Glosario de ciberseguridad

    Glosario de ciberseguridad y riesgo humano

    Definiciones claras y autocontenidas de los términos que importan: de la ingeniería social y el phishing a la gestión de riesgo humano, el retest y las credenciales filtradas.

    45términos definidos6categorías

    Mostrando 45 términos

    Account takeover (ATO)

    Toma de control de una cuenta legítima con credenciales robadas. Desde adentro, el atacante lee, suplanta y escala sin disparar alarmas.

    Credenciales e identidad

    Actor de amenaza

    Toda persona o grupo con intención y capacidad de atacar: crimen organizado, grupos estatales, hacktivistas o insiders. Conocerlos ordena la defensa.

    Conceptos de seguridad

    Ataque de fuerza bruta

    Prueba sistemática de combinaciones de contraseña hasta dar con la correcta. Su viabilidad depende de la longitud de la clave y de los límites de intentos.

    Credenciales e identidad

    Autenticación multifactor (MFA)

    Verificación de identidad con dos o más factores independientes. Vuelve insuficiente la contraseña robada, aunque no es invulnerable.

    Credenciales e identidad

    Botnet

    Red de equipos infectados que un atacante controla a distancia para enviar spam, lanzar ataques de denegación de servicio o distribuir malware.

    Malware e infraestructura

    Brecha de datos

    Incidente en el que información protegida es accedida, robada o expuesta sin autorización. Sus credenciales alimentan los siguientes ataques.

    Datos y filtraciones

    Business email compromise (BEC)

    Fraude que suplanta a un directivo o proveedor desde un correo legítimo o falsificado para desviar pagos o datos. No suele llevar malware.

    Ingeniería social y phishing

    ClickFix

    Ataque en el que la víctima ejecuta ella misma el código malicioso, siguiendo instrucciones de una supuesta verificación o corrección de un error.

    Ingeniería social y phishing

    Concientización en ciberseguridad

    Programas que enseñan a los empleados a reconocer y reportar amenazas. Completar cursos no equivale a cambiar conducta: eso se valida con retest.

    Riesgo humano y comportamiento

    Credenciales filtradas

    Usuarios y contraseñas expuestos en brechas o robados por malware, que circulan en la dark web. Son la materia prima del acceso inicial a las empresas.

    Credenciales e identidad

    Credential stuffing

    Prueba automatizada de credenciales robadas en un servicio contra muchos otros. Funciona porque la gente reutiliza contraseñas.

    Credenciales e identidad

    Cultura de seguridad

    Lo que los empleados hacen en materia de seguridad cuando nadie los observa: reportar, verificar, preguntar. Se construye con práctica, no con carteles.

    Riesgo humano y comportamiento

    Dark web

    Zona de internet accesible solo con software especial, donde el anonimato permite mercados de credenciales robadas, malware y accesos corporativos.

    Datos y filtraciones

    Deepfake

    Audio o video sintético que imita a una persona real. Aplicado al fraude, convierte una videollamada o una nota de voz en una herramienta de suplantación.

    Ingeniería social y phishing

    Exfiltración de datos

    Transferencia no autorizada de información desde los sistemas de la víctima hacia el atacante. Es el objetivo final de la mayoría de las intrusiones.

    Datos y filtraciones

    Factor humano

    La dimensión humana del riesgo de ciberseguridad: las decisiones y hábitos de las personas que un atacante puede explotar. No es sinónimo de culpa.

    Riesgo humano y comportamiento

    Fatiga de MFA

    Bombardeo de notificaciones de aprobación hasta que la víctima acepta por cansancio. El atacante ya tiene la contraseña; le falta el segundo factor.

    Credenciales e identidad

    Fuga de datos

    Exposición de información sensible sin ataque de por medio: una base mal configurada, un archivo compartido de más, un correo al destinatario equivocado.

    Datos y filtraciones

    Gestión de riesgo humano (HRM)

    Disciplina que mide y reduce el riesgo de seguridad que se origina en el comportamiento de las personas, con datos continuos en lugar de cursos anuales.

    Riesgo humano y comportamiento

    Infostealer

    Malware que roba en silencio credenciales, cookies y datos del navegador, y los empaqueta para venderse en la dark web como registros de robo.

    Malware e infraestructura

    Ingeniería social

    Manipulación psicológica que lleva a una persona a entregar información, acceso o dinero. Es el punto de partida de la mayoría de los ciberataques exitosos.

    Ingeniería social y phishing

    Keylogger

    Software o hardware que registra cada tecla pulsada para capturar contraseñas y conversaciones. Es una de las piezas clásicas del espionaje digital.

    Malware e infraestructura

    Malware

    Todo software diseñado para dañar, espiar o tomar control de un sistema sin autorización. Casi siempre necesita que una persona lo deje entrar.

    Malware e infraestructura

    Microaprendizaje

    Capacitación en dosis breves y específicas, entregada en el momento del error. Aprovecha el instante en que la persona está más receptiva a aprender.

    Riesgo humano y comportamiento

    Monitoreo de dark web

    Vigilancia continua de brechas y mercados criminales para detectar credenciales o datos de la empresa expuestos, y reaccionar en horas y no en meses.

    Datos y filtraciones

    OSINT

    Inteligencia construida con fuentes públicas: sitios web, redes sociales, registros. La misma información sirve para defender y para preparar ataques.

    Conceptos de seguridad

    Password spraying

    Ataque que prueba unas pocas contraseñas comunes contra muchas cuentas, en lugar de muchas contraseñas contra una. Así evita los bloqueos por intentos.

    Credenciales e identidad

    Phishing

    Ataque que suplanta a un remitente confiable, como un banco, un colega o un proveedor, para robar credenciales, datos o dinero, o instalar malware.

    Ingeniería social y phishing

    Pretexting

    Ingeniería social basada en una historia inventada pero verosímil: una auditoría, un proveedor, un técnico. El pretexto justifica pedir datos o accesos.

    Ingeniería social y phishing

    Puntaje de riesgo humano

    Indicador que resume el riesgo de seguridad de una persona o equipo a partir de su comportamiento observado: simulaciones, credenciales expuestas, retests.

    Riesgo humano y comportamiento

    Quishing

    Phishing por código QR. El enlace malicioso viaja como imagen, evade los filtros de correo y se abre en el celular, fuera de las defensas corporativas.

    Ingeniería social y phishing

    Ransomware

    Malware que cifra los datos de la víctima y exige un pago por liberarlos. Hoy suma la extorsión de publicar lo robado si no se paga.

    Malware e infraestructura

    Retest

    Nueva simulación de la misma categoría de ataque, semanas después de una caída y con otra plantilla, para comprobar que la persona cambió su conducta.

    Riesgo humano y comportamiento

    Secuestro de sesión

    Robo de la cookie o token que mantiene abierta una sesión ya autenticada. Permite entrar sin contraseña y sin segundo factor.

    Credenciales e identidad

    Shadow AI

    Uso de herramientas de IA sin aprobación de la empresa: datos sensibles pegados en chatbots y decisiones apoyadas en salidas que nadie valida.

    Conceptos de seguridad

    Shadow IT

    Herramientas y servicios que los empleados usan sin aprobación del área de tecnología. Cada cuenta invisible es riesgo que nadie está vigilando.

    Conceptos de seguridad

    Simulación de phishing

    Ataque de phishing controlado que la empresa envía a sus empleados para medir quién cae, ante qué tipo de engaño y con qué frecuencia.

    Riesgo humano y comportamiento

    Smishing

    Phishing por SMS o mensajería móvil. Explota la confianza en el celular y la ausencia de filtros: el mensaje llega directo, corto y con un enlace.

    Ingeniería social y phishing

    Spear phishing

    Phishing dirigido a una persona específica, construido con datos reales de su rol, su empresa y sus herramientas. Mucho más efectivo que el envío masivo.

    Ingeniería social y phishing

    Spoofing

    Falsificación de la identidad de un remitente: correo, dominio, número telefónico o sitio web. Es la capa técnica que hace creíble la suplantación.

    Ingeniería social y phishing

    Superficie de ataque

    El conjunto de puntos por donde un atacante puede intentar entrar: sistemas expuestos, cuentas, proveedores y, sobre todo, las personas.

    Conceptos de seguridad

    Tasa de clic

    Porcentaje de personas que hacen clic en una simulación de phishing. Útil como señal, engañosa como métrica única de un programa.

    Riesgo humano y comportamiento

    Tasa de reporte

    Porcentaje de personas que reportan una simulación o un ataque real. Es el mejor indicador temprano de una cultura de seguridad que funciona.

    Riesgo humano y comportamiento

    Vishing

    Ingeniería social por llamada telefónica. El atacante se hace pasar por soporte técnico, un banco o un proveedor para obtener accesos o pagos en tiempo real.

    Ingeniería social y phishing

    Whaling

    Spear phishing dirigido a ejecutivos con poder de firma o acceso privilegiado. Busca pagos, información estratégica o el control del correo del directivo.

    Ingeniería social y phishing