CURSO 2 · GOOGLE CYBERSECURITY
Guía de estudio profesional · con diagramas

Gestiona los Riesgos de Seguridad

Resumen estructurado e ilustrado del Curso 2 del Certificado de Ciberseguridad de Google: los 8 dominios CISSP en profundidad, gestión de riesgos con el NIST RMF, marcos y controles, la tríada CID en la práctica, principios OWASP, auditorías de seguridad (caso Botium Toys), herramientas SIEM y manuales de estrategias. Cada concepto se explica en tres niveles: definición formal → explicación en palabras sencillas (💡) → ejemplo concreto.

4 módulos 9 diagramas 💡 Explicaciones sencillas + ejemplos Caso práctico: Botium Toys Glosario · 70+ términos Quiz · 10 preguntas
MÓDULO 1

Dominios de seguridad y gestión de riesgos

En este módulo aprenderás
  • Los 8 dominios CISSP en profundidad
  • Relación entre amenaza, riesgo y vulnerabilidad
  • Las 4 estrategias de gestión de riesgos
  • Los 7 pasos del NIST RMF
  • Vulnerabilidades reales: Log4Shell, ZeroLogon…

1.1Los 8 dominios CISSP

El CISSP es la certificación más reconocida del sector, y organiza todo el trabajo de la ciberseguridad en 8 grandes áreas llamadas dominios. ¿Por qué importan? Porque son el mapa de la profesión: cualquier tarea, ataque o control que veas en el curso pertenece a uno (o varios) de estos dominios, y los equipos de seguridad se organizan alrededor de ellos.

💡 En palabras sencillas Piensa en los 8 dominios como los departamentos de un hospital: cardiología, traumatología, urgencias… Todos tratan la salud, pero cada uno se especializa en algo. En seguridad pasa igual: el dominio 1 decide la estrategia (la dirección del hospital), el 4 protege las redes (las instalaciones), el 5 controla quién entra a cada zona (las tarjetas de acceso), el 7 responde a los incidentes (urgencias), etc. Si una brecha afecta a varias áreas, varios "departamentos" trabajan juntos.
8 DOMINIOS CISSP 1 · Seguridad y gestiónde riesgos 2 · Seguridad delos recursos 3 · Arquitectura eingeniería de seguridad 4 · Comunicación yseguridad de red 5 · Gestión de identidady acceso (IAM) 6 · Evaluación y pruebasde seguridad 7 · Operacionesde seguridad 8 · Seguridad en eldesarrollo de software
Fig. 1 — La rueda de los 8 dominios de seguridad CISSP
DominioEnfoqueIdea clave / ejemplo
1 · Seguridad y gestión de riesgosPostura de seguridad, mitigación, cumplimiento, continuidad del negocio, éticaInfoSec: respuesta a incidentes, gestión de vulnerabilidades, seguridad de apps/nube/infra. Ej.: adaptar el manejo de PII al RGPD.
2 · Seguridad de los recursosAlmacenamiento, mantenimiento, retención y destrucción de datos físicos y virtualesInventariar activos, copias de seguridad, plan de recuperación.
3 · Arquitectura e ingenieríaHerramientas, sistemas y procesos eficaces para proteger datosResponsabilidad compartida: todos reducen el riesgo. Principios: confianza cero, fallar con seguridad… Ej.: usar un SIEM.
4 · Comunicación y seguridad de redRedes físicas e inalámbricas: in situ, remoto y nubeAcceso restringido a la red para trabajadores remotos.
5 · IAMIdentidades fiables, autenticadas; acceso autorizadoPrivilegio mínimo: el agente de soporte ve solo lo necesario y se le retira el acceso al cerrar el caso.
6 · Evaluación y pruebasIdentificar y mitigar riesgos; ¿son seguros los sistemas?Pen testers, auditorías de seguridad, auditar permisos de usuarios.
7 · Operaciones de seguridadInvestigar violaciones e implementar medidas preventivasSIEM, gestión de registros, playbooks, forénsica, lecciones aprendidas.
8 · Desarrollo de software seguroProgramación segura en todo el ciclo de vidaLa seguridad no puede ser una ocurrencia tardía. Ej.: verificar cifrado en un dispositivo médico.

1.2Amenaza · Riesgo · Vulnerabilidad

Tres conceptos que el examen mezcla a propósito. Definámoslos con precisión:

💡 En palabras sencillas — la analogía del viaje El curso usa esta analogía: el riesgo es llegar tarde al trabajo (lo que quieres evitar). Las amenazas son las cosas que podrían provocarlo: el tráfico, un accidente, un pinchazo. Las vulnerabilidades son tus debilidades que las amenazas aprovechan: salir sin margen de tiempo, llevar las ruedas gastadas. Reduce tus vulnerabilidades (sal antes, cambia las ruedas) y el mismo conjunto de amenazas te genera menos riesgo.
Ejemplo aplicado Activo: la base de datos de clientes. Amenaza: un ataque de ransomware. Vulnerabilidad: el servidor lleva 8 meses sin actualizarse. Riesgo: alto — probabilidad elevada (la vulnerabilidad es conocida y explotada activamente) e impacto grave (perder los datos pararía el negocio). Acción del analista: parchar el servidor (eliminar la vulnerabilidad) → la amenaza sigue existiendo, pero el riesgo cae en picado.
AMENAZA circunstancia o evento que puede dañar los activos VULNERABILIDAD debilidad que puede ser explotada por una amenaza RIESGO lo que puede afectar la CID de un activo explota genera Fórmula básica: Riesgo = probabilidad de una amenaza Analogía: el riesgo es llegar tarde; las amenazas son el tráfico, un accidente, un pinchazo…
Fig. 2 — Tres conceptos distintos que se examinan juntos

Factores que afectan la probabilidad de un riesgo:

Riesgo externo

Todo peligro que viene de fuera de la organización: agentes de amenaza que intentan robar información privada, atacar los sistemas o interrumpir el servicio.

Riesgo interno

Proviene de quien ya está dentro: empleado actual o anterior, proveedor o socio de confianza. Es peligroso porque las defensas perimetrales no lo detienen — ya tiene acceso.

Sistemas heredados (legacy)

Sistemas antiguos que siguen funcionando pero nadie actualiza ni vigila: un mainframe de los 90, la máquina expendedora que acepta tarjetas, el equipo industrial con Windows XP. Como ya no reciben parches, son vulnerabilidades permanentes que a menudo ni siquiera figuran en el inventario.

Riesgo multiparte

Al externalizar trabajo (proveedores, consultoras, servicios en la nube) das a terceros acceso a tu propiedad intelectual y datos. Si el tercero es atacado o negligente, tu información queda expuesta aunque tus propios sistemas sean seguros.

Cumplimiento / licencias

Software desactualizado, sin licencia o con parches pendientes: además del riesgo técnico (vulnerabilidades sin corregir), expone a la organización a sanciones legales por incumplimiento.

1.3Las 4 estrategias de gestión de riesgos

No todos los riesgos se tratan igual: algunos se eliminan, otros se reducen, otros se asumen. Ante cada riesgo identificado, la organización elige una de estas 4 estrategias, según el coste de tratarlo frente al daño que causaría:

💡 En palabras sencillas — el ejemplo de la lluvia Riesgo: mojarte de camino al trabajo. Aceptar: "es solo llovizna, me mojo un poco y ya" (el coste de evitarlo no compensa). Evitar: trabajas desde casa hoy — eliminas el riesgo por completo al no exponerte. Transferir: pides un taxi — ahora es problema del taxista llevarte seco (pagas a un tercero para que asuma el riesgo, como un ciberseguro). Mitigar: llevas paraguas — el riesgo sigue existiendo, pero reduces su impacto con un "control".
Ejemplo en ciberseguridad Riesgo: ransomware en los servidores. Aceptar: un servidor de pruebas sin datos importantes → no se invierte en protegerlo más. Evitar: se decide no almacenar datos de tarjetas de crédito → ese riesgo desaparece porque ya no hay nada que robar. Transferir: se contrata un ciberseguro y se delega el correo a un proveedor especializado. Mitigar: backups diarios + un EDR (antivirus avanzado que detecta y responde a amenazas en los equipos) + formación anti-phishing → el ataque puede ocurrir, pero el daño será mucho menor.
ACEPTAR asumir el riesgo para no interrumpir la continuidad del negocio EVITAR crear un plan para esquivar el riesgo por completo TRANSFERIR pasar el riesgo a un tercero (ej. ciberseguro, proveedor) MITIGAR disminuir el impacto de un riesgo conocido con controles Marcos de apoyo: NIST RMF · HITRUST
Fig. 3 — Aceptar · Evitar · Transferir · Mitigar

1.4NIST RMF: los 7 pasos

Antes de la sigla compuesta, la sigla base: el NIST (National Institute of Standards and Technology, Instituto Nacional de Estándares y Tecnología) es una agencia del gobierno de EE.UU. cuya misión es crear estándares y buenas prácticas en ciencia y tecnología — desde pesos y medidas hasta ciberseguridad. En seguridad es LA referencia mundial: aunque es estadounidense, sus marcos son públicos, gratuitos y tan bien elaborados que organizaciones de todo el mundo los adoptan voluntariamente. Por eso verás su nombre constantemente: NIST CSF, NIST RMF, NIST SP 800-53… son distintos documentos/marcos publicados por la misma agencia.

💡 En palabras sencillas Piensa en el NIST como el organismo que escribe los "manuales oficiales de buenas prácticas". No es una empresa que vende productos ni una policía que multa: es una institución pública que publica guías, y el sector entero las usa como vara de medir. Cuando una empresa dice "seguimos el marco NIST", significa "hacemos las cosas según el estándar más respetado del sector".

El NIST RMF (Risk Management Framework, Marco de Gestión de Riesgos) es la receta paso a paso del NIST para gestionar el riesgo de forma ordenada, en lugar de improvisar. Sus 7 pasos forman un ciclo continuo — el paso 7 (Monitorear) realimenta al 1, porque las amenazas cambian constantemente y lo que hoy es seguro mañana puede no serlo:

Truco para memorizar el orden: P-C-S-I-E-A-M → "Pedro Compró Servidores Increíbles, Evitando Ataques Masivos". Preparar, Categorizar, Seleccionar, Implementar, Evaluar, Autorizar, Monitorear.
1Preparargestionar riesgos antesde una brecha 2Categorizarprocesos y tareas degestión de riesgos 3Seleccionarelegir y documentarlos controles 4Implementarplanes de seguridady privacidad 5Evaluar¿los controles funcionancorrectamente? 6Autorizarresponsabilizarse delos riesgos 7 · Monitorear vigilar continuamente cómo funcionan los sistemas
Fig. 4 — NIST RMF: Preparar → Categorizar → Seleccionar → Implementar → Evaluar → Autorizar → Monitorear (ciclo)

1.5Vulnerabilidades famosas (con nombre propio)

Las vulnerabilidades más graves reciben nombre propio porque afectan a millones de sistemas a la vez. No necesitas dominar los detalles técnicos: para el examen basta con asociar cada nombre con la tecnología que afecta y lo que permite hacer al atacante.

VulnerabilidadQué afecta / permite
ProxyLogonServidores de correo Microsoft Exchange: permite al atacante saltarse la autenticación (entrar sin credenciales válidas, "pre-autenticación") y ejecutar código malicioso en remoto. Es decir: control del servidor de correo de la empresa desde cualquier parte del mundo.
ZeroLogonEl protocolo de autenticación Netlogon de Microsoft — el sistema que verifica la identidad de los usuarios al conectarse al dominio. Explotarlo equivale a poder hacerse pasar por cualquiera, incluso por el administrador del dominio, sin conocer contraseñas ("cero" credenciales, de ahí el nombre).
Log4ShellLog4j, una librería de registro de Java presente en millones de aplicaciones. Permite ejecutar código en equipos ajenos o filtrar información con solo enviar un texto especialmente diseñado. Fue tan grave porque la librería estaba en todas partes (servidores, apps, hasta dispositivos IoT) y muchas organizaciones ni sabían que la usaban.
PetitPotamEl protocolo NTLM de Windows (LAN Manager): un atacante dentro de la red local (LAN) puede forzar a un servidor a iniciar solicitudes de autenticación hacia él y robar/retransmitir esas credenciales para escalar privilegios.
Fallos de registro y monitoreoNo es un "bug" concreto sino una debilidad organizativa: si el logging es insuficiente, los atacantes operan durante meses sin que nadie lo note — no puedes detectar lo que no registras. Por eso figura en el OWASP Top 10.
SSRFServer-Side Request Forgery (falsificación de peticiones del lado del servidor): el atacante engaña a la aplicación web para que ella misma haga peticiones internas en su nombre, accediendo al backend y a recursos que desde fuera serían inalcanzables. Como convencer al mayordomo de la casa para que te traiga la caja fuerte: tú nunca entras, pero él sí puede.
Recursos: OWASP Top 10 (incluye 3 riesgos nuevos 2017→2021: diseño inseguro, fallos de integridad de software/datos y SSRF) · Base de datos nacional de vulnerabilidades del NIST · Catálogo KEV de CISA (Known Exploited Vulnerabilities: la lista de vulnerabilidades que los atacantes están explotando activamente ahora mismo — las que hay que parchar primero).
Claves para el examen · Módulo 1
  • Amenaza = evento dañino · Vulnerabilidad = debilidad explotable · Riesgo = afecta la CID. No los confundas.
  • NIST RMF en orden: P-C-S-I-E-A-M (Preparar, Categorizar, Seleccionar, Implementar, Evaluar, Autorizar, Monitorear).
  • Las 4 estrategias: aceptar, evitar, transferir (a un tercero) y mitigar (reducir impacto).
  • Privilegio mínimo y responsabilidad compartida aparecen en los dominios 5 y 3 respectivamente.
MÓDULO 2

Marcos, controles, CID, OWASP y auditorías

En este módulo aprenderás
  • Marcos específicos: NIST CSF, SP 800-53, CTF, ISO 27001
  • Matriz de controles: categorías × tipos
  • La tríada CID aplicada al trabajo del analista
  • Los 10 principios de seguridad OWASP
  • Cómo se realiza una auditoría interna (Botium Toys)

2.1Marcos y controles trabajando juntos

Recuerda del Curso 1: los marcos son las directrices (el "qué hacer y en qué orden") para elaborar planes que mitiguen riesgos y ayuden a cumplir las leyes; los controles son las medidas concretas (el "cómo"). Siempre trabajan en pareja: el marco marca el objetivo y el control lo materializa.

Ejemplo del curso Un hospital debe cumplir la ley HIPAA (protección de datos sanitarios). Para guiarse usa el marco de apoyo HITRUST (un marco certificable creado específicamente para el sector salud, que traduce las exigencias de HIPAA en controles concretos), y una de las medidas que implementa es el control MFA (autenticación multifactor): los pacientes verifican su identidad con contraseña + código al móvil antes de acceder a su historial. Ley → marco → control.
MarcoPara qué sirve
NIST CSFMarco voluntario (nadie te obliga, pero es el estándar de facto): estándares, directrices y mejores prácticas para gestionar el riesgo de ciberseguridad en cualquier organización, del tamaño que sea. Funciones núcleo: Gobernanza, Identificar, Proteger, Detectar, Responder, Recuperar.
NIST SP 800-53Catálogo unificado de controles para proteger los sistemas de información del gobierno federal de EE.UU. Si trabajas con el gobierno estadounidense (o para un proveedor suyo), este es tu marco obligatorio.
CTF (Cyber Threat Framework)Del gobierno de EE.UU.: un lenguaje común para describir y comunicar la actividad de las ciberamenazas. Su valor: que analistas de distintas organizaciones hablen de un ataque con las mismas palabras y compartan información más rápido.
ISO/IEC 27001De la familia ISO 27000, el estándar internacional para gestionar la seguridad de los activos (información financiera, propiedad intelectual, datos de empleados). No exige controles específicos, pero ofrece un catálogo de ellos; las empresas suelen certificarse en ISO 27001 para demostrar a clientes y socios que se toman la seguridad en serio.

2.2Funciones núcleo del NIST CSF

Las 6 funciones son el ciclo de vida completo de la seguridad, en orden lógico:

💡 En palabras sencillas Es el ciclo de un cuerpo de bomberos: la gobernanza define el presupuesto y las normas; identificar es el mapa de edificios de riesgo de la ciudad; proteger son los extintores, detectores y simulacros; detectar es la alarma que suena; responder es apagar el fuego; recuperar es reconstruir y volver a habitar el edificio.
Gobernanzaestrategia y políticas Identificarriesgo y activos Protegerpolíticas y formación Detectarmonitoreo eficaz Respondercontener y analizar Recuperarvolver a la normalidad Las 6 funciones núcleo del NIST CSF
Fig. 5 — NIST CSF: de la gobernanza a la recuperación

2.3Matriz de controles: categorías × tipos

Todo control de seguridad se clasifica en dos ejes a la vez. Las 3 categorías responden a "¿de qué naturaleza es el control?": administrativo (el componente humano: políticas, procedimientos, responsabilidades — reglas escritas en papel), técnico (soluciones tecnológicas: firewalls, cifrado, antivirus) y físico (lo tangible: cerraduras, cámaras, vallas). Los 4 tipos responden a "¿cuándo actúa respecto al incidente?": preventivo (evita que ocurra), detectivo (descubre que ocurrió o está ocurriendo), correctivo (repara el daño después) y disuasivo (desalienta al atacante para que ni lo intente). Combinar varios controles en capas se llama defensa en profundidad.

💡 En palabras sencillas — protege tu casa El cartel de "propiedad vigilada" es disuasivo (el ladrón se lo piensa antes de intentarlo). La cerradura es preventiva (le impide entrar). La alarma es detectiva (avisa de que entró). El seguro del hogar es correctivo (repara el daño después). Y fíjate: la cerradura es un control físico, la alarma es técnico, y la norma familiar de "siempre cerrar con llave" es administrativo. Una casa segura combina todos: eso es la defensa en profundidad.
ADMINISTRATIVOSel componente humano: políticas,procedimientos, responsabilidades TÉCNICOSfirewalls, IDS/IPS, antivirus,cifrado… FÍSICOScerraduras, CCTV, lectores decredenciales, vallas… × cada control es además de uno (o varios) de estos 4 tipos: PREVENTIVOevita que ocurrael incidente DETECTIVOdetermina si ocurrióo está en curso CORRECTIVOrestaura el activotras el incidente DISUASIVOdesalientalos ataques
Fig. 6 — 3 categorías × 4 tipos = defensa en profundidad
ControlCategoríaTipoPropósito
Mínimo privilegioAdministrativoPreventivoReducir impacto de amenazas internas o cuentas comprometidas
Plan de recuperación ante desastresAdministrativoCorrectivoGarantizar la continuidad del negocio
Políticas de contraseñasAdministrativoPreventivoFrenar fuerza bruta y ataques de diccionario
Separación de funcionesAdministrativoPreventivoLas acciones críticas dependen de varias personas
FirewallTécnicoPreventivoFiltrar tráfico no deseado antes de entrar a la red
IDS / IPSTécnicoDetectivoDetectar/prevenir tráfico anómalo por firmas o reglas
CifradoTécnicoDisuasivoConfidencialidad de la información sensible
BackupsTécnicoCorrectivoRestaurar sistemas tras un incidente
Antivirus (AV)TécnicoCorrectivoDetectar y aislar amenazas conocidas
CCTVFísicoPreventivo / DetectivoDisuade y permite analizar después del incidente
CerradurasFísicoDisuasivo / PreventivoEvitar acceso físico no autorizado
Detección de incendiosFísicoDetectivo / PreventivoProteger inventario y servidores

2.4La tríada CID en la práctica del analista

Ya conoces la tríada del Curso 1. Este curso da un paso más: cómo la aplica el analista en su trabajo diario. Un activo es cualquier elemento percibido como valioso para la organización — y como no todo puede protegerse por igual, la tríada ayuda a decidir qué proteger y cómo:

Confidencialidad

Solo usuarios autorizados acceden. En la práctica se refuerza con el principio de privilegio mínimo: cada persona accede solo a lo estrictamente necesario para su tarea, y el acceso se revoca cuando deja de necesitarse. Ejemplo: el agente de soporte ve los datos del cliente de su caso, no toda la base de datos — y al cerrar el caso, pierde ese acceso.

Integridad

Los datos deben ser verificablemente correctos, auténticos y fiables — la palabra clave es "verificable": no basta confiar, hay que poder comprobarlo. Herramienta principal: la criptografía (hashes y firmas para detectar alteraciones) y la encriptación para impedirlas. Ejemplo: el chat interno de la empresa cifra los mensajes para que nadie pueda manipularlos en tránsito.

Disponibilidad

Los datos accesibles para quien está autorizado, cuando los necesita. Ojo: disponibilidad no significa "abierto a todos" — se combina con la confidencialidad. Ejemplo: el empleado remoto puede acceder a la red interna desde casa (disponibilidad), pero solo a los recursos de su departamento (confidencialidad).

2.5Los 10 principios de seguridad OWASP

OWASP (Open Worldwide Application Security Project) es una organización sin ánimo de lucro dedicada a mejorar la seguridad del software. Estos 10 principios son reglas de diseño: guían cómo construir y operar sistemas seguros desde el principio, en lugar de parchear después.

1 · Minimizar la superficie de ataque

La "superficie de ataque" son todos los puntos por los que un atacante podría entrar: puertos abiertos, formularios, servicios activos, cuentas. Reducirla = cerrar todo lo que no se usa. Cuantas menos puertas y ventanas tenga la casa, menos hay que vigilar.

2 · Privilegio mínimo

Cada usuario y proceso recibe el menor acceso posible para hacer su trabajo, y nada más. Así, si una cuenta se ve comprometida, el atacante solo alcanza una porción pequeña del sistema, no todo.

3 · Defensa en profundidad

Varias capas de controles distintos, de modo que si una falla, las demás siguen protegiendo. Como un castillo: foso + muralla + guardias + puerta reforzada. Nunca depender de una sola defensa.

4 · Separación de funciones

Las acciones críticas requieren varias personas: quien aprueba un pago no es quien lo ejecuta. Evita el fraude y el error, porque nadie tiene poder total sobre un proceso sensible.

5 · Seguridad sencilla

Evitar soluciones innecesariamente complicadas: la complejidad es enemiga de la seguridad, porque lo que nadie entiende, nadie lo configura bien ni lo audita. Si hay dos formas de lograr lo mismo, elige la simple.

6 · Solucionar correctamente

Ante un problema de seguridad, no basta con "taparlo": hay que identificar la causa raíz, contener el problema, buscar vulnerabilidades relacionadas y probar que la corrección funciona y no rompe otra cosa.

7 · Valores predeterminados seguros

El estado por defecto de la aplicación debe ser el más seguro: si el usuario no toca nada, está protegido. Hacerla insegura debe costar trabajo extra deliberado. Ejemplo: la cuenta nueva viene con MFA activado, no al revés.

8 · Fallar con seguridad

Cuando un control falla, debe pasar a su opción más segura: un firewall caído bloquea todo, no acepta todo. Como las puertas antiincendio: si falla la electricidad, se cierran solas — nunca quedan abiertas. Pregunta clásica de examen.

9 · No confiar en los servicios

No asumir que los sistemas de socios y terceros son seguros solo porque son "de confianza": verificar y validar sus datos antes de usarlos, igual que los propios. La cadena es tan fuerte como su eslabón más débil.

10 · Evitar la seguridad por oscuridad

La seguridad no puede depender de mantener secretos los detalles (p. ej., ocultar el código fuente y confiar en que nadie lo descubra). El secreto se filtra tarde o temprano; la seguridad real se basa en políticas, defensa en capas y controles sólidos. Analogía: una buena cerradura sigue siendo segura aunque el ladrón sepa exactamente cómo funciona — lo único secreto es la llave.

2.6Auditorías de seguridad

Una auditoría de seguridad es una revisión independiente de los controles, políticas y procedimientos de la organización, comparándolos contra un conjunto de expectativas: criterios internos (las propias políticas, procedimientos y mejores prácticas de la empresa) y externos (leyes y regulaciones de obligado cumplimiento). La frecuencia depende de las leyes locales y regulaciones aplicables.

💡 En palabras sencillas Una auditoría es la ITV de la seguridad: alguien con una lista de verificación revisa punto por punto si todo está como debe estar — no para castigar, sino para encontrar los fallos antes de que causen un accidente (o una multa). "Independiente" significa que quien revisa no es quien construyó el sistema: nadie corrige bien su propio examen. El resultado siempre termina en un informe para las partes interesadas con hallazgos y mejoras sugeridas.
1Definir elalcance 2Evaluaciónde riesgos 3Realizar laauditoría 4Plan demitigación 5Comunicar a laspartes interesadas activos, frecuencia,objetivos riesgos vs. presupuesto,controles y normas evaluar la seguridad delos activos del alcance estrategia para reducirriesgo y sanciones informe con hallazgosy mejoras sugeridas
Fig. 7 — La lista de comprobación de una auditoría interna
Caso práctico · Botium Toys (actividad de portafolio)

Alcance: el programa de seguridad completo (equipos de empleados, red interna, sistemas). Objetivo: evaluar activos y completar la lista de verificación de controles y cumplimiento para mejorar la postura de seguridad. Puntuación de riesgo: 8/10 por falta de controles e incumplimiento.

Hallazgos clave: todos los empleados acceden a PII/SPII y datos de tarjetas (falta privilegio mínimo y separación de funciones) · sin cifrado de tarjetas de crédito · sin IDS · sin plan de recuperación ni backups · política de contraseñas básica y sin gestor centralizado · sistemas heredados sin calendario de mantenimiento. Lo que sí tiene: firewall con reglas bien definidas, antivirus monitoreado, plan de notificación RGPD en 72 h, y controles físicos adecuados (cerraduras, CCTV, detección de incendios).

Cumplimiento aplicable: RGPD (clientes en la UE) y PCI DSS (almacena, acepta, procesa y transmite tarjetas presencial y en línea), más SOC 1/SOC 2.

Claves para el examen · Módulo 2
  • Memoriza la matriz: categorías = administrativo / técnico / físico; tipos = preventivo / detectivo / correctivo / disuasivo.
  • Casos típicos: firewall = técnico-preventivo · IDS = técnico-detectivo · backup = técnico-correctivo · cifrado = técnico-disuasivo.
  • Fallar con seguridad: el firewall que falla bloquea todas las conexiones.
  • Auditoría = revisión contra expectativas (criterios internos + externos); termina comunicando a las partes interesadas.
  • NIST CSF = voluntario y para todos · NIST SP 800-53 = gobierno federal de EE.UU.
MÓDULO 3

Herramientas SIEM en profundidad

En este módulo aprenderás
  • Código abierto vs. propietario (Suricata, Splunk, Chronicle)
  • Paneles de Splunk y Chronicle, y para qué sirve cada uno
  • El futuro del SIEM: nube, IoT, IA/ML y automatización

3.1Código abierto vs. propietario

Las herramientas del analista se dividen en dos mundos según quién controla el código. Código abierto (open source): el código fuente es público — cualquiera puede leerlo, modificarlo y mejorarlo; suele ser gratuito y lo mantiene una comunidad. Propietario: el código pertenece a una empresa que lo mantiene en secreto; pagas por usarlo (y a menudo por la formación) y solo el propietario puede modificarlo.

💡 En palabras sencillas — y el mito a derribar Intuitivamente parece que si el código es público, es más fácil de atacar… pero es al revés: al estar expuesto a miles de ojos, los fallos se descubren y corrigen antes ("con suficientes ojos, todos los errores son evidentes"). El código secreto solo lo revisa la empresa dueña — y confiar en el secreto es justo la "seguridad por oscuridad" que OWASP desaconseja (principio 10). Conclusión de examen: el código abierto NO es menos seguro.
CÓDIGO ABIERTO • Gratuitas; código fuente público • Creación colaborativa → puede ser más seguro • Alta personalización por los usuarios • Problemas corregidos en cuanto se detectan Ejemplos: Linux · Suricata (OISF) PROPIETARIAS • De pago (uso y formación); código cerrado • Solo el propietario modifica el código • Hay que esperar (y a veces pagar) updates • Personalización limitada de funciones Ejemplos: Splunk · Google SecOps (Chronicle)
Fig. 8 — Mito a derribar: el código abierto NO es menos seguro

Suricata es software de código abierto de análisis de red y detección de amenazas: inspecciona el tráfico para identificar comportamientos sospechosos y generar registros. Se integra con muchas herramientas SIEM.

3.2Paneles de Splunk

Splunk (en sus versiones Enterprise y Cloud) es un SIEM propietario que recopila, busca, supervisa y analiza datos de registro de múltiples fuentes para dar visibilidad completa de las operaciones diarias. Un panel (dashboard) es una pantalla que resume visualmente esos millones de datos en gráficos y alertas; cada panel está diseñado para una audiencia y una pregunta distintas — la clave del examen es saber cuál usar para qué:

PanelQué muestra / para qué lo usa el analista
Postura de seguridadDiseñado para el SOC (Security Operations Center: el centro de operaciones donde los analistas vigilan la seguridad 24/7): últimas 24 horas de eventos y tendencias notables; monitorear amenazas en tiempo real (ej. IP sospechosa).
Resumen ejecutivoSalud general de la organización a lo largo del tiempo; estadísticas de alto nivel para las partes interesadas.
Revisión de incidentesIdentifica patrones sospechosos y resalta lo de mayor riesgo; ofrece una cronología visual de los eventos previos al incidente.
Análisis de riesgosRiesgo por objeto (usuario, equipo, IP): logins fuera de horario, tráfico inusualmente alto; ayuda a priorizar la mitigación.

3.3Paneles de Chronicle (Google)

Chronicle (Google SecOps) es un SIEM nativo de la nube: retiene, analiza y busca logs por recurso, dominio, usuario o IP. Un concepto clave que aparece en sus paneles es el IOC (Indicator of Compromise, indicador de compromiso): una pista o huella encontrada en los datos que sugiere una posible intrusión — un dominio malicioso conocido en los logs, una IP asociada a atacantes, un hash de archivo infectado. Como las huellas dactilares en la escena de un crimen: no son el delito en sí, pero indican que alguien estuvo ahí.

PanelQué muestra / para qué lo usa el analista
Estadísticas empresarialesAlertas recientes y dominios sospechosos (IOC — indicadores de compromiso) con puntuación de confianza y gravedad.
Ingestión de datos y saludNº de logs, fuentes y tasas de éxito; verificar que las fuentes están bien configuradas.
Coincidencias de IOCPrincipales amenazas/riesgos/vulnerabilidades; tendencias de dominios, IPs y dispositivos → priorizar.
Principal (main)Resumen de alto nivel: ingestión, alertas y eventos en el tiempo (ej. pico de logins fallidos).
Detecciones de reglasAlertas activadas por una regla específica (ej. adjunto malicioso conocido); gestionar incidentes recurrentes.
Inicio de sesión de usuarioComportamiento de acceso global; detectar logins simultáneos desde varias ubicaciones.

3.4El futuro del SIEM

Nube

Dos niveles, y el matiz importa para el examen. Alojado en la nube: el proveedor mantiene la infraestructura y tú accedes por Internet (te ahorras los servidores). Nativo de la nube: además, la herramienta fue diseñada desde cero para la nube y aprovecha al máximo su disponibilidad, flexibilidad y escalabilidad — no es un software tradicional "mudado" a la nube.

IoT (Internet de las cosas)

Cada dispositivo conectado — cámaras, sensores, termostatos, electrodomésticos inteligentes — es una puerta más que vigilar: mayor superficie de ataque y más datos explotables. Y muchos dispositivos IoT tienen seguridad muy pobre (contraseñas por defecto, sin actualizaciones), lo que los convierte en el eslabón débil de la red.

IA / ML

La inteligencia artificial y el aprendizaje automático mejorarán la capacidad del SIEM para reconocer patrones de amenaza que un humano tardaría horas en ver, además de la identificación de terminología de amenazas, la visualización de paneles y el almacenamiento de datos.

Automatización (SOAR)

SOAR = orquestación, automatización y respuesta de seguridad: responde a eventos rutinarios sin esperar intervención humana (p. ej., bloquear una cuenta automáticamente tras demasiados logins fallidos). El beneficio: el analista deja de apagar los mismos fuegos pequeños cada día y se libera para los incidentes complejos y poco comunes que sí requieren criterio humano.

Claves para el examen · Módulo 3
  • Hoy el SIEM aún requiere interactividad humana para el análisis; el SOAR automatiza lo repetitivo.
  • Panel de postura de seguridad = SOC, últimas 24 h · Resumen ejecutivo = salud en el tiempo · Revisión de incidentes = cronología visual.
  • IOC = indicador de compromiso (ej. dominio sospechoso en los logs).
  • Splunk y Chronicle = propietarias · Linux y Suricata = código abierto.
MÓDULO 4

Manuales de estrategias (playbooks) y respuesta a incidentes

En este módulo aprenderás
  • Qué es un playbook y por qué es un "documento vivo"
  • Cómo trabajan juntos playbook + SIEM + SOAR
  • Los 6 pasos de la respuesta a incidentes

4.1¿Qué es un playbook?

Un manual de estrategias (playbook o runbook) proporciona una lista predefinida y actualizada de pasos para responder a un incidente, garantizando acciones coherentes independientemente de quién trabaje el caso. Va acompañado de una estrategia (expectativas y responsables) y un plan (cómo completar la tarea). Puede incluir diagramas de flujo y tablas.

💡 En palabras sencillas Es la receta de cocina de las emergencias. Cuando salta un incidente a las 3 de la madrugada, con estrés y prisa, nadie debería tener que improvisar ni recordar de memoria qué hacer: abres el playbook del tipo de incidente (¿ransomware? ¿phishing?) y sigues los pasos en orden. Resultado: el analista junior de guardia y el senior con 15 años de experiencia ejecutan la misma respuesta correcta, sin olvidar pasos legales críticos (como notificar una brecha en plazo).

Es un documento vivo: se actualiza cuando se identifica un fallo, cambian las normas del sector (leyes, cumplimiento) o evoluciona el panorama de amenazas — un playbook que nadie revisa se queda obsoleto y se vuelve peligroso. Existen playbooks específicos por incidente: ransomware, vishing, BEC… Los de respuesta a incidentes y vulnerabilidades se basan en el plan de continuidad del negocio: la ruta establecida para que la organización se recupere y siga operando pese a una perturbación.

4.2Playbook + SIEM + SOAR

Las tres piezas forman un equipo con roles claros: el SIEM detecta (los ojos: ve el comportamiento inusual y alerta), el SOAR automatiza (los reflejos: ejecuta la respuesta inmediata y repetitiva sin esperar a nadie) y el analista resuelve siguiendo el playbook (el cerebro: investiga y decide con la guía de los pasos predefinidos).

SIEM detecta comportamiento inusual y alerta SOAR automatiza la respuesta repetitiva (ej. bloquear cuenta) ANALISTA sigue el PLAYBOOK para resolver el problema Ejemplo: demasiados logins fallidos → el SOAR bloquea la cuenta automáticamente → el analista consulta el playbook para los pasos de resolución
Fig. 9 — Detección (SIEM) → automatización (SOAR) → resolución guiada (playbook)

4.3Los 6 pasos de la respuesta a incidentes

La respuesta ante incidentes es el intento rápido de identificar un ataque, contener el daño y corregir sus efectos. Sus 6 pasos siguen la lógica de cualquier emergencia — entiende por qué ese orden y no tendrás que memorizarlo:

Error típico de examen: confundir contención con erradicación. Contener = impedir que el daño se extienda (el problema sigue ahí, pero acorralado). Erradicar = eliminar el problema por completo. Primero se acorrala, después se elimina.
1Preparación 2Detección 3Análisis 4Contención 5Erradicación 6Recuperación + actividades posteriores al incidente y coordinación durante toda la investigación Cuidado en forénsica: un mal manejo deja los datos inutilizables
Fig. 10 — Pasos comunes de los playbooks de incidentes y vulnerabilidades
Por qué importan los playbooks: saber exactamente quién hace qué y cuándo reduce el impacto del incidente, minimiza errores, garantiza el cumplimiento legal y asegura que las acciones críticas ocurren dentro de plazo. Tras cada incidente: documentar lecciones aprendidas y mejorar el playbook.
Claves para el examen · Módulo 4
  • Playbook = lista predefinida y actualizada de pasos; también llamado runbook; es un documento vivo.
  • Orden de la respuesta a incidentes: Preparación → Detección → Análisis → Contención → Erradicación → Recuperación.
  • SOAR = automatiza tareas repetitivas generadas por SIEM o MDR (ej. bloquear cuenta tras logins fallidos).
  • Los playbooks de incidentes se basan en el plan de continuidad del negocio.
REFERENCIA

Glosario consolidado

Todos los términos del Curso 2. Escribe para filtrar.

Sin coincidencias para esa búsqueda.

PRÁCTICA

Autoevaluación rápida

10 preguntas tipo examen. Haz clic en una opción para comprobar la respuesta.