Acrónimos de Security+: cuáles aprender y cuáles no
Por SunTzu, fundador de CertOwl • Publicado • 4 min de lectura
Respuesta rápida
CompTIA publica un apéndice de acrónimos en los objetivos del examen SY0-701 con más de 300 entradas, y sus propias palabras piden un conocimiento práctico de ellos más que recordar los significados. El mismo documento avisa de que sus listas de ejemplo no son exhaustivas, así que el apéndice es un suelo y no un límite. Lo eficiente es aprender qué hace cada acrónimo y cuándo lo elegirías, agrupados por dominio, en vez de recitar letras.
A mitad del examen llega una pregunta con tres acrónimos en una sola línea. Dos te los sabes de sobra. El tercero lo has visto seguro, probablemente en una tarjeta de repaso, y ahora se queda ahí mientras el reloj corre. Ese momento es lo que empuja a la gente a buscar la lista de acrónimos, y también es la razón por la que una lista, por sí sola, casi nunca arregla el problema.
Qué publica CompTIA en realidad
El documento de objetivos del examen SY0-701 termina con un apéndice de acrónimos, y es largo. Los recuentos que circulan por internet van de unos 320 a unos 330 según quién haya contado, así que conviene mirar cualquier cifra exacta con cierta desconfianza, pero supera holgadamente las 300 entradas.
Dos frases de ese documento importan más que la lista en sí. CompTIA pide a los candidatos que adquieran un conocimiento práctico de los acrónimos listados, que es una instrucción muy distinta de memoriza estos significados. Y los objetivos dicen sin rodeos que las listas de ejemplo no son exhaustivas, y que en el examen pueden aparecer otras tecnologías o procesos sin estar nombrados en el documento.
Así que el apéndice es un suelo, no una valla. Aprenderte todas las entradas no garantiza que no te topes con nada desconocido, y recitar significados no equivale al conocimiento práctico que se te pide.
Por qué se atasca el método de las tarjetas
La mayoría empieza repasando significados: SAML es Security Assertion Markup Language, listo. Luego una pregunta de escenario plantea qué enfoque de autenticación encaja en una federación entre dos organizaciones, y el significado no sirve de nada. Lo que hacía falta era saber para qué sirve SAML.
Las preguntas del examen viven en el plano del uso. Dada una situación, qué desplegarías y por qué eso y no lo que tiene al lado. Los significados son la etiqueta de la caja, y el examen pregunta por lo que hay dentro.
También hay un problema de volumen. Trescientas entradas repasadas como pares sueltos son semanas de trabajo con mala retención, y buena parte de ese esfuerzo cae sobre acrónimos que aparecen rara vez. Esfuerzo repartido por igual sobre una lista desigual es esfuerzo tirado.
Dónde están los puntos de verdad
Agrúpalos por dominio y el panorama se aclara. Los bloques que compensan son aquellos en los que el examen insiste una y otra vez.
La criptografía y los certificados pesan mucho: las diferencias entre AES, RSA, ECC, TLS, PKI, CA, CSR, CRL y OCSP salen constantemente en los escenarios, porque manejar certificados es una tarea diaria en el puesto que el examen modela. Identidad y acceso es el siguiente bloque: MFA, SSO, SAML, OAuth, LDAP, RBAC, ABAC, PAM. Después viene la defensa de red: IDS e IPS, WAF, DLP, NAC, VPN, DMZ, SIEM, SOAR.
El gobierno y el riesgo completan el cuadro y suelen ser el grupo que la gente lleva peor preparado: RTO, RPO, MTTR, MTBF, SLA, MOU, BIA, GDPR. Son los acrónimos con más papeletas de aparecer en las preguntas largas, esas en las que la respuesta depende de saber que una métrica mide la tolerancia a la caída del servicio y la otra la tolerancia a la pérdida de datos.
Si te viene bien tener las definiciones en algún sitio donde buscarlas mientras estudias, mantenemos un glosario de términos de seguridad gratuito que las cubre en lenguaje llano.
Un método que aguanta
Trabaja en grupos de ocho a diez acrónimos relacionados en vez de por orden alfabético. Los términos relacionados se refuerzan entre sí, y el orden alfabético pone cosas sin relación una al lado de otra sin ningún motivo.
Con cada uno, responde a tres preguntas en lugar de a una: qué significa, qué hace y cuándo lo elegirías frente a la alternativa evidente. En esa tercera pregunta están los puntos del examen, y es justo la que se saltan las tarjetas.
Después, espacia el repaso. Quince minutos al día rinden más que un maratón de fin de semana, y encajan en el calendario de estudio más amplio que planteamos en cuánto se tarda en estudiar el Security+.
Por último, encuéntratelos dentro de preguntas y no aislados. Un acrónimo que solo has visto en una tarjeta es un desconocido cuando aprieta el tiempo; uno que te has cruzado en tres escenarios es parte del mobiliario. Esa diferencia vale más que otras cien entradas memorizadas, y conecta directamente con cómo se puntúa el examen en realidad, que explicamos en la nota de corte del Security+.
Ponte a prueba: 3 preguntas rápidas
¿Cómo defiende HTTPS contra un ataque on-path (MITM)?
Un atacante on-path (MITM) se coloca entre dos partes e intercepta/altera el tráfico. HTTPS cifra el tráfico (aunque se intercepte, no se puede leer) y el certificado demuestra la identidad del servidor (impidiendo un servidor falso). Por eso el HTTPS universal es tan importante.
¿Qué es un ataque de canal lateral (side-channel)?
Un ataque de canal lateral no ataca el algoritmo directamente, sino que mide rastros indirectos de su ejecución: cuánto tarda una operación, el consumo de energía, la radiación electromagnética, el sonido. A partir de esas fugas se puede reconstruir la clave. Defensa: implementaciones de tiempo constante (constant-time), blindaje.
¿Por qué es importante la agregación de logs (recopilar los logs en un solo lugar) y cuál es su requisito previo?
Los logs están dispersos por cientos de dispositivos, y un ataque deja rastros en varios lugares: solo una vez combinados en un solo lugar (agregación de logs) dan una imagen y permiten la correlación y la búsqueda. El requisito previo es la hora sincronizada (NTP): sin relojes sincronizados con precisión los logs no se pueden ordenar correctamente, así que la secuencia de los eventos queda mal.
Resultado: · Cientos más con explicaciones, gratis en la app: Descarga CertOwl en el App Store
Preguntas frecuentes
¿Tengo que memorizar la lista entera de acrónimos?
No. Necesitas conocimiento práctico de los habituales y reconocer el resto. El tiempo dedicado a los bloques que más se examinan rinde mucho más que cubrir por igual los más de 300.
¿Pueden aparecer en el examen acrónimos que no estén en la lista?
CompTIA afirma que sus listas de ejemplo no son exhaustivas, así que sí, es posible. Eso es un motivo para entender conceptos, no para memorizar con más fuerza.
¿Basta alguna vez con saber el significado?
De vez en cuando, en una pregunta de definición pura. La mayoría describe una situación y pregunta qué encaja, y para esas necesitas conocer la función, no las letras.
CertOwl repasa los acrónimos del Security+ tal y como los usa el examen: agrupados por dominio, dentro de preguntas de escenario con cada opción explicada, y devueltos por repetición espaciada hasta que dejen de escapársete. Los tracks de A+ y Network+ son completamente gratis.
Descarga CertOwl en el App StoreDescarga gratis · A+ y Network+ totalmente gratis
+ lecciones diarias, tarjetas y simulacros completos