSI es un marco de referencia que divide la comunicación entre equipos en siete capas, desde el cable físico (capa 1) hasta la aplicación que usa la persona (capa 7). Sirve para entender dónde ocurre un problema de red y en qué capa actúa cada control de seguridad, por ejemplo un firewall o un WAF.
Monitoreo de la dark web
El monitoreo de la dark web es la búsqueda continua en foros, mercados y canales clandestinos de información robada de una empresa, como credenciales de colaboradores, bases de datos o accesos a su red puestos a la venta. Detectarlo a tiempo permite cambiar contraseñas y cerrar accesos antes de que se usen en un ataque.
Movimiento lateral
El movimiento lateral es la etapa de un ataque en la que el intruso, después de entrar por un equipo, salta a otros equipos y servidores de la misma red buscando cuentas con más permisos o información valiosa. Detectarlo a tiempo permite contener el incidente antes de que llegue a los sistemas críticos.
MPLS
MPLS (multiprotocol label switching) es una tecnología que usan los proveedores de telecomunicaciones para crear redes privadas entre las sucursales de una empresa, dirigiendo el tráfico con etiquetas en lugar de buscar la ruta en cada salto. Ofrece calidad de servicio predecible, aunque hoy muchas empresas lo combinan o lo sustituyen con SD-WAN.
MSSP (proveedor de seguridad administrada)
Un MSSP es una empresa que opera la seguridad de otras por contrato: administra firewalls, antivirus, correo y vigilancia, con su propio equipo y herramientas. Permite tener seguridad de nivel corporativo sin montar un área interna.
MTTD, MTTA y MTTR
Son las tres métricas de respuesta a incidentes. MTTD es el tiempo promedio en detectar un problema; MTTA, el tiempo en que alguien lo toma y empieza a atenderlo; MTTR, el tiempo en resolverlo. Cuanto más bajas, menos impacto tiene cada incidente.
N
NAC (control de acceso a la red)
El NAC (control de acceso a la red) es la tecnología que decide qué dispositivos pueden conectarse a la red de la empresa y con qué permisos, según quién es el usuario, qué equipo usa y si cumple las políticas de seguridad (antivirus activo, sistema actualizado). Un equipo desconocido o fuera de norma queda en una red aislada o sin acceso.
NDR (detección y respuesta en la red)
NDR (network detection and response) es una tecnología que analiza el tráfico de la red de forma continua para detectar comportamientos sospechosos, como movimiento lateral o comunicación con servidores maliciosos, y responder a ellos. Complementa al EDR porque ve lo que pasa entre equipos, incluidos los que no pueden llevar un agente.
NGFW (firewall de nueva generación)
Un NGFW (next-generation firewall) es un firewall que, además de filtrar por direcciones y puertos, identifica las aplicaciones y usuarios detrás del tráfico e integra prevención de intrusiones, filtrado web y análisis de malware. Permite reglas más precisas, como bloquear una aplicación concreta sin cerrar todo el acceso a internet.
NIST CSF (marco de ciberseguridad del NIST)
El NIST CSF (Cybersecurity Framework) es un marco de referencia gratuito del Instituto Nacional de Estándares y Tecnología de Estados Unidos que ayuda a organizar un programa de ciberseguridad. Su versión 2.0 agrupa las actividades en seis funciones: gobernar, identificar, proteger, detectar, responder y recuperar.
NOC (centro de operaciones de red)
El NOC es el equipo que vigila que la red, los servidores y los servicios de una empresa estén disponibles y funcionen bien. Atiende caídas, saturación y fallas de hardware. El SOC, en cambio, vigila que nadie los use de forma indebida.
Notificación de vulneraciones de datos
La notificación de vulneraciones de datos es la obligación de avisar a las personas afectadas, y en algunos casos a la autoridad, cuando sus datos personales quedan expuestos por un incidente de seguridad. El aviso debe explicar qué pasó, qué datos se vieron afectados y qué medidas tomar, dentro de los plazos que fija cada ley.
Nube pública, privada e híbrida
La nube pública es infraestructura de un proveedor como Azure o AWS que comparten muchos clientes; la nube privada está dedicada a una sola organización, en su centro de datos o en el de un tercero. La nube híbrida combina ambas, y la multinube usa servicios de más de un proveedor para elegir lo mejor de cada uno.
O
OSINT (inteligencia de fuentes abiertas)
OSINT es la recolección y análisis de información disponible públicamente: sitios web, redes sociales, registros, filtraciones. La usan los atacantes para preparar ataques dirigidos y los equipos de seguridad para medir qué tan expuesta está una empresa.
OT y SCADA (seguridad industrial)
OT (tecnología operativa) son los sistemas que controlan procesos físicos, como líneas de producción, bombas o subestaciones, y SCADA es el software que los supervisa y controla a distancia. Su seguridad es distinta a la de TI porque una falla no solo expone datos: puede detener una planta o poner en riesgo a personas.
P
PAM (gestión de accesos privilegiados)
PAM (privileged access management) es la práctica y la herramienta que controlan las cuentas con permisos elevados, como administradores de servidores o de Microsoft 365. Guarda sus contraseñas en una bóveda, da acceso solo cuando se necesita y graba lo que se hace, porque esas cuentas son las más buscadas en un ataque.
Parche de seguridad
Un parche de seguridad es la actualización que un fabricante publica para corregir una vulnerabilidad en su software. Aplicarlo a tiempo cierra la puerta antes de que exista un exploit que la aproveche; la gestión de parches es el proceso de hacerlo de forma ordenada en todos los equipos.
Passkeys y llaves de seguridad (FIDO2)
Una passkey o llave de acceso es una forma de iniciar sesión sin contraseña: el dispositivo guarda una llave criptográfica y la desbloqueas con tu huella, tu rostro o un PIN. Se basa en el estándar FIDO2, igual que las llaves de seguridad físicas como YubiKey, y resiste el phishing porque la llave solo funciona en el sitio legítimo.
Payload
El payload (carga útil) es la parte de un ataque que ejecuta la acción dañina una vez que el malware o el exploit consiguió entrar: cifrar archivos, abrir una puerta trasera, robar credenciales o borrar información. El vector de entrada (un correo, un adjunto, una vulnerabilidad) solo transporta el payload; el daño lo hace la carga.
PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) es el estándar de seguridad que deben cumplir todas las empresas que procesan, guardan o transmiten datos de tarjetas de crédito o débito. Lo definen las grandes marcas de tarjetas e incluye requisitos de firewall, cifrado, control de acceso, monitoreo y pruebas periódicas.
Pentesting (hacking ético)
Un pentesting o prueba de penetración es un ataque controlado y autorizado contra los sistemas de una empresa para encontrar y demostrar sus vulnerabilidades antes que un atacante real. Termina con un reporte de hallazgos priorizados y cómo corregirlos.
Pharming
El pharming es un ataque que redirige a las personas a un sitio web falso aunque escriban correctamente la dirección del sitio legítimo, manipulando el DNS o la configuración del equipo. A diferencia del phishing, no necesita que la víctima haga clic en un enlace engañoso, por eso es más difícil de notar.
Phishing
El phishing es un mensaje, casi siempre un correo, que se hace pasar por una empresa o persona de confianza para que la víctima entregue sus credenciales, haga un pago o abra un archivo malicioso. Es la puerta de entrada de la mayoría de los incidentes en empresas.
PKI y certificado digital
La PKI (infraestructura de clave pública) es el sistema de reglas, autoridades y llaves que emite y valida certificados digitales. Un certificado digital es un archivo que funciona como identificación oficial en internet: confirma que un sitio, un servidor o una persona es quien dice ser y permite cifrar la comunicación, como en el candado HTTPS.
Plan de continuidad del negocio (BCP)
Un plan de continuidad del negocio o BCP (business continuity plan) define cómo una empresa mantiene sus operaciones críticas durante y después de una interrupción grave, como un ciberataque, un sismo o una falla eléctrica. Abarca personas, procesos, proveedores y tecnología; la recuperación de TI (DRP) es solo una parte.
Plan de recuperación ante desastres (DRP)
Un plan de recuperación ante desastres o DRP (disaster recovery plan) es el documento que define cómo una empresa restaura sus sistemas, datos y operaciones de TI después de un evento grave, como un ransomware, un incendio o la caída de un centro de datos. Establece responsables, prioridades, procedimientos y los tiempos objetivo de recuperación (RTO y RPO).
Plan de respuesta a incidentes
Un plan de respuesta a incidentes es el documento que define quién hace qué, cómo se comunica y qué pasos se siguen cuando ocurre un ataque o una falla de seguridad. Incluye roles, contactos, criterios para escalar, procedimientos por tipo de incidente y obligaciones de notificación, y debe probarse con simulacros.
Política de seguridad de la información
Una política de seguridad de la información es el documento aprobado por la dirección que define cómo protege la empresa su información: quién es responsable, qué se permite, qué está prohibido y cómo se responde a un incidente. De ella se derivan reglas concretas, como el uso de contraseñas, el trabajo remoto o la clasificación de datos.
Principio de mínimo privilegio
El principio de mínimo privilegio establece que cada persona, aplicación o cuenta debe tener solo los permisos que necesita para hacer su trabajo, y nada más. Si una cuenta de contabilidad solo puede ver la información financiera, un atacante que la robe no podrá llegar a los servidores ni a los datos de recursos humanos.
Protección de datos personales
La protección de datos personales es el conjunto de obligaciones legales y medidas técnicas que garantizan que la información de las personas se recabe, use y guarde solo para fines legítimos y con su conocimiento. En México la regula la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que exige aviso de privacidad y medidas de seguridad.
Proxy y VPN
Un proxy es un intermediario que recibe tus peticiones y las envía a internet en tu nombre, ocultando tu dirección. Una VPN además cifra toda la conexión entre tu equipo y la red de la empresa, por eso es la vía segura para el trabajo remoto.
Q
R
Ransomware
El ransomware es un programa malicioso que cifra los archivos y sistemas de una empresa y exige un pago para devolver el acceso. Las variantes actuales también roban la información antes de cifrarla para presionar con publicarla. Se recupera con respaldos inmutables y un plan de recuperación probado.
RAT (troyano de acceso remoto)
Un RAT es un troyano que le da al atacante control remoto completo del equipo infectado: ver la pantalla, activar la cámara, copiar archivos y ejecutar programas. Suele llegar disfrazado de documento o instalador legítimo.
RBAC (control de acceso basado en roles)
El RBAC (control de acceso basado en roles) es el modelo que asigna permisos a roles (contador, vendedor, administrador) en lugar de a personas, y cada usuario hereda los permisos del rol que ocupa. Así, dar de alta a un colaborador o cambiarlo de puesto es cambiarle el rol, sin repartir permisos uno por uno.
RCE (ejecución remota de código)
La RCE (remote code execution o ejecución remota de código) es un tipo de vulnerabilidad que permite a un atacante ejecutar sus propios comandos en un servidor o equipo a distancia, sin tener acceso físico ni credenciales. Es de las fallas más graves porque suele dar control total del sistema, por eso los parches que la corrigen deben aplicarse de inmediato.
RDP (protocolo de escritorio remoto)
RDP (Remote Desktop Protocol) es el protocolo de Microsoft que permite controlar una computadora o un servidor Windows a distancia, viendo su escritorio como si estuvieras frente a él. Es muy útil para soporte y trabajo remoto, y debe protegerse con VPN, MFA y contraseñas robustas en lugar de quedar abierto a internet.
Red team, blue team y purple team
El red team es el equipo que simula ataques reales contra una organización para encontrar sus puntos débiles; el blue team es el equipo que defiende, detecta y responde. El purple team une a ambos para que cada ataque simulado se convierta de inmediato en una mejora concreta de las defensas.
Regla de respaldo 3-2-1
La regla 3-2-1 es una buena práctica de respaldo que pide tener tres copias de los datos, en dos tipos de almacenamiento distintos y con una copia fuera de la oficina o en la nube. Una extensión común, 3-2-1-1-0, suma una copia inmutable o desconectada y cero errores al verificar la restauración, para resistir el ransomware.
Relleno de credenciales (credential stuffing)
El credential stuffing o relleno de credenciales es un ataque automatizado que prueba en muchos sitios los usuarios y contraseñas filtrados de otros servicios, aprovechando que las personas reutilizan sus claves. Se frena con contraseñas únicas, MFA y detección de inicios de sesión masivos o desde ubicaciones inusuales.
Respaldo de Microsoft 365
El respaldo de Microsoft 365 es la copia independiente de los correos, archivos de OneDrive y SharePoint y chats de Teams de una empresa, guardada fuera de Microsoft. Es necesario porque Microsoft garantiza que el servicio funcione, pero no recupera datos borrados por error, por un ex colaborador o cifrados por un ransomware más allá de sus plazos de retención.
Respaldo inmutable
Un respaldo inmutable es una copia de seguridad que, una vez guardada, no puede modificarse ni borrarse durante un periodo definido, ni siquiera con credenciales de administrador. Es la defensa más fuerte contra el ransomware, porque los atacantes suelen buscar y destruir los respaldos antes de cifrar los datos.
Responsabilidad compartida en la nube
La responsabilidad compartida es el modelo que define qué protege el proveedor de nube y qué debe proteger el cliente: el proveedor asegura la infraestructura física, la red y la plataforma; el cliente responde por sus datos, sus accesos, la configuración de sus servicios y sus respaldos. Que tu información esté en Azure o en AWS no significa que ellos la respalden ni administren tus permisos.
Respuesta a incidentes
La respuesta a incidentes es el proceso organizado con el que una empresa detecta, contiene, elimina y se recupera de un ataque o falla de seguridad, para reducir el daño y volver a operar cuanto antes. Sigue fases definidas: preparación, identificación, contención, erradicación, recuperación y lecciones aprendidas.
Rootkit
Un rootkit es un conjunto de herramientas que se esconde en las capas más profundas del sistema operativo para ocultar la presencia de otro malware y mantener el acceso del atacante. Es difícil de detectar con un antivirus convencional.
RTO y RPO
Son los dos números que definen un plan de recuperación. El RTO es el tiempo máximo que un sistema puede estar detenido antes de afectar al negocio. El RPO es la cantidad máxima de información que aceptas perder, medida en tiempo desde la última copia.
S
SAML, OAuth y OpenID Connect
SAML, OAuth y OpenID Connect son estándares que permiten iniciar sesión o dar permisos entre aplicaciones sin compartir contraseñas. SAML y OpenID Connect se usan para el inicio de sesión único (SSO), y OAuth para autorizar que una aplicación acceda a tus datos en otra, como cuando conectas un calendario con tu correo.
Sandbox
Una sandbox es un entorno aislado donde se abre un archivo o programa sospechoso para observar qué hace sin arriesgar el equipo real. Si intenta cifrar, conectarse a un servidor extraño o modificar el sistema, se marca como malicioso y se bloquea.
SASE (servicio de acceso seguro en el borde)
SASE (secure access service edge) es un modelo que une en un solo servicio en la nube la conectividad de red (SD-WAN) y las funciones de seguridad, como firewall, filtrado web, CASB y acceso de confianza cero. Así los usuarios se conectan de forma segura desde cualquier lugar, sin pasar todo el tráfico por la oficina central.
Scareware
El scareware es un engaño que muestra alertas falsas, por ejemplo que tu computadora está infectada, para convencerte de descargar un programa o pagar por una supuesta solución. La pantalla imita avisos de antivirus o de Windows y el programa que ofrece suele ser malware o un cobro sin valor.
Segmentación de red
La segmentación de red es la práctica de dividir la red de una empresa en zonas separadas, por ejemplo usuarios, servidores, invitados y equipos de producción, con reglas que controlan qué puede comunicarse entre ellas. La microsegmentación lleva la idea a cada servidor o aplicación, para que un incidente en una zona no se extienda al resto.
Seguridad de la información
La seguridad de la información es la disciplina que protege la información de una organización, en cualquier formato, para que siga siendo confidencial, íntegra y disponible. Abarca más que la ciberseguridad: incluye documentos en papel, conversaciones y procesos, y se organiza con políticas, controles y normas como ISO 27001.
Seguridad de red
La seguridad de red es el conjunto de controles que protegen la infraestructura de comunicaciones de una empresa y el tráfico que viaja por ella, para que solo los usuarios y dispositivos autorizados accedan a cada recurso. Incluye firewall, segmentación, VPN o ZTNA, control de acceso a la red, protección del Wi-Fi y monitoreo del tráfico.
Seguridad del correo electrónico
La seguridad del correo electrónico es el conjunto de controles que protegen la bandeja de entrada de una empresa contra phishing, malware, suplantación y fuga de información. Combina filtros que analizan enlaces y adjuntos, autenticación del dominio con SPF, DKIM y DMARC, cifrado y capacitación, porque el correo sigue siendo la principal puerta de entrada de los ataques.
Seguridad en la nube
La seguridad en la nube es el conjunto de políticas, configuraciones y herramientas que protegen los datos, aplicaciones e identidades que tu empresa tiene en servicios como Microsoft 365, Azure o AWS. El proveedor protege su infraestructura, pero configurar accesos, cifrado y respaldos de tus datos sigue siendo responsabilidad de tu empresa.
Seguridad Wi-Fi (WPA2 y WPA3)
La seguridad Wi-Fi es el conjunto de medidas que protegen la red inalámbrica de una empresa para que solo se conecten dispositivos autorizados y el tráfico viaje cifrado. WPA2 y WPA3 son los estándares de cifrado; WPA3 es el más reciente y resiste mejor el robo de contraseñas, y en empresas se complementa con red de invitados separada y autenticación por usuario.
Serverless (computación sin servidor)
Serverless o computación sin servidor es un modelo de nube en el que el proveedor administra por completo los servidores y tu empresa solo sube el código, que se ejecuta cuando ocurre un evento y se cobra por uso. Los servidores siguen existiendo, pero no tienes que instalarlos, escalarlos ni mantenerlos, como en Azure Functions o AWS Lambda.
SGSI (sistema de gestión de seguridad de la información)
Un SGSI es el conjunto de políticas, procesos, roles y controles con los que una organización protege su información de forma ordenada y mejorable en el tiempo. Es lo que certifica la norma ISO 27001.
Shadow IT (TI en la sombra)
Shadow IT (TI en la sombra) son las aplicaciones, servicios en la nube o dispositivos que los colaboradores usan para trabajar sin que el área de TI lo sepa ni lo apruebe, como una cuenta personal de almacenamiento o una herramienta de IA gratuita. Suele nacer de buenas intenciones, pero deja datos de la empresa fuera de control.
SIEM
Un SIEM es la plataforma que recibe los registros de todos los sistemas de una empresa, los cruza entre sí y levanta una alerta cuando la secuencia coincide con la forma en que se comporta un ataque. Es la pantalla central de un SOC.
SIM swapping
El SIM swapping es un fraude en el que un delincuente convence o engaña a la compañía telefónica para pasar tu número a una SIM que él controla. Así recibe tus llamadas y tus códigos por SMS, y puede entrar a tu banca o tus cuentas de trabajo, por eso conviene usar apps de autenticación o passkeys en lugar de SMS.
Simulación de phishing
Una simulación de phishing es un ejercicio controlado en el que la empresa envía a sus colaboradores correos falsos parecidos a los reales para medir quién hace clic o entrega datos, y capacitar en el momento a quien cae. Repetida con regularidad, muestra cómo baja el riesgo humano con el tiempo.
Skimming
El skimming es el robo de datos de tarjetas bancarias durante una transacción, ya sea con un dispositivo físico oculto en un cajero o una terminal, o con código malicioso insertado en la página de pago de una tienda en línea (web skimming). Los datos robados se usan para clonar tarjetas o hacer compras fraudulentas.
SLA (acuerdo de nivel de servicio)
Un SLA (acuerdo de nivel de servicio) es la parte del contrato en la que un proveedor se compromete con métricas medibles: disponibilidad, tiempo de respuesta, tiempo de solución y penalizaciones si no las cumple. Por ejemplo, un SLA puede fijar que un incidente crítico se atienda en menos de 15 minutos las 24 horas.
Sniffing
El sniffing es la captura del tráfico que circula por una red para leer su contenido: contraseñas, correos, sesiones o archivos que viajan sin cifrar. Un atacante lo hace con un programa analizador conectado a la red, por ejemplo en un Wi-Fi público o en un segmento interno al que ya tuvo acceso.
SNMP y NetFlow (monitoreo de red)
SNMP (protocolo simple de administración de red) permite consultar el estado de routers, switches, servidores e impresoras, como su uso de CPU o si una interfaz se cayó. NetFlow registra quién habla con quién en la red y cuánto tráfico envía. Juntos son la base del monitoreo de red de un NOC.
SOAR (orquestación, automatización y respuesta)
SOAR (security orchestration, automation and response) es una plataforma que conecta las herramientas de seguridad de una empresa y ejecuta respuestas automáticas ante alertas. Por ejemplo, si el SIEM detecta un inicio de sesión sospechoso, el SOAR puede bloquear la cuenta, aislar el equipo y abrir un ticket en segundos, sin esperar a un analista.
SOC (centro de operaciones de seguridad)
Un SOC es el equipo de analistas, procesos y herramientas que vigila la actividad de los sistemas de una empresa las 24 horas, investiga cada alerta y contiene los incidentes. Como servicio (SOCaaS), lo opera un proveedor externo por suscripción.
SOC 1 y SOC 2
SOC 2 es un informe de auditoría, definido por la AICPA de Estados Unidos, que evalúa los controles de un proveedor de servicios sobre seguridad, disponibilidad, integridad de procesamiento, confidencialidad y privacidad. El Tipo I revisa el diseño en una fecha y el Tipo II su funcionamiento durante meses; SOC 1, en cambio, se enfoca en controles financieros.
SOC agéntico
Un SOC agéntico es un centro de operaciones de seguridad (SOC) en el que agentes de inteligencia artificial clasifican las alertas, las correlacionan e inician la investigación de cada incidente, mientras analistas humanos supervisan y toman las decisiones críticas. A diferencia de la automatización tradicional, que sigue guiones fijos, el agente analiza el contexto de cada caso y decide el siguiente paso.
SOC as a Service (SOCaaS)
El SOC as a Service (SOCaaS) es un modelo en el que una empresa contrata a un proveedor especializado para monitorear, detectar y responder a amenazas las 24 horas, en lugar de construir su propio centro de operaciones de seguridad. Recibe tecnología, analistas y procesos por una cuota mensual, sin invertir en infraestructura ni contratar un equipo completo.
SPF, DKIM y DMARC
SPF, DKIM y DMARC son tres registros que se configuran en el dominio de correo para evitar que alguien envíe mensajes haciéndose pasar por tu empresa: SPF indica qué servidores pueden enviar en tu nombre, DKIM firma cada mensaje para probar que no fue alterado y DMARC define qué hacer con los correos que no pasan las dos pruebas. Juntos protegen tu marca y mejoran la entrega de tu correo legítimo.
Spoofing
El spoofing es la técnica de suplantar una identidad digital (un correo, un número telefónico, una dirección IP o un sitio web) para que la víctima crea que se comunica con alguien de confianza. Es la base de muchos fraudes por correo y por llamada, porque el mensaje parece venir de un directivo, un banco o un proveedor real.
Spyware
El spyware es un programa que se instala sin permiso para recopilar información del usuario: hábitos de navegación, credenciales, mensajes o ubicación, y enviarla a un tercero. A menudo llega junto con software gratuito o en un adjunto.
SSH (Secure Shell)
SSH (Secure Shell) es el protocolo que permite administrar servidores y equipos de red a distancia por una conexión cifrada, escribiendo comandos como si estuvieras frente a ellos. Es el estándar en Linux y equipos de red, y se protege con llaves en lugar de contraseñas y sin exponer el puerto 22 a todo internet.
SSL/TLS
TLS (Transport Layer Security) es el protocolo que cifra la comunicación entre un navegador o una aplicación y un servidor, de modo que nadie en el camino pueda leerla ni alterarla; SSL es su versión anterior, ya obsoleta, aunque el nombre sigue usándose. Es lo que activa el candado y el https en un sitio web.
SSO (inicio de sesión único)
SSO (single sign-on o inicio de sesión único) permite entrar a muchas aplicaciones con una sola cuenta y un solo inicio de sesión, en lugar de una contraseña por sistema. Facilita el trabajo, reduce contraseñas débiles o repetidas y permite quitar todos los accesos de una persona desde un solo lugar cuando deja la empresa.
Superficie de ataque
La superficie de ataque de una empresa es todo lo que un intruso puede tocar, desde fuera o desde dentro, para intentar entrar: cada servidor publicado en internet, cada aplicación, cada cuenta de usuario, cada laptop o celular conectado, cada servicio en la nube y cada proveedor con acceso a tus sistemas. Mientras más piezas tenga y menos sepas de ellas, más huecos quedan sin vigilar; por eso el trabajo empieza por hacer el inventario y cerrar lo que no se necesita.
T
Tailgating y piggybacking
El tailgating es una técnica de ingeniería social en la que una persona sin autorización entra a un área restringida siguiendo de cerca a alguien que sí tiene acceso, por ejemplo cruzando detrás de un colaborador cuando abre una puerta con su tarjeta. Cuando el colaborador le permite pasar a sabiendas, por cortesía, se llama piggybacking.
Threat hunting
El threat hunting es la búsqueda proactiva de atacantes que ya están dentro de la red y que las alertas automáticas no detectaron. Un analista parte de una hipótesis, revisa registros y comportamientos, y confirma o descarta la intrusión.
Threat intelligence (inteligencia de amenazas)
La threat intelligence o inteligencia de amenazas es la información recopilada y analizada sobre quién ataca, con qué técnicas y contra qué tipo de empresas, que permite anticiparse en lugar de solo reaccionar. Incluye indicadores como direcciones IP o dominios maliciosos y contexto sobre campañas activas que afectan a tu industria o región.
Troyano
Un troyano es un programa malicioso que se presenta como algo útil o inofensivo, como un instalador, una factura o una actualización, para que el usuario lo ejecute. Una vez dentro abre el camino a otro malware o al control remoto del equipo.
Tríada CIA (confidencialidad, integridad y disponibilidad)
La tríada CIA es el modelo que resume los tres objetivos de la seguridad de la información: confidencialidad (solo accede quien debe), integridad (la información no se altera sin autorización) y disponibilidad (está lista cuando se necesita). Todo control de seguridad, desde un respaldo hasta un cifrado, protege al menos uno de los tres.
TTP (tácticas, técnicas y procedimientos)
Las TTP (tácticas, técnicas y procedimientos) describen cómo opera un atacante: la táctica es su objetivo en cada fase, la técnica es el método que usa para lograrlo y el procedimiento es la forma concreta en que lo ejecuta. Detectar TTP es más eficaz que buscar indicadores sueltos, porque un atacante cambia de IP fácilmente pero no de forma de trabajar.
Typosquatting y cybersquatting
El typosquatting es registrar dominios parecidos al de una marca con errores de escritura comunes, como tecnet0ne.com, para engañar a quien se equivoca al teclear y llevarlo a un sitio falso de phishing o malware. El cybersquatting es registrar el nombre exacto de una marca para revenderlo o aprovecharse de su reputación.
U
UEBA (análisis de comportamiento de usuarios y entidades)
UEBA (user and entity behavior analytics) es una tecnología que aprende cómo se comportan normalmente los usuarios, equipos y aplicaciones de una empresa y alerta cuando algo se sale de ese patrón. Por ejemplo, detecta a un usuario que descarga miles de archivos a las 3 de la mañana, algo que una regla fija podría pasar por alto.
UTM (gestión unificada de amenazas)
Un UTM (unified threat management o gestión unificada de amenazas) es un equipo que reúne en un solo dispositivo varias protecciones de red: firewall, antivirus perimetral, filtrado web, prevención de intrusiones y VPN. Es común en pequeñas y medianas empresas porque simplifica la administración con una sola consola.
V
Vector de ataque
Un vector de ataque es el camino o método que usa un atacante para entrar a un sistema, como un correo de phishing, una contraseña robada, una vulnerabilidad sin parchar o un USB infectado. La suma de todos los vectores posibles forma la superficie de ataque, y reducirlos es una de las tareas centrales de la ciberseguridad.
Virtualización e hipervisor
La virtualización es la tecnología que permite que un solo servidor físico funcione como varias computadoras independientes, llamadas máquinas virtuales, cada una con su propio sistema operativo. El hipervisor es el software que reparte los recursos del equipo entre ellas, como VMware o Hyper-V, y es la base de la nube moderna.
Virus de archivo
Un virus de archivo se adhiere a programas ejecutables y se activa cada vez que el programa infectado se abre, copiándose a otros archivos. Fue la forma clásica de virus y hoy sobrevive sobre todo en equipos sin actualizar.
Virus de sobreescritura
Un virus de sobreescritura reemplaza el contenido de los archivos que infecta con su propio código, de modo que el archivo original se pierde. No se puede desinfectar: la única recuperación es restaurar desde un respaldo.
Virus informático
Un virus informático es un tipo de malware que se adhiere a un archivo o programa legítimo y se copia a otros archivos cuando alguien lo abre. Igual que un virus biológico, necesita un anfitrión para propagarse, y puede borrar datos, dañar el sistema o abrir la puerta a otras amenazas.
Virus multipartito
Un virus multipartito infecta al mismo tiempo el sector de arranque del disco y los archivos ejecutables, por eso puede reaparecer aunque se limpie una sola de las dos partes. Exige desinfectar el arranque y los archivos en la misma pasada.
Virus residente y no residente
Un virus residente se carga en la memoria del equipo y sigue actuando aunque el archivo que lo trajo ya se haya cerrado. Uno no residente solo actúa mientras se ejecuta su archivo anfitrión y luego se detiene. La diferencia importa para saber cómo eliminarlos.
VLAN (red de área local virtual)
Una VLAN (red de área local virtual) es una forma de dividir una red física en varias redes lógicas separadas, configurada en los switches, para que grupos como invitados, cámaras o contabilidad no se vean entre sí aunque compartan el mismo cableado. Es una de las herramientas básicas para segmentar la red de una empresa.
Vulnerabilidad, CVE y CVSS
Una vulnerabilidad es una falla en el software o la configuración que un atacante puede aprovechar. CVE es el identificador público único que recibe cada vulnerabilidad conocida. CVSS es la escala de 0 a 10 que mide su gravedad y ayuda a decidir qué corregir primero.
W
X
XDR (detección y respuesta extendidas)
XDR amplía el alcance del EDR: además de los equipos, correlaciona lo que pasa en el correo, la red, las identidades y la nube en una sola plataforma. Así detecta ataques que se mueven entre varios frentes y que cada herramienta por separado no ve.
XSS (cross-site scripting)
XSS (cross-site scripting) es un ataque en el que alguien inserta código malicioso en una página web legítima, por ejemplo en un comentario o un formulario, para que se ejecute en el navegador de otros visitantes. Así puede robar sesiones, redirigir a sitios falsos o modificar lo que ve el usuario, y se previene validando y limpiando todo lo que el sitio recibe.
Y
Z
Zero trust (confianza cero)
Zero trust es un modelo de seguridad en el que ningún usuario, equipo o conexión se considera confiable por estar dentro de la red. Cada acceso se verifica de forma explícita, se otorga con el mínimo privilegio necesario y se vuelve a comprobar de manera continua.
Zero-day (día cero)
Un zero-day (día cero) es una vulnerabilidad que el fabricante del software todavía no conoce o no ha corregido, por lo que no existe un parche que la cierre. Se llama así porque tu equipo de TI tiene cero días de ventaja: el atacante puede explotarla antes de que exista una solución oficial.
ZTNA (acceso a la red de confianza cero)
ZTNA (zero trust network access o acceso a la red de confianza cero) es una forma de dar acceso remoto a las aplicaciones de la empresa verificando la identidad, el dispositivo y el contexto en cada conexión, sin abrir toda la red. A diferencia de una VPN tradicional, el usuario solo ve las aplicaciones que tiene permitidas.
No encontramos ese término. Lo agregamos en la siguiente actualización.
¿Quieres pasar del concepto a tu operación?
Cuéntanos qué necesitas y un ingeniero de TecnetOne te responde.
Hablar con un ingeniero