Bienvenida al mundo de la ciberseguridad
- Qué es la ciberseguridad y qué hace un analista
- Terminología esencial del campo
- Diferencia entre PII y SPII
- Habilidades transferibles vs. técnicas
1.1¿Qué es la ciberseguridad?
La ciberseguridad es la práctica de garantizar la confidencialidad, integridad y disponibilidad de la información, protegiendo redes, dispositivos, personas y datos del acceso no autorizado o la explotación delictiva.
El analista de seguridad supervisa las redes en busca de infracciones, desarrolla estrategias de protección, investiga tendencias de TI y trabaja para prevenir incidentes. Es decir: no espera a que ocurra el ataque, sino que vigila, anticipa y refuerza las defensas de forma continua.
1.2Terminología esencial
Antes de continuar, aclara estos términos: aparecen en todos los cursos y el examen los mezcla a propósito para confundirte.
Postura de seguridad
Capacidad de la organización para defender sus activos críticos y reaccionar ante cambios. Piénsalo como la "forma física" de la empresa en seguridad: una postura fuerte significa que está entrenada, tiene defensas actualizadas y responde rápido; una postura débil significa que un ataque la sorprende sin preparación. Postura fuerte = menor riesgo.
Agente de amenaza
Cualquier persona o grupo que presenta un riesgo de seguridad para equipos, aplicaciones, redes o datos. Es el "quién": el atacante concreto. Ejemplos: un ciberdelincuente que busca dinero, un grupo patrocinado por un gobierno, o un empleado descontento.
Amenaza
Cualquier circunstancia o evento que pueda impactar negativamente en los recursos. Es el "qué" podría pasar: un posible ataque de phishing, un malware, un robo de datos. La amenaza es el peligro potencial; el agente de amenaza es quien lo materializa.
Amenaza interna
Empleado, exempleado, proveedor o socio que supone un riesgo porque ya tiene acceso legítimo (credenciales, llaves, conocimiento interno). Puede ser accidental (un empleado hace clic en un enlace malicioso sin saberlo) o intencional (alguien filtra datos por venganza o dinero). Ambas cuentan como amenaza interna.
Seguridad de red
Mantener la infraestructura de red (datos, servicios, sistemas, dispositivos) a salvo de accesos no autorizados. Incluye firewalls, segmentación, VPN y monitorización del tráfico. Protege las "carreteras" por las que viajan los datos.
Seguridad en la nube
Garantizar que los activos alojados en la nube (servidores, bases de datos, aplicaciones) estén bien configurados y con acceso limitado a usuarios autorizados. Muchas brechas famosas ocurren no por hackers sofisticados, sino por un depósito de datos en la nube mal configurado y abierto a Internet.
| Concepto | Pregunta que responde | Ejemplo |
|---|---|---|
| Amenaza | ¿Qué podría pasar? | Un ataque de ransomware |
| Agente de amenaza | ¿Quién lo provocaría? | Un grupo de ciberdelincuentes |
| Vulnerabilidad | ¿Qué debilidad lo permite? | Un servidor sin actualizar |
| Riesgo | ¿Qué probabilidad e impacto tiene? | Alto: pararía la operación días |
1.3PII vs. SPII
La PII (Personally Identifiable Information, información de identificación personal) es cualquier dato que permita identificar a una persona concreta, ya sea por sí solo o combinado con otros datos. Si con esa información alguien puede deducir quién eres, es PII.
- Ejemplos de PII: nombre completo, fecha de nacimiento, dirección postal, número de teléfono, correo electrónico, dirección IP, fotografía del rostro.
La SPII (Sensitive PII, PII sensible) es un subconjunto de la PII: datos personales cuyo robo causa un daño mucho más grave y directo a la víctima. Por eso la ley y las empresas exigen directrices de manejo más estrictas: encriptación obligatoria, acceso muy restringido y auditorías.
- Ejemplos de SPII: número de la seguridad social o DNI, números de tarjeta de crédito y cuentas bancarias, historial médico, datos biométricos (huella dactilar, reconocimiento facial), credenciales de acceso (usuario + contraseña).
1.4Habilidades del analista
| Transferibles (de otras áreas) | Técnicas (herramientas y políticas) |
|---|---|
| Comunicación con públicos técnicos y no técnicos | Lenguajes de programación (Python, SQL) |
| Resolución de problemas (reconocer patrones de ataque) | Herramientas SIEM |
| Gestión del tiempo (priorizar lo más urgente) | Sistemas de detección de intrusiones (IDS) |
| Mentalidad de crecimiento (aprendizaje continuo) | Conocimiento del panorama de amenazas |
| Diversidad de perspectivas | Respuesta ante incidentes (seguir procedimientos) |
- La definición de ciberseguridad gira en torno a la tríada CID (se desarrolla en el Módulo 3).
- Una amenaza interna puede ser accidental: el clic involuntario también cuenta.
- SPII ⊂ PII: directrices más estrictas porque su robo causa más daño.
- El certificado prepara para CompTIA Security+ (30% de descuento al completar los 8 cursos).
Ataques, atacantes y dominios CISSP
- Phishing y sus 5 variantes
- Los 4 tipos de malware y la diferencia virus/gusano
- Ingeniería social: tipos y principios
- Agentes de amenaza y tipos de hacker
- Tipos de ataque y su dominio CISSP
Contexto histórico: ataques como LoveLetter (ILOVEYOU) y el gusano Morris demostraron que hacía falta gente dedicada a responder a emergencias digitales, e impulsaron la creación de los CSIRT (Equipos de Respuesta ante Incidentes de Seguridad Informática): el equivalente a los "bomberos" de la ciberseguridad, equipos especializados que actúan cuando ocurre un incidente.
2.1Anatomía de un ataque de phishing
El phishing es el uso de comunicaciones digitales (correo, SMS, llamadas) para engañar a una persona haciéndose pasar por alguien de confianza, con el fin de que revele datos sensibles (contraseñas, tarjetas) o instale malware sin darse cuenta. El nombre viene de fishing (pescar): el atacante lanza un "anzuelo" (el mensaje falso) y espera a que la víctima "pique".
| Variante | Canal / objetivo | Ejemplo concreto | Cómo recordarla |
|---|---|---|---|
| BEC | Correo corporativo; suplanta una fuente conocida para obtener ventaja financiera | "Soy el director financiero, transfiere 20.000 € hoy a este proveedor" — pero el correo es falso | "Business Email Compromise" |
| Spear phishing | Correo dirigido a un usuario o grupo específico, personalizado con datos reales de la víctima | "Hola Pedro, adjunto la factura del proyecto X que comentamos" — conocen tu nombre y tu proyecto | Lanza (spear) → blanco concreto, no red masiva |
| Whaling | Spear phishing dirigido a ejecutivos (CEO, CFO) por su alto nivel de acceso | Correo falso de "asesoría legal" al CEO con un adjunto malicioso sobre una supuesta demanda | "Ballena" = pez gordo |
| Vishing | Comunicación de voz (llamada telefónica o VoIP) | "Le llamo del soporte técnico de Microsoft, su PC está infectado, deme acceso remoto" | V de voz (voice) |
| Smishing | Mensajes de texto (SMS) o apps de mensajería | SMS: "Su paquete está retenido en aduana, pague 1,99 € aquí: [enlace falso]" | SMS + phishing |
2.2Malware: los 4 tipos clave
El malware (malicious software, software malicioso) es cualquier programa diseñado para dañar un dispositivo, una red o a sus usuarios: robar datos, espiar, destruir archivos o secuestrar el sistema. "Malware" es la categoría general; virus, gusano, ransomware y spyware son tipos de malware, cada uno con un comportamiento distinto.
Virus informático
Código malicioso que se adhiere a archivos o programas legítimos y necesita que el usuario lo active: abrir un adjunto, ejecutar una descarga, insertar un USB. Una vez activo, se oculta, daña datos y puede infectar otros archivos. Como un virus biológico: necesita un "contacto" para contagiarse.
Gusano (worm)
Malware que se autorreplica y se propaga solo por la red, saltando de un dispositivo a otro sin que nadie haga clic en nada. Aprovecha vulnerabilidades de sistemas conectados. Por eso puede infectar miles de equipos en horas. Esta autonomía es LA diferencia de examen frente al virus.
Ransomware
Encripta (cifra) los datos de la víctima dejándolos ilegibles, y exige un pago (rescate, "ransom") a cambio de la clave para recuperarlos. Es como si un ladrón cambiara todas las cerraduras de tu oficina y te vendiera las llaves nuevas. Caso famoso: WannaCry (2017), que paralizó hospitales y empresas en más de 150 países.
Spyware
Software espía que se instala sin que lo sepas y recopila tu información para venderla o explotarla sin consentimiento: correos privados, mensajes, grabaciones de micrófono, imágenes de cámara, ubicaciones GPS y hábitos de navegación. A diferencia del ransomware, no se hace notar: cuanto más tiempo pase oculto, más datos roba.
2.3Ingeniería social
La ingeniería social es una técnica de manipulación psicológica que explota el error humano para obtener información privada, acceso a sistemas u objetos de valor. El atacante no vulnera la tecnología: engaña a la persona creando un entorno de falsa confianza para que ella misma abra la puerta.
| Tipo | Mecanismo | Ejemplo |
|---|---|---|
| Phishing en redes sociales | El atacante recopila información del objetivo en sus redes sociales antes de atacar, para personalizar el engaño. | Ve en LinkedIn que acabas de cambiar de empresa y te escribe haciéndose pasar por RR.HH. de tu nuevo empleo pidiendo tus datos bancarios "para la nómina". |
| Agujero de agua (watering hole) | Compromete un sitio web legítimo frecuentado por un grupo específico, e infecta a quien lo visite. Como envenenar el pozo donde beben todos. | Infectar el foro que visitan los empleados de un sector concreto: no atacan a las víctimas directamente, esperan a que ellas "vayan a beber". |
| USB baiting | Deja una memoria USB infectada donde alguien la encuentre, apostando a la curiosidad humana ("bait" = cebo). | USB etiquetado "Nóminas 2026" abandonado en el parking de la empresa. Un empleado curioso lo conecta a su PC del trabajo → red infectada. |
| Ingeniería social física | Se hace pasar por empleado, cliente o proveedor para entrar a un lugar físico restringido. | Alguien con chaleco y carpeta que dice "vengo a revisar el aire acondicionado" y entra a la sala de servidores sin que nadie verifique su identidad. |
¿Por qué funciona? Los principios psicológicos que explota:
Autoridad
Se hacen pasar por figuras con poder (jefe, policía, banco) porque tendemos a obedecer sin cuestionar. "Soy el director de TI, necesito su contraseña ahora."
Intimidación
Usan amenazas o presión para que la víctima obedezca por miedo. "Si no verifica sus datos, su cuenta será eliminada y perderá todo."
Consenso / prueba social
Aprovechan que hacemos lo que creemos que otros ya hicieron. "Sus compañeros del departamento ya completaron esta verificación."
Escasez
Fingen que algo es limitado para forzar decisiones rápidas. "Solo quedan 2 plazas para actualizar su cuenta gratis."
Familiaridad
Crean una falsa conexión emocional inmediata: fingen gustos comunes, amistades compartidas o simpatía. "¡Yo también estudié ahí!"
Confianza
Cultivan la relación durante semanas o meses antes de pedir algo. La víctima ya no sospecha porque "le conoce". Típico de estafas largas.
Urgencia
Imponen prisa artificial para que no haya tiempo de pensar ni verificar. "Responde en 10 minutos o se cancela la transferencia."
2.4Agentes de amenaza y tipos de hacker
Un hacker es, en sentido amplio, cualquier persona que usa ordenadores para acceder a sistemas, redes o datos. No todos los hackers son delincuentes: lo que los distingue son sus intenciones y si tienen permiso. Un agente de amenaza es quien presenta un riesgo real; se clasifican por sus motivaciones:
APT — Amenaza Persistente Avanzada
Grupos con muchos recursos (a menudo patrocinados por gobiernos) que obtienen acceso prolongado y sigiloso a una red: pueden permanecer ocultos meses o años, estudiando a su objetivo. Descompón el nombre: Avanzada (técnicas sofisticadas) + Persistente (no atacan y se van: se quedan) + Amenaza. Objetivos típicos: gobiernos, grandes empresas, infraestructura crítica (energía, aviación, telecomunicaciones). Buscan espiar, robar propiedad intelectual o sabotear.
Amenazas internas
Personas que ya tienen acceso autorizado (empleados, exempleados, proveedores) y abusan de él: sabotaje, corrupción, espionaje, filtración de datos. Son especialmente peligrosas porque las defensas perimetrales (firewalls, controles de acceso) no las detienen: ya están dentro.
Hacktivistas
Hacker + activista: atacan con una agenda política o social, no por dinero. Sus objetivos: manifestarse digitalmente, difundir propaganda, presionar por un cambio social o ganar notoriedad. Ejemplo típico: tumbar la web de una institución como protesta o filtrar documentos para denunciar algo.
2.5Tipos de ataque ↔ dominios CISSP
Cada tipo de ataque se asocia a uno de los 8 dominios del CISSP (las 8 grandes áreas en que se organiza la profesión de seguridad). El examen suele preguntar a qué dominio pertenece cada ataque, así que primero asegúrate de entender qué es cada ataque:
| Ataque | ¿En qué consiste? | Dominio CISSP |
|---|---|---|
| Descifrado de contraseña | Intentar adivinar u obtener contraseñas. Fuerza bruta = probar millones de combinaciones automáticamente hasta acertar. Tabla rainbow = usar tablas precalculadas de contraseñas ya "descifradas" para acelerar el proceso. | Comunicación y seguridad de redes |
| Ingeniería social | Manipular psicológicamente a las personas para que revelen información o den acceso (phishing, smishing, vishing, BEC… — todo lo visto en 2.1 y 2.3). | Seguridad y gestión de riesgos |
| Ataque físico | Afecta tanto al entorno digital como al físico: un cable o USB malicioso (con hardware espía dentro), o la clonación de tarjetas (copiar la banda/chip de una tarjeta al pasarla por un lector trucado, p. ej. en un cajero). | Seguridad de los recursos |
| IA antagónica (adversarial AI) | Usar o manipular la inteligencia artificial y el aprendizaje automático para hacer ataques más eficaces: generar phishing más convincente, evadir detectores automáticos o "envenenar" los datos con que se entrena un modelo defensivo. | Redes + Gestión de identidad y acceso |
| Cadena de suministro | En vez de atacar a la empresa directamente, se compromete a un tercero de confianza (un proveedor de software o hardware): al distribuir su producto ya infectado, todas sus empresas clientes quedan comprometidas a la vez. Caso famoso: SolarWinds (2020), donde una actualización legítima llevaba malware oculto. | Varios dominios; muy costoso |
| Criptográfico | Ataca las formas seguras de comunicación (el cifrado). Cumpleaños/colisión = explotar la probabilidad matemática de que dos datos distintos generen el mismo "hash" (huella digital). Degradación (downgrade) = forzar al sistema a usar una versión de cifrado antigua y débil, más fácil de romper. | Comunicación y seguridad de redes |
- Virus = requiere usuario · Gusano = se propaga solo. Pregunta clásica.
- Whaling → ejecutivos · Vishing → voz · Smishing → SMS · BEC → ventaja financiera.
- Agentes de amenaza se definen por sus intenciones; hackers, por habilidades y motivaciones.
- El hacktivista tiene motivación política; la APT permanece oculta mucho tiempo.
Marcos, controles, cumplimiento y ética
- La tríada CID y su papel central
- Cómo se relacionan marcos, controles y cumplimiento
- Normativas clave: NIST, RGPD, HIPAA, PCI DSS…
- Ética profesional y por qué no contraatacar
3.1La tríada CID (CIA Triad)
La tríada CID es el modelo que ayuda a las organizaciones a considerar el riesgo al establecer sistemas y políticas de seguridad. Todo control de seguridad protege al menos uno de estos tres principios:
Confidencialidad
Solo los usuarios autorizados pueden acceder a recursos o datos específicos. Se logra con controles de acceso, encriptación y el principio de mínimo privilegio (cada persona ve solo lo que necesita para su trabajo). Se rompe cuando: alguien lee datos que no le corresponden (una filtración).
Integridad
Los datos son correctos, auténticos y fiables: nadie los ha alterado, ni por accidente ni con malicia. Se protege con hashes, firmas digitales y registros de cambios. Se rompe cuando: alguien modifica datos sin autorización (p. ej., cambiar el importe de una transferencia).
Disponibilidad
Los datos y sistemas son accesibles para quienes están autorizados, cuando los necesitan. Se garantiza con copias de seguridad, redundancia y planes de recuperación. Se rompe cuando: el servicio se cae (p. ej., un ataque de denegación de servicio o un ransomware que bloquea todo).
3.2Marcos → Controles → Cumplimiento
Definamos cada pieza con claridad:
- Marco de seguridad (framework): conjunto de directrices y buenas prácticas que sirven de guía para elaborar el plan de seguridad de una organización. Responde al "¿qué debemos hacer y en qué orden?". Tiene 4 componentes: identificar objetivos, establecer directrices, implementar procesos y supervisar resultados.
- Control de seguridad: una salvaguarda concreta que reduce un riesgo específico. Responde al "¿cómo lo hacemos en la práctica?". Ejemplos: exigir autenticación multifactor (MFA), hacer copias de seguridad diarias, cámaras de vigilancia, formación anti-phishing para empleados.
- Cumplimiento (compliance): la adhesión verificable a las normas internas de la empresa y a las regulaciones externas (leyes). Responde al "¿estamos siguiendo las reglas que nos aplican?". No cumplir puede acarrear multas millonarias y pérdida de reputación.
3.3Normativas y marcos que debes conocer
No necesitas memorizar cada normativa a fondo: para el examen basta con asociar cada norma con su ámbito y su dato clave (última columna). Un nombre que verás repetirse es NIST (National Institute of Standards and Technology): una agencia del gobierno de EE.UU. que publica estándares y buenas prácticas de tecnología. Sus marcos de ciberseguridad son públicos y gratuitos, y aunque son estadounidenses, se han convertido en la referencia mundial que organizaciones de todo el planeta adoptan voluntariamente.
| Norma | Ámbito | Punto clave para el examen |
|---|---|---|
| NIST CSF / RMF | Global (voluntario) | Marcos de gestión de riesgo de la agencia estadounidense NIST. |
| FERC-NERC | Red eléctrica de Norteamérica | Mitigar y notificar incidentes; normas CIP de infraestructura crítica. |
| FedRAMP | Gobierno federal EE.UU. | Estandariza la seguridad de servicios en la nube para el gobierno. |
| CIS | Global, sin ánimo de lucro | Controles accionables para defensa y respuesta a incidentes. |
| RGPD (GDPR) | Unión Europea | Datos de residentes UE; notificación de brecha en 72 horas. |
| PCI DSS | Internacional | Datos de tarjetas de pago; reduce el fraude. |
| HIPAA | EE.UU., 1996 | Protege la PHI. 3 reglas: privacidad, seguridad, notificación. Marco asociado: HITRUST. |
| ISO | Internacional | Normas de tecnología, fabricación y gestión transfronteriza. |
| SOC 1 / SOC 2 | AICPA | Informes sobre políticas de acceso por niveles; cumplimiento financiero y riesgo. |
3.4Ética: ¿se puede contraatacar?
Pregunta habitual: si un atacante nos hackea, ¿podemos "devolverle el golpe" (hackearlo de vuelta)? La respuesta corta es no. Contraatacar por cuenta propia se considera vigilantismo: tomarse la justicia por la propia mano, como un ciudadano que persigue y castiga a un ladrón en lugar de llamar a la policía. Es ilegal en EE.UU. (salvo para el gobierno federal y militares autorizados) y, en el ámbito internacional, la Corte Internacional de Justicia lo permite solo bajo 4 condiciones tan estrictas que en la práctica son imposibles de garantizar — por ejemplo, es casi imposible asegurar que el contraataque afecte solo al atacante, porque los atacantes suelen usar equipos de víctimas inocentes como intermediarios.
3.5Obligaciones éticas del profesional
Como analista tendrás acceso privilegiado a información muy sensible. Ese acceso conlleva tres obligaciones:
- Confidencialidad: el acceso a datos privados es para protegerlos, nunca para curiosear, comentar o compartir. Aunque técnicamente puedas leer los correos o expedientes de alguien, éticamente solo debes hacerlo cuando tu trabajo lo requiera. La violación de la confidencialidad destruye la confianza y puede acabar en despido y demandas.
- Protección de la privacidad: salvaguardar la PII y la SPII de usos no autorizados. Ejemplo del curso: si un directivo te pide con urgencia los datos personales de un empleado por un canal no oficial (p. ej., por teléfono, "para ya"), lo correcto es seguir el procedimiento establecido, aunque haya presión — precisamente la urgencia es la táctica favorita de la ingeniería social.
- Leyes: actuar siempre de forma imparcial, honesta, transparente, basada en pruebas y dentro del marco legal. Ejemplo: si se descubre una brecha que afecta a información sanitaria (PHI), la ley HIPAA obliga a notificarla — ocultarla para proteger la imagen de la empresa sería ilegal, además de antiético.
- CID = Confidencialidad + Integridad + Disponibilidad (el cumplimiento NO forma parte).
- RGPD → 72 horas para notificar · HIPAA → PHI, 3 reglas · PCI DSS → tarjetas · FedRAMP → nube gubernamental.
- Marco = directriz (plan) · Control = salvaguarda (acción) · Cumplimiento = adhesión (norma).
- Contraatacar es ilegal en EE.UU. salvo gobierno federal/militares autorizados.
Herramientas del analista de seguridad
- Qué hace un SIEM y cómo ayuda al analista
- IDS, packet sniffers, antivirus y pentesting
- Playbooks forenses: custodia y preservación
- Python, SQL y Linux en seguridad
4.1El pipeline del SIEM
Primero, un concepto base: un registro (log) es la anotación automática de cada evento que ocurre en un sistema — quién inició sesión, desde dónde, qué archivo se abrió, qué conexión se estableció. Una organización genera millones de logs al día, imposibles de revisar a mano.
Un SIEM (Security Information and Event Management) es la aplicación que resuelve ese problema: recopila los logs de todas las fuentes (servidores, firewalls, aplicaciones), los analiza en un solo lugar y avisa al analista solo de lo que importa, mediante alertas (posibles amenazas detectadas) y paneles visuales (dashboards con el estado de la seguridad).
Alojamiento: on-premise o en la nube (la nube es más fácil de configurar, usar y mantener — opción habitual para equipos con menos experiencia).
4.2Caja de herramientas del analista
IDS — Sistema de Detección de Intrusiones
Monitoriza la actividad del sistema y de la red, analizando los paquetes de datos, y alerta al analista cuando detecta algo sospechoso. Es un detector de humo: avisa del posible incendio, pero no lo apaga — detecta y alerta, no bloquea. Ejemplos: Snort, Suricata.
Packet sniffer (analizador de protocolos)
Captura y analiza el tráfico que circula por la red, paquete a paquete: como escuchar todas las conversaciones que viajan por el cable para inspeccionarlas. El analista lo usa para investigar tráfico sospechoso o diagnosticar problemas. Ejemplos que verás en el curso: tcpdump (línea de comandos) y Wireshark (interfaz gráfica).
Antivirus (antimalware)
Software que previene, detecta y elimina malware y virus. Funciona comparando archivos y memoria con patrones (firmas) de malware conocido, y analizando comportamientos sospechosos. A diferencia del IDS, el antivirus sí actúa: pone en cuarentena o elimina la amenaza.
Pruebas de penetración (pen testing)
Ataque simulado y autorizado contra los propios sistemas, redes, webs y procesos, para descubrir las vulnerabilidades antes que los atacantes reales. Es como contratar a un ladrón profesional para que intente entrar en tu casa y luego te diga por dónde lo consiguió, para que refuerces esos puntos.
4.3Encriptación
La encriptación (cifrado) es el proceso de convertir datos de un formato legible — el texto plano — a un formato codificado e ininteligible — el texto cifrado — de modo que solo quien tenga la clave pueda volver a leerlos. Su objetivo directo es la confidencialidad de la tríada CID: aunque un atacante intercepte los datos, sin la clave solo verá caracteres sin sentido.
4.4Playbooks forenses
Un playbook es un manual de instrucciones paso a paso que indica exactamente qué hacer ante cada tipo de incidente, para que la respuesta sea rápida, ordenada y no dependa de la improvisación. Cuando el incidente puede acabar en una investigación o un juicio, entran en juego los playbooks forenses: la evidencia digital debe manejarse con el mismo rigor que la evidencia de una escena del crimen, o no servirá como prueba.
1 · Cadena de custodia
Documento que registra la posesión y control de las pruebas durante todo el ciclo de vida del incidente: quién tocó cada evidencia, qué hizo con ella, dónde y por qué. Cada traslado se anota y se firma. ¿Por qué importa? Si hay un "hueco" en la cadena (un momento en que nadie sabe quién tenía la prueba), la defensa puede alegar que fue manipulada y la evidencia queda invalidada ante un tribunal.
2 · Protección y preservación de evidencias
Procedimientos para manejar evidencia digital, que es frágil y volátil: un solo clic en el equipo comprometido puede alterar fechas de archivos y destruir pruebas. Regla de oro: nunca trabajar sobre el original — se hace una copia forense exacta (imagen bit a bit) y toda la investigación se realiza sobre la copia. El original se guarda intacto y sellado.
4.5Programación y sistemas operativos
La programación es crear conjuntos de instrucciones para que una computadora ejecute tareas. En seguridad su gran valor es la automatización: usar la tecnología para reducir el esfuerzo humano (y el error humano) en tareas repetitivas. En lugar de revisar 10.000 registros a mano, escribes un script que lo hace en segundos, sin cansarse ni equivocarse.
| Herramienta | ¿Qué es? | Uso en seguridad |
|---|---|---|
| Python | Lenguaje de programación, popular por su sintaxis sencilla y legible. | Automatización de tareas repetitivas: buscar dominios maliciosos en listas, revisar tráfico web, generar alertas ante actividad sospechosa, procesar logs masivamente. |
| SQL | Lenguaje de consulta (Structured Query Language) para hablar con bases de datos — colecciones organizadas de información. | Crear, interactuar y solicitar información a bases de datos con millones de puntos de datos. Ejemplo: "dame todos los inicios de sesión fallidos del último mes desde IPs extranjeras" en una sola consulta. |
| Linux | Sistema operativo de código abierto (su código es público y modificable). ¡No es un lenguaje de programación! — error frecuente de examen. | Es el SO estándar de servidores y herramientas de seguridad. Se maneja principalmente mediante la interfaz de línea de comandos (CLI): en lugar de clics y ventanas, escribes comandos (instrucciones de texto), lo que resulta más rápido, preciso y automatizable. |
- SIEM = logs → análisis → alertas + paneles. Reduce el volumen de datos a revisar.
- El IDS detecta y alerta (no bloquea). El packet sniffer captura tráfico.
- Orden de volatilidad: lo volátil primero; trabajar siempre sobre copias.
- Encriptación → confidencialidad · Codificación → compatibilidad (algoritmo público).
- Linux es un sistema operativo, no un lenguaje de programación.
Glosario consolidado
Todos los términos de los módulos 1–4. Escribe para filtrar.
Sin coincidencias para esa búsqueda.
Autoevaluación rápida
10 preguntas tipo examen. Haz clic en una opción para comprobar la respuesta.