Glosario de Ciberseguridad
Más de 60 términos de ciberseguridad ofensiva y defensiva explicados en lenguaje claro por el equipo de MagnoSec. De pentesting a Zero Trust, pasando por ransomware, exploits, normativas y metodologías de ataque y defensa.
PentestingPenetration Testing
OfensivaPrueba de penetración: simulación controlada de un ataque real contra sistemas, redes o aplicaciones de una organización para identificar vulnerabilidades explotables. A diferencia de un escaneo de vulnerabilidades automatizado, un pentest implica la explotación manual de los fallos encontrados para demostrar su impacto real. Existen tres modalidades: caja negra (sin información previa), caja gris (con credenciales limitadas) y caja blanca (con acceso total al código y la infraestructura). En MagnoSec realizamos pentesting web, móvil, infraestructura, WiFi, Active Directory y cloud.
Red TeamRed Team
OfensivaEjercicio de simulación de adversario real donde un equipo ofensivo intenta comprometer los sistemas, redes y personas de una organización durante un período prolongado (semanas o meses). A diferencia del pentesting tradicional, el Red Team no se limita a encontrar vulnerabilidades técnicas: utiliza tácticas de ingeniería social, acceso físico, OSINT y cualquier vector disponible para alcanzar sus objetivos. El Blue Team (equipo defensor) no sabe que el ejercicio está en curso, lo que permite evaluar la capacidad real de detección y respuesta de la organización.
VulnerabilidadVulnerability
FundamentosDebilidad o fallo en un sistema, aplicación, red o proceso que puede ser explotado por un atacante para comprometer la confidencialidad, integridad o disponibilidad de la información. Las vulnerabilidades se clasifican según el estándar CVE (Common Vulnerabilities and Exposures) y se puntúan con el sistema CVSS (Common Vulnerability Scoring System) en una escala de 0 a 10. Una vulnerabilidad con CVSS 9.0-10 se considera crítica y debe parchearse de inmediato.
Zero-DayZero-Day
AmenazasVulnerabilidad desconocida para el fabricante del software y para la que no existe parche disponible. El término 'día cero' se refiere a que los defensores han tenido cero días para protegerse desde que la vulnerabilidad se hizo pública (o se descubrió siendo explotada). Los zero-days son las vulnerabilidades más peligrosas porque los atacantes pueden explotarlas sin que exista defensa conocida. Cuando un zero-day es descubierto bajo explotación activa, CISA lo añade a su catálogo KEV (Known Exploited Vulnerabilities) y obliga a las agencias federales de EE.UU. a parchearlo en plazos muy cortos.
RansomwareRansomware
AmenazasTipo de malware que cifra los archivos de la víctima y exige un rescate económico (normalmente en criptomonedas) a cambio de la clave de descifrado. El ransomware moderno ha evolucionado hacia un modelo de doble extorsión: antes de cifrar, los atacantes exfiltran los datos y amenazan con publicarlos si no se paga. Los operadores de ransomware funcionan como empresas criminales con RaaS (Ransomware-as-a-Service), donde un desarrollador crea el malware y afiliados lo distribuyen a cambio de un porcentaje del rescate.
PhishingPhishing
AmenazasTécnica de ingeniería social que consiste en suplantar la identidad de una entidad legítima (banco, proveedor, compañero de trabajo) mediante correos electrónicos, SMS (smishing) o llamadas telefónicas (vishing) para engañar a la víctima y conseguir que revele credenciales, instale malware o realice transferencias bancarias. El spear phishing es una variante dirigida contra personas específicas usando información personal recopilada previamente para aumentar la credibilidad del engaño.
ExploitExploit
OfensivaPrograma, script o conjunto de instrucciones diseñado para aprovechar una vulnerabilidad específica en un sistema y conseguir un resultado no autorizado: ejecución de código, escalada de privilegios, denegación de servicio o bypass de autenticación. Los exploits pueden ser públicos (disponibles en plataformas como Exploit-DB o Metasploit) o privados (desarrollados por agencias de inteligencia o grupos criminales y no divulgados). Un exploit funcional para una vulnerabilidad recién parcheada puede desarrollarse en menos de 24 horas mediante ingeniería inversa del parche.
CVECommon Vulnerabilities and Exposures
FundamentosSistema estándar internacional para identificar y catalogar vulnerabilidades de seguridad conocidas. Cada CVE recibe un identificador único con el formato CVE-AÑO-NÚMERO (por ejemplo, CVE-2026-58644). La base de datos CVE es mantenida por MITRE Corporation y es la referencia utilizada por gobiernos, empresas y fabricantes para coordinar la divulgación y el parcheo de vulnerabilidades. Tener un CVE asignado no significa que la vulnerabilidad sea crítica: la criticidad la determina la puntuación CVSS asociada.
CVSSCommon Vulnerability Scoring System
FundamentosSistema de puntuación numérica (0-10) que evalúa la gravedad de una vulnerabilidad de seguridad en función de su explotabilidad e impacto. El CVSS v4.0 considera métricas base (intrínsecas a la vulnerabilidad), temporales (cambian con el tiempo) y ambientales (específicas del entorno donde se despliega el software). Una puntuación CVSS de 9.0-10.0 se clasifica como crítica y requiere acción inmediata.
MITRE ATT&CKMITRE ATT&CK
MetodologíasFramework de conocimiento abierto que cataloga las tácticas, técnicas y procedimientos (TTPs) utilizados por adversarios reales en ciberataques. ATT&CK organiza las técnicas por tácticas (acceso inicial, ejecución, persistencia, escalada de privilegios, evasión de defensas, acceso a credenciales, descubrimiento, movimiento lateral, recolección, comando y control, exfiltración e impacto) y es utilizado universalmente en ejercicios de Red Team, Purple Team y threat hunting para mapear el comportamiento de atacantes.
Active DirectoryActive Directory
InfraestructuraServicio de directorio de Microsoft que gestiona la identidad, autenticación y autorización en redes corporativas Windows. Active Directory (AD) es el objetivo principal de la mayoría de ataques empresariales porque comprometerlo otorga al atacante el control de todos los usuarios, equipos y recursos de la red. Técnicas como Kerberoasting, AS-REP Roasting, DCSync, Pass-the-Hash y Golden Ticket son específicas de AD y representan los vectores de ataque más críticos en entornos corporativos.
OWASPOpen Web Application Security Project
MetodologíasOrganización sin ánimo de lucro que publica recursos gratuitos sobre seguridad de aplicaciones web. Su proyecto más conocido es el OWASP Top 10, una lista de los 10 riesgos de seguridad web más críticos actualizada periódicamente. También mantiene el OWASP Testing Guide (guía metodológica de pentesting web), el OWASP ASVS (estándar de verificación de seguridad de aplicaciones), y herramientas como ZAP (Zed Attack Proxy), una alternativa gratuita a Burp Suite para pentesting web.
EDREndpoint Detection and Response
DefensivaSistema de seguridad que monitoriza continuamente los endpoints (ordenadores, servidores, dispositivos móviles) para detectar, investigar y responder a amenazas en tiempo real. A diferencia del antivirus tradicional basado en firmas, el EDR utiliza análisis de comportamiento, machine learning e indicadores de ataque (IOAs) para identificar actividad maliciosa. Los atacantes modernos dedican esfuerzos significativos a desactivar o evadir los EDR antes de ejecutar su carga maliciosa.
SIEMSecurity Information and Event Management
DefensivaPlataforma que centraliza, correlaciona y analiza logs y eventos de seguridad procedentes de múltiples fuentes (firewalls, servidores, aplicaciones, endpoints, dispositivos de red) para detectar patrones de ataque, generar alertas y facilitar la respuesta a incidentes. Un SIEM bien configurado es el centro neurálgico de un SOC (Security Operations Center). La regla básica: si no envías los logs de un sistema al SIEM, nunca sabrás si ese sistema fue comprometido.
MFA / 2FAMulti-Factor Authentication
DefensivaSistema de autenticación que requiere dos o más factores independientes para verificar la identidad de un usuario: algo que sabes (contraseña), algo que tienes (token, móvil) y algo que eres (huella, reconocimiento facial). La autenticación multifactor (MFA) es la defensa más efectiva contra el robo de credenciales: estudios de Microsoft muestran que reduce el 99.9% de los ataques de compromiso de cuenta, aunque no protege contra ataques que explotan vulnerabilidades en los propios sistemas de MFA.
VPNVirtual Private Network
InfraestructuraTecnología que crea un túnel cifrado entre un dispositivo y una red privada a través de internet. Las VPN corporativas permiten a los empleados acceder de forma segura a los recursos internos de la empresa desde ubicaciones remotas. Sin embargo, las VPN se han convertido en el vector de ataque favorito de las bandas de ransomware en 2026: comprometer el appliance VPN otorga al atacante acceso directo a la red interna, sorteando todas las defensas perimetrales. Por eso la segmentación post-VPN y el Zero Trust son esenciales.
Zero TrustZero Trust Architecture
MetodologíasModelo de seguridad que asume que ninguna entidad —usuario, dispositivo o aplicación— es confiable por defecto, esté dentro o fuera de la red corporativa. Cada solicitud de acceso se verifica, autoriza y cifra individualmente, aplicando el principio de mínimo privilegio. Zero Trust no es un producto: es una arquitectura que requiere verificación continua de identidad, microsegmentación de red, y monitorización constante. El mantra: 'nunca confíes, siempre verifica'.
ISO 27001ISO 27001
NormativasEstándar internacional que especifica los requisitos para establecer, implementar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información (SGSI). La certificación ISO 27001 demuestra que una organización gestiona la seguridad de su información de forma sistemática y conforme a las mejores prácticas internacionales. Es uno de los estándares más exigidos en contratos públicos y privados, junto con el ENS (Esquema Nacional de Seguridad) en España.
ENSEsquema Nacional de Seguridad
NormativasNormativa española que establece los principios básicos y requisitos mínimos de seguridad para la protección de la información en el sector público. El ENS es de obligado cumplimiento para las administraciones públicas españolas y sus proveedores. Se estructura en tres categorías de seguridad (básica, media y alta) y cubre dimensiones como la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información.
DORADigital Operational Resilience Act
NormativasReglamento de la Unión Europea que establece requisitos de resiliencia operativa digital para entidades financieras y sus proveedores TIC críticos. DORA entró en vigor en enero de 2025 y exige a bancos, aseguradoras, fintechs y sus proveedores que realicen pruebas de penetración regulares (incluyendo TLPT — Threat-Led Penetration Testing), gestionen el riesgo de terceros y notifiquen incidentes graves. Es la normativa más ambiciosa en materia de ciberseguridad del sector financiero europeo.
NIS2Network and Information Security Directive 2
NormativasDirectiva europea que amplía significativamente el alcance de la NIS original, obligando a más sectores (energía, transporte, salud, infraestructuras digitales, aguas, administración pública) a implementar medidas de ciberseguridad proporcionadas al riesgo. NIS2 impone sanciones similares al RGPD (hasta 10M€ o el 2% de la facturación anual) y responsabiliza personalmente a los directivos por incumplimientos graves en materia de ciberseguridad.
RGPD / GDPRGeneral Data Protection Regulation
NormativasReglamento europeo de protección de datos personales que establece obligaciones estrictas sobre cómo las organizaciones recopilan, almacenan, procesan y transfieren datos personales. Las sanciones por incumplimiento pueden alcanzar 20 millones de euros o el 4% de la facturación anual global. El RGPD exige notificar las brechas de seguridad que afecten a datos personales en menos de 72 horas, lo que hace que las auditorías de seguridad sean un requisito práctico para cualquier organización que maneje datos de ciudadanos europeos.
Cloud SecurityCloud Security
InfraestructuraConjunto de prácticas, tecnologías y controles diseñados para proteger los datos, aplicaciones e infraestructuras alojadas en entornos cloud (AWS, Azure, Google Cloud). La seguridad cloud sigue un modelo de responsabilidad compartida: el proveedor cloud asegura la infraestructura física y de virtualización, pero la seguridad de lo que se ejecuta dentro (configuraciones, accesos, código, datos) es responsabilidad del cliente. Los fallos más comunes en auditorías cloud son buckets S3 expuestos, grupos de seguridad demasiado permisivos, y claves de API hardcodeadas en repositorios.
DevSecOpsDevelopment Security Operations
MetodologíasFilosofía que integra prácticas de seguridad en cada fase del ciclo de desarrollo de software (CI/CD), en lugar de añadirlas al final. DevSecOps automatiza pruebas de seguridad (SAST, DAST, SCA, análisis de secretos) en el pipeline de integración continua para detectar vulnerabilidades antes de que lleguen a producción. El objetivo es desplazar la seguridad a la izquierda: cuanto antes se detecta un fallo, más barato y rápido es corregirlo.
Ataque a la Cadena de SuministroSupply Chain Attack
AmenazasAtaque que compromete a una organización a través de un tercero de confianza: un proveedor de software, una librería de código abierto, un servicio cloud o un partner con acceso a los sistemas. Los ataques a la cadena de suministro son devastadores porque un solo compromiso upstream puede afectar a miles de organizaciones downstream. Ejemplos notorios incluyen SolarWinds (2020), Kaseya (2021) y el ataque a xz-utils/libzma (2024). La defensa pasa por auditar a los proveedores, verificar la integridad del software antes de desplegarlo y aplicar el principio de mínimo privilegio a los accesos de terceros.
SQL Injection (SQLi)SQL Injection
WebVulnerabilidad que permite a un atacante inyectar comandos SQL maliciosos en los campos de entrada de una aplicación web, consiguiendo acceder, modificar o eliminar datos de la base de datos sin autorización. A pesar de ser una de las vulnerabilidades más antiguas y conocidas (presente en el OWASP Top 10 desde su primera edición), la inyección SQL sigue apareciendo en auditorías de seguridad modernas, especialmente en aplicaciones legacy y APIs internas.
XSS (Cross-Site Scripting)Cross-Site Scripting
WebVulnerabilidad que permite a un atacante inyectar código JavaScript malicioso en páginas web vistas por otros usuarios. Existen tres tipos principales: XSS reflejado (el código malicioso viaja en la propia solicitud HTTP), XSS almacenado (el código se guarda en la base de datos y se ejecuta cada vez que un usuario visita la página afectada) y XSS basado en DOM (la vulnerabilidad reside en el código JavaScript del lado del cliente). Un XSS exitoso puede robar cookies de sesión, credenciales guardadas en el navegador o redirigir a la víctima a sitios de phishing.
CSRFCross-Site Request Forgery
WebAtaque que fuerza a un usuario autenticado a ejecutar acciones no deseadas en una aplicación web en la que tiene una sesión activa. El atacante crea una página maliciosa que, cuando la víctima la visita, envía automáticamente una solicitud a la aplicación objetivo usando las cookies de sesión de la víctima. La defensa estándar contra CSRF es el uso de tokens anti-CSRF únicos por sesión que el servidor valida en cada petición de cambio de estado.
SSRFServer-Side Request Forgery
WebVulnerabilidad que permite a un atacante forzar al servidor a realizar solicitudes HTTP a destinos arbitrarios, incluyendo recursos internos que no deberían ser accesibles desde fuera. Un SSRF exitoso puede permitir al atacante acceder a metadatos de instancias cloud (como AWS IMDS), servicios internos no expuestos, o realizar barridos de puertos en la red interna usando el servidor vulnerable como proxy. El SSRF es particularmente peligroso en entornos cloud porque puede exponer credenciales temporales de IAM.
RCERemote Code Execution
AmenazasCapacidad de un atacante para ejecutar comandos o código arbitrario en un sistema remoto sin autorización. El RCE es la categoría de vulnerabilidad más grave porque otorga al atacante el control total del sistema afectado. Puede lograrse a través de múltiples vectores: deserialización insegura, inyección de comandos, desbordamientos de buffer, vulnerabilidades en motores de scripting o fallos en el parseo de formatos de archivo (como FFmpeg con archivos de video). Un RCE sin autenticación previa en un sistema expuesto a internet es el escenario más crítico posible en ciberseguridad ofensiva.
Escalada de Privilegios LocalLocal Privilege Escalation
OfensivaTécnica que permite a un usuario con privilegios limitados obtener privilegios superiores (típicamente administrador/root) en el mismo sistema explotando una mala configuración, un binario vulnerable o un fallo del kernel. En Windows, herramientas como WinPEAS automatizan la enumeración de vectores LPE. En Linux, técnicas clásicas incluyen la explotación de binarios SUID mal configurados, capacidades de Linux mal asignadas, tareas cron que se ejecutan como root, y exploits del kernel como Dirty COW o su variante moderna pedit COW (CVE-2026-46331).
Movimiento LateralLateral Movement
OfensivaTécnica que permite a un atacante, tras haber comprometido un sistema inicial, moverse a través de la red hacia otros sistemas de mayor valor. El movimiento lateral se apoya en la reutilización de credenciales (Pass-the-Hash, Pass-the-Ticket), la explotación de relaciones de confianza entre sistemas, y el abuso de herramientas administrativas legítimas (PSExec, WMI, WinRM, RDP) para no ser detectado. Es la fase más crítica de un ataque porque es cuando el atacante pasa de tener un punto de apoyo a tener el control de la infraestructura.
PersistenciaPersistence
OfensivaConjunto de técnicas que un atacante utiliza para mantener el acceso a un sistema comprometido a través de reinicios, cambios de credenciales y otras interrupciones. Mecanismos comunes de persistencia incluyen la creación de tareas programadas, servicios del sistema, claves de registro Run, web shells, backdoors en el firmware, y la modificación de binarios legítimos del sistema (DLL sideloading). Un atacante sofisticado despliega múltiples mecanismos de persistencia redundantes para asegurarse de que al menos uno sobreviva a los esfuerzos de remediación.
Exfiltración de DatosData Exfiltration
AmenazasTransferencia no autorizada de datos desde un sistema comprometido hacia el exterior, típicamente hacia servidores controlados por el atacante. La exfiltración puede realizarse a través de múltiples canales: HTTP/HTTPS, DNS tunneling, protocolos de mensajería, almacenamiento cloud, o incluso canales físicos. La detección de exfiltración es difícil porque el tráfico de salida es normal en cualquier organización y el atacante puede camuflar los datos robados como tráfico legítimo (usando cifrado, compresión y fragmentación).
APTAdvanced Persistent Threat
AmenazasActor de amenazas altamente sofisticado, típicamente patrocinado por un estado-nación, que mantiene una presencia prolongada y sigilosa en las redes de sus objetivos para robar información estratégica o preparar capacidades de sabotaje. Los APTs se caracterizan por su paciencia (campañas de meses o años), sus recursos (equipos dedicados, exploits zero-day, infraestructura propia) y su focalización (objetivos específicos seleccionados por su valor estratégico). Ejemplos notorios incluyen APT29/Cozy Bear (Rusia), APT41 (China) y Lazarus Group (Corea del Norte).
OSINTOpen Source Intelligence
MetodologíasRecopilación y análisis de información públicamente disponible sobre un objetivo para construir inteligencia accionable. En ciberseguridad ofensiva, el OSINT se utiliza en las fases iniciales de un pentest o Red Team para mapear la superficie de ataque: dominios, subdominios, direcciones IP expuestas, empleados en LinkedIn, credenciales filtradas en breaches, repositorios de código públicos, y configuraciones de servicios cloud. Herramientas como theHarvester, Shodan, Censys y Maltego son estándar en cualquier flujo de OSINT.
ShodanShodan
HerramientasMotor de búsqueda que indexa dispositivos conectados a internet: servidores, routers, cámaras IP, sistemas industriales (ICS/SCADA), bases de datos y appliances de seguridad. A diferencia de Google, que indexa contenido web, Shodan indexa banners de servicios y metadatos de conexión. Es la herramienta más utilizada en las fases de reconocimiento de un pentest para identificar servicios expuestos sin protección, versiones de software obsoletas y configuraciones por defecto que revelan vulnerabilidades explotables a simple vista.
MetasploitMetasploit Framework
HerramientasFramework de código abierto para el desarrollo, prueba y ejecución de exploits. Metasploit es una de las herramientas más utilizadas en pentesting porque estandariza el proceso de explotación: el pentester selecciona un módulo de exploit para una vulnerabilidad específica, configura un payload (código que se ejecutará tras la explotación exitosa) y lanza el ataque. Incluye módulos para reconocimiento, explotación, post-explotación y persistencia, y su base de datos de exploits se actualiza constantemente con las últimas vulnerabilidades publicadas.
Burp SuiteBurp Suite
HerramientasPlataforma integrada para pentesting de aplicaciones web desarrollada por PortSwigger. Burp Suite actúa como un proxy interceptante entre el navegador y el servidor web, permitiendo al pentester inspeccionar, modificar y reenviar solicitudes HTTP. Incluye módulos para escaneo automatizado de vulnerabilidades (Scanner), fuzzing de parámetros (Intruder), detección de vulnerabilidades de segundo orden (Collaborator) y automatización de pruebas repetitivas (Repeater). Es la herramienta estándar de facto en auditorías web profesionales.
NmapNetwork Mapper
HerramientasHerramienta de código abierto para descubrimiento de red y escaneo de puertos. Nmap envía paquetes especialmente diseñados a los hosts objetivo y analiza las respuestas para determinar qué puertos están abiertos, qué servicios y versiones se ejecutan tras ellos, y qué sistema operativo utiliza el host. Es una de las herramientas más antiguas y utilizadas del arsenal de cualquier pentester. Su motor de scripting (NSE) permite extender sus capacidades con scripts personalizados para detección de vulnerabilidades, descubrimiento de servicios y enumeración avanzada.
Cobalt StrikeCobalt Strike
HerramientasPlataforma comercial de adversario emulado utilizada en ejercicios de Red Team y, lamentablemente, también por actores maliciosos reales. Cobalt Strike proporciona capacidades avanzadas de comando y control (C2), movimiento lateral, evasión de defensas y post-explotación. Su Beacon es un payload modular que permite la comunicación encubierta a través de múltiples protocolos (HTTP, HTTPS, DNS, SMB) y se ha convertido en el estándar de facto para emular adversarios avanzados en ejercicios ofensivos profesionales.
Pipeline CI/CDCI/CD Pipeline
InfraestructuraFlujo automatizado que construye, prueba y despliega software desde el código fuente hasta producción. Los pipelines CI/CD son objetivos de alto valor para atacantes porque contienen secretos (claves API, tokens, contraseñas de despliegue), tienen acceso a repositorios de código y pueden modificar el software que llega a producción. Un atacante que compromete un pipeline CI/CD puede inyectar código malicioso en el software que se distribuye a todos los clientes (ataque a la cadena de suministro). La seguridad del pipeline es una extensión natural de las auditorías de código fuente.
WAFWeb Application Firewall
DefensivaFirewall especializado en la capa de aplicación (capa 7 del modelo OSI) que inspecciona, filtra y bloquea el tráfico HTTP/S hacia aplicaciones web. Un WAF protege contra ataques comunes como inyección SQL, XSS, CSRF, inclusión de archivos locales/remotos (LFI/RFI) y fuerza bruta. Los WAF pueden ser basados en red (appliance físico), basados en host (software en el servidor web) o basados en cloud (como Cloudflare, AWS WAF o Azure Application Gateway). Los pentesters dedican esfuerzos significativos a encontrar técnicas de bypass de WAF.
Pentesting MóvilMobile Penetration Testing
OfensivaEvaluación de seguridad específica para aplicaciones móviles (Android/iOS) que cubre el análisis estático (reversing del APK/IPA, análisis de código descompilado, búsqueda de secretos hardcodeados), análisis dinámico (interceptación de tráfico con proxy, manipulación de la app en tiempo de ejecución con Frida/Objection) y evaluación de la comunicación con el backend (API security, certificate pinning, almacenamiento local inseguro). Las aplicaciones móviles son un vector frecuentemente olvidado en los planes de seguridad corporativos.
Auditoría WiFiWiFi Security Audit
OfensivaEvaluación de la seguridad de las redes inalámbricas de una organización: puntos de acceso, protocolos de cifrado (WPA2/WPA3/802.1X), portales cautivos, segmentación de redes invitadas, y configuraciones de radio. Una auditoría WiFi incluye pruebas de cracking de handshakes WPA, ataques de desautenticación, suplantación de puntos de acceso (Evil Twin), ataques a WPS, y bypass de portales cautivos. Las redes WiFi corporativas mal segmentadas pueden dar a un atacante acceso directo a la red interna simplemente estando en el parking.
FuzzingFuzzing
MetodologíasTécnica automatizada de testing que consiste en enviar datos aleatorios, inesperados o malformados a una aplicación y monitorizar su comportamiento en busca de crashes, fugas de memoria o comportamientos anómalos que puedan indicar una vulnerabilidad. El fuzzing es especialmente efectivo para encontrar fallos en parsers de protocolos, codecs multimedia, formatos de archivo y APIs. Herramientas como AFL (American Fuzzy Lop), libFuzzer y Honggfuzz han descubierto miles de vulnerabilidades en software ampliamente utilizado.
HardeningSystem Hardening
DefensivaProceso de reducir la superficie de ataque de un sistema eliminando servicios innecesarios, aplicando configuraciones de seguridad estrictas, deshabilitando funciones no utilizadas y aplicando los parches de seguridad más recientes. El hardening sigue guías estandarizadas como los benchmarks del CIS (Center for Internet Security) o las STIGs del DISA (Defense Information Systems Agency). Un servidor recién instalado con su configuración por defecto puede tener decenas de vulnerabilidades explotables; tras un hardening adecuado, la superficie de ataque se reduce drásticamente.
Threat HuntingThreat Hunting
DefensivaBúsqueda proactiva y sistemática de amenazas que ya están dentro de la red pero que no han sido detectadas por los sistemas de seguridad automatizados. A diferencia del monitoreo pasivo (esperar a que una alerta suene), el threat hunting formula hipótesis de ataque basadas en inteligencia de amenazas, TTPs conocidos y conocimiento del entorno, y luego busca activamente evidencias de esas hipótesis en logs, tráfico de red y endpoints. Un buen threat hunter piensa como un atacante para encontrar lo que las herramientas automatizadas pasan por alto.
DFIRDigital Forensics and Incident Response
DefensivaDisciplina que combina el análisis forense digital (recolección, preservación y análisis de evidencias digitales) con la respuesta a incidentes (contención, erradicación y recuperación tras un ciberataque). El objetivo del DFIR es doble: determinar qué ocurrió, cómo ocurrió y qué datos se vieron comprometidos (forense), y restaurar las operaciones normales minimizando el impacto del incidente y previniendo su recurrencia (respuesta). Las evidencias recogidas durante el DFIR deben ser admisibles en procedimientos judiciales, por lo que la cadena de custodia es crítica.
Gestión de ParchesPatch Management
DefensivaProceso sistemático de identificar, probar y desplegar actualizaciones de seguridad en todos los sistemas de una organización. Una política de parcheo efectiva distingue entre niveles de criticidad: vulnerabilidades en el catálogo KEV de CISA deben parchearse en menos de 72 horas, fallos críticos (CVSS > 9) en menos de una semana, y el resto según la ventana de mantenimiento habitual. La mayoría de los incidentes de seguridad explotan vulnerabilidades para las que ya existía parche: el problema no es la existencia de la vulnerabilidad, sino la lentitud del proceso de parcheo.
Token de SeguridadSecurity Token
FundamentosDispositivo físico o software que genera códigos de un solo uso (OTP — One-Time Password) para autenticación multifactor. Los tokens pueden ser hardware (llaves USB como YubiKey, tarjetas inteligentes), software (apps como Google Authenticator o Microsoft Authenticator) o basados en SMS (código enviado al móvil, aunque este método es vulnerable a SIM swapping). En ciberseguridad ofensiva, el robo de tokens de sesión (session hijacking) es una técnica habitual para suplantar a usuarios legítimos sin necesidad de conocer su contraseña ni su segundo factor.
HoneypotHoneypot
DefensivaSistema señuelo diseñado para atraer a atacantes, detectar su presencia y estudiar sus técnicas sin poner en riesgo los sistemas reales. Los honeypots pueden ser de baja interacción (simulan servicios básicos) o de alta interacción (sistemas reales que permiten al atacante comprometerlos completamente bajo observación). En entornos corporativos, los honeypots se utilizan como sistema de alerta temprana: cualquier actividad en un honeypot es inherentemente sospechosa porque ningún usuario legítimo debería interactuar con él.
DLPData Loss Prevention
DefensivaConjunto de tecnologías y políticas diseñadas para prevenir que datos sensibles (información financiera, propiedad intelectual, datos personales) sean extraídos de la organización sin autorización. Los sistemas DLP monitorizan datos en reposo (bases de datos, file servers), en movimiento (tráfico de red, email) y en uso (endpoints, dispositivos USB) en busca de patrones que indiquen fuga de información. Un DLP bien configurado puede bloquear automáticamente la exfiltración de un número de tarjeta de crédito o un DNI por email.
SandboxSandbox
DefensivaEntorno aislado y controlado donde se ejecuta software potencialmente malicioso para observar su comportamiento sin riesgo para el sistema real. Las sandboxes son utilizadas por analistas de malware para estudiar muestras sospechosas, por sistemas EDR para detonar archivos antes de permitir su ejecución en endpoints reales, y por navegadores web para aislar pestañas y extensiones. Los malware modernos incluyen técnicas de evasión de sandbox: detectan si están siendo ejecutados en un entorno virtualizado y, si es así, se comportan de forma inocua para no revelar sus capacidades reales.
Triaje de VulnerabilidadesVulnerability Triage
MetodologíasProceso de evaluar, priorizar y asignar recursos para la remediación de vulnerabilidades descubiertas durante una auditoría de seguridad. No todas las vulnerabilidades son igual de urgentes: un RCE en un sistema expuesto a internet debe corregirse inmediatamente, mientras que una vulnerabilidad de baja severidad en un sistema interno sin datos sensibles puede programarse para la siguiente ventana de mantenimiento. El triaje efectivo evita que los equipos de seguridad se paralicen ante listas interminables de hallazgos y permite concentrar los recursos donde realmente importan.
Estos conceptos, aplicados
Una definición resuelve la duda; estos recursos explican cómo se usan estos términos en un proyecto real, con fases, herramientas y precios:
- Enumeración en ciberseguridad — la fase de reconocimiento explicada paso a paso.
- Guía de pentesting web — metodología, herramientas y precio en España.
- Pentesting para ISO 27001 y ENS — qué exige la norma y qué evidencias pide el auditor.
¿Buscas algo más que definiciones?
En MagnoSec aplicamos todos estos conceptos en auditorías reales. Si quieres saber cómo de segura está tu empresa, solicita una evaluación sin compromiso.