Glosario de Security+
Definiciones breves y claras de los términos clave de CompTIA Security+ (SY0-701), organizadas por dominio del examen. Se añaden nuevos términos a menudo.
Conceptos básicos
Análisis de brechas (gap analysis)
Zero Trust (confianza cero)
Plano de control y plano de datos (control plane and data plane)
Identidad adaptativa (adaptive identity)
Vestíbulo de control de acceso (access control vestibule)
Controles preventivos y detectivos (preventive and detective controls)
Honeypot (sistema señuelo)
Gestión de cambios (change management)
Criptografía
Cifrado simétrico (symmetric encryption)
Cifrado asimétrico (asymmetric encryption)
Hashing (funciones hash)
Salt (sal criptográfica)
Código de autenticación de mensajes basado en hash (HMAC)
Firma digital (digital signature)
Intercambio de claves Diffie-Hellman (Diffie-Hellman key exchange)
Certificado digital (digital certificate)
Módulo de plataforma segura (trusted platform module, TPM)
Módulo de seguridad de hardware (hardware security module, HSM)
Enclave seguro (secure enclave)
Custodia de claves (key escrow)
Protocolo de estado de certificados en línea (online certificate status protocol, OCSP)
Fijación de certificados (certificate pinning)
Ataque de degradación (downgrade attack)
Actores de amenazas y vectores
Amenaza interna (insider threat)
Amenaza persistente avanzada (APT)
Atributos del actor de amenaza (threat actor attributes)
Motivación del actor de amenaza (threat actor motivation)
Ransomware de doble extorsión (double extortion ransomware)
Ingeniería social (social engineering)
Phishing
Ataque de abrevadero (watering hole attack)
Watering hole (ataque de abrevadero)
Typosquatting (registro de dominios similares)
Compromiso del correo electrónico empresarial (business email compromise, BEC)
Smishing (phishing por SMS / SMS phishing)
Pretexting (escenario inventado)
Malware y actividad maliciosa
Virus y gusano (virus and worm)
Caballo de Troya y troyano de acceso remoto (RAT)
Rootkit
Ransomware
Bomba lógica (logic bomb)
Denegación de servicio y denegación de servicio distribuida (DoS/DDoS)
Ataque on-path / MITM y gemelo malvado (evil twin)
Indicador de compromiso (IoC)
Pass-the-hash
Golden ticket
Comando y control (command and control, C2)
Beaconing (registro periódico / periodic check-in)
Técnicas de defensa
Segmentación de red (network segmentation)
Zona desmilitarizada (DMZ)
Air gap (aislamiento físico)
Mínimo privilegio (least privilege)
Separación de funciones (SoD)
Lista de permitidos (allow list)
Endurecimiento (hardening)
Detección y respuesta en endpoints (EDR)
Honeytoken (datos señuelo / decoy data)
Arquitectura e infraestructura
Modelo de responsabilidad compartida (shared responsibility model)
Alta disponibilidad y durabilidad (HA)
Transferencia del riesgo (risk transference)
Escalado vertical y horizontal (vertical and horizontal scaling)
Infraestructura como código (IaC)
Arquitectura sin servidor (serverless architecture)
Contenedorización y virtualización (containerization and virtualization)
Redes definidas por software (SDN)
Microsegmentación (microsegmentation)
Infraestructura empresarial
Zona desmilitarizada / subred filtrada (DMZ)
Servidor de salto / host bastión (jump server / bastion host)
Sistema de detección de intrusiones / sistema de prevención de intrusiones (IDS/IPS)
Firewall (cortafuegos)
Firewall de nueva generación (NGFW)
Firewall de aplicaciones web (WAF)
Control de acceso a la red basado en puertos 802.1X (802.1X port-based network access control)
Red privada virtual / IPsec (VPN)
Perímetro de servicio de acceso seguro (secure access service edge, SASE)
EAP-TLS (EAP - Transport Layer Security)
WPA3-SAE (simultaneous authentication of equals)
Objetivos y controles de seguridad
Tríada CIA (CIA triad)
No repudio (non-repudiation)
Autenticación, autorización y registro de actividad (AAA)
Factores de autenticación (authentication factors)
Autenticación multifactor (MFA)
Autenticación basada en certificados (certificate-based authentication)
Modelos de autorización (authorization models)
Tipos de controles de seguridad (security control types)
Capacidades de seguridad empresarial
Sender Policy Framework (SPF)
DomainKeys Identified Mail (DKIM)
Domain-based Message Authentication, Reporting and Conformance (DMARC)
Detección y respuesta en endpoints / detección y respuesta extendida (EDR/XDR)
Análisis del comportamiento de usuarios y entidades (UEBA)
Control de acceso a la red (NAC)
Monitorización de la integridad de archivos (FIM)
Extensiones de seguridad del DNS (DNSSEC)
Agente de seguridad de acceso a la nube (cloud access security broker, CASB)
Protección de datos
Estados de los datos (data states)
Clasificación de datos (data classification)
Datos regulados (regulated data)
Información de identificación personal (PII)
Información de salud protegida (PHI)
Soberanía de los datos (data sovereignty)
Tokenización (tokenization)
Prevención de pérdida de datos (DLP)
Endurecimiento y seguridad de activos
Gestión de riesgos
Riesgo (risk)
Análisis cualitativo de riesgos (qualitative risk analysis)
Análisis cuantitativo de riesgos (quantitative risk analysis)
Expectativa de pérdida única (SLE)
Expectativa de pérdida anualizada (ALE)
Estrategias de tratamiento del riesgo (risk treatment strategies)
Apetito de riesgo (risk appetite)
Registro de riesgos (risk register)
Análisis de impacto en el negocio (BIA)
Gestión de vulnerabilidades
Escaneo de vulnerabilidades (vulnerability scanning)
Pruebas de penetración (penetration testing)
Common Vulnerabilities and Exposures (CVE)
Common Vulnerability Scoring System (CVSS)
Vulnerabilidad de día cero (zero-day)
Falso positivo / falso negativo (false positive / false negative)
Escaneo autenticado / no autenticado (authenticated / unauthenticated scan)
Control compensatorio (compensating control)
Condición de carrera / TOCTOU (race condition / TOCTOU)
Inteligencia de fuentes abiertas (open-source intelligence, OSINT)
Monitoreo y alertas
Monitorización de seguridad (security monitoring)
Monitorización basada en agentes vs. sin agentes (agent-based vs. agentless monitoring)
Agregación de registros (log aggregation)
Archivado de registros (log archiving)
Security information and event management (SIEM)
NetFlow
Simple network management protocol (SNMP)
Security content automation protocol (SCAP)
Fatiga por alertas (alert fatigue)
Ajuste de alertas (alert tuning)
NetFlow (análisis de flujos de red / network flow analysis)
Automatización y respuesta a incidentes
Automatización (automation)
Orquestación (orchestration)
Respuesta a incidentes (incident response, IR)
Contención y erradicación (containment and eradication)
Ejercicio de mesa (tabletop exercise)
Caza de amenazas (threat hunting)
Análisis de causa raíz (root cause analysis, RCA)
Cadena de custodia (chain of custody)
Orden de volatilidad (order of volatility)
Orquestación, automatización y respuesta de seguridad (security orchestration, automation, and response, SOAR)
Framework MITRE ATT&CK (MITRE ATT&CK framework)
Gestión de identidades y accesos (IAM)
Verificación de identidad (identity proofing)
Desaprovisionamiento (deprovisioning)
Autenticación resistente al phishing (phishing-resistant authentication)
Sin contraseña / passkey (passwordless / passkey)
Inicio de sesión único (Single Sign-On, SSO)
Proveedor de identidad (Identity Provider, IdP)
Gestión de acceso privilegiado (Privileged Access Management, PAM)
Gobernanza de la seguridad
Gobernanza de seguridad (security governance)
Política (policy)
Estándar (standard)
Procedimiento (procedure)
Guía (guideline)
Política de uso aceptable (acceptable use policy, AUP)
Propietario y custodio de los datos (data owner and custodian)
Responsable y encargado del tratamiento (controller and processor)
Cumplimiento y riesgo de terceros
Cumplimiento (compliance)
Debida diligencia y debido cuidado (due diligence and due care)
Atestación (attestation)
Interesado (data subject)
Derecho al olvido (right to be forgotten, RTBF)
Minimización de datos (data minimization)
Riesgo de terceros / proveedores (third-party / vendor risk)
Cláusula de derecho de auditoría (right-to-audit clause)
Lista de materiales de software (software bill of materials, SBOM)
Resiliencia y recuperación
Punto único de fallo (single point of failure, SPOF)
Alta disponibilidad (high availability, HA)
Balanceo de carga (load balancing)
Agrupación en clúster (clustering)
Recuperación ante desastres (disaster recovery, DR)
Sitios de recuperación: hot, warm, cold (recovery sites)
Dispersión geográfica (geographic dispersion)
Continuidad de las operaciones (continuity of operations, COOP)
Auditorías, evaluaciones y concienciación
Auditoría de seguridad (security audit)
Auditoría interna vs. externa (internal vs. external audit)
Tipos de pentest: white, gray, black box (white, gray, black box pentest types)
Reconocimiento (reconnaissance)
Equipo rojo, azul y morado (red, blue, purple team)
Concienciación en seguridad (security awareness)
Simulación de phishing y notificación (phishing simulation and reporting)
Purple team (equipo morado)
Descarga CertOwl en el App Store
Descarga gratis · A+ y Network+ totalmente gratis
+ lecciones diarias, tarjetas y simulacros completos