Capítulo 02 · Fundamentos de sistemas, seguridad y Derecho

Fundamentos de Ciberseguridad

Introducir el lenguaje, los principios y los modelos generales de la seguridad de la información y la ciberseguridad, articulando activos, amenazas, vulnerabilidades, riesgos y controles.

Seguridad de la información y ciberseguridad

La seguridad de la información busca preservar confidencialidad, integridad y disponibilidad. Confidencialidad significa que la información no llegue a quien no corresponde; integridad, que no sea alterada indebidamente; disponibilidad, que pueda utilizarse cuando haga falta. La autenticidad permite vincular un dato con su origen y la trazabilidad reconstruir acciones. Un activo puede ser una base de datos, un servicio, una identidad o un proceso. Una amenaza es algo que podría causar daño; una vulnerabilidad es una debilidad; el riesgo expresa un escenario de pérdida o afectación. Confundir estos términos impide priorizar medidas y comunicar correctamente qué se intenta proteger.

Conceptos de este apartado

  • Confidencialidad, integridad y disponibilidad
  • Autenticidad, trazabilidad, no repudio y resiliencia
  • Activo, amenaza, vulnerabilidad, exposición, impacto y riesgo
  • Superficie de ataque y frontera de confianza
  • Seguridad física, lógica y organizativa
  • Principios de defensa en profundidad y mínimo privilegio

Adversarios y amenazas

No todos los incidentes responden al mismo motivo. Existen atacantes que buscan dinero, grupos dedicados al espionaje, personas con acceso legítimo que lo utilizan indebidamente y fallos involuntarios de operación. El phishing busca que alguien entregue información o ejecute una acción engañosa; el ransomware suele combinar interrupción de servicios y extorsión. Las amenazas también alcanzan a proveedores y bibliotecas de software. Describir un adversario no equivale a atribuir jurídicamente un delito a una persona. Una evaluación prudente parte del comportamiento observado, distingue intención de consecuencia y reconoce que algunos daños nacen de errores sin intervención maliciosa.

Conceptos de este apartado

  • Ciberdelincuentes, insiders, hacktivistas y actores estatales
  • Motivaciones: económicas, políticas, espionaje y sabotaje
  • Phishing, ingeniería social y robo de credenciales
  • Malware, ransomware y botnets: visión general
  • Ataques a red, aplicaciones, nube y cadena de suministro
  • Amenazas accidentales y fallos de operación

Controles de seguridad

Un control preventivo intenta evitar un evento, uno detectivo ayuda a descubrirlo y uno correctivo facilita limitar daños o recuperar el servicio. La autenticación multifactor, por ejemplo, reduce ciertos abusos de credenciales; la revisión de registros permite reconocer actividad sospechosa; una restauración probada ayuda después de un incidente. Las medidas pueden ser técnicas, organizativas o físicas. Ninguna defensa individual cubre todos los escenarios, de ahí la defensa en profundidad. La configuración segura y las actualizaciones reducen exposición, pero requieren inventario, responsables y pruebas. Una copia de seguridad que nunca se restauró en un ensayo no constituye una garantía comprobada de recuperación.

Conceptos de este apartado

  • Controles preventivos, detectivos, correctivos y compensatorios
  • Controles administrativos, técnicos y físicos
  • Hardening, patching y configuración segura
  • Backups y recuperación
  • Monitorización, alertas y respuesta
  • Segregación de funciones y revisión de accesos

Modelos y marcos de referencia

Los marcos de referencia ofrecen lenguajes comunes para ordenar decisiones. NIST CSF agrupa funciones de gobernanza, identificación, protección, detección, respuesta y recuperación; ISO/IEC 27001 plantea un sistema de gestión de seguridad; CIS Controls organiza medidas prácticas; MITRE ATT&CK documenta tácticas y técnicas observadas de adversarios. Son instrumentos con finalidades diferentes y no deben tratarse como leyes automáticamente obligatorias. Una política indica el criterio de la organización, un procedimiento explica cómo aplicarlo y una evidencia permite comprobar qué ocurrió. Adoptar nombres de marcos no demuestra, por sí mismo, la existencia de controles eficaces.

Conceptos de este apartado

  • NIST Cybersecurity Framework y sus funciones
  • ISO/IEC 27001 y enfoque de sistema de gestión
  • CIS Controls como catálogo priorizado
  • ENISA ECSF y roles profesionales
  • MITRE ATT&CK como base de conocimiento adversaria
  • Relación entre marco, política, estándar, procedimiento y evidencia

Gestión del ciclo de seguridad

Gestionar seguridad es una actividad continua. Primero se identifican sistemas, servicios y datos; luego se establecen configuraciones de referencia, se controlan cambios, se vigilan eventos y se revisan fallos. Sin inventario, una actualización puede dejar fuera un servidor olvidado. Sin un proceso de cambios, una corrección técnica puede generar una interrupción. Las métricas sirven cuando describen algo que se puede interpretar: contar vulnerabilidades abiertas carece de contexto si no se distinguen exposición y criticidad. La mejora continua exige aprender de incidentes y verificar que las decisiones tomadas realmente modificaron el riesgo.

Conceptos de este apartado

  • Inventario y clasificación de activos
  • Baseline y configuración inicial
  • Gestión de cambios y mantenimiento
  • Detección y escalado de eventos
  • Lecciones aprendidas y mejora continua
  • Métricas básicas de seguridad

Cultura, factor humano y comunicación

Las personas participan en casi todos los procesos de seguridad, pero no deben reducirse a la idea de «eslabón débil». Interfaces confusas, permisos excesivos o procedimientos imposibles favorecen errores predecibles. La concienciación útil enseña a reconocer situaciones y ofrece canales de ayuda. Un ambiente donde reportar un error produce castigo puede incentivar el silencio y retrasar la detección. La ingeniería social aprovecha confianza, urgencia y autoridad aparente; su prevención requiere controles de proceso además de formación. Comunicar un riesgo significa explicar qué puede pasar, a quién afecta y qué decisión concreta puede reducirlo, sin alarmismo.

Conceptos de este apartado

  • Error humano y comportamiento seguro
  • Concienciación y formación
  • Ingeniería social y mecanismos de persuasión
  • Canales de reporte y cultura no punitiva
  • Comunicación de riesgo según audiencia
  • Ética básica del profesional de ciberseguridad

Un caso para comprenderlo

Una organización detecta intentos de acceso no autorizados a su gestor documental. El análisis distingue qué información protege, qué vulnerabilidad permitiría el acceso, qué controles previenen el abuso, cómo lo detectarían los registros y cuál sería la consecuencia jurídica y operativa. El escenario puede existir sin que se haya demostrado todavía un incidente.

Cómo aplicar estos conceptos

El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.

Fuentes y lecturas de referencia

Lecturas relacionadas