Glosario de ciberseguridad
Los términos de ciberseguridad, nube y cumplimiento normativo que tu equipo escucha todos los días, explicados en una sola página y sin tecnicismos.
A
ACL (lista de control de acceso)
Una ACL es la lista de reglas que indica qué usuarios, equipos o direcciones pueden entrar a un recurso y qué pueden hacer en él. Se usa en firewalls, routers, carpetas compartidas y servicios en la nube para permitir o negar cada acceso.
Antivirus vs antimalware
El antivirus detecta y elimina programas maliciosos conocidos por su firma. El antimalware amplía la cobertura a amenazas más nuevas y variadas, como spyware, ransomware o troyanos, y analiza el comportamiento del software. Hoy las soluciones empresariales combinan ambos enfoques.
Análisis forense digital
El análisis forense digital es la investigación técnica de un incidente para reconstruir qué pasó: por dónde entraron, qué tocaron y cuándo. Preserva la evidencia de forma que sirva ante una auditoría, una aseguradora o un proceso legal.
B
Backdoor (puerta trasera)
Un backdoor es un acceso oculto a un sistema que permite entrar sin pasar por la autenticación normal. Puede dejarlo un atacante después de una intrusión o venir escondido en software legítimo, y se usa para regresar al equipo cuando se quiera.
Bomba lógica
Una bomba lógica es un fragmento de código malicioso que permanece inactivo hasta que se cumple una condición: una fecha, la eliminación de un usuario o un número de ejecuciones. Al activarse borra, cifra o altera información del sistema.
Botnet
Una botnet es una red de equipos infectados que un atacante controla a distancia sin que sus dueños lo sepan. Se usa para lanzar ataques de denegación de servicio, enviar spam o minar criptomonedas con los recursos de las víctimas.
C
D
DDoS (denegación de servicio distribuida)
Un ataque DDoS satura un sitio o servicio con tráfico enviado desde miles de equipos al mismo tiempo hasta dejarlo fuera de línea. No roba información: su objetivo es interrumpir la operación y, con frecuencia, extorsionar para detenerlo.
DLP (prevención de pérdida de datos)
DLP es el conjunto de herramientas y reglas que evitan que información sensible salga de la empresa por correo, USB, nube o mensajería sin autorización. Clasifica los datos, detecta el intento de fuga y lo bloquea o lo registra.
Doxxeo (doxing)
El doxxeo es la publicación deliberada de datos personales de alguien, como domicilio, teléfono o lugar de trabajo, reunidos de fuentes públicas o filtradas, con la intención de intimidar o exponer. Para las empresas es un riesgo directo para directivos y voceros.
DPO (delegado de protección de datos)
El DPO es la persona responsable de vigilar que una organización trate los datos personales conforme a la ley y sea el contacto ante la autoridad y los titulares. Es obligatorio bajo el RGPD europeo; en México la LFPDPPP exige un responsable de datos personales con funciones equivalentes.
E
EDR (detección y respuesta en endpoints)
Un EDR es un agente instalado en computadoras y servidores que observa el comportamiento de cada programa, detecta actividad sospechosa y puede aislar el equipo de la red. Va más allá del antivirus porque registra y permite investigar lo que ocurrió.
Exploit
Un exploit es un programa o secuencia de instrucciones que aprovecha una vulnerabilidad concreta de un software para ejecutar código, escalar privilegios o tomar control de un sistema. Es el puente entre una falla conocida y un ataque real.
F
G
H
Hardening
El hardening es el proceso de reducir la superficie de ataque de un sistema: quitar servicios que no se usan, cerrar puertos, aplicar configuraciones seguras y limitar permisos. Es la base sobre la que trabajan el resto de los controles de seguridad.
Huella digital
La huella digital es el rastro de información que una persona o empresa deja en internet: publicaciones, registros, metadatos y datos filtrados. Los atacantes la usan para preparar campañas de ingeniería social dirigidas.
I
IaaS, PaaS y SaaS
Son los tres modelos de servicio en la nube. IaaS entrega infraestructura (servidores, red, almacenamiento) que tú administras. PaaS entrega la plataforma para desplegar aplicaciones sin gestionar servidores. SaaS entrega el software terminado, listo para usar por suscripción.
IAM (gestión de identidades y accesos)
IAM es el conjunto de procesos y herramientas que controla quién es cada usuario, a qué puede acceder y con qué permisos, desde que entra a la empresa hasta que sale. Incluye altas y bajas, roles, autenticación multifactor y revisión periódica de accesos.
Ingeniería social
La ingeniería social es el conjunto de técnicas para engañar a una persona y lograr que entregue información, haga un pago o abra un acceso. Explota la confianza, la urgencia o la autoridad en lugar de una falla técnica. El phishing es su forma más común.
J
K
L
M
MDM, EMM y UEM
Son tres generaciones de la misma idea: administrar los dispositivos de la empresa desde una consola. MDM controla teléfonos y tabletas; EMM suma aplicaciones y contenido; UEM unifica también laptops y computadoras de escritorio. BYOD es la política que permite usar equipos personales bajo estas reglas.
MDR (detección y respuesta administradas)
MDR es un servicio en el que un proveedor vigila los equipos de la empresa las 24 horas, investiga las alertas y contiene los incidentes por ti. Combina la tecnología EDR con analistas humanos y suele contratarse por equipo protegido.
MFA (autenticación multifactor)
La autenticación multifactor pide dos o más pruebas de identidad para entrar: algo que sabes (contraseña), algo que tienes (teléfono o llave) o algo que eres (huella). Detiene la mayoría de los accesos con contraseñas robadas.
MSSP (proveedor de seguridad administrada)
Un MSSP es una empresa que opera la seguridad de otras por contrato: administra firewalls, antivirus, correo y vigilancia, con su propio equipo y herramientas. Permite tener seguridad de nivel corporativo sin montar un área interna.
MTTD, MTTA y MTTR
Son las tres métricas de respuesta a incidentes. MTTD es el tiempo promedio en detectar un problema; MTTA, el tiempo en que alguien lo toma y empieza a atenderlo; MTTR, el tiempo en resolverlo. Cuanto más bajas, menos impacto tiene cada incidente.
N
O
P
Parche de seguridad
Un parche de seguridad es la actualización que un fabricante publica para corregir una vulnerabilidad en su software. Aplicarlo a tiempo cierra la puerta antes de que exista un exploit que la aproveche; la gestión de parches es el proceso de hacerlo de forma ordenada en todos los equipos.
Pentesting (hacking ético)
Un pentesting o prueba de penetración es un ataque controlado y autorizado contra los sistemas de una empresa para encontrar y demostrar sus vulnerabilidades antes que un atacante real. Termina con un reporte de hallazgos priorizados y cómo corregirlos.
Phishing
El phishing es un mensaje, casi siempre un correo, que se hace pasar por una empresa o persona de confianza para que la víctima entregue sus credenciales, haga un pago o abra un archivo malicioso. Es la puerta de entrada de la mayoría de los incidentes en empresas.
Proxy y VPN
Un proxy es un intermediario que recibe tus peticiones y las envía a internet en tu nombre, ocultando tu dirección. Una VPN además cifra toda la conexión entre tu equipo y la red de la empresa, por eso es la vía segura para el trabajo remoto.
Q
R
Ransomware
El ransomware es un programa malicioso que cifra los archivos y sistemas de una empresa y exige un pago para devolver el acceso. Las variantes actuales también roban la información antes de cifrarla para presionar con publicarla. Se recupera con respaldos inmutables y un plan de recuperación probado.
RAT (troyano de acceso remoto)
Un RAT es un troyano que le da al atacante control remoto completo del equipo infectado: ver la pantalla, activar la cámara, copiar archivos y ejecutar programas. Suele llegar disfrazado de documento o instalador legítimo.
Rootkit
Un rootkit es un conjunto de herramientas que se esconde en las capas más profundas del sistema operativo para ocultar la presencia de otro malware y mantener el acceso del atacante. Es difícil de detectar con un antivirus convencional.
RTO y RPO
Son los dos números que definen un plan de recuperación. El RTO es el tiempo máximo que un sistema puede estar detenido antes de afectar al negocio. El RPO es la cantidad máxima de información que aceptas perder, medida en tiempo desde la última copia.
S
Sandbox
Una sandbox es un entorno aislado donde se abre un archivo o programa sospechoso para observar qué hace sin arriesgar el equipo real. Si intenta cifrar, conectarse a un servidor extraño o modificar el sistema, se marca como malicioso y se bloquea.
SGSI (sistema de gestión de seguridad de la información)
Un SGSI es el conjunto de políticas, procesos, roles y controles con los que una organización protege su información de forma ordenada y mejorable en el tiempo. Es lo que certifica la norma ISO 27001.
SIEM
Un SIEM es la plataforma que recibe los registros de todos los sistemas de una empresa, los cruza entre sí y levanta una alerta cuando la secuencia coincide con la forma en que se comporta un ataque. Es la pantalla central de un SOC.
SOC (centro de operaciones de seguridad)
Un SOC es el equipo de analistas, procesos y herramientas que vigila la actividad de los sistemas de una empresa las 24 horas, investiga cada alerta y contiene los incidentes. Como servicio (SOCaaS), lo opera un proveedor externo por suscripción.
Spyware
El spyware es un programa que se instala sin permiso para recopilar información del usuario: hábitos de navegación, credenciales, mensajes o ubicación, y enviarla a un tercero. A menudo llega junto con software gratuito o en un adjunto.
T
Threat hunting
El threat hunting es la búsqueda proactiva de atacantes que ya están dentro de la red y que las alertas automáticas no detectaron. Un analista parte de una hipótesis, revisa registros y comportamientos, y confirma o descarta la intrusión.
Troyano
Un troyano es un programa malicioso que se presenta como algo útil o inofensivo, como un instalador, una factura o una actualización, para que el usuario lo ejecute. Una vez dentro abre el camino a otro malware o al control remoto del equipo.
U
V
Virus de archivo
Un virus de archivo se adhiere a programas ejecutables y se activa cada vez que el programa infectado se abre, copiándose a otros archivos. Fue la forma clásica de virus y hoy sobrevive sobre todo en equipos sin actualizar.
Virus de sobreescritura
Un virus de sobreescritura reemplaza el contenido de los archivos que infecta con su propio código, de modo que el archivo original se pierde. No se puede desinfectar: la única recuperación es restaurar desde un respaldo.
Virus multipartito
Un virus multipartito infecta al mismo tiempo el sector de arranque del disco y los archivos ejecutables, por eso puede reaparecer aunque se limpie una sola de las dos partes. Exige desinfectar el arranque y los archivos en la misma pasada.
Virus residente y no residente
Un virus residente se carga en la memoria del equipo y sigue actuando aunque el archivo que lo trajo ya se haya cerrado. Uno no residente solo actúa mientras se ejecuta su archivo anfitrión y luego se detiene. La diferencia importa para saber cómo eliminarlos.
Vulnerabilidad, CVE y CVSS
Una vulnerabilidad es una falla en el software o la configuración que un atacante puede aprovechar. CVE es el identificador público único que recibe cada vulnerabilidad conocida. CVSS es la escala de 0 a 10 que mide su gravedad y ayuda a decidir qué corregir primero.
W
X
Y
Z
No encontramos ese término. Lo agregamos en la siguiente actualización.
¿Quieres pasar del concepto a tu operación?
Cuéntanos qué necesitas y un ingeniero de TecnetOne te responde.
Hablar con un ingeniero