Glosario de términos

Cada término cuenta,
cada concepto protege.

Navega por nuestro glosario y descubre los conceptos esenciales para desenvolverte con seguridad en el entorno digital.

Capacitaciones GUMA

Busca términos por palabra, letra inicial o tema.

Amenazas y ataques

Denegación de servicio (DoS/DDoS)

Ataque que satura un sistema para hacerlo inaccesible.

Ingeniería social

Manipulación psicológica para obtener información.

Phishing

Intento de obtener datos mediante correos falsos.

Aplicaciones

API Gateway

Punto de control para gestionar y proteger el acceso a APIs.

Ciclo de vida seguro del software (SDLC)

Metodología que integra seguridad en todas las fases de desarrollo.

CORS (Cross-Origin Resource Sharing)

Política que regula el acceso entre dominios en aplicaciones web.

DevSecOps

Práctica que incorpora controles de seguridad en la integración y despliegue continuo.

Gestión de parches

Proceso de actualización de software para corregir fallos de seguridad.

Hardening de aplicaciones

Proceso de reforzar configuraciones para reducir vulnerabilidades.

OWASP Top 10

Lista de las principales vulnerabilidades en aplicaciones web.

Sandboxing

Ejecución aislada de aplicaciones para evitar propagación de amenazas.

Secure Coding

Conjunto de prácticas para escribir código resistente a ataques.

Testing de penetración (Pentest)

Evaluación controlada para identificar fallos de seguridad en aplicaciones.

Bases de datos

Auditoría de base de datos

Registro de accesos y modificaciones para trazabilidad.

Backup incremental

Copia de seguridad que guarda solo cambios desde el último respaldo.

Base de datos NoSQL

Sistema flexible para datos no estructurados.

Base de datos relacional (RDBMS)

Sistema que organiza datos en tablas con relaciones definidas.

Cifrado en reposo

Protección de datos almacenados mediante algoritmos criptográficos.

Cifrado en tránsito

Protección de datos mientras se transmiten entre sistemas.

Data Masking

Técnica para ocultar datos sensibles en entornos de prueba.

Gestión de privilegios en DB

Control de permisos para usuarios y roles en bases de datos.

Replica de base de datos

Copia sincronizada para alta disponibilidad y recuperación.

SQL Injection

Ataque que manipula consultas SQL para acceder a datos no autorizados.

Conceptos clave

Agente de amenaza

Individuo o grupo con intenciones maliciosas contra sistemas de información.

Amenaza persistente avanzada (APT)

Ataque sofisticado y prolongado dirigido a objetivos específicos.

Análisis de vulnerabilidades

Evaluación sistemática para identificar y mitigar debilidades en sistemas.

Antivirus

Programa que detecta y elimina software malicioso en dispositivos.

Ataque de agujero de agua

Compromiso de sitios web legítimos para infectar usuarios o robar credenciales.

Autenticación multifactor (MFA)

Verificación de identidad mediante combinación de varios factores.

Autenticidad

Propiedad que asegura que una entidad o comunicación es genuina.

Botnet

Red de dispositivos infectados y controlados de forma remota por un atacante, utilizada para realizar ciberataques coordinados como DDoS, envío de spam, robo de datos o minado ilegal de criptomonedas, sin el conocimiento de sus dueños.

Campaña

Conjunto de actividades maliciosas coordinadas contra objetivos específicos.

CERT

Equipo especializado que monitorea y responde ante incidentes cibernéticos.

Ciber o cibernético

Relativo a infraestructuras tecnológicas interconectadas de personas, procesos y sistemas.

Ciberalerta

Notificación sobre una amenaza o incidente dirigido a sistemas de información.

Ciberamenaza

Circunstancia que puede explotar vulnerabilidades y afectar la seguridad.

Ciberataque

Intento malicioso de dañar, interrumpir o acceder sin autorización a sistemas.

Ciberincidente

Evento que compromete la seguridad o infringe políticas de uso aceptable.

Ciberresiliencia

Capacidad de una organización para resistir y recuperarse de incidentes.

Ciberseguridad

Protección de la confidencialidad, integridad y disponibilidad de la información.

Códigos maliciosos

Programas diseñados para infiltrarse y alterar el funcionamiento de dispositivos.

Compromiso (compromise)

Violación de la seguridad de un sistema de información.

Confiabilidad

Consistencia en el comportamiento y resultados esperados.

Confidencialidad

Propiedad que asegura que la información solo sea accesible a autorizados.

Contraseña segura

Clave robusta que combina letras, números y símbolos para proteger acceso.

Control de acceso

Mecanismo que restringe el acceso a activos según requisitos de seguridad.

Cortafuegos o Firewall

Sistema que regula el tráfico de red y bloquea accesos no autorizados.

Curso de acción

Medidas técnicas o administrativas para prevenir o responder incidentes.

Defensa en profundidad

Estrategia que aplica múltiples capas de seguridad en personas, procesos y tecnología.

Denegación de servicio (DoS)

Ataque que impide el acceso autorizado o retrasa funciones de un sistema.

Denegación de servicio distribuida (DDoS)

Ataque DoS realizado simultáneamente desde múltiples fuentes.

Detectar (función)

Actividades para identificar un evento cibernético.

Día Cero

Vulnerabilidad recién descubierta y aún sin solución oficial.

Disponibilidad

Propiedad que asegura que la información esté accesible a usuarios autorizados.

Dispositivo de usuario final

Equipo como smartphones, portátiles o tabletas conectados a la red de una organización.

Encriptación

Proceso que protege la información haciéndola legible solo con la clave adecuada.

Equipo de respuesta ante incidentes (IRT)

Grupo especializado que gestiona incidentes de seguridad en toda su fase.

Evaluación de amenazas

Análisis formal del nivel y naturaleza de las amenazas para una organización.

Evento cibernético

Ocurrencia observable en un sistema que puede indicar un incidente.

Exploit

Método que aprovecha una vulnerabilidad para comprometer un sistema.

Fraude contra Directores Ejecutivos (CEO Fraud)

Tipo de ataque de phishing realizado mediante correos electrónicos, dirigido específicamente a altos ejecutivos de una organización con el fin de engañarlos y obtener información sensible o recursos financieros.

Gestión de identidades y accesos

Administración de usuarios, procesos y tecnología para autenticar y controlar el acceso a sistemas y datos.

Gestión de parches (patch management)

Proceso de identificar, instalar y verificar actualizaciones de software para corregir vulnerabilidades.

Herramientas de protección en línea

Programas que protegen dispositivos al navegar en internet, si se mantienen actualizados.

Huella digital

Rastro de información que un usuario deja durante sus actividades en línea.

Lista Blanca

Conjunto de programas autorizados para uso dentro de una organización, destinado a proteger sistemas frente a aplicaciones dañinas.

Macro

Programa que automatiza tareas en aplicaciones y puede ser usado para comprometer sistemas.

Malware

Software malicioso diseñado para causar daño directo o indirecto a sistemas o información.

No repudio

Software malicioso diseñado para causar daño directo o indirecto a sistemas o información.

Nube

Medio de almacenamiento y compartición de información en línea, en lugar de soportes físicos.

Parche

Actualización de software para mejorar seguridad y funcionalidad.

Plan de respuesta ante ciberincidentes

Conjunto de instrucciones para actuar y limitar consecuencias de un incidente.

Política BYOD

Estrategia que permite a empleados usar sus propios dispositivos en el trabajo.

Privacidad en redes sociales

Mecanismos para proteger datos personales y evitar su uso indebido.

Proteger (función)

Implementar medidas para garantizar servicios y contener incidentes.

Protocolo de divulgación (TLP)

Sistema de colores que regula cómo compartir información de forma segura.

Ransomware

Malware que bloquea dispositivos o cifra archivos y exige pago por su liberación.

Recuperar (función)

Actividades para restaurar servicios y mantener planes de ciberresiliencia tras incidentes.

Responder (función)

Acciones implementadas para atender un evento cibernético detectado.

Riesgo cibernético

Probabilidad de ocurrencia de incidentes y su impacto.

Seguridad de la Información

Medidas para preservar confidencialidad, integridad y disponibilidad de la información.

Sistema de información

Conjunto de aplicaciones, servicios y componentes que gestionan información.

Software como Servicio (SaaS)

Modelo en el que usuarios acceden a aplicaciones alojadas en internet.

Spear-Phishing

Phishing dirigido mediante correos electrónicos personalizados tras estudiar a la víctima.

Suplantación de Identidad (Phishing)

Envío masivo de correos para obtener datos confidenciales o dirigir a sitios falsos.

Tácticas, técnicas y procedimientos

Formas de actuación de un agente de amenaza, descritas en distintos niveles de detalle.

Test de intrusión (penetration testing)

Prueba controlada para evaluar la seguridad de un sistema intentando vulnerarlo.

Test de intrusión basado en amenazas (TLPT)

Evaluación que simula tácticas y técnicas reales de atacantes para medir ciberresiliencia.

Trazabilidad (accountability)

Propiedad que permite rastrear y atribuir acciones a una entidad.

Troyano

Malware que se oculta como software legítimo para infectar sistemas.

Vector de amenaza

Ruta utilizada por un atacante para acceder a un objetivo.

Verificación

Confirmación mediante evidencia de que se cumplen requisitos.

Vulnerabilidad

Debilidad de un activo o control que puede ser explotada.

Conceptos Fundamentales

Activo de información

Recurso que tiene valor para la organización y debe protegerse.

Amenaza

Evento o acción que puede afectar negativamente un activo.

Control

Medida implementada para mitigar riesgos.

Incidente de seguridad

Evento que compromete la confidencialidad, integridad o disponibilidad.

Integridad

Propiedad que asegura que la información no ha sido alterada de manera no autorizada.

Riesgo

Posibilidad de que una amenaza explote una vulnerabilidad causando impacto.

Gestión de accesos

Autenticación

Verificación de identidad de un usuario o sistema.

Autorización

Proceso de otorgar permisos a un usuario autenticado.

Credenciales

Datos que permiten autenticar a un usuario (usuario/contraseĖa, token, biometría)

Gestión de identidades (IAM)

Administración de usuarios y sus accesos.

Multi-Factor Authentication (MFA)

Uso de más de un factor para validar identidad.

Principio de mínimo privilegio

Asignar solo los permisos estrictamente necesarios.

Privilegios

Nivel de acceso asignado a un usuario.

Single Sign-On (SSO)

Autenticación única para acceder a múltiples sistemas.

Gestión de incidentes

Equipo de respuesta ante incidentes (IRT)

Grupo especializado en gestionar incidentes.

Lecciones aprendidas

Análisis posterior para mejorar procesos.

Plan de continuidad de negocio (BCP)

Estrategia para mantener operaciones críticas.

Plan de recuperación ante desastres (DRP)

Procedimientos para restaurar sistemas tras un evento grave.

Registro de incidentes

Documentación de eventos y acciones tomadas.

Infraestructura

Alta disponibilidad (HA)

DiseĖo que asegura continuidad de servicios ante fallos.

Balanceador de carga

Dispositivo que distribuye tráfico entre servidores.

Centro de datos (Data Center)

Instalación física que alberga servidores y sistemas críticos.

Cluster

Conjunto de servidores que trabajan como una unidad para mejorar rendimiento y resiliencia.

Contenedores (Docker/Kubernetes)

Entornos aislados para desplegar aplicaciones de forma segura.

Gestión de capacidad

Planificación de recursos para garantizar rendimiento y seguridad.

Monitoreo de infraestructura

Supervisión continua de sistemas y redes para detectar anomalías.

Redundancia

Duplicación de componentes críticos para evitar interrupciones.

Virtualización

Tecnología que permite ejecutar múltiples sistemas en un mismo hardware.

Zero Trust Network

Modelo que no confía en ningún acceso por defecto, incluso dentro de la red interna.

Normas aplicadas

COBIT DSS05

Gestión de seguridad de servicios TI.

CSA CCM (Cloud Controls Matrix)

Controles de seguridad aplicados a entornos en la nube.

HIPAA Security Rule

Normativa para protección de información médica en sistemas TI.

ISO/IEC 20000

Norma para gestión de servicios TI.

ISO/IEC 22301

Norma de continuidad de negocio.

ISO/IEC 27002

Código de buenas prácticas para controles de seguridad.

ITIL Service Operation

Buenas prácticas para operación segura de servicios TI.

NIST SP 800-53

Controles de seguridad para sistemas federales.

PCI DSS Requirement 6

Desarrollo y mantenimiento seguro de sistemas y aplicaciones.

SOX Compliance

Requisitos de seguridad y auditoría para sistemas financieros.

Normativas y estándares

COBIT

Marco de gobierno y gestión de TI.

GDPR

Reglamento General de Protección de Datos de la Unión Europea.

ISO/IEC 27001

Norma internacional para gestión de seguridad de la información.

ITIL

Buenas prácticas para gestión de servicios de TI.

NIST CSF

Marco de ciberseguridad del Instituto Nacional de Estándares y Tecnología.

PCI DSS

Estándar de seguridad para datos de tarjetas de pago.

Otros conceptos clave

API (Application Programming Interface)

Conjunto de funciones para interacción entre sistemas.

BYOD (Bring Your Own Device)

Política que permite uso de dispositivos personales en el trabajo.

DNS (Domain Name System)

Sistema que traduce nombres de dominio en direcciones IP.

Patch Management

Gestión de actualizaciones de software.

Shadow IT

Uso de sistemas o aplicaciones sin aprobación de TI.

Zero Trust

Modelo de seguridad que no confía en ningún acceso por defecto.

Politicas

Acceso remoto a la red

Conexión a recursos de una red desde otra red o desde un dispositivo no conectado permanentemente a ella.

Accesos lógicos

Métodos y controles que autorizan o restringen el acceso a recursos digitales.

ACL’s

Lista que especifica las entidades autorizadas y sus derechos de acceso sobre un recurso.

Actividad

Conjunto de acciones o tareas realizadas como parte de una función o responsabilidad.

Activo

Elemento que posee valor para la organización.

Activo de TI

Recurso tecnológico utilizado para adquirir, procesar, almacenar o distribuir información digital.

Acuerdo de confidencialidad y no divulgación (NDA)

Contrato que establece restricciones para el uso, manejo y divulgación de información.

Administrador

Usuario autorizado para gestionar sistemas, redes, configuraciones y permisos con funciones privilegiadas.

Adquisición (de productos de software)

Proceso para obtener un sistema, producto o servicio de software o hardware.

Algoritmo

Conjunto definido de reglas o cálculos que produce un resultado determinado.

Aliado estratégico

Persona física o moral que colabora formalmente con el Instituto para alcanzar objetivos institucionales comunes.

Almacenamiento

Conservación de datos en medios que permiten su posterior recuperación.

Alta

Registro y habilitación de una cuenta para acceder a sistemas o aplicaciones institucionales.

Ambiente de desarrollo

Entorno de herramientas y procedimientos utilizado para crear o modificar software.

Ambiente de producción

Entorno donde un sistema o aplicación opera y presta servicio a los usuarios finales.

Ambiente de pruebas

Entorno previo a producción utilizado para validar y ajustar cambios en sistemas o aplicaciones.

Análisis de impacto al negocio (Business Impact Analisys)

Evaluación de las consecuencias que una interrupción puede generar en las operaciones del negocio.

Análisis de riesgos

Proceso para identificar, analizar y valorar riesgos, considerando activos, amenazas, vulnerabilidades e impactos.

Aplicación / Aplicativo

Software diseñado para ejecutar funciones específicas o digitalizar procesos conforme a requisitos definidos.

Archivo Cifrado

Archivo protegido mediante cifrado, accesible únicamente con la clave o credencial correspondiente.

Áreas comunes

Espacios compartidos del Instituto cuyo acceso no se encuentra restringido.

Áreas seguras

Espacios sujetos a controles especiales por contener información sensible o recursos críticos.

Ataque

Actividad maliciosa dirigida a comprometer información o recursos de un sistema.

Auditor

Persona competente para examinar y evaluar objetivamente procesos, controles y evidencias.

Auditoría

Proceso sistemático, independiente y documentado para evaluar evidencias frente a criterios establecidos.

Aviso de privacidad

Documento que informa al titular las condiciones y finalidades del tratamiento de sus datos personales.

Baja

Inhabilitación temporal o definitiva de una cuenta y de sus accesos asociados.

Bases de Datos

Conjunto estructurado de datos organizado conforme a criterios definidos.

Biometría

Método de identificación o autenticación basado en características físicas o conductuales de una persona.

Bloqueo

Restricción de acceso a una cuenta, generalmente causada por intentos fallidos o una medida de seguridad.

Borrado seguro

Eliminación permanente de información mediante métodos que impiden su recuperación.

Brigada

Grupo capacitado para ejecutar acciones de prevención y respuesta ante emergencias dentro de un inmueble.

Cadena de hash

Valor obtenido al aplicar una función hash criptográfica a un conjunto de datos.

Cambio

Modificación de datos, condiciones o atributos asociados a una cuenta de usuario.

Cambio de funciones

Modificación del puesto, nivel o unidad organizacional asignada a una persona.

Capacitación

Proceso formativo destinado a fortalecer conocimientos, habilidades y conductas en seguridad de la información.

Ciberespacio

Entorno global integrado por redes, sistemas, telecomunicaciones y dispositivos interconectados.

Cifrado

Transformación de información legible en datos protegidos mediante un algoritmo y una clave.

CISO

Siglas de Chief Information Security Officer, responsable de dirigir la seguridad de la información.

Clasificación de la información

Proceso de asignar a la información una categoría de protección conforme a su sensibilidad y requisitos aplicables.

Cliente

Usuario, entidad o proceso que utiliza un servicio proporcionado por un servidor.

Código fuente

Conjunto de instrucciones escritas en un lenguaje de programación para crear o modificar software.

Código malicioso

Software diseñado para infiltrarse, alterar, dañar o comprometer sistemas e información.

Competencia profesional

Capacidad para cumplir responsabilidades mediante conocimientos, habilidades, experiencia y conducta adecuadas.

Componente tecnológico (de sistemas o de aplicativos)

Elemento de hardware o software con una función específica dentro de una solución tecnológica.

Conformidad

Cumplimiento de un requisito establecido.

Consecuencia

Resultado de un evento que afecta el cumplimiento de los objetivos.

Contenedor

Medio o ubicación donde la información se almacena, transporta o procesa.

Contingencia

Evento que dificulta, limita o impide la prestación de servicios o la ejecución de procesos.

Continuidad

Capacidad de mantener el desempeño de un sistema durante un periodo de operación.

Continuidad de la seguridad de la información

Procesos y medidas destinados a mantener la seguridad de la información durante una interrupción.

Contraseña

Credencial secreta utilizada para verificar la identidad y autorizar el acceso.

Contraseña estática

Contraseña que permanece vigente hasta que se modifica, vence o revoca.

Control administrativo

Medida organizacional basada en políticas, procedimientos, responsabilidades y prácticas de gestión.

Control compensatorio

Medida alternativa que reduce un riesgo cuando el control previsto no puede implementarse.

Control criptográfico

Mecanismo que emplea criptografía para proteger el acceso, la integridad o la confidencialidad de la información.

Control de versiones

Gestión y registro de los cambios realizados sobre software, documentos o configuraciones.

Control físico

Medida destinada a proteger personas, instalaciones y activos físicos frente a amenazas.

Control lógico

Medida basada en hardware o software para gestionar y restringir accesos a sistemas y datos.

Control tecnológico o Control técnico

Medida implementada mediante tecnología para proteger información, sistemas y recursos.

Convenio de plica

Acuerdo que establece la reserva y confidencialidad de documentos durante un proceso formal.

Criticidad

Grado de dependencia de una función respecto de un activo o sistema de información.

CSIRT

Equipo especializado en coordinar y responder a incidentes de seguridad informática.

Custodio de los Activos de Información

Persona encargada de aplicar y administrar los controles definidos por el responsable del activo.

Datos personales

Información relativa a una persona física identificada o identificable.

Datos personales sensibles

Datos cuya utilización indebida puede provocar discriminación o un riesgo grave para su titular.

Debilidades de control

Deficiencia que reduce la eficacia de un control y aumenta la exposición a amenazas.

Derechohabiente

Persona inscrita o que estuvo inscrita ante el Instituto Mexicano del Seguro Social.

Desarrollo seguro

Proceso de creación de software que integra prácticas de seguridad en todo su ciclo de vida.

Desastre

Evento grave que causa daños superiores a la capacidad ordinaria de respuesta de la comunidad afectada.

Desempeño

Resultado medible, cualitativo o cuantitativo, de una actividad, proceso o sistema.

Dispositivos de almacenamiento externo

Medios removibles utilizados para guardar o transferir datos de forma temporal o permanente.

Dispositivos móviles

Equipos portátiles con capacidad de procesamiento, almacenamiento y conectividad.

Documentación

Información controlada que describe procesos, requisitos o resultados y sirve como evidencia.

Dueño del Activo de Información

Persona responsable de definir la clasificación, protección y derechos de acceso de un activo.

Efectividad

Grado en que las acciones ejecutadas producen el resultado de seguridad previsto.

Eficacia

Grado en que se alcanzan los objetivos establecidos con precisión e integridad.

Eficiencia

Relación entre los resultados alcanzados y los recursos utilizados.

Emergencia

Situación anormal que representa un riesgo inmediato o elevado para personas, bienes u operaciones.

Enmascaramiento de datos

Transformación de datos sensibles para ocultar sus valores reales sin impedir su uso autorizado.

Equipo de Respuesta a Incidentes de Seguridad de la Información (ERISC)

Equipo encargado de atender y coordinar incidentes conforme al esquema institucional establecido.

Esquema de sensibilidad

Clasificación que determina el nivel de sensibilidad y protección requerido por la información.

Estaciones de trabajo

Espacios o equipos desde los cuales el personal realiza sus actividades laborales.

Etiquetado de la Información

Identificación física o electrónica del nivel de clasificación de la información.

Evaluación en materia de Seguridad de la Información

Revisión de controles para verificar su implementación, operación y cumplimiento de requisitos de seguridad.

Evento

Suceso observable y documentable que puede requerir análisis o registro.

Evento de Seguridad de la Información

Suceso que indica una posible violación de seguridad o falla de un control.

Evidencia

Información verificable que sustenta hallazgos, evaluaciones o conclusiones.

FTP

Protocolo de red utilizado para transferir archivos entre sistemas conectados.

Gateway

Dispositivo o sistema que permite la comunicación entre redes con características diferentes.

Gestión

Coordinación de decisiones, recursos y actividades para alcanzar un objetivo.

Gestión de riesgos

Proceso para identificar, evaluar, tratar y supervisar los riesgos de la organización.

Grupos de interés

Personas u organizaciones que pueden afectar o verse afectadas por las decisiones de una organización.

Hardening

Proceso de reducir vulnerabilidades mediante configuraciones seguras, parches y desactivación de servicios innecesarios.

Identificación oficial vigente

Documento gubernamental válido que acredita la identidad de una persona.

Identificador (ID) de usuario

Código único asignado a un usuario para identificarlo en un sistema.

Impacto

Magnitud de las consecuencias que un evento, incidente, problema o cambio produce sobre un activo u operación.

Incidente de Seguridad de la Información

Evento que compromete o puede comprometer la información, los activos, las operaciones o el cumplimiento de las políticas de seguridad.

Incidente de Seguridad de TI/Informática o Incidente de Ciberseguridad

Evento que afecta o amenaza la confidencialidad, integridad o disponibilidad de la infraestructura tecnológica y sus servicios.

Información

Datos contenidos en documentos o expedientes, generados, obtenidos, administrados o conservados por la organización.

Información confidencial

Información cuyo acceso o divulgación se limita a personas autorizadas.

Información personal

Datos que, de forma individual o combinada, permiten identificar a una persona.

Información pública

Información de acceso general que no requiere medidas especiales de confidencialidad.

Información sensible

Información que requiere protección reforzada por el daño que podría causar su uso o divulgación indebidos.

Infraestructura de TI

Conjunto de activos tecnológicos que soporta la operación y prestación de servicios de TI.

Infraestructura tecnológica

Conjunto de equipos, redes, sistemas, bases de datos, software y aplicaciones que soportan las operaciones.

Inhabilitación de cuenta de usuario

Suspensión temporal o definitiva del acceso de una cuenta a sistemas y aplicaciones.

Instituto o INFONAVIT

Instituto del Fondo Nacional de la Vivienda para los Trabajadores.

Internet

Red mundial de redes interconectadas que utilizan protocolos comunes de comunicación.

Interrupción

Evento previsto o imprevisto que afecta negativamente la prestación de productos, servicios u operaciones.

Intranet

Red privada de una organización, basada en tecnologías de Internet y destinada a uso interno.

Inventario de activos

Registro de activos de información, sus características, ubicación y responsables.

Inyección de código

Introducción no autorizada de instrucciones que altera el funcionamiento de un sistema o aplicación.

Inyección SQL

Ataque que introduce instrucciones SQL maliciosas mediante entradas procesadas de forma insegura.

IP

Protocolo que permite direccionar y transmitir paquetes de datos entre redes.

ISO

Organización Internacional de Normalización, responsable de desarrollar estándares internacionales.

LDAP

Protocolo utilizado para acceder y administrar servicios de directorio a través de una red.

Lista negra

Relación de entidades o programas previamente identificados como maliciosos o no autorizados.

Llave de cifrado

Valor criptográfico utilizado para cifrar o descifrar información.

Mecanismo de borrado seguro

Método que elimina información de forma que no pueda recuperarse.

Mecanismos de autenticación

Controles de hardware o software que verifican la identidad antes de autorizar el acceso.

Mecanismos de doble factor de Autenticación

Método que exige dos factores distintos para verificar la identidad de un usuario.

Medios electrónicos

Recursos y sistemas que permiten crear, almacenar, procesar o transmitir información electrónicamente.

Mitigar un riesgo

Aplicar controles para reducir un riesgo hasta un nivel aceptable.

Monitoreo

Observación y evaluación continua o periódica del estado de un sistema, proceso o actividad.

Normativa vigente aplicable

Conjunto de disposiciones internas y externas de cumplimiento obligatorio para la organización.

Objetivo

Resultado específico que se pretende alcanzar en un nivel estratégico, táctico u operativo.

Oficial en Jefe de Seguridad de la Información

Responsable de dirigir, coordinar y supervisar la seguridad de la información institucional.

Oficialía de Seguridad de la Información

Equipo que apoya la gestión, supervisión y verificación de la seguridad de la información.

On premise

Entorno tecnológico alojado físicamente en las instalaciones de la organización.

Operadores de Sistemas

Personal encargado de supervisar la operación de la infraestructura que soporta los sistemas institucionales.

Organización

Persona o grupo con funciones, responsabilidades y autoridad definidas para alcanzar objetivos.

Partición cifrada

División lógica de almacenamiento protegida mediante cifrado y accesible con la credencial correspondiente.

Perfil

Conjunto de características y privilegios que determina el nivel de acceso de un usuario.

Permisos

Acciones autorizadas para un usuario sobre un sistema, recurso o información.

Personal

Personas vinculadas laboralmente con una organización para prestar servicios a cambio de una remuneración.

Personal del Instituto

Personas trabajadoras y miembros de los órganos que integran la estructura del Instituto.

Personal Directivo del Instituto

Titulares de las áreas directivas y de coordinación general del Instituto.

Personal responsable

Personas encargadas de ejecutar acciones asignadas y reportar sus resultados.

Plan de acción

Relación de actividades, responsables, recursos y plazos definidos para corregir o mejorar una situación.

Plan de continuidad del negocio (BCP)

Documento que establece estrategias y acciones para mantener o restablecer oportunamente los procesos críticos.

Plan de Recuperación de Desastres (DRP)

Documento que define las acciones para recuperar recursos tecnológicos críticos después de un desastre.

Plica

Sobre cerrado que resguarda documentos hasta la fecha autorizada para su apertura.

Política

Declaración formal de las intenciones y directrices establecidas por la dirección.

Privacidad

Condición que protege la confidencialidad y limita el acceso a información de una entidad.

Privacidad (derecho)

Derecho de una persona a mantener determinados aspectos de su vida fuera del escrutinio público.

Probabilidad

Posibilidad o frecuencia estimada de que ocurra un evento dentro de un periodo.

Procesamiento de información

Tratamiento automatizado de datos mediante sistemas o aplicaciones informáticas.

Proceso

Conjunto de actividades relacionadas que transforma entradas en resultados.

Programa Interno de Protección Civil

Instrumento que establece medidas preventivas, de continuidad y respuesta ante emergencias o desastres.

Propiedad Intelectual

Derechos que protegen creaciones, invenciones, software, marcas y otros productos del intelecto.

Protección Civil

Conjunto coordinado de medidas para prevenir riesgos y proteger a las personas, los bienes y el entorno.

Protección de datos personales

Derecho y conjunto de medidas que regulan el tratamiento legítimo y seguro de datos personales.

Proveedores

Personas físicas o morales que suministran bienes o servicios a la organización mediante una relación contractual.

Puerta trasera (backdoor)

Mecanismo que permite acceder a un sistema evitando los controles normales de autenticación.

Puerto

Punto lógico o físico utilizado para conectar servicios, comunicaciones o dispositivos.

Recurso

Sistema de información, servicio o componente de infraestructura tecnológica.

Red

Conjunto de dispositivos y componentes interconectados para intercambiar información y compartir recursos.

Redes seguras

Redes que aplican controles para proteger los datos, dispositivos y comunicaciones.

Registro

Evidencia documentada de eventos, actividades o resultados relevantes para la organización.

Requerimientos de seguridad de la información

Condiciones que deben cumplirse para proteger la información durante todo su ciclo de vida.

Requisito

Necesidad o expectativa establecida, implícita u obligatoria.

Respaldo

Copia de datos o programas destinada a facilitar su recuperación.

Responsabilidad (por su traducción del inglés accountability)

Propiedad que permite atribuir y rastrear una acción hasta la entidad que la realizó.

Responsable de Supervisión y Ejecución

Persona designada para administrar y verificar el cumplimiento de un contrato o pedido.

Rol

Conjunto de permisos asociado con una función o puesto dentro de la organización.

Router

Dispositivo que selecciona la ruta para transmitir paquetes de datos entre redes.

Segmento de red

Sección lógica de una red separada para organizar recursos y controlar comunicaciones.

Seguridad de TI o Seguridad informática

Protección de sistemas, equipos, software, información y servicios tecnológicos frente a amenazas.

Servicio de TI

Servicio que genera resultados para sus usuarios mediante tecnologías de la información.

Servicios en la nube

Recursos tecnológicos proporcionados por Internet bajo modelos como software, plataforma o infraestructura como servicio.

Servidor

Equipo o software que proporciona y administra recursos o servicios para otros sistemas.

Sesión

Interacción activa entre un usuario y un sistema, desde la autenticación hasta su cierre.

Sincronización

Coordinación temporal de sistemas o eventos para mantener una secuencia consistente.

Siniestro

Evento crítico que causa daños a personas, equipos, inmuebles u operaciones.

Sistema criptográfico

Conjunto de algoritmos, claves y mecanismos utilizados para cifrar, descifrar o verificar información.

Sistema de Gestión de Seguridad de la Información (SGSI)

Marco de políticas, procesos, roles y recursos para gestionar y mejorar la seguridad de la información.

Sistema de TI

Conjunto integrado de equipos, software, personas y procesos para tratar o transferir información.

Sistema informático

Conjunto de equipos y software que realiza el procesamiento de datos.

Sistemas operativos

Software principal que administra el hardware y permite la ejecución de aplicaciones.

Sitio alterno

Ubicación preparada para continuar operaciones cuando la sede habitual no se encuentra disponible.

Sniffer

Herramienta que captura y analiza el tráfico que circula por una red.

Software

Conjunto de programas y datos que permiten ejecutar funciones en un equipo informático.

SSV

Saldo de la Subcuenta de Vivienda.

TCP

Protocolo de transporte que establece conexiones y asegura la entrega ordenada de datos.

Terceros

Entidades externas con las que el Instituto comparte información sin una relación contractual de servicios.

Término del Empleo

Finalización de las funciones, servicios, contrato o relación laboral de una persona con el Instituto.

TI

Tecnologías utilizadas para procesar, almacenar, transmitir y administrar información.

TIC

Tecnologías de la Información y las Comunicaciones.

Tipo de información

Forma en que se presenta la información, ya sea física o digital.

Titular de los datos personales

Persona física a quien pertenecen los datos personales.

Tráfico

Volumen de datos transmitidos a través de una red durante un periodo determinado.

Trazabilidad (entiéndase también como responsabilidad)

Propiedad que permite seguir y atribuir acciones a la entidad que las realizó.

Unidad Interna de Protección Civil

Órgano responsable de coordinar y supervisar las acciones y programas internos de protección civil.

UPS

Sistema de alimentación ininterrumpida que suministra energía temporal cuando falla la fuente principal.

Usuario

Persona o proceso autorizado para acceder a un sistema de información.

Usuario con perfiles de acceso privilegiados

Usuario autorizado para modificar configuraciones, administrar recursos o gestionar privilegios.

Usuario de la infraestructura tecnológica

Persona o componente autorizado para utilizar u operar recursos de la infraestructura tecnológica.

Usuarios de procesos operativos

Personas que utilizan servicios esenciales para ejecutar las actividades sustantivas de la Institución.

Valoración de riesgos de seguridad

Proceso de identificación, análisis y evaluación de los riesgos de seguridad.

Vínculo o hipervínculo

Elemento electrónico que dirige a otro recurso o ubicación y facilita la navegación entre contenidos.

Protección de datos

Clasificación de información: Asignación de niveles de sensibilidad (pública, interna, confidencial).

0

Destrucción segura

Eliminación definitiva de información sensible.

Hash

Función criptográfica que convierte datos en una cadena irrepetible.

Retención de datos

Tiempo durante el cual la información debe conservarse.

Tokenización

Sustitución de datos sensibles por identificadores únicos.

Seguridad en redes

DMZ (Zona Desmilitarizada)

Segmento de red aislado para servicios públicos.

Firewall

Sistema que controla tráfico de red según reglas definidas.

IDS (Intrusion Detection System)

Sistema que detecta accesos no autorizados.

IPS (Intrusion Prevention System)

Sistema que bloquea intentos de intrusión.

Proxy

Servidor intermediario entre usuario y recursos externos.

VPN (Virtual Private Network)

Red privada que cifra comunicaciones sobre internet.