- ES Español

- EN English

2.14. Seguridad (SEC)
La informática sustenta casi cada faceta de la infraestructura crítica moderna: transporte, comunicación, salud, educación, generación y distribución de energía, por nombrar algunas. Con los ataques desenfrenados y las violaciones de esta infraestructura, los graduados en ciencias de la computación tienen un papel importante en el diseño, implementación y operación de sistemas de software que sean robustos, seguros y que protejan la seguridad (security).
El área de conocimiento de Seguridad (SEC) se centra en desarrollar una mentalidad de seguridad en la ética general de los graduados en ciencias de la computación, de modo que la seguridad esté incorporada en todos sus productos de trabajo. Los estudiantes de informática necesitan aprender sobre las vulnerabilidades del sistema y comprender las amenazas contra los sistemas informáticos. La elección del título Seguridad fue intencional para servir como un término general de una sola palabra para esta área de conocimiento, que también incluye conceptos para apoyar la privacidad, la criptografía, los sistemas seguros, los datos seguros y el código seguro.
El área de conocimiento SEC se basa en conceptos compartidos omnipresentes en todas las demás áreas de CS2023. Identifica siete conceptos transversales de la ciberseguridad: confidencialidad, integridad, disponibilidad, evaluación de riesgos, pensamiento sistémico, pensamiento adversarial y pensamiento centrado en el humano. El séptimo concepto, pensamiento centrado en el humano, se añade a los seis conceptos transversales definidos originalmente en los Planes de Estudios de Ciberseguridad 2017 (CSEC2017). Esta adición refuerza a los estudiantes que los humanos también son un eslabón en la cadena general de seguridad. Los principios para proteger sistemas incluyen seguridad por diseño (security-by-design), privacidad por diseño (privacy-by-design), defensa en profundidad (defense-in-depth) y confianza cero (zero-trust).
Otro concepto es la noción de garantía (assurance), que es una atestación de que los mecanismos de seguridad deben cumplir con las políticas de seguridad que se han definido para los datos, procesos y sistemas. La garantía está ligada a los conceptos de verificación y validación. Las consideraciones de privacidad y seguridad de los datos se comparten con las áreas de conocimiento DM (aspectos técnicos) y SEP.
El área de conocimiento SEC se sitúa así sobre varias de las otras áreas de conocimiento de CS2023, al tiempo que incluye conceptos adicionales que no están presentes en esas áreas de conocimiento. CS2023 trata la seguridad como un componente crucial del conjunto de habilidades de cualquier graduado en CS, y las horas necesarias para la preparación en seguridad provienen de todas las otras 16 áreas de conocimiento de CS2023.
2.14.1. SEC/Principios y Mentalidad de Seguridad (CS Core: 1 hr, KA Core: 3 hrs) ↑ Volver arriba
Esta unidad de conocimiento introduce conceptos fundamentales de seguridad, principios transversales y el desarrollo de una mentalidad de seguridad. Cubre confidencialidad, integridad, disponibilidad, evaluación de riesgos, pensamiento sistémico, pensamiento adversarial y pensamiento centrado en el humano. También incluye conceptos básicos de autenticación, autorización, vulnerabilidades, amenazas, superficies de ataque, denegación de servicio, principios de protección y el impacto de la IA en la seguridad y la privacidad.
Temas:
Core
- Desarrollar una mentalidad de seguridad que incorpore conceptos transversales: confidencialidad, integridad, disponibilidad, evaluación de riesgos, pensamiento sistémico, pensamiento adversarial, pensamiento centrado en el humano.
- Vulnerabilidades, amenazas, superficies de ataque y vectores de ataque Protección y Seguridad .
- Denegación de Servicio (DoS) y Denegación de Servicio Distribuida (DDoS) Protección y Seguridad .
- Principios y prácticas de protección, por ejemplo, privilegio mínimo, diseño abierto, valores predeterminados seguros ante fallos, defensa en profundidad y confianza cero; y cómo pueden implementarse Principios del Sistema Operativo , Protección y Seguridad , Prácticas de Codificación , Construcción a Escala y Proceso , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Consideraciones de optimización entre seguridad, privacidad, rendimiento y otros objetivos de diseño Diseño de Sistemas , Prácticas de Desarrollo de Software , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Conceptos de confianza (trust) y confiabilidad (trustworthiness).
Aprendizaje esperado (Learning Outcomes):
Core:
- Evaluar un sistema para posibles ataques que pueda lanzar un adversario [Evaluar]
- Diseñar y desarrollar enfoques para proteger un sistema de un conjunto de amenazas identificadas [Diseñar]
- Describir cómo se puede evitar el daño a la privacidad del usuario [Describir]
- Desarrollar un sistema que incorpore varios principios de seguridad y privacidad [Crear]
2.14.2. SEC/Control de Acceso y Aplicaciones (CS Core: 1 hr, KA Core: 3 hrs) ↑ Volver arriba
Temas:
Core
- Conceptos básicos de autenticación y autorización/control de acceso.
- Modelos de control de acceso (por ejemplo, discrecional, obligatorio, basado en roles y basado en atributos).
- Controles de seguridad.
- Aplicaciones de una mentalidad de seguridad: web, nube y dispositivos móviles Diseño del Sistema , Aspectos Comunes: Plataformas, APIs y Restricciones , Aspectos Comunes: Lenguajes de Plataforma y Patrones Web .
- Protección de sistemas embebidos y ciberfísicos Características y Arquitecturas Embebidas , Tiempo Real, Memoria y Verificación , Sistemas, Programación y Sensores .
- Principios de seguridad usable y computación centrada en el humano Diseño de Sistemas , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
Aprendizaje esperado (Learning Outcomes):
Core:
- Comparar los diferentes modelos de control de acceso en términos de funcionalidad y rendimiento [Comparar]
2.14.3. SEC/Seguridad en IA y Hardware (CS Core: 1 hr, KA Core: 2 hrs) ↑ Volver arriba
Temas:
Core
- Impacto de la IA en la seguridad y la privacidad: usar la IA para reforzar las defensas y abordar las capacidades adversariales aumentadas debido a la IA Aplicaciones e Impacto Social de la IA , Aplicaciones Adicionales e Impacto Social de la IA , Sociedad, ética y Profesión , Diseño de Sistemas .
- Seguridad y confianza en sistemas de IA/aprendizaje automático, por ejemplo, adecuados para el propósito, límites operativos éticos, fuentes de conocimiento autorizadas, datos de entrenamiento verificados, pruebas de evaluación del sistema repetibles, atestación del sistema, validación/certificación independiente; consecuencias no deseadas de: efecto adverso Aplicaciones e Impacto Social de la IA , Aplicaciones Adicionales e Impacto Social de la IA , Formulación del Aprendizaje Automático y Evaluación , Aprendizaje Profundo, RL y Ética , Introducción a la IA: Conceptos y Comportamiento Inteligente , Características del Problema y Naturaleza de los Agentes , Fundamentos de Aprendizaje Automático , Aprendizaje Automático: Datos, Representaciones y Evaluación , Redes Neuronales y Ética , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Riesgos de seguridad en la construcción y operación de sistemas de IA/aprendizaje automático (por ejemplo, sesgo algorítmico, sesgo del corpus de conocimiento, sesgo del corpus de entrenamiento, violación de derechos de autor) Aplicaciones e Impacto Social de la IA , Aplicaciones Adicionales e Impacto Social de la IA , Formulación del Aprendizaje Automático y Evaluación , Aprendizaje Profundo, RL y Ética , Introducción a la IA: Conceptos y Comportamiento Inteligente , Características del Problema y Naturaleza de los Agentes , Fundamentos de Aprendizaje Automático , Aprendizaje Automático: Datos, Representaciones y Evaluación , Redes Neuronales y Ética .
- Consideraciones de hardware en seguridad, por ejemplo, principios de hardware seguro, arquitecturas de procesador seguro, aceleración criptográfica, compartimentación, interacción software-hardware Organización de Máquina a Nivel de Ensamblador , Representación de Datos a Nivel de Máquina , Rol y Propósito de los Sistemas Operativos .
Aprendizaje esperado (Learning Outcomes):
Core:
- Mostrar cómo un adversario podría usar algoritmos de aprendizaje automático para reducir la seguridad de un sistema [Analizar]
- Mostrar cómo un desarrollador podría mejorar la seguridad de un sistema usando algoritmos de aprendizaje automático [Analizar]
- Describir vulnerabilidades de hardware (especialmente de la CPU) que pueden impactar al software [Describir]
2.14.4. SEC/Ética, Ley y Sociedad en Seguridad (CS Core: 1 hr, KA Core: 2 hrs) ↑ Volver arriba
Esta unidad cubre los aspectos sociales, éticos, legales y profesionales de la seguridad y la privacidad, incluyendo seguridad por diseño, privacidad por diseño, hacking ético y las implicaciones de las tecnologías emergentes.
Temas:
Core
- Impactos sociales de las fallas en seguridad y privacidad Equidad Digital y Accesibilidad , Impacto Social e IA , Libertades Civiles y Expresión , Datos, Vigilancia y Tecnología de Privacidad , Fundamentos Filosóficos y Legislación de Privacidad , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Aplicabilidad de leyes y regulaciones sobre seguridad y privacidad Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Consideraciones éticas profesionales al diseñar sistemas seguros y mantener la privacidad; hacking ético Libertades Civiles y Expresión , Datos, Vigilancia y Tecnología de Privacidad , Fundamentos Filosóficos y Legislación de Privacidad , Códigos de Ética y Responsabilidad Legal , Responsabilidad Profesional y Política Pública , Valores, Naturaleza y Actualización Profesional , Disidencia Ética y Contexto Cultural , Ética en el Lugar de Trabajo , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Implicaciones de seguridad y privacidad de actores maliciosos de IA/aprendizaje automático, por ejemplo, identificación de deep fakes Formulación del Aprendizaje Automático y Evaluación , Aprendizaje Profundo, RL y Ética , Introducción a la IA: Conceptos y Comportamiento Inteligente , Características del Problema y Naturaleza de los Agentes , Fundamentos de Aprendizaje Automático , Aprendizaje Automático: Datos, Representaciones y Evaluación , Redes Neuronales y Ética , Libertades Civiles y Expresión , Datos, Vigilancia y Tecnología de Privacidad , Fundamentos Filosóficos y Legislación de Privacidad , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Impactos sociales de los dispositivos del Internet de las Cosas (IoT) y otras tecnologías emergentes en la seguridad y la privacidad Libertades Civiles y Expresión , Datos, Vigilancia y Tecnología de Privacidad , Fundamentos Filosóficos y Legislación de Privacidad , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
Aprendizaje esperado (Learning Outcomes):
Core:
- Calcular el impacto de una falla de seguridad en un sistema dado [Calcular]
- Construir un sistema que se ajuste a las leyes de seguridad [Crear]
- Aplicar un conjunto de regulaciones de privacidad para diseñar un sistema que proteja la privacidad [Aplicar]
- Evaluar las ramificaciones legales de un sistema que no se ajusta a las leyes y regulaciones aplicables [Evaluar]
2.14.5. SEC/Privacidad y Seguridad por Diseño (CS Core: 1 hr, KA Core: 1 hr) ↑ Volver arriba
Temas:
Core
- Principios y prácticas de privacidad Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Seguridad por diseño (security by design) Diseño del Sistema , Seguridad del Sistema .
- Privacidad por diseño (privacy by design) e ingeniería de la privacidad Libertades Civiles y Expresión , Datos, Vigilancia y Tecnología de Privacidad , Fundamentos Filosóficos y Legislación de Privacidad , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
Aprendizaje esperado (Learning Outcomes):
Core:
- Construir un sistema diseñado para evitar daños a la privacidad del usuario [Crear]
2.14.6. SEC/Inyección y Validación de Entrada (CS Core: 1 hr, KA Core: 2 hrs) ↑ Volver arriba
Esta unidad cubre las vulnerabilidades comunes de software, las prácticas de codificación segura, la programación defensiva y las herramientas para el análisis estático y dinámico para prevenir y mitigar fallos de seguridad.
Temas:
Core
- Vulnerabilidades y debilidades comunes.
- Inyección SQL y otros ataques de inyección.
- Técnicas de cross-site scripting y mitigaciones.
- Validación de entrada y sanitización de datos Protección y Seguridad , Conceptos y Construcciones Básicas de Programación , Prácticas de Programación: Pruebas, Depuración y Documentación , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
Aprendizaje esperado (Learning Outcomes):
Core:
- Identificar problemas subyacentes en ejemplos dados de una enumeración de debilidades comunes y explicar cómo pueden evitarse [Analizar]
- Aplicar técnicas de validación de entrada y sanitización de datos para mejorar la seguridad de un programa [Aplicar]
- Evaluar y prevenir ataques de inyección SQL en una aplicación de base de datos [Evaluar]
- Evaluar y prevenir ataques de cross-site scripting contra un sitio web [Evaluar]
- Construir un programa que pruebe todos los errores de manejo de entrada [Crear]
2.14.7. SEC/Seguridad de Memoria y Tipos (CS Core: 1 hr, KA Core: 1 hr) ↑ Volver arriba
Temas:
Core
- Seguridad de tipos (type safety) y lenguajes seguros en tipos Teoría de Tipos Avanzada , Modelo de Ejecución y Memoria de Sistemas , Fundamentos de Sistemas de Tipos , Sistemas de Tipos: Polimorfismo y Tipado Complementario , Protección y Seguridad , Conceptos y Construcciones Básicas de Programación , Prácticas de Programación: Pruebas, Depuración y Documentación , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Desbordamientos de búfer (buffer overflows), aplastamiento de pila (stack smashing) y desbordamientos de enteros Organización de Máquina a Nivel de Ensamblador , Modelo de Ejecución y Memoria de Sistemas , Protección y Seguridad .
- Problemas de seguridad debido a condiciones de carrera (race conditions) Computación Paralela y Distribuida , Evaluación .
Aprendizaje esperado (Learning Outcomes):
Core:
- Describir cómo la selección de un lenguaje de programación puede impactar la seguridad del sistema que se está construyendo [Describir]
- Reescribir un programa en un lenguaje seguro en tipos (por ejemplo, Java o Rust) originalmente escrito en un lenguaje de programación no seguro (por ejemplo, C/C++) [Rediseñar]
- Evaluar un programa en busca de posibles ataques de desbordamiento de búfer y reescribirlo para prevenir tales ataques [Evaluar]
- Evaluar un conjunto de programas relacionados en busca de posibles condiciones de carrera y evitar que un adversario las explote [Evaluar]
2.14.8. SEC/Flujo de Información y No Interferencia (CS Core: 1 hr, KA Core: 1 hr) ↑ Volver arriba
Temas:
Core
- Principios de no interferencia (noninterference) y no deducibilidad (nondeducibility).
- Prevención de ataques de flujo de información.
Aprendizaje esperado (Learning Outcomes):
Core:
- Construir un sistema que esté protegido de flujos de información no autorizados [Crear]
2.14.9. SEC/Análisis de Malware y Seguridad Avanzada (CS Core: 1 hr, KA Core: 3 hrs) ↑ Volver arriba
Temas:
Core
- Técnicas de seguridad ofensiva como defensa.
- Técnicas de detección de malware asistidas por IA.
- Ransomware: creación, prevención y mitigación.
- Uso seguro de componentes de terceros Prácticas de Codificación , Construcción a Escala y Proceso , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Malware: variedades, creación, ingeniería inversa y defensa contra ellos Traducción y Ejecución de Lenguajes , Modelo de Ejecución y Memoria de Sistemas .
- Garantía (assurance): pruebas (incluyendo fuzzing y pruebas de penetración), verificación y validación Protección y Seguridad , Conceptos y Construcciones Básicas de Programación , Prácticas de Programación: Pruebas, Depuración y Documentación , Prácticas de Codificación , Construcción a Escala y Proceso , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Análisis estático y dinámico Análisis de Programas y Analizadores , Protección y Seguridad , Evaluación , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Compiladores seguros y generación de código seguro Traducción y Ejecución de Lenguajes , Comportamiento en Tiempo de Ejecución y Sistemas .
Aprendizaje esperado (Learning Outcomes):
Core:
- Describir diferentes tipos de software malicioso [Describir]
- Explicar los riesgos del mal uso de interfaces con código de terceros y cómo usar correctamente el código de terceros [Explicar]
- Discutir la necesidad de actualizar el software para corregir vulnerabilidades de seguridad y la gestión del ciclo de vida de la corrección [Debatir]
- Aplicar herramientas estáticas y dinámicas para identificar fallos de programación [Aplicar]
- Evaluar un sistema para detectar la existencia de malware y eliminarlo [Evaluar]
- Implementar técnicas preventivas para reducir la ocurrencia de ransomware [Implementar]
2.14.10. SEC/Fundamentos de Criptografía (CS Core: 1 hr, KA Core: 2 hrs) ↑ Volver arriba
Esta unidad introduce principios, algoritmos, protocolos criptográficos y sus aplicaciones en la protección de datos y comunicaciones, incluyendo encriptación simétrica/asimétrica, funciones hash, firmas digitales y temas emergentes como la criptografía cuántica y poscuántica.
Temas:
Core
- Diferencias entre las vistas algorítmica, aplicada y matemática de la criptografía.
- Preliminares matemáticos: aritmética modular, algoritmo euclidiano, independencia probabilística, conceptos básicos de álgebra lineal, teoría de números, campos finitos, complejidad, análisis asintótico Matemáticas Discretas , álgebra Lineal .
- Criptografía básica: criptografía de clave simétrica y de clave pública Estructuras de Datos Fundamentales , Algoritmos Fundamentales , Algoritmos Avanzados , Matemáticas Discretas .
- Criptosistemas clásicos, como cifrados de desplazamiento, sustitución, transposición, libros de códigos y máquinas Matemáticas Discretas .
- Principio de Kerckhoff y uso de bibliotecas evaluadas (vetted) Prácticas de Codificación , Construcción a Escala y Proceso .
Aprendizaje esperado (Learning Outcomes):
Core:
- Explicar el papel de la criptografía en el soporte de la seguridad y la privacidad [Explicar]
- Discutir los riesgos de inventar los propios métodos criptográficos [Debatir]
- Discutir la importancia de los números primos en criptografía y explicar su uso en algoritmos criptográficos [Debatir]
- Implementar y criptoanalizar cifrados clásicos [Implementar]
2.14.11. SEC/Algoritmos Criptográficos (CS Core: 1 hr, KA Core: 2 hrs) ↑ Volver arriba
Temas:
Core
- Bloques de construcción criptográficos básicos, incluyendo encriptación simétrica, encriptación asimétrica, funciones hash y autenticación de mensajes Matemáticas Discretas .
- Matemáticas adicionales: primalidad, factorización y criptografía de curva elíptica Matemáticas Discretas .
- Criptosistemas de clave privada: redes de sustitución-permutación, criptoanálisis lineal, criptoanálisis diferencial, DES y AES Matemáticas Discretas , Seguridad de Red .
- Criptosistemas de clave pública: Diffie-Hellman y RSA Matemáticas Discretas .
- Integridad y autenticación de datos: funciones hash y firmas digitales Seguridad y Privacidad de Datos , Matemáticas Discretas .
- Capacidades del atacante: ataque de mensaje elegido (para firmas), ataques de cumpleaños (birthday attacks), ataques de canal lateral y ataques de inyección de fallos Seguridad de Red .
Aprendizaje esperado (Learning Outcomes):
Core:
- Describir cómo se pueden gestionar las claves criptográficas de forma segura [Describir]
- Comparar el rendimiento en espacio y tiempo de un conjunto dado de métodos criptográficos [Comparar]
- Discutir cómo funcionan los criptosistemas modernos de clave privada y formas de criptoanalizarlos [Debatir]
- Discutir cómo funcionan los criptosistemas modernos de clave pública y formas de criptoanalizarlos [Debatir]
- Comparar diferentes algoritmos criptográficos en términos de seguridad [Comparar]
- Explicar protocolos de intercambio de claves y mostrar enfoques para reducir su fallo [Explicar]
2.14.12. SEC/Protocolos, Aplicaciones y Criptografía Avanzada (CS Core: 1 hr, KA Core: 2 hrs) ↑ Volver arriba
Temas:
Core
- Uso de la criptografía en aplicaciones del mundo real, por ejemplo, dinero electrónico, canales seguros entre clientes y servidores, correo electrónico seguro, autenticación de entidades, emparejamiento de dispositivos, esteganografía y sistemas de votación Procesamiento de Imágenes , Seguridad de Red .
- Protocolos criptográficos: autenticación de desafío-respuesta, protocolos de conocimiento cero, compromisos (commitment), transferencia inconsciente, cómputo seguro de dos o múltiples partes, funciones hash, compartición de secretos y aplicaciones Matemáticas Discretas .
- Criptografía cuántica; criptografía poscuántica/resistente a la cuántica Estructuras de Datos Fundamentales , Algoritmos Fundamentales , Algoritmos Avanzados , Matemáticas Discretas .
- Blockchain y criptomonedas Matemáticas Discretas , Comunicación .
Aprendizaje esperado (Learning Outcomes):
Core:
- Describir aplicaciones reales de primitivas y protocolos criptográficos [Describir]
- Discutir cómo funciona la criptografía cuántica y el impacto de la computación cuántica en los algoritmos criptográficos [Debatir]
2.14.13. SEC/Análisis de Amenazas e Ingeniería de Seguridad (CS Core: 1 hr, KA Core: 4 hrs) ↑ Volver arriba
Esta unidad cubre enfoques sistemáticos para la ingeniería de seguridad, incluyendo modelado de amenazas, análisis de riesgos, diseño de seguridad, dominios de ataque y computación confiable (trustworthy computing).
Temas:
Core
- Objetivos de la ingeniería de seguridad: construir sistemas que permanezcan confiables a pesar de errores, accidentes o adversarios maliciosos Prácticas de Codificación , Construcción a Escala y Proceso , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Análisis de problemas y análisis situacional para abordar la seguridad del sistema Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Análisis de seguridad, que cubre análisis de requisitos de seguridad; análisis de controles de seguridad; análisis de amenazas; y análisis de vulnerabilidades Análisis de Programas y Analizadores , Evaluación .
- Dominios de ataque de seguridad y superficies de ataque, por ejemplo, comunicaciones y redes, hardware, físico, ingeniería social, software y cadena de suministro Seguridad de Red .
- Modos, técnicas y tácticas de ataque de seguridad, por ejemplo, abuso de autenticación; fuerza bruta; manipulación de búfer; inyección de código; inserción de contenido; denegación de servicio; escucha; omisión de función; suplantación; ataque de integridad; intercepción; phishing; análisis de protocolo; abuso de privilegio; suplantación (spoofing); e inyección de tráfico Seguridad de Red , Protección y Seguridad , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
Aprendizaje esperado (Learning Outcomes):
Core:
- Crear un modelo de amenazas para un sistema o diseño de sistema [Crear]
- Aplicar análisis situacional para desarrollar soluciones seguras bajo un escenario especificado [Aplicar]
- Identificar y mitigar vulnerabilidades y debilidades de seguridad en un sistema [Analizar]
2.14.14. SEC/Diseño e Ingeniería de Controles de Seguridad (CS Core: 1 hr, KA Core: 3 hrs) ↑ Volver arriba
Temas:
Core
- Análisis de compensaciones (tradeoff) de ingeniería basado en tiempo, costo, tolerancia al riesgo, aceptación de riesgo, retorno de la inversión, etc. Evaluación , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Diseño e ingeniería de seguridad, incluyendo requisitos funcionales, subsistemas de seguridad, protección de información, pruebas de seguridad, evaluación de seguridad y evaluación (assessment) Evaluación , Pruebas de Rendimiento y Evaluación Comparativa , Ingeniería de Requisitos , Evolución y Estimación de Requisitos , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Diseño y desarrollo de sistemas ciberfísicos.
Aprendizaje esperado (Learning Outcomes):
Core:
- Evaluar un escenario dado para análisis de compensaciones (tradeoff) para el rendimiento del sistema, evaluación de riesgos y costos [Evaluar]
- Diseñar un conjunto de controles de seguridad técnicos, contramedidas y protecciones de información para cumplir con los requisitos de seguridad y los objetivos de seguridad de un sistema [Diseñar]
- Evaluar la efectividad de las funciones de seguridad, controles técnicos y componentes para un sistema [Evaluar]
2.14.15. SEC/Computación Confiable e Ingeniería de Privacidad (CS Core: 1 hr, KA Core: 3 hrs) ↑ Volver arriba
Temas:
Core
- Objetivos de la ingeniería de la privacidad: construir sistemas que diseñen, implementen y desplieguen características y controles de privacidad Libertades Civiles y Expresión , Datos, Vigilancia y Tecnología de Privacidad , Fundamentos Filosóficos y Legislación de Privacidad .
- Atestación (attestation) de productos de software con respecto a su especificación y adaptabilidad Pruebas de Rendimiento y Evaluación Comparativa , Ingeniería de Requisitos , Evolución y Estimación de Requisitos , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Consideraciones para la computación confiable (trustworthy computing), por ejemplo, empaquetado resistente a la manipulación, arranque confiable (trusted boot), núcleo confiable (trusted kernel), raíz de confianza de hardware (hardware root of trust), firma y verificación de software, criptografía basada en hardware, virtualización y contenedores Prácticas de Codificación , Construcción a Escala y Proceso , Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
Aprendizaje esperado (Learning Outcomes):
Core:
- Evaluar y predecir comportamientos emergentes en áreas como Ciencia de Datos, IA y Aprendizaje Automático [Evaluar]
2.14.16. SEC/Técnicas de Informática Forense (KA Core: 4 hrs) ↑ Volver arriba
Esta unidad cubre principios, metodologías y herramientas para la informática forense (digital forensics), incluyendo recolección de evidencia, análisis, respuesta a incidentes y consideraciones legales.
Temas:
Core
- Principios y metodologías básicas para la informática forense.
- Diseño de sistemas para informática forense.
- Informática forense en diferentes situaciones: sistemas operativos, sistemas de archivos, informática forense de aplicaciones, informática forense web, informática forense de red, informática forense de dispositivos móviles, uso de auditoría de bases de datos Seguridad de Red .
- Ataques a la informática forense y prevención de tales ataques.
Aprendizaje esperado (Learning Outcomes):
Core:
- Explicar qué es una investigación digital y cómo se puede implementar Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad [Explicar]
- Diseñar e implementar software para apoyar la informática forense [Diseñar]
- Extraer datos de un disco duro para cumplir con la ley Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad [Extraer]
- Recuperar datos basados en un término de búsqueda dado desde un sistema del que se ha hecho una imagen (imaged) [Analizar]
- Reconstruir datos y eventos a partir de un historial de aplicación, o un artefacto web, o una base de datos en la nube, o un dispositivo móvil. Plataformas Móviles: Capacidades y Computación Asíncrona , Plataformas Móviles: Arquitectura y Restricciones , Plataformas Móviles: Fundamentos del Desarrollo , Arquitectura Cloud y Gestión de Datos , Frontend, Frameworks y Estándares Web [Aplicar]
- Capturar y analizar tráfico de red. Seguridad de Red [Analizar]
- Desarrollar enfoques para abordar los desafíos asociados con la informática forense de dispositivos móviles [Crear]
- Aplicar herramientas de informática forense para investigar violaciones de seguridad [Aplicar]
- Identificar y mitigar métodos anti-forenses [Analizar]
2.14.17. SEC/Aspectos Legales y Manejo de Incidentes (KA Core: 3 hrs) ↑ Volver arriba
Temas:
Core
- Procesos de manejo de incidentes.
- Reglas de la evidencia - conceptos generales y diferencias entre jurisdicciones Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
- Problemas legales: protección y gestión de evidencia digital, cadena de custodia, reporte, actuar como testigo experto Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad .
Aprendizaje esperado (Learning Outcomes):
Core:
- Describir los requisitos legales para el uso de datos incautados y su uso. Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad [Describir]
- Describir e implementar una cadena de custodia de extremo a extremo desde la incautación inicial de evidencia digital hasta la disposición de la evidencia. Libertades Civiles y Expresión , Datos, Vigilancia y Tecnología de Privacidad , Fundamentos Filosóficos y Legislación de Privacidad , Delitos y Ataques Informáticos , Leyes, Políticas y Responsabilidad en Seguridad [Describir]
- Discutir las responsabilidades y obligaciones profesionales de una persona cuando testifica como experto en informática forense Códigos de Ética y Responsabilidad Legal , Responsabilidad Profesional y Política Pública , Valores, Naturaleza y Actualización Profesional , Disidencia Ética y Contexto Cultural , Ética en el Lugar de Trabajo [Debatir]
2.14.18. SEC/Gobierno, Gestión y Política de Seguridad (KA Core: 2 hrs) ↑ Volver arriba
Esta unidad cubre el gobierno organizacional de seguridad, la gestión de riesgos, el desarrollo de políticas, la gestión del ciclo de vida de los datos y la protección de activos críticos.
Temas:
Core
- Proteger activos críticos de amenazas.
- Gobierno de seguridad (security governance): objetivos organizacionales y evaluación general de riesgos.
- Gestión de seguridad (security management): lograr y mantener niveles apropiados de confidencialidad, integridad, disponibilidad, responsabilidad (accountability), autenticidad y confiabilidad Pruebas de Rendimiento y Evaluación Comparativa , Herramientas y Análisis de Pruebas , Conceptos de verificación y validación , Planificación y Tipos de Pruebas , Prácticas Avanzadas de Pruebas .
- Política de seguridad (security policy): políticas organizacionales, políticas específicas de temas, políticas específicas de sistemas.
Aprendizaje esperado (Learning Outcomes):
Core:
- Describir activos críticos y cómo pueden protegerse [Describir]
- Diferenciar entre gobierno de seguridad, gestión y controles, dando ejemplos de cada uno [Diferenciar]
- Describir un control técnico e implementarlo para mitigar amenazas específicas [Describir]
2.14.19. SEC/Gestión de Riesgos y Datos (KA Core: 1 hr) ↑ Volver arriba
Temas:
Core
- Enfoques para identificar y mitigar riesgos para la infraestructura informática.
- Políticas de gestión del ciclo de vida de los datos: recolección de datos, copias de seguridad y retención; almacenamiento y servicios en la nube; divulgación de violaciones (breach disclosure) Seguridad y Privacidad de Datos .
Aprendizaje esperado (Learning Outcomes):
Core:
- Identificar y evaluar el riesgo de que programas y aplicaciones de base de datos causen violaciones [Analizar]
- Diseñar e implementar estrategias de copia de seguridad apropiadas que se ajusten a una política dada [Diseñar]
- Discutir una política de divulgación de violaciones basada en requisitos legales e implementar la política [Debatir]
- Identificar los riesgos y beneficios de la externalización a la nube [Analizar]