FUNDAMENTOS DE CIBERSEGURIDAD
Fundamentos de ciberseguridad
Comprende los principios esenciales para proteger información, sistemas y servicios frente a amenazas y riesgos de seguridad.
CONCEPTO
Qué entendemos por ciberseguridad
La ciberseguridad reúne principios, procesos y medidas destinadas a proteger sistemas, redes, aplicaciones, dispositivos e información frente a accesos no autorizados, alteraciones, interrupciones y otros eventos que puedan afectar a su funcionamiento o a los datos que gestionan.
No consiste únicamente en instalar herramientas de protección. También implica identificar qué debe protegerse, conocer las amenazas existentes, analizar las vulnerabilidades y aplicar controles adecuados al riesgo.
Una forma sencilla de representar este proceso es:
Activos ↓
Amenazas ↓
Vulnerabilidades ↓
Riesgos ↓
Controles ↓
Riesgo residualPRINCIPIOS
Confidencialidad, integridad y disponibilidad
Un modelo fundamental para comprender los objetivos de la seguridad de la información es la tríada CIA, formada por confidencialidad, integridad y disponibilidad.
Confidencialidad
Busca evitar que la información sea conocida por personas, sistemas o procesos que no están autorizados para acceder a ella.
Algunos controles relacionados con la confidencialidad son la autenticación, el control de acceso, el cifrado y la correcta gestión de permisos.
Integridad
Busca preservar la exactitud y consistencia de la información y evitar modificaciones no autorizadas o no controladas.
El control de cambios, los permisos, las firmas digitales, los mecanismos de verificación y determinados registros de auditoría pueden contribuir a proteger la integridad.
Disponibilidad
Busca que los sistemas, servicios y datos estén accesibles cuando los usuarios y procesos autorizados los necesitan.
La redundancia, las copias de seguridad, la monitorización, la tolerancia a fallos y los planes de recuperación son ejemplos de medidas relacionadas con la disponibilidad.
SEGURIDAD
├── Confidencialidad
│ └── quién accede a los datos
├── Integridad
│ └── qué cambia y cómo
└── Disponibilidad
└── cuándo está disponibleEstos tres objetivos deben analizarse conjuntamente. Una medida que mejora uno de ellos puede afectar a otro, por lo que las decisiones de seguridad requieren equilibrio y contexto.
PROTECCIÓN
Activos: qué necesitamos proteger
Antes de analizar riesgos es necesario identificar los activos que tienen valor para una organización o para sus usuarios.
Un activo no tiene por qué ser únicamente un equipo informático. Entre los activos habituales podemos encontrar:
- datos e información;
- servidores y equipos de usuario;
- aplicaciones y servicios;
- redes y dispositivos de comunicaciones;
- cuentas, identidades y credenciales;
- copias de seguridad;
- infraestructura física;
- procesos de negocio;
- conocimiento y personal;
- reputación y continuidad del servicio.
La importancia de un activo depende del contexto. Una base de datos crítica, por ejemplo, puede requerir mayores medidas de protección que un sistema de pruebas sin información sensible.
Activo
│
├── ¿Qué valor tiene?
├── ¿Qué información contiene?
├── ¿Quién necesita utilizarlo?
├── ¿Qué ocurriría si se pierde?
├── ¿Qué ocurriría si se modifica?
└── ¿Qué ocurriría si deja de estar disponible?ANÁLISIS
Amenazas, vulnerabilidades y riesgos
Amenaza, vulnerabilidad y riesgo son conceptos relacionados, pero no significan lo mismo. Diferenciarlos resulta esencial para analizar correctamente un problema de seguridad.
Amenaza
Una amenaza es una circunstancia o evento con capacidad potencial para causar daño a un activo.
Puede tener origen intencionado o accidental. También puede proceder de fallos técnicos, errores humanos o acontecimientos físicos y ambientales.
Vulnerabilidad
Una vulnerabilidad es una debilidad que puede permitir que una amenaza produzca consecuencias negativas.
Puede encontrarse en software, configuraciones, procedimientos, permisos, infraestructura o prácticas de los usuarios.
Riesgo
El riesgo expresa la posibilidad de que una amenaza aproveche una vulnerabilidad y produzca un impacto sobre uno o varios activos.
Como modelo conceptual simplificado puede representarse así:
Amenaza +
Vulnerabilidad ↓
Posible incidente ↓
Impacto sobre el activo ↓
RiesgoLa existencia de una vulnerabilidad no implica por sí sola que vaya a producirse un incidente. Para valorar el riesgo también deben considerarse el contexto, la exposición, la probabilidad y las posibles consecuencias.
EJEMPLO
Relación entre activo, amenaza y vulnerabilidad
Supongamos que una organización dispone de una aplicación interna utilizada para gestionar determinada información.
Activo:
Aplicación y datos almacenados Amenaza:
Acceso no autorizado Vulnerabilidad:
Permisos excesivos o autenticación insuficiente Posible impacto:
Consulta o modificación de información por usuarios no autorizados Controles:
Autenticación reforzada
Permisos mínimos necesarios
Registro de accesos
Revisión periódica de cuentasEl objetivo del análisis no es describir únicamente qué puede salir mal, sino decidir qué medidas permiten reducir el riesgo hasta un nivel asumible.
EVALUACIÓN
Probabilidad e impacto
El análisis de riesgos suele considerar tanto la posibilidad de que ocurra un determinado escenario como las consecuencias que tendría para la organización.
De forma didáctica puede utilizarse una relación como:
Riesgo ≈ Probabilidad × ImpactoEsta expresión es una simplificación conceptual, no una fórmula universal. Las metodologías de análisis de riesgos pueden emplear escalas cualitativas, cuantitativas o combinaciones de ambas.
Por ejemplo, pueden clasificarse probabilidad e impacto mediante niveles:
Probabilidad
├── Baja
├── Media
└── Alta Impacto
├── Bajo
├── Medio
└── AltoUn escenario con alta probabilidad y alto impacto suele requerir una atención prioritaria frente a otro cuya probabilidad y consecuencias sean reducidas.
GESTIÓN
Tratamiento del riesgo
Una vez identificado y evaluado un riesgo, debe decidirse cómo tratarlo. No todos los riesgos pueden eliminarse completamente.
Entre las estrategias habituales se encuentran:
- Reducir:aplicar controles que disminuyan la probabilidad o el impacto.
- Evitar:eliminar la actividad o situación que origina el riesgo.
- Transferir o compartir:distribuir determinadas consecuencias o responsabilidades mediante mecanismos adecuados.
- Aceptar:asumir de forma consciente un riesgo cuando se encuentra dentro de los criterios establecidos.
Después de aplicar controles normalmente continúa existiendo cierto nivel de riesgo. Este nivel restante se denomina riesgo residual.
Riesgo inicial
│
▼
Aplicación de controles
│
▼
Reducción del riesgo
│
▼
Riesgo residualPROTECCIÓN
Controles de seguridad
Los controles de seguridad son medidas utilizadas para modificar el riesgo y proteger los activos. Pueden clasificarse de diferentes formas según su función o naturaleza.
Controles preventivos
Intentan impedir que el incidente llegue a producirse.
- autenticación y control de acceso;
- configuración segura;
- segmentación de redes;
- actualización de sistemas;
- cifrado cuando resulte adecuado.
Controles detectivos
Ayudan a identificar actividades anómalas, incidentes o incumplimientos que ya están ocurriendo o que se han producido.
- monitorización;
- registros de eventos;
- alertas;
- auditorías;
- mecanismos de detección.
Controles correctivos
Buscan limitar las consecuencias de un incidente y recuperar un estado operativo adecuado.
- restauración de copias de seguridad;
- recuperación de sistemas;
- corrección de configuraciones;
- aplicación de actualizaciones;
- procedimientos de respuesta y recuperación.
Antes del incidente Durante / después Recuperación
│ │ │
▼ ▼ ▼
Preventivos Detectivos CorrectivosCAPAS
Controles administrativos, técnicos y físicos
Los controles también pueden diferenciarse por la forma en que se implementan.
Administrativos u organizativos
Incluyen políticas, procedimientos, responsabilidades, formación, gestión de riesgos y otras medidas relacionadas con la organización y las personas.
Técnicos
Se implementan mediante sistemas y tecnologías, como controles de acceso, mecanismos de autenticación, cifrado, filtrado de red, registros o herramientas de protección.
Físicos
Protegen instalaciones, dispositivos y otros activos físicos mediante medidas como controles de acceso a dependencias, cerramientos, protección ambiental o sistemas de vigilancia.
CONTROLES
├── Administrativos
│ ├── políticas
│ ├── procesos
│ └── formación
├── Técnicos
│ ├── sistemas
│ ├── software
│ └── redes
└── Físicos
├── instalaciones
├── dispositivos
└── acceso físicoUna estrategia eficaz combina diferentes tipos de controles en lugar de depender de una única medida.
ESTRATEGIA
Defensa en profundidad
La defensa en profundidad consiste en utilizar múltiples capas de protección de manera que el fallo o la insuficiencia de un control no deje necesariamente desprotegido el activo.
Una arquitectura puede combinar, por ejemplo:
Usuarios
│
▼
Identidad y autenticación
│
▼
Control de acceso
│
▼
Protección de red
│
▼
Configuración segura del sistema
│
▼
Seguridad de aplicaciones
│
▼
Protección de datos
│
▼
Monitorización y recuperaciónLas capas deben complementarse. La existencia de un firewall, por ejemplo, no elimina la necesidad de gestionar correctamente las identidades, actualizar los sistemas o proteger los datos.
BUENAS PRÁCTICAS
Principios prácticos de protección
Mínimo privilegio
Cada usuario, servicio o proceso debería disponer únicamente de los permisos necesarios para realizar su función durante el tiempo necesario.
Reducir la superficie de ataque
Servicios innecesarios, cuentas sin utilizar, puertos expuestos, software obsoleto y permisos excesivos pueden incrementar las oportunidades de que se produzca un incidente.
Reducir aquello que no resulta necesario simplifica el sistema y facilita su protección.
Seguridad por diseño
La seguridad debe considerarse desde las primeras fases de diseño y no únicamente después de desplegar un sistema.
Configuración segura por defecto
Siempre que sea posible, la configuración inicial debería limitar la exposición y los privilegios en lugar de depender de que posteriormente alguien aplique restricciones.
Actualización y mantenimiento
Sistemas operativos, aplicaciones, bibliotecas y dispositivos deben formar parte de un proceso controlado de actualización y mantenimiento.
Copias de seguridad y recuperación
Una copia de seguridad solo resulta útil si protege la información necesaria y puede recuperarse correctamente cuando se necesita. Por ello deben definirse procedimientos de copia, protección, conservación y restauración.
Monitorización
La protección preventiva debe complementarse con capacidad para observar eventos relevantes, detectar anomalías y responder ante posibles incidentes.
VISIÓN GLOBAL
La seguridad como proceso continuo
La ciberseguridad no es una configuración que se realiza una sola vez. Los sistemas cambian, aparecen nuevas vulnerabilidades, se incorporan usuarios y servicios y evolucionan las amenazas.
Por ello, la protección debe entenderse como un proceso continuo:
Identificar activos
│
▼
Analizar riesgos
│
▼
Seleccionar controles
│
▼
Implementar
│
▼
Monitorizar
│
▼
Revisar y mejorar
│
└──────────────► nuevo cicloEsta visión permite adaptar las medidas de seguridad a los cambios del entorno y revisar periódicamente si continúan siendo adecuadas.
RESUMEN
Ideas fundamentales
- La ciberseguridad protege sistemas, servicios, redes, dispositivos e información.
- Confidencialidad, integridad y disponibilidad constituyen tres objetivos fundamentales de seguridad.
- Antes de proteger un entorno es necesario identificar sus activos.
- Amenaza, vulnerabilidad y riesgo son conceptos diferentes y relacionados.
- El análisis del riesgo considera las posibles consecuencias y la posibilidad de que se produzcan.
- Los controles pueden cumplir funciones preventivas, detectivas y correctivas.
- También pueden ser administrativos, técnicos o físicos.
- La defensa en profundidad combina distintas capas de protección.
- El mínimo privilegio y la reducción de la superficie de ataque ayudan a limitar la exposición.
- Tras aplicar controles continúa existiendo un riesgo residual que debe conocerse y gestionarse.
- La seguridad es un proceso continuo de análisis, protección, monitorización y mejora.
SIGUE APRENDIENDO
Recursos relacionados
Estos conceptos sirven como base para profundizar en áreas más específicas de la ciberseguridad:
- Seguridad de redes — segmentación, filtrado y protección de comunicaciones.
- Hardening de sistemas — reducción de la superficie de ataque y configuración segura.
- Vulnerabilidades, CVE y CVSS — identificación y priorización de vulnerabilidades.
- Autenticación y control de acceso — identidad, autorización, MFA y gestión de privilegios.
PARA AMPLIAR
Documentación de referencia
Fuentes institucionales para profundizar en los fundamentos, principios y gestión de la ciberseguridad.