
A
Account Takeover (Secuestro de Cuenta).
Compromiso de una cuenta legítima mediante robo de credenciales, ingeniería social o técnicas de MFA bypass.
Alta Disponibilidad
Diseño de sistemas y arquitecturas que minimiza el tiempo de inactividad mediante redundancia y failover automático.
Amenazas Persistentes Avanzadas (APT)
Ataques sofisticados y prolongados dirigidos a objetivos específicos, utilizando técnicas de sigilo para mantener acceso constante sin ser detectados.
Análisis de Riesgos
Proceso que identifica amenazas, vulnerabilidades e impactos sobre los activos de información para definir controles y priorizar acciones de mitigación.
API Security (Seguridad de API)
Prácticas para proteger interfaces de programación de aplicaciones frente a accesos no autorizados y garantizar la integridad de los datos.
Auditoría de Ciberseguridad
Evaluación técnica y organizativa que revisa el cumplimiento, las configuraciones y las vulnerabilidades de los sistemas, redes y procesos para medir el nivel real de seguridad y proponer mejoras.
Ataque DDoS (Denegación de Servicio Distribuido)
Intento de saturar un servidor o red mediante un alto volumen de tráfico, impidiendo el acceso legítimo a los usuarios.
Ataque de Fuerza Bruta
Método que prueba múltiples combinaciones de contraseñas hasta encontrar la correcta y acceder al sistema.
Attack Surface (Superficie de Ataque)
Conjunto de puntos de entrada (servicios, puertos, APIs, endpoints) que pueden ser aprovechados por un atacante.
Autenticación Biométrica
Verificación de identidad basada en características físicas o comportamentales únicas, como huellas, rostro o voz.
Autenticación Multifactor (MFA / Doble Factor – 2FA)
Método de seguridad que requiere más de una forma de verificación (por ejemplo, contraseña, token o SMS) para confirmar la identidad del usuario y evitar accesos no autorizados.
B
Backdoor (Puerta Trasera)
Mecanismo oculto que permite el acceso no autorizado a un sistema, saltándose medidas de seguridad.
Backup (Copia de Seguridad)
Duplicado de la información almacenado en un lugar seguro para recuperarla ante pérdida o ataque.
Blue Team
Equipo encargado de la defensa activa, detección y respuesta ante amenazas dentro de una organización.
Botnet
Red de dispositivos infectados controlados de forma remota para realizar ataques coordinados.
Breach (Brecha de Seguridad)
Incidente en el que información confidencial se expone o roba sin autorización.
Bug Bounty
Programa que recompensa a investigadores por reportar vulnerabilidades de forma ética.
Buffer Overflow (Desbordamiento de Búfer)
Vulnerabilidad que permite sobrescribir memoria y ejecutar código arbitrario.
BYOD (Bring Your Own Device)
Política que permite a empleados usar dispositivos personales para acceder a recursos corporativos.
C
Caja Negra (Black Box)
Análisis en el que el auditor o pentester no dispone de información previa sobre la infraestructura, código ni credenciales del sistema. Simula un ataque externo real desde la perspectiva de un atacante desconocido.
Caja Gris (Gray Box)
Análisis en el que el auditor o pentester cuenta con información parcial, como accesos limitados o algunos datos técnicos del entorno. Permite evaluar la seguridad con un equilibrio entre realismo y detalle técnico.
Caja Blanca (White Box)
Análisis en el que el auditor o pentester tiene acceso completo al código fuente, configuraciones y credenciales. Se emplea para identificar vulnerabilidades de lógica, malas prácticas de desarrollo o fallos internos de configuración.
Certificado de Seguridad (SSL/TLS)
Archivo digital que autentica la identidad de un sitio web y cifra la conexión HTTPS entre el servidor y el navegador, garantizando privacidad e integridad de los datos transmitidos.
Certificate Pinning / HSTS / TLS
Técnicas que refuerzan la autenticidad de conexiones cifradas HTTPS evitando ataques de intermediarios (MITM).
Ciberataque
Cualquier intento deliberado de comprometer sistemas, redes o datos informáticos.
Cifrado
Proceso que convierte datos en formato ilegible para protegerlos del acceso no autorizado.
CISO (Chief Information Security Officer)
Responsable de la estrategia y gestión global de la seguridad de la información.
CISO as a Service
Servicio externo que proporciona las funciones de un CISO de forma recurrente y adaptada a la organización.
Clickjacking
Ataque que induce a hacer clic en elementos invisibles para ejecutar acciones no deseadas.
Cloud Security (Seguridad en la Nube)
Controles diseñados para proteger datos, aplicaciones y servicios en entornos cloud.
Code Signing (Firma de Código)
Mecanismo que garantiza la integridad y el origen de binarios o software mediante firma criptográfica.
Contramedida
Acción o tecnología que reduce el impacto o probabilidad de una amenaza.
Container Image Scanning
Análisis de vulnerabilidades dentro de imágenes de contenedores antes de su despliegue.
Cookie
Pequeño archivo que un sitio web guarda en el navegador para gestionar sesiones o autenticación; su configuración segura evita ataques como XSS o robo de sesión.
Criptografía
Conjunto de técnicas para cifrar, autenticar y proteger la información.
CSRF (Cross-Site Request Forgery)
Ataque que fuerza a un usuario autenticado a ejecutar acciones no deseadas.
CSP (Content Security Policy)
Cabecera HTTP que limita los recursos que un navegador puede cargar, mitigando ataques XSS.
Cumplimiento Normativo (Compliance)
Procesos mediante los cuales una organización garantiza el cumplimiento de leyes, estándares y directivas como NIS2, ENS o ISO 27001.
Cultura de Ciberseguridad
Conjunto de valores y prácticas compartidas en una organización que fomentan la prevención y respuesta ante riesgos digitales.
CVSS (Common Vulnerability Scoring System)
Sistema estándar para medir la severidad de vulnerabilidades.
CVE (Common Vulnerabilities and Exposures)
Identificador único asignado a vulnerabilidades públicas conocidas.
CWE (Common Weakness Enumeration)
Catálogo de debilidades comunes del software mantenido por MITRE.
D
DAST (Dynamic Application Security Testing)
Análisis dinámico de aplicaciones en ejecución para detectar vulnerabilidades desde el exterior.
Dark Web
Conjunto de sitios y servicios accesibles solo mediante redes anónimas (ej. Tor); se usa para intercambio anónimo de información y, en ocasiones, para actividades ilícitas.
Data Leak (Fuga de Datos)
Divulgación accidental o intencionada de información sensible.
Defacing (Desfiguración Web)
Alteración no autorizada del contenido de un sitio web por parte de un atacante.
DevSecOps
Integración de controles de seguridad dentro del ciclo de desarrollo (CI/CD).
DFIR (Digital Forensics and Incident Response)
Disciplina que combina la respuesta a incidentes con la investigación forense digital.
DLP (Data Loss Prevention)
Políticas y herramientas que evitan la fuga o exfiltración no autorizada de información sensible.
DNS Spoofing
Ataque que manipula respuestas DNS para redirigir tráfico a sitios falsos.
E
EDR (Endpoint Detection and Response)
Solución que monitoriza continuamente los endpoints, detectando y respondiendo a comportamientos sospechosos.
Endpoint
Dispositivo conectado a una red (PC, servidor, móvil) susceptible de ser atacado.
ENS (Esquema Nacional de Seguridad)
Normativa española que define medidas para proteger la información en las administraciones públicas y sus proveedores.
Ethical Hacking (Hacking Ético)
Evaluación autorizada de la seguridad de sistemas mediante simulación de ataques reales.
Esteganografía (Steganography)
Técnica para ocultar información dentro de otros archivos (imágenes, audio, etc.).
Exploit
Código o técnica que aprovecha una vulnerabilidad para ejecutar acciones no autorizadas.
F
Firewall (Cortafuegos)
Sistema que filtra y controla el tráfico de red según políticas de seguridad.
Falso Positivo
Alerta o detección que indica una amenaza cuando no existe.
Falso Negativo
Situación en la que una herramienta no detecta una amenaza real.
G
GDPR (Reglamento General de Protección de Datos)
Norma europea que regula el tratamiento de datos personales.
Gestión de Incidentes de Seguridad
Procedimiento que permite detectar, analizar, contener y resolver incidentes minimizando su impacto.
Gobernanza de la Seguridad
Marco de políticas, roles y procesos que alinean la seguridad con los objetivos del negocio.
H
HIPAA (Health Insurance Portability and Accountability Act)
Regulación que protege la confidencialidad de la información médica.
Honeypot
Sistema señuelo creado para atraer y estudiar atacantes sin comprometer sistemas reales.
I
IAM (Identity and Access Management)
Procesos y tecnologías que gestionan identidades y accesos a sistemas y aplicaciones.
IDOR (Insecure Direct Object Reference)
Vulnerabilidad que permite acceder a objetos modificando parámetros.
Indicators of Compromise (IoC)
Evidencias técnicas (hashes, IPs, dominios, patrones) que indican posible compromiso.
Ingeniería Inversa
Análisis de un software o sistema para entender su funcionamiento interno o detectar vulnerabilidades sin disponer del código fuente.
Ingeniería Social
Manipulación para inducir a una persona a revelar información o realizar acciones inseguras.
Inventariado (Asset Inventory)
Registro ordenado de activos (hardware, software, datos y servicios) que permite gestionar riesgos.
IoT Security (Seguridad IoT)
Prácticas para proteger dispositivos conectados al Internet de las Cosas.
ISO 27001
Norma internacional que define los requisitos para un sistema de gestión de seguridad de la información.
K
Keylogger
Malware o herramienta que registra las pulsaciones del teclado para capturar credenciales.
L
LFI / RFI (Local/Remote File Inclusion)
Vulnerabilidades que permiten incluir y ejecutar ficheros locales o remotos.
Least Privilege (Principio de Menor Privilegio)
Limitar los permisos de usuarios y procesos a lo estrictamente necesario.
Lista Negra (Blacklist)
Listado de direcciones, dominios o elementos bloqueados por comportamiento malicioso.
M
Malware
Software diseñado para causar daño, espiar o robar información.
MitM (Man-in-the-Middle — Ataque de Intermediario)
Ataque en el que un atacante intercepta y, opcionalmente, altera la comunicación entre dos partes sin que ellas lo detecten; puede comprometer la confidencialidad e integridad de los datos transmitidos.
Mitigación
Acciones para reducir el impacto de una amenaza o vulnerabilidad.
Microservicios (Seguridad en Microservicios)
Prácticas de seguridad aplicadas a arquitecturas distribuidas basadas en APIs.
MITRE ATT&CK
Marco que clasifica tácticas y técnicas usadas por atacantes.
N
NIS2 (Network and Information Security Directive 2)
Directiva europea que establece obligaciones reforzadas de ciberseguridad y notificación de incidentes.
O
OAuth / SAML / JWT / SSO
Protocolos y estándares para autenticación y autorización entre aplicaciones.
OSINT (Open Source Intelligence)
Obtención y análisis de información pública para investigación o inteligencia para usar en ingeniería social.
OTP (One-Time Password)
Contraseña de un solo uso generada para autenticación temporal, usada en esquemas MFA.
OWASP Top 10
Lista de los 10 riesgos más críticos en aplicaciones web publicada por OWASP.
P
PAM (Privileged Access Management)
Gestión y control seguro de cuentas y accesos privilegiados.
Patch Management (Gestión de Parches)
Proceso de identificación, evaluación y aplicación de actualizaciones de seguridad.
PCI-DSS (Payment Card Industry Data Security Standard)
Estándar de seguridad para proteger datos de tarjetas de pago.
Penetration Test (Pentest)
Simulación de ataques para evaluar la resistencia de sistemas; incluye la búsqueda y documentación de vulnerabilidades.
Pharming
Redirección fraudulenta de un sitio legítimo a uno falso.
Phishing
Fraude digital mediante correos o mensajes falsos para obtener datos personales o financieros.
Phishing Awareness (Concienciación sobre Phishing)
Formación para reconocer y evitar intentos de fraude por correo o mensajería.
Plan de Continuidad (Business Continuity Plan – BCP)
Procedimientos para asegurar que las funciones críticas continúen tras un incidente grave.
Plan de Contingencia
Acciones inmediatas para responder a un incidente y minimizar su impacto.
Privacidad Diferencial
Técnica que permite compartir datos preservando la privacidad individual.
Protección contra Inyección (SQLi, XSS)
Medidas para prevenir ataques de inyección de código o scripts.
Proxy
Servidor intermediario que filtra, cachea o anonimiza el tráfico de red.
Purple Team
Equipo que combina tácticas ofensivas (Red Team) y defensivas (Blue Team).
R
Ransomware
Malware que cifra datos y exige un rescate para su recuperación.
RCE (Remote Code Execution)
Vulnerabilidad que permite ejecutar código arbitrario de forma remota.
Red Team
Equipo ofensivo que simula ataques reales para probar la eficacia de las defensas.
Roadmap de Ciberseguridad
Plan estratégico que define las fases y prioridades para fortalecer la seguridad de una organización.
Rootkit
Conjunto de herramientas que otorgan acceso oculto y persistente a un sistema comprometido.
S
SAST (Static Application Security Testing)
Análisis del código fuente o binario para detectar vulnerabilidades antes de la ejecución.
SBOM (Software Bill of Materials)
Inventario detallado de componentes y dependencias de un software.
SCADA (Supervisory Control and Data Acquisition)
Sistemas de control industrial que supervisan procesos físicos (energía, agua, manufactura); su seguridad es crítica.
Seguridad Bastionada / Gestionada
Conjunto de medidas para reforzar, monitorizar y mantener infraestructuras y sistemas seguros de forma continua.
Seguridad en Contenedores y Kubernetes
Prácticas para proteger entornos orquestados y contenedorizados.
Seguridad en Redes Inalámbricas
Controles para proteger redes Wi-Fi mediante cifrado y autenticación.
SIEM (Security Information and Event Management)
Plataforma que recopila y correlaciona eventos de seguridad en tiempo real.
SOC (Security Operations Center)
Centro de monitorización y respuesta ante incidentes de ciberseguridad.
SOAR (Security Orchestration, Automation and Response)
Herramienta que automatiza la respuesta a incidentes integrando datos y acciones.
Spam
Mensajería no solicitada, usada para campañas de phishing o contenido malicioso.
Spyware
Software espía que recopila información del usuario sin consentimiento.
Supply Chain Attack (Ataque a la Cadena de Suministro)
Compromiso de software o servicios de terceros que impacta a sus clientes.
Session Hijacking
Secuestro de sesión mediante robo o manipulación de cookies.
SameSite / Secure / HttpOnly (Atributos de Cookie)
Configuraciones que mitigan ataques XSS y CSRF en la gestión de sesiones.
T
Threat Intelligence (Inteligencia de Amenazas)
Recopilación y análisis de información sobre actores y tácticas de ataque.
Token
Elemento físico o digital usado como segundo factor en la autenticación multifactor (MFA).
TOTP (Time-based One-Time Password)
Código temporal generado cada pocos segundos por una app o dispositivo, usado como segundo factor de autenticación en esquemas MFA.
Troyano (Trojan)
Tipo de malware que se camufla como software legítimo para ejecutar acciones maliciosas.
Tunneling (Tunelización)
Técnica que encapsula tráfico de red dentro de otra conexión (ej. VPN o túneles SSH) para comunicación segura.
V
VPN (Virtual Private Network)
Tecnología que cifra y protege la comunicación entre dispositivos y redes a través de Internet.
Vulnerability Management (Gestión de Vulnerabilidades)
Proceso continuo de identificación, priorización y corrección de vulnerabilidades en sistemas y aplicaciones.
Vishing (Voice Phishing)
Técnica de ingeniería social que usa llamadas telefónicas para engañar a la víctima y obtener datos.
Vulnerabilidad
Debilidad explotable en un sistema, aplicación o red.
W
WAF (Web Application Firewall)
Sistema que analiza el tráfico HTTP/HTTPS para bloquear ataques comunes contra aplicaciones web.
Z
Zero-Day (Vulnerabilidad de Día Cero)
Falla de seguridad desconocida por el fabricante y sin parche disponible, explotada antes de su corrección.
Zero Trust
Modelo de seguridad basado en el principio “nunca confiar, siempre verificar”.