Conceptos clave de ciberseguridad: activo, amenaza, vulnerabilidad, impacto y riesgo
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.4.1 del documento de referencia
El documento recoge los términos de ciberseguridad que todo empleado de Correos debe conocer. Encajan entre sí: una amenaza explota una vulnerabilidad, afecta a un activo y provoca un impacto; y el riesgo se calcula multiplicando ese impacto por la probabilidad de que ocurra.
La cadena del riesgo
- Activo: cualquier recurso necesario para la actividad diaria cuya pérdida o deterioro supone un coste. Protegerlo es el fin último de la gestión de riesgos.
- Amenaza: circunstancia desfavorable que causa indisponibilidad, mal funcionamiento o pérdida de valor de los activos.
- Vulnerabilidad: debilidad del activo que facilita que la amenaza se materialice.
- Impacto: consecuencia de la amenaza sobre el activo, estimada como porcentaje de degradación de su valor (el 100 % es la pérdida total).
- Riesgo: estimación de lo que puede ocurrir; se calcula como impacto × probabilidad. Cuanto mayores son el daño y la probabilidad, mayor es el riesgo: daños personales, pérdidas, interrupción del servicio, reputación o rendimiento.
Cómo actúan las medidas de seguridad
Las medidas son procedimientos, controles y mecanismos técnicos que reducen o eliminan el riesgo de dos formas: reduciendo la probabilidad de que la amenaza se manifieste o limitando el daño que causa. Para elegirlas hay que conocer qué efecto tiene cada amenaza en las dimensiones de la información.
Las dimensiones CID
Confidencialidad, integridad y disponibilidad, las mismas que se usan para clasificar una brecha de datos personales. Un incidente de seguridad es cualquier suceso que afecte a alguna de ellas: acceso, uso, divulgación, modificación o destrucción no autorizados; impedimento del funcionamiento de redes y sistemas, o violación de la política de seguridad.
Más términos del glosario
- Autenticación: comprobar que alguien es quien dice ser al acceder a un equipo o servicio.
- Ingeniería social: técnicas de persuasión para obtener datos sensibles aprovechando la buena voluntad y la falta de precaución de la víctima.
- Malware: software que busca dañar o infiltrarse en un sistema sin consentimiento de su dueño.
- Ransomware: el atacante cifra la información del equipo y pide un rescate a cambio de la contraseña para descifrarla.
- Phishing: estafa telemática para conseguir información confidencial; si es por SMS se llama smishing, y si es por voz, vishing.
- Política de seguridad: decisiones de seguridad que toma la empresa tras evaluar sus activos y riesgos.
- Suplantación de identidad: hacerse pasar por otra persona para cometer fraude o acoso.
- Spam: correo no solicitado enviado en masa con fines publicitarios o comerciales.
En el examen
Apartados 12.4.1 y 12.4.2. La fórmula riesgo = impacto × probabilidad es pregunta segura, igual que distinguir amenaza (lo que puede pasar) de vulnerabilidad (la debilidad que lo facilita). También las dos formas de actuar de las medidas, las dimensiones CID y las definiciones de ransomware, malware, ingeniería social, smishing y vishing.
Dudas frecuentes
¿Cómo se calcula el riesgo en ciberseguridad?
Como el producto del impacto asociado a una amenaza por la probabilidad de que ocurra: riesgo = impacto × probabilidad.
¿Qué es el ransomware?
Un ataque en el que el ciberdelincuente cifra la información del equipo y exige un rescate a cambio de la contraseña para recuperarla.
📮 Estudia el tema 12 completoRelacionado
- Seguridad de la información y ciberseguridad
- Phishing, smishing y vishing
- Brecha de seguridad
- Buenas prácticas de seguridad y contraseñas
- Decálogo de seguridad e incidentes
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.4.1, páginas 128-133. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.