Parte: 0 — Fundamentos y prerrequisitos · Fuente: NIST SP 800-12 Rev. 1 / CSF 2.0 ⏱️ Duración estimada: 90 min · Nivel: Fundamentos
Construir el vocabulario y los modelos mentales sobre los que descansa todo el programa. Al terminar sabrás qué protege realmente la ciberseguridad (no "los hackers malos", sino propiedades concretas de la información), cómo se controla el acceso a los sistemas, qué es la superficie de ataque de un activo y por qué ninguna defensa aislada es suficiente.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Tríada CIA | Define qué se protege; es el criterio para evaluar cualquier control |
| 2 | Propiedades extendidas | Autenticidad, no repudio y trazabilidad completan CIA |
| 3 | Modelo AAA | Rige el acceso; la mayoría de brechas son fallos de AAA |
| 4 | Superficie de ataque | Lo que no existe no se puede atacar; base del hardening |
| 5 | Vectores y amenazas | Distinguir amenaza, vulnerabilidad y riesgo evita confusiones |
| 6 | Defensa en profundidad | Ninguna capa es infalible; asumir compromiso |
| 7 | Principio de mínimo privilegio | Limita el daño de una cuenta comprometida |
| 8 | Modelos zero trust | Evolución moderna del perímetro |
Esta clase es conceptual, pero conviene tener papel/pizarra digital para diagramar. Instala draw.io (o usa https://app.diagrams.net) para dibujar diagramas de flujo de acceso y capas de defensa. Ten a mano el navegador para consultar el NIST CSF 2.0 y el glosario NIST 800-160. No hace falta laboratorio ofensivo todavía; se prepara en la Clase 004.
Redacta una ficha de una página para un activo de tu elección que contenga: (1) su clasificación CIA con justificación, (2) su matriz AAA, (3) su mapa de superficie de ataque con al menos 6 puntos, y (4) un diagrama de defensa en profundidad con 4 capas mínimo.
Criterio de aceptación: la ficha vincula cada punto de la superficie de ataque a al menos un control, y cada control queda asignado a una capa de la defensa en profundidad. Un revisor debe poder señalar qué falla se contiene en qué capa.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Confundir autenticación con autorización | Autenticar = ¿quién eres?; autorizar = ¿qué puedes hacer?. Recuerda el orden: primero autenticas, luego autorizas. |
| Tratar disponibilidad como algo "de infraestructura" y no de seguridad | Un DoS es un ataque de seguridad; la A de CIA es tan importante como las otras dos. |
| Creer que cifrar lo resuelve todo | El cifrado protege confidencialidad, no integridad ni disponibilidad; hacen falta firmas y redundancia. |
| Confundir riesgo con vulnerabilidad | Riesgo = probabilidad × impacto sobre un activo; la vulnerabilidad es solo un ingrediente. |
| Diseñar una sola línea de defensa "perfecta" | Asume que fallará; por eso se apilan capas. |
❓ ¿La tríada CIA está desactualizada? No, sigue siendo el marco base. Se ha extendido con autenticidad, no repudio y trazabilidad (modelos como Parkerian Hexad), pero CIA sigue siendo el punto de partida obligatorio.
❓ ¿AAA es lo mismo que MFA? No. AAA es el modelo completo (autenticación, autorización, accounting). MFA es solo una forma de reforzar la primera A usando varios factores.
❓ ¿Reducir la superficie de ataque no limita la funcionalidad? A veces sí, y ahí está el equilibrio: se desactiva lo que no se usa. Un servicio apagado no tiene vulnerabilidades explotables.
❓ ¿Zero trust reemplaza la defensa en profundidad? No, la complementa: zero trust elimina la confianza implícita por ubicación de red, pero sigue apilando controles en capas.
Clase 002 — El panorama de amenazas moderno: actores, motivaciones y Cyber Kill Chain