CURSO 1 · GOOGLE CYBERSECURITY
Guía de estudio profesional · con diagramas

Fundamentos de la Ciberseguridad

Resumen estructurado e ilustrado de los módulos 1–4 del Curso 1 del Certificado de Ciberseguridad de Google. Cada concepto se explica en tres niveles: definición formal → explicación en palabras sencillas (💡) → ejemplo concreto, además de diagramas y claves para el examen. Al final: glosario consolidado con buscador y autoevaluación de 10 preguntas.

4 módulos 8 diagramas 💡 Explicaciones sencillas + ejemplos Glosario · 70+ términos Quiz · 10 preguntas
MÓDULO 1

Bienvenida al mundo de la ciberseguridad

En este módulo aprenderás
  • Qué es la ciberseguridad y qué hace un analista
  • Terminología esencial del campo
  • Diferencia entre PII y SPII
  • Habilidades transferibles vs. técnicas

1.1¿Qué es la ciberseguridad?

La ciberseguridad es la práctica de garantizar la confidencialidad, integridad y disponibilidad de la información, protegiendo redes, dispositivos, personas y datos del acceso no autorizado o la explotación delictiva.

💡 En palabras sencillas La ciberseguridad es como el sistema de seguridad de un edificio, pero aplicado al mundo digital: cerraduras (contraseñas y encriptación), cámaras (monitorización), guardias (analistas) y protocolos de emergencia (respuesta a incidentes). Su misión es que solo entre quien debe entrar, que nada se altere ni se robe, y que todo funcione cuando se necesita. Esos tres objetivos son exactamente la tríada CID que verás en el Módulo 3.

El analista de seguridad supervisa las redes en busca de infracciones, desarrolla estrategias de protección, investiga tendencias de TI y trabaja para prevenir incidentes. Es decir: no espera a que ocurra el ataque, sino que vigila, anticipa y refuerza las defensas de forma continua.

Ejemplo real Un analista nota en los registros que alguien intentó iniciar sesión 500 veces en una cuenta a las 3 de la madrugada desde otro país. Reconoce el patrón (ataque de fuerza bruta), bloquea la IP, obliga a cambiar la contraseña y documenta el incidente. Eso es ciberseguridad en acción: detectar → responder → prevenir que se repita.
CIBERSEGURIDAD protege contra acceso no autorizado y explotación Redes Dispositivos Personas Datos
Fig. 1 — Los cuatro activos que protege la ciberseguridad

1.2Terminología esencial

Antes de continuar, aclara estos términos: aparecen en todos los cursos y el examen los mezcla a propósito para confundirte.

Postura de seguridad

Capacidad de la organización para defender sus activos críticos y reaccionar ante cambios. Piénsalo como la "forma física" de la empresa en seguridad: una postura fuerte significa que está entrenada, tiene defensas actualizadas y responde rápido; una postura débil significa que un ataque la sorprende sin preparación. Postura fuerte = menor riesgo.

Agente de amenaza

Cualquier persona o grupo que presenta un riesgo de seguridad para equipos, aplicaciones, redes o datos. Es el "quién": el atacante concreto. Ejemplos: un ciberdelincuente que busca dinero, un grupo patrocinado por un gobierno, o un empleado descontento.

Amenaza

Cualquier circunstancia o evento que pueda impactar negativamente en los recursos. Es el "qué" podría pasar: un posible ataque de phishing, un malware, un robo de datos. La amenaza es el peligro potencial; el agente de amenaza es quien lo materializa.

Amenaza interna

Empleado, exempleado, proveedor o socio que supone un riesgo porque ya tiene acceso legítimo (credenciales, llaves, conocimiento interno). Puede ser accidental (un empleado hace clic en un enlace malicioso sin saberlo) o intencional (alguien filtra datos por venganza o dinero). Ambas cuentan como amenaza interna.

Seguridad de red

Mantener la infraestructura de red (datos, servicios, sistemas, dispositivos) a salvo de accesos no autorizados. Incluye firewalls, segmentación, VPN y monitorización del tráfico. Protege las "carreteras" por las que viajan los datos.

Seguridad en la nube

Garantizar que los activos alojados en la nube (servidores, bases de datos, aplicaciones) estén bien configurados y con acceso limitado a usuarios autorizados. Muchas brechas famosas ocurren no por hackers sofisticados, sino por un depósito de datos en la nube mal configurado y abierto a Internet.

💡 En palabras sencillas — no confundas estos tres Imagina tu casa: la amenaza es que entren a robar (el peligro posible). La vulnerabilidad es la ventana que dejaste abierta (la debilidad que lo permite). El riesgo es la probabilidad real de que el ladrón encuentre esa ventana y el daño que causaría. El agente de amenaza es el ladrón. La seguridad consiste en cerrar ventanas (reducir vulnerabilidades) para que las amenazas no se conviertan en incidentes.
ConceptoPregunta que respondeEjemplo
Amenaza¿Qué podría pasar?Un ataque de ransomware
Agente de amenaza¿Quién lo provocaría?Un grupo de ciberdelincuentes
Vulnerabilidad¿Qué debilidad lo permite?Un servidor sin actualizar
Riesgo¿Qué probabilidad e impacto tiene?Alto: pararía la operación días

1.3PII vs. SPII

La PII (Personally Identifiable Information, información de identificación personal) es cualquier dato que permita identificar a una persona concreta, ya sea por sí solo o combinado con otros datos. Si con esa información alguien puede deducir quién eres, es PII.

La SPII (Sensitive PII, PII sensible) es un subconjunto de la PII: datos personales cuyo robo causa un daño mucho más grave y directo a la víctima. Por eso la ley y las empresas exigen directrices de manejo más estrictas: encriptación obligatoria, acceso muy restringido y auditorías.

💡 En palabras sencillas Piensa en la diferencia entre que te roben una tarjeta de visita (tu nombre y teléfono: molesto, pero recuperable) y que te roben la tarjeta del banco con el PIN apuntado detrás (acceso directo a tu dinero: daño inmediato y grave). La primera es PII; la segunda es SPII. Toda SPII es PII, pero no toda PII es SPII — por eso en el diagrama la SPII aparece dentro del círculo de la PII.
¿Por qué importa la distinción? Si se filtra tu email (PII), recibirás spam. Si se filtra tu número de tarjeta (SPII), pueden vaciarte la cuenta o suplantar tu identidad para pedir créditos a tu nombre. El daño de la SPII es más difícil de revertir: puedes cambiar de email, pero no de huella dactilar ni de historial médico. De ahí que las normativas (RGPD, HIPAA…) impongan protecciones reforzadas.
PII Nombre · Teléfono Dirección · Email SPII Nº seguridad social Tarjetas de crédito SPII = subtipo de PII con directrices de manejo más estrictas
Fig. 2 — Toda SPII es PII, pero exige protección reforzada

1.4Habilidades del analista

Transferibles (de otras áreas)Técnicas (herramientas y políticas)
Comunicación con públicos técnicos y no técnicosLenguajes de programación (Python, SQL)
Resolución de problemas (reconocer patrones de ataque)Herramientas SIEM
Gestión del tiempo (priorizar lo más urgente)Sistemas de detección de intrusiones (IDS)
Mentalidad de crecimiento (aprendizaje continuo)Conocimiento del panorama de amenazas
Diversidad de perspectivasRespuesta ante incidentes (seguir procedimientos)
Claves para el examen · Módulo 1
  • La definición de ciberseguridad gira en torno a la tríada CID (se desarrolla en el Módulo 3).
  • Una amenaza interna puede ser accidental: el clic involuntario también cuenta.
  • SPII ⊂ PII: directrices más estrictas porque su robo causa más daño.
  • El certificado prepara para CompTIA Security+ (30% de descuento al completar los 8 cursos).
MÓDULO 2

Ataques, atacantes y dominios CISSP

En este módulo aprenderás
  • Phishing y sus 5 variantes
  • Los 4 tipos de malware y la diferencia virus/gusano
  • Ingeniería social: tipos y principios
  • Agentes de amenaza y tipos de hacker
  • Tipos de ataque y su dominio CISSP

Contexto histórico: ataques como LoveLetter (ILOVEYOU) y el gusano Morris demostraron que hacía falta gente dedicada a responder a emergencias digitales, e impulsaron la creación de los CSIRT (Equipos de Respuesta ante Incidentes de Seguridad Informática): el equivalente a los "bomberos" de la ciberseguridad, equipos especializados que actúan cuando ocurre un incidente.

2.1Anatomía de un ataque de phishing

El phishing es el uso de comunicaciones digitales (correo, SMS, llamadas) para engañar a una persona haciéndose pasar por alguien de confianza, con el fin de que revele datos sensibles (contraseñas, tarjetas) o instale malware sin darse cuenta. El nombre viene de fishing (pescar): el atacante lanza un "anzuelo" (el mensaje falso) y espera a que la víctima "pique".

💡 En palabras sencillas Es la estafa clásica del impostor, pero por medios digitales. Nadie "hackea" nada técnicamente: la víctima misma entrega la llave porque cree que habla con su banco, su jefe o un servicio conocido. Por eso el phishing es tan eficaz: ataca a la persona, no a la máquina.
Ejemplo típico Recibes un correo con el logotipo de tu banco: "Su cuenta será suspendida en 24 horas. Verifique sus datos aquí". El enlace lleva a una página idéntica a la del banco, pero controlada por el atacante. Al escribir tu usuario y contraseña, se los estás enviando directamente a él. Señales de alerta: urgencia artificial, remitente extraño, enlaces que no coinciden con el dominio oficial, errores de redacción.
1 · Atacante suplanta una fuente conocida o de confianza 2 · Mensaje engañoso email · SMS · voz (urgencia, autoridad…) 3 · Víctima cae clic, adjunto, credenciales, transferencia… 4 · Impacto datos robados o malware desplegado
Fig. 3 — El phishing usa comunicaciones digitales para engañar
VarianteCanal / objetivoEjemplo concretoCómo recordarla
BECCorreo corporativo; suplanta una fuente conocida para obtener ventaja financiera"Soy el director financiero, transfiere 20.000 € hoy a este proveedor" — pero el correo es falso"Business Email Compromise"
Spear phishingCorreo dirigido a un usuario o grupo específico, personalizado con datos reales de la víctima"Hola Pedro, adjunto la factura del proyecto X que comentamos" — conocen tu nombre y tu proyectoLanza (spear) → blanco concreto, no red masiva
WhalingSpear phishing dirigido a ejecutivos (CEO, CFO) por su alto nivel de accesoCorreo falso de "asesoría legal" al CEO con un adjunto malicioso sobre una supuesta demanda"Ballena" = pez gordo
VishingComunicación de voz (llamada telefónica o VoIP)"Le llamo del soporte técnico de Microsoft, su PC está infectado, deme acceso remoto"V de voz (voice)
SmishingMensajes de texto (SMS) o apps de mensajeríaSMS: "Su paquete está retenido en aduana, pague 1,99 € aquí: [enlace falso]"SMS + phishing

2.2Malware: los 4 tipos clave

El malware (malicious software, software malicioso) es cualquier programa diseñado para dañar un dispositivo, una red o a sus usuarios: robar datos, espiar, destruir archivos o secuestrar el sistema. "Malware" es la categoría general; virus, gusano, ransomware y spyware son tipos de malware, cada uno con un comportamiento distinto.

Virus informático

Código malicioso que se adhiere a archivos o programas legítimos y necesita que el usuario lo active: abrir un adjunto, ejecutar una descarga, insertar un USB. Una vez activo, se oculta, daña datos y puede infectar otros archivos. Como un virus biológico: necesita un "contacto" para contagiarse.

Gusano (worm)

Malware que se autorreplica y se propaga solo por la red, saltando de un dispositivo a otro sin que nadie haga clic en nada. Aprovecha vulnerabilidades de sistemas conectados. Por eso puede infectar miles de equipos en horas. Esta autonomía es LA diferencia de examen frente al virus.

Casos históricos que menciona el curso El gusano Morris (1988) se propagó solo e inutilizó cerca del 10% de los ordenadores conectados a Internet de la época — su impacto motivó la creación de los primeros CSIRT. El virus LoveLetter / ILOVEYOU (2000) llegaba como un adjunto de correo titulado "ILOVEYOU": necesitaba que la víctima lo abriera (por eso es un virus), y millones lo hicieron, causando miles de millones en daños.
VIRUS necesita la acción del usuario usuario abre adjunto/descarga PC infectado archivos se oculta y daña datos GUSANO se autorreplica, sin usuario se propaga solo por la red a otros dispositivos
Fig. 4 — Diferencia de examen: el virus requiere al usuario; el gusano no

Ransomware

Encripta (cifra) los datos de la víctima dejándolos ilegibles, y exige un pago (rescate, "ransom") a cambio de la clave para recuperarlos. Es como si un ladrón cambiara todas las cerraduras de tu oficina y te vendiera las llaves nuevas. Caso famoso: WannaCry (2017), que paralizó hospitales y empresas en más de 150 países.

Spyware

Software espía que se instala sin que lo sepas y recopila tu información para venderla o explotarla sin consentimiento: correos privados, mensajes, grabaciones de micrófono, imágenes de cámara, ubicaciones GPS y hábitos de navegación. A diferencia del ransomware, no se hace notar: cuanto más tiempo pase oculto, más datos roba.

💡 En palabras sencillas — los 4 tipos en una frase Virus: daña, pero necesita que tú lo actives. · Gusano: se propaga solo por la red. · Ransomware: secuestra tus datos y pide rescate. · Spyware: te espía en silencio y vende lo que ve.

2.3Ingeniería social

La ingeniería social es una técnica de manipulación psicológica que explota el error humano para obtener información privada, acceso a sistemas u objetos de valor. El atacante no vulnera la tecnología: engaña a la persona creando un entorno de falsa confianza para que ella misma abra la puerta.

💡 En palabras sencillas Es el arte del engaño de toda la vida (el timador, el falso técnico, el impostor) aplicado a la seguridad informática. La idea clave: el eslabón más débil de cualquier sistema es el ser humano. Puedes tener el mejor firewall del mundo, pero si un empleado le da su contraseña a alguien que "suena convincente" por teléfono, el firewall no sirve de nada. El phishing (2.1) es, de hecho, la forma más común de ingeniería social.
TipoMecanismoEjemplo
Phishing en redes socialesEl atacante recopila información del objetivo en sus redes sociales antes de atacar, para personalizar el engaño.Ve en LinkedIn que acabas de cambiar de empresa y te escribe haciéndose pasar por RR.HH. de tu nuevo empleo pidiendo tus datos bancarios "para la nómina".
Agujero de agua (watering hole)Compromete un sitio web legítimo frecuentado por un grupo específico, e infecta a quien lo visite. Como envenenar el pozo donde beben todos.Infectar el foro que visitan los empleados de un sector concreto: no atacan a las víctimas directamente, esperan a que ellas "vayan a beber".
USB baitingDeja una memoria USB infectada donde alguien la encuentre, apostando a la curiosidad humana ("bait" = cebo).USB etiquetado "Nóminas 2026" abandonado en el parking de la empresa. Un empleado curioso lo conecta a su PC del trabajo → red infectada.
Ingeniería social físicaSe hace pasar por empleado, cliente o proveedor para entrar a un lugar físico restringido.Alguien con chaleco y carpeta que dice "vengo a revisar el aire acondicionado" y entra a la sala de servidores sin que nadie verifique su identidad.

¿Por qué funciona? Los principios psicológicos que explota:

Autoridad

Se hacen pasar por figuras con poder (jefe, policía, banco) porque tendemos a obedecer sin cuestionar. "Soy el director de TI, necesito su contraseña ahora."

Intimidación

Usan amenazas o presión para que la víctima obedezca por miedo. "Si no verifica sus datos, su cuenta será eliminada y perderá todo."

Consenso / prueba social

Aprovechan que hacemos lo que creemos que otros ya hicieron. "Sus compañeros del departamento ya completaron esta verificación."

Escasez

Fingen que algo es limitado para forzar decisiones rápidas. "Solo quedan 2 plazas para actualizar su cuenta gratis."

Familiaridad

Crean una falsa conexión emocional inmediata: fingen gustos comunes, amistades compartidas o simpatía. "¡Yo también estudié ahí!"

Confianza

Cultivan la relación durante semanas o meses antes de pedir algo. La víctima ya no sospecha porque "le conoce". Típico de estafas largas.

Urgencia

Imponen prisa artificial para que no haya tiempo de pensar ni verificar. "Responde en 10 minutos o se cancela la transferencia."

Truco de examen: escasez y urgencia se parecen. Escasez = "queda poco de algo" (cantidad). Urgencia = "queda poco tiempo" (tiempo). Ambas buscan lo mismo: que actúes antes de pensar.

2.4Agentes de amenaza y tipos de hacker

Un hacker es, en sentido amplio, cualquier persona que usa ordenadores para acceder a sistemas, redes o datos. No todos los hackers son delincuentes: lo que los distingue son sus intenciones y si tienen permiso. Un agente de amenaza es quien presenta un riesgo real; se clasifican por sus motivaciones:

APT — Amenaza Persistente Avanzada

Grupos con muchos recursos (a menudo patrocinados por gobiernos) que obtienen acceso prolongado y sigiloso a una red: pueden permanecer ocultos meses o años, estudiando a su objetivo. Descompón el nombre: Avanzada (técnicas sofisticadas) + Persistente (no atacan y se van: se quedan) + Amenaza. Objetivos típicos: gobiernos, grandes empresas, infraestructura crítica (energía, aviación, telecomunicaciones). Buscan espiar, robar propiedad intelectual o sabotear.

Amenazas internas

Personas que ya tienen acceso autorizado (empleados, exempleados, proveedores) y abusan de él: sabotaje, corrupción, espionaje, filtración de datos. Son especialmente peligrosas porque las defensas perimetrales (firewalls, controles de acceso) no las detienen: ya están dentro.

Hacktivistas

Hacker + activista: atacan con una agenda política o social, no por dinero. Sus objetivos: manifestarse digitalmente, difundir propaganda, presionar por un cambio social o ganar notoriedad. Ejemplo típico: tumbar la web de una institución como protesta o filtrar documentos para denunciar algo.

AUTORIZADO "hacker ético" Sigue la ley y un código ético; evalúa riesgos para proteger SEMIAUTORIZADO "investigador" Busca vulnerabilidades pero NO las explota NO AUTORIZADO "hacker no ético" Malicioso; roba y vende datos por lucro También existen: hackers a sueldo (legal o ilegal) y "vigilantes"
Fig. 5 — Espectro de hackers según autorización e intención

2.5Tipos de ataque ↔ dominios CISSP

Cada tipo de ataque se asocia a uno de los 8 dominios del CISSP (las 8 grandes áreas en que se organiza la profesión de seguridad). El examen suele preguntar a qué dominio pertenece cada ataque, así que primero asegúrate de entender qué es cada ataque:

Ataque¿En qué consiste?Dominio CISSP
Descifrado de contraseñaIntentar adivinar u obtener contraseñas. Fuerza bruta = probar millones de combinaciones automáticamente hasta acertar. Tabla rainbow = usar tablas precalculadas de contraseñas ya "descifradas" para acelerar el proceso.Comunicación y seguridad de redes
Ingeniería socialManipular psicológicamente a las personas para que revelen información o den acceso (phishing, smishing, vishing, BEC… — todo lo visto en 2.1 y 2.3).Seguridad y gestión de riesgos
Ataque físicoAfecta tanto al entorno digital como al físico: un cable o USB malicioso (con hardware espía dentro), o la clonación de tarjetas (copiar la banda/chip de una tarjeta al pasarla por un lector trucado, p. ej. en un cajero).Seguridad de los recursos
IA antagónica (adversarial AI)Usar o manipular la inteligencia artificial y el aprendizaje automático para hacer ataques más eficaces: generar phishing más convincente, evadir detectores automáticos o "envenenar" los datos con que se entrena un modelo defensivo.Redes + Gestión de identidad y acceso
Cadena de suministroEn vez de atacar a la empresa directamente, se compromete a un tercero de confianza (un proveedor de software o hardware): al distribuir su producto ya infectado, todas sus empresas clientes quedan comprometidas a la vez. Caso famoso: SolarWinds (2020), donde una actualización legítima llevaba malware oculto.Varios dominios; muy costoso
CriptográficoAtaca las formas seguras de comunicación (el cifrado). Cumpleaños/colisión = explotar la probabilidad matemática de que dos datos distintos generen el mismo "hash" (huella digital). Degradación (downgrade) = forzar al sistema a usar una versión de cifrado antigua y débil, más fácil de romper.Comunicación y seguridad de redes
Claves para el examen · Módulo 2
  • Virus = requiere usuario · Gusano = se propaga solo. Pregunta clásica.
  • Whaling → ejecutivos · Vishing → voz · Smishing → SMS · BEC → ventaja financiera.
  • Agentes de amenaza se definen por sus intenciones; hackers, por habilidades y motivaciones.
  • El hacktivista tiene motivación política; la APT permanece oculta mucho tiempo.
MÓDULO 3

Marcos, controles, cumplimiento y ética

En este módulo aprenderás
  • La tríada CID y su papel central
  • Cómo se relacionan marcos, controles y cumplimiento
  • Normativas clave: NIST, RGPD, HIPAA, PCI DSS…
  • Ética profesional y por qué no contraatacar

3.1La tríada CID (CIA Triad)

DATOS protegidos por la tríada Confidencialidad Integridad Disponibilidad Solo usuarios autorizados acceden a los datos Datos correctos, auténticos y fiables Accesibles para quienes están autorizados
Fig. 6 — Los tres principios fundamentales para establecer controles

La tríada CID es el modelo que ayuda a las organizaciones a considerar el riesgo al establecer sistemas y políticas de seguridad. Todo control de seguridad protege al menos uno de estos tres principios:

Confidencialidad

Solo los usuarios autorizados pueden acceder a recursos o datos específicos. Se logra con controles de acceso, encriptación y el principio de mínimo privilegio (cada persona ve solo lo que necesita para su trabajo). Se rompe cuando: alguien lee datos que no le corresponden (una filtración).

Integridad

Los datos son correctos, auténticos y fiables: nadie los ha alterado, ni por accidente ni con malicia. Se protege con hashes, firmas digitales y registros de cambios. Se rompe cuando: alguien modifica datos sin autorización (p. ej., cambiar el importe de una transferencia).

Disponibilidad

Los datos y sistemas son accesibles para quienes están autorizados, cuando los necesitan. Se garantiza con copias de seguridad, redundancia y planes de recuperación. Se rompe cuando: el servicio se cae (p. ej., un ataque de denegación de servicio o un ransomware que bloquea todo).

💡 En palabras sencillas — el ejemplo del banco Piensa en tu cuenta bancaria. Confidencialidad: solo tú (y nadie más) puedes ver tu saldo. Integridad: si tienes 1.000 €, el sistema debe mostrar exactamente 1.000 € — nadie puede alterar esa cifra. Disponibilidad: cuando vas al cajero a las 6 de la mañana, el sistema funciona y te da tu dinero. Si falla cualquiera de las tres, pierdes la confianza en el banco. Igual ocurre con cualquier sistema de información.
Truco de examen: te darán un escenario y preguntarán qué principio se violó. Pregúntate: ¿alguien vio lo que no debía? → Confidencialidad. ¿Alguien cambió algo? → Integridad. ¿Algo dejó de funcionar? → Disponibilidad.

3.2Marcos → Controles → Cumplimiento

MARCOS Directrices: el "qué" y el "plan" 1 objetivos · 2 directrices 3 procesos · 4 supervisar CONTROLES Salvaguardas: el "cómo" reducen riesgos específicos CUMPLIMIENTO Adhesión a normas internas y reglamentos externos + alineación = − riesgo Los tres trabajan juntos para gestionar la seguridad y minimizar el riesgo
Fig. 7 — Del plan (marco) a la práctica (control) y a la norma (cumplimiento)

Definamos cada pieza con claridad:

💡 En palabras sencillas — la analogía de la carretera El marco es el código de circulación: el conjunto de reglas y principios que dicen cómo debe funcionar el tráfico. Los controles son los elementos concretos que lo hacen cumplir: semáforos, señales de stop, radares, cinturones de seguridad. El cumplimiento es que tú efectivamente respetes las normas — y que la ITV y la policía lo verifiquen. Los tres juntos reducen los accidentes (el riesgo).

3.3Normativas y marcos que debes conocer

No necesitas memorizar cada normativa a fondo: para el examen basta con asociar cada norma con su ámbito y su dato clave (última columna). Un nombre que verás repetirse es NIST (National Institute of Standards and Technology): una agencia del gobierno de EE.UU. que publica estándares y buenas prácticas de tecnología. Sus marcos de ciberseguridad son públicos y gratuitos, y aunque son estadounidenses, se han convertido en la referencia mundial que organizaciones de todo el planeta adoptan voluntariamente.

NormaÁmbitoPunto clave para el examen
NIST CSF / RMFGlobal (voluntario)Marcos de gestión de riesgo de la agencia estadounidense NIST.
FERC-NERCRed eléctrica de NorteaméricaMitigar y notificar incidentes; normas CIP de infraestructura crítica.
FedRAMPGobierno federal EE.UU.Estandariza la seguridad de servicios en la nube para el gobierno.
CISGlobal, sin ánimo de lucroControles accionables para defensa y respuesta a incidentes.
RGPD (GDPR)Unión EuropeaDatos de residentes UE; notificación de brecha en 72 horas.
PCI DSSInternacionalDatos de tarjetas de pago; reduce el fraude.
HIPAAEE.UU., 1996Protege la PHI. 3 reglas: privacidad, seguridad, notificación. Marco asociado: HITRUST.
ISOInternacionalNormas de tecnología, fabricación y gestión transfronteriza.
SOC 1 / SOC 2AICPAInformes sobre políticas de acceso por niveles; cumplimiento financiero y riesgo.
Consejo profesional: investiga también la Ley Gramm-Leach-Bliley y la Ley Sarbanes-Oxley.

3.4Ética: ¿se puede contraatacar?

Pregunta habitual: si un atacante nos hackea, ¿podemos "devolverle el golpe" (hackearlo de vuelta)? La respuesta corta es no. Contraatacar por cuenta propia se considera vigilantismo: tomarse la justicia por la propia mano, como un ciudadano que persigue y castiga a un ladrón en lugar de llamar a la policía. Es ilegal en EE.UU. (salvo para el gobierno federal y militares autorizados) y, en el ámbito internacional, la Corte Internacional de Justicia lo permite solo bajo 4 condiciones tan estrictas que en la práctica son imposibles de garantizar — por ejemplo, es casi imposible asegurar que el contraataque afecte solo al atacante, porque los atacantes suelen usar equipos de víctimas inocentes como intermediarios.

EE.UU. — ILEGAL ✕ • Ley de Fraude y Abuso Informático (1986) • Ley de Intercambio de Información (2015) • Se considera vigilantismo • Riesgo de escalada e implicaciones internacionales Excepción: gobierno federal y personal militar aprobado CIJ — SOLO SI… (4 condiciones) 1. Afecta solo al atacante inicial 2. Es comunicación directa pidiendo cesar 3. No agrava la situación 4. Sus efectos son reversibles En la práctica: casi imposible de garantizar → las organizaciones no contraatacan (Manual de Tallin)
Fig. 8 — Contraataques: visión estadounidense vs. internacional

3.5Obligaciones éticas del profesional

Como analista tendrás acceso privilegiado a información muy sensible. Ese acceso conlleva tres obligaciones:

Claves para el examen · Módulo 3
  • CID = Confidencialidad + Integridad + Disponibilidad (el cumplimiento NO forma parte).
  • RGPD → 72 horas para notificar · HIPAA → PHI, 3 reglas · PCI DSS → tarjetas · FedRAMP → nube gubernamental.
  • Marco = directriz (plan) · Control = salvaguarda (acción) · Cumplimiento = adhesión (norma).
  • Contraatacar es ilegal en EE.UU. salvo gobierno federal/militares autorizados.
MÓDULO 4

Herramientas del analista de seguridad

En este módulo aprenderás
  • Qué hace un SIEM y cómo ayuda al analista
  • IDS, packet sniffers, antivirus y pentesting
  • Playbooks forenses: custodia y preservación
  • Python, SQL y Linux en seguridad

4.1El pipeline del SIEM

Primero, un concepto base: un registro (log) es la anotación automática de cada evento que ocurre en un sistema — quién inició sesión, desde dónde, qué archivo se abrió, qué conexión se estableció. Una organización genera millones de logs al día, imposibles de revisar a mano.

Un SIEM (Security Information and Event Management) es la aplicación que resuelve ese problema: recopila los logs de todas las fuentes (servidores, firewalls, aplicaciones), los analiza en un solo lugar y avisa al analista solo de lo que importa, mediante alertas (posibles amenazas detectadas) y paneles visuales (dashboards con el estado de la seguridad).

💡 En palabras sencillas El SIEM es la sala central de vigilancia de un centro comercial: en vez de que un guardia recorra 500 tiendas una a una, todas las cámaras llegan a una sola sala con monitores, y el sistema hace sonar una alarma cuando detecta movimiento sospechoso. El guardia (el analista) solo revisa lo que la alarma señala. Sin SIEM, el analista tendría que leer millones de líneas de registro a ojo. Ejemplos de SIEM reales: Splunk y Google Chronicle.
Servidores Red / firewalls Aplicaciones LOGS (registros de eventos) SIEM recopila + analiza logs filtra el volumen de datos Alertas amenazas, riesgos, vulnerabilidades Paneles (dashboards) datos organizados visualmente
Fig. 9 — El SIEM reduce los datos que el analista debe revisar

Alojamiento: on-premise o en la nube (la nube es más fácil de configurar, usar y mantener — opción habitual para equipos con menos experiencia).

4.2Caja de herramientas del analista

IDS — Sistema de Detección de Intrusiones

Monitoriza la actividad del sistema y de la red, analizando los paquetes de datos, y alerta al analista cuando detecta algo sospechoso. Es un detector de humo: avisa del posible incendio, pero no lo apaga — detecta y alerta, no bloquea. Ejemplos: Snort, Suricata.

Packet sniffer (analizador de protocolos)

Captura y analiza el tráfico que circula por la red, paquete a paquete: como escuchar todas las conversaciones que viajan por el cable para inspeccionarlas. El analista lo usa para investigar tráfico sospechoso o diagnosticar problemas. Ejemplos que verás en el curso: tcpdump (línea de comandos) y Wireshark (interfaz gráfica).

Antivirus (antimalware)

Software que previene, detecta y elimina malware y virus. Funciona comparando archivos y memoria con patrones (firmas) de malware conocido, y analizando comportamientos sospechosos. A diferencia del IDS, el antivirus sí actúa: pone en cuarentena o elimina la amenaza.

Pruebas de penetración (pen testing)

Ataque simulado y autorizado contra los propios sistemas, redes, webs y procesos, para descubrir las vulnerabilidades antes que los atacantes reales. Es como contratar a un ladrón profesional para que intente entrar en tu casa y luego te diga por dónde lo consiguió, para que refuerces esos puntos.

4.3Encriptación

La encriptación (cifrado) es el proceso de convertir datos de un formato legible — el texto plano — a un formato codificado e ininteligible — el texto cifrado — de modo que solo quien tenga la clave pueda volver a leerlos. Su objetivo directo es la confidencialidad de la tríada CID: aunque un atacante intercepte los datos, sin la clave solo verá caracteres sin sentido.

💡 En palabras sencillas Es como escribir una carta en un idioma secreto que solo tú y el destinatario conocéis. Si el cartero (o un ladrón) abre el sobre, verá símbolos incomprensibles. Texto plano = la carta en español. Texto cifrado = la carta en el idioma secreto. La clave = el diccionario para traducirla. Lo usas a diario sin darte cuenta: el candado 🔒 del navegador (HTTPS) significa que todo lo que envías a esa web viaja encriptado.
No confundas encriptación con codificación: la codificación (p. ej. Base64) usa un algoritmo público y su objetivo es la compatibilidad entre sistemas — cualquiera puede revertirla, no protege nada. La encriptación requiere una clave secreta y su objetivo es la confidencialidad. Pregunta típica de examen.
Texto plano "Informe FGBT" ENCRIPTACIÓN codificación criptográfica objetivo: confidencialidad Texto cifrado "x7#kQ9!mZ2" No confundir con la codificación, que usa un algoritmo de conversión público
Fig. 10 — De legible a ilegible para usuarios no autorizados

4.4Playbooks forenses

Un playbook es un manual de instrucciones paso a paso que indica exactamente qué hacer ante cada tipo de incidente, para que la respuesta sea rápida, ordenada y no dependa de la improvisación. Cuando el incidente puede acabar en una investigación o un juicio, entran en juego los playbooks forenses: la evidencia digital debe manejarse con el mismo rigor que la evidencia de una escena del crimen, o no servirá como prueba.

1 · Cadena de custodia

Documento que registra la posesión y control de las pruebas durante todo el ciclo de vida del incidente: quién tocó cada evidencia, qué hizo con ella, dónde y por qué. Cada traslado se anota y se firma. ¿Por qué importa? Si hay un "hueco" en la cadena (un momento en que nadie sabe quién tenía la prueba), la defensa puede alegar que fue manipulada y la evidencia queda invalidada ante un tribunal.

2 · Protección y preservación de evidencias

Procedimientos para manejar evidencia digital, que es frágil y volátil: un solo clic en el equipo comprometido puede alterar fechas de archivos y destruir pruebas. Regla de oro: nunca trabajar sobre el original — se hace una copia forense exacta (imagen bit a bit) y toda la investigación se realiza sobre la copia. El original se guarda intacto y sellado.

💡 En palabras sencillas — el orden de volatilidad "Volátil" significa que desaparece al apagar el equipo, como el vapor. La memoria RAM, los procesos en ejecución y las conexiones de red activas se esfuman con el botón de apagado; lo del disco duro y las copias de seguridad permanece. Por eso el investigador captura primero lo volátil (Fig. 11): si empieza por el disco duro y luego apaga el equipo, habrá perdido para siempre lo que había en la RAM — que a menudo contiene justo lo más valioso (el malware en ejecución, las claves, las conexiones del atacante).
Memoria RAM · procesos en ejecución · conexiones activas Datos temporales del sistema Disco duro · almacenamiento Copias de seguridad · archivos conservar PRIMERO ↑ se pierde al apagar persistente
Fig. 11 — Orden de volatilidad: primero lo que desaparece al apagar el equipo

4.5Programación y sistemas operativos

La programación es crear conjuntos de instrucciones para que una computadora ejecute tareas. En seguridad su gran valor es la automatización: usar la tecnología para reducir el esfuerzo humano (y el error humano) en tareas repetitivas. En lugar de revisar 10.000 registros a mano, escribes un script que lo hace en segundos, sin cansarse ni equivocarse.

Herramienta¿Qué es?Uso en seguridad
PythonLenguaje de programación, popular por su sintaxis sencilla y legible.Automatización de tareas repetitivas: buscar dominios maliciosos en listas, revisar tráfico web, generar alertas ante actividad sospechosa, procesar logs masivamente.
SQLLenguaje de consulta (Structured Query Language) para hablar con bases de datos — colecciones organizadas de información.Crear, interactuar y solicitar información a bases de datos con millones de puntos de datos. Ejemplo: "dame todos los inicios de sesión fallidos del último mes desde IPs extranjeras" en una sola consulta.
LinuxSistema operativo de código abierto (su código es público y modificable). ¡No es un lenguaje de programación! — error frecuente de examen.Es el SO estándar de servidores y herramientas de seguridad. Se maneja principalmente mediante la interfaz de línea de comandos (CLI): en lugar de clics y ventanas, escribes comandos (instrucciones de texto), lo que resulta más rápido, preciso y automatizable.
Recursos: OWASP Top 10 (vulnerabilidades web críticas) · Glosario del NIST · Lista de herramientas gratuitas de CISA · Informe Horizonte de Amenazas de Google.
Claves para el examen · Módulo 4
  • SIEM = logs → análisis → alertas + paneles. Reduce el volumen de datos a revisar.
  • El IDS detecta y alerta (no bloquea). El packet sniffer captura tráfico.
  • Orden de volatilidad: lo volátil primero; trabajar siempre sobre copias.
  • Encriptación → confidencialidad · Codificación → compatibilidad (algoritmo público).
  • Linux es un sistema operativo, no un lenguaje de programación.
REFERENCIA

Glosario consolidado

Todos los términos de los módulos 1–4. Escribe para filtrar.

Sin coincidencias para esa búsqueda.

PRÁCTICA

Autoevaluación rápida

10 preguntas tipo examen. Haz clic en una opción para comprobar la respuesta.