Examen de práctica, parte 1: conceptos generales de seguridad y amenazas
Responda 25 preguntas sobre fundamentos de seguridad, actores de amenazas, conceptos básicos de criptografía e ingeniería social, con una ponderación equivalente a la de los dominios 1 y 2 del examen real.
Examen de práctica, parte 1: conceptos generales de seguridad y amenazas es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Parte 1 del examen simulado: cómo utilizar esta sección
Le damos la bienvenida a la Parte 1 del examen simulado, que abarca los dominios 1 y 2 de Security+: Conceptos generales de seguridad (12 %) y Amenazas, vulnerabilidades y mitigaciones (22 %). En conjunto, representan el 34 % de la puntuación del examen. Cada escenario presenta una pregunta seguida de la respuesta correcta y una explicación completa de por qué las demás opciones son incorrectas. Para aprovechar al máximo esta sección: lea la pregunta, formule su propia respuesta y después lea la explicación. Registre por tema las preguntas que falle; esto le permitirá identificar sus áreas débiles para realizar un repaso final específico. En conjunto, los dominios 1 y 2 representan unas 30 preguntas en el examen real.
Tríada CIA y factores de autenticación
P1 — Tríada CIA: Una organización cifra los datos de sus clientes antes de almacenarlos. ¿Qué principio de la tríada CIA se aborda principalmente? Respuesta: Confidencialidad — el cifrado evita la divulgación no autorizada. La integridad se aborda mediante hashing y la disponibilidad, mediante redundancia.
P2 — Factores de autenticación: Un banco exige un PIN y un escaneo de huella dactilar. ¿Qué factores se utilizan? Respuesta: Algo que sabe (PIN) + algo que es (huella dactilar/biometría). Los tres factores son Saber / Tener / Ser. Dos factores del mismo tipo (dos contraseñas) constituyen una verificación en dos pasos, no una MFA verdadera. La geolocalización añade un cuarto factor: Algún lugar en el que se encuentra.
Identificación de tipos de ataque: credenciales y malware
P3 — Credential Stuffing: Se producen 10.000 fallos de inicio de sesión utilizando pares de nombre de usuario y contraseña procedentes de una filtración anterior en otra empresa. Respuesta: Credential stuffing — se reutilizan los pares obtenidos en la filtración contra otro servicio, aprovechando la reutilización de contraseñas. Un ataque de fuerza bruta prueba todas las combinaciones; password spraying prueba una contraseña contra muchas cuentas; un ataque de diccionario prueba listas de palabras.
P4 — Clasificación de malware: Un malware se propaga de máquina en máquina sin interacción del usuario mediante una vulnerabilidad del servicio de cola de impresión. Respuesta: Worm — se autorreplica de forma autónoma a través de las redes. Un virus requiere un archivo anfitrión y una acción del usuario. Un Trojan no se autorreplica. El ransomware es un tipo de carga útil, no un mecanismo de propagación.
Ingeniería social y selección criptográfica
P5 — Pretexting/Vishing: Un atacante llama haciéndose pasar por el servicio de asistencia informática, crea una sensación de urgencia por una cuenta comprometida y el empleado le proporciona su contraseña. Respuesta: Pretexting mediante vishing — una situación inventada transmitida por teléfono que utiliza la urgencia y la autoridad como recursos de persuasión.
P6 — Almacenamiento de contraseñas: Un desarrollador necesita almacenar contraseñas que no puedan recuperarse si roban la base de datos. Respuesta: aplicar hashing con Argon2id y un salt único por usuario. El cifrado AES es reversible (si se roba la clave, se revelan todas las contraseñas). SHA-256 sin más es demasiado rápido para almacenar contraseñas. HMAC requiere una clave secreta, pero sigue sin ser suficientemente lento.
Actores de amenazas y categorías de controles de seguridad
P7 — Hacktivist: Un atacante altera el sitio web de una corporación para mostrar mensajes políticos contrarios a sus políticas medioambientales. Respuesta: Hacktivist — está motivado por una ideología o causa política. Los ciberdelincuentes tienen motivaciones económicas; los Estados-nación persiguen objetivos estratégicos; los script kiddies buscan notoriedad.
P8 — Controles disuasorios: Cámaras de seguridad colocadas en lugares visibles junto a carteles que indican «Vigilancia las 24 horas». Respuesta: Control disuasorio — las cámaras visibles con carteles tienen como finalidad principal disuadir a los atacantes. Las cámaras también pueden ser detectivas (graban para una investigación), pero su colocación visible prioriza la disuasión sobre la detección.
Variantes de phishing y conceptos de riesgo
P9 — Whaling: La directora financiera recibe un correo electrónico personalizado que menciona su nombre, cargo y una adquisición reciente, y solicita una transferencia bancaria urgente que aparenta proceder del director general. Respuesta: Whaling — phishing muy dirigido a altos ejecutivos. El spear phishing se dirige a personas concretas, pero no necesariamente a ejecutivos. BEC es el plan de fraude (la transferencia bancaria); whaling es la técnica de entrega.
P10 — Vulnerabilidad + amenaza = riesgo: Un servidor Apache sin parches presenta un desbordamiento de búfer conocido, y un grupo de atacantes lo está explotando activamente en el sector. Respuesta: Existe riesgo, porque hay simultáneamente una vulnerabilidad Y una amenaza que puede explotarla; esto debe priorizarse para su corrección inmediata. El riesgo requiere ambos elementos; sin una amenaza, una vulnerabilidad solo genera un riesgo potencial.
No repudio, IoC y rootkits
P11 — No repudio: Contratos con proveedores que impiden que las partes nieguen el acuerdo. Respuesta: Firmas digitales mediante criptografía asimétrica — solo el titular de la clave privada podría firmar, lo que demuestra su identidad. HMAC utiliza una clave compartida (cualquiera de las partes podría haberlo firmado, por lo que no proporciona no repudio). El hashing por sí solo proporciona integridad, pero no atribución.
P12 — DNS Tunneling: Una estación de trabajo realiza consultas DNS periódicas cada 60 segundos a un dominio con subdominios aleatorios de 40 caracteres. Respuesta: Comunicación C2 mediante DNS tunneling — el beaconing periódico y los subdominios largos codificados en registros TXT indican que el atacante codifica datos en consultas DNS para evadir las reglas del firewall que permiten DNS.
P13 — Rootkit: El escáner no muestra procesos inusuales, pero la monitorización de red muestra conexiones C2 salientes y los análisis de integridad de los binarios del sistema operativo presentan fallos. Respuesta: Rootkit — intercepta las llamadas a la API del sistema operativo para ocultarse de las herramientas de seguridad; la modificación del kernel explica los fallos de integridad de los binarios.
CVSS, cadena de suministro y uso de claves asimétricas
P14 — CVSS 9.8: Rangos de CVSS: 9,0-10,0 = Crítico. La ejecución remota de código sin autenticación obtiene una puntuación de 9,8 = prioridad crítica; aplique el parche en un plazo de 24 a 48 horas. CVSS 7,0-8,9 = Alto; 4,0-6,9 = Medio; 0,1-3,9 = Bajo.
P15 — Ataque a la cadena de suministro: Los atacantes comprometieron el sistema de compilación de un proveedor de software e insertaron una puerta trasera en una actualización legítima distribuida a 18.000 clientes (SolarWinds SUNBURST). Respuesta: Ataque a la cadena de suministro — se ataca al proveedor para llegar a los clientes que confían en sus productos y los instalan.
P16 — Uso de claves asimétricas: Alice envía a Bob un mensaje que solo Bob puede leer. Respuesta: Cifrar con la clave PÚBLICA de Bob — solo la clave privada de Bob puede descifrarlo. Firmar con la clave privada; verificar con la clave pública. Clave pública = para que otros la utilicen en su nombre; clave privada = exclusivamente personal.
Malware sin archivos, BEC y día cero
P17 — Malware sin archivos: PowerShell ejecuta comandos codificados en Base64 que descargan y ejecutan código completamente en memoria, sin escribir archivos en el disco. Respuesta: ataque sin archivos/Living-off-the-Land (LotL) — abusa de herramientas legítimas (PowerShell, WMI) para evitar las firmas de antivirus basadas en archivos. Defensas: Script Block Logging, AMSI y EDR basado en el comportamiento.
P18 — BEC: El atacante supervisa el correo electrónico durante dos semanas y después envía un mensaje desde un dominio similar al legítimo solicitando una nueva cuenta bancaria para las facturas. Respuesta: Business Email Compromise (BEC) con suplantación de correo electrónico — fraude financiero que utiliza el contexto obtenido mediante la supervisión. Defensa: verificación por un canal alternativo (llamar al proveedor a un número conocido) antes de realizar cualquier cambio bancario.
P19 — Día cero: Explotación de una vulnerabilidad para la que no existe ningún CVE ni parche. Respuesta: vulnerabilidad de día cero — el proveedor ha tenido cero días para corregirla. Una vez que se corrige con un parche, técnicamente deja de ser una vulnerabilidad de día cero.
Defensa en profundidad y conceptos rápidos
P20 — Defensa en profundidad: Firewall perimetral + IDS de red + firewall basado en host + EDR + cifrado de datos. Respuesta: defensa en profundidad (seguridad por capas) — varios controles independientes, de modo que, si una capa falla, las demás permanecen activas. Se diferencia del mínimo privilegio (acceso mínimo), la separación de funciones (división de las funciones críticas) y el zero trust (verificación de todo acceso).
P21-25 — Repaso rápido: HSTS = fuerza el uso de HTTPS y rechaza las conexiones HTTP. Bomba lógica = se ejecuta cuando se cumple una condición específica (fecha o acción). Watering hole = compromete un sitio web que frecuentan los objetivos. Typosquatting = registra dominios con errores ortográficos (goggle.com). Inteligencia de amenazas frente a evaluación de vulnerabilidades = la TI describe las capacidades del adversario; la VA identifica las debilidades de sus propios sistemas.
Resumen de las diferencias clave de los dominios 1 y 2
Diferencias críticas evaluadas en los dominios 1 y 2: Cifrado frente a hashing — el cifrado es reversible (necesita una clave); el hashing es unidireccional (no necesita clave). Utilice el cifrado para la confidencialidad y el hashing para la integridad y el almacenamiento de contraseñas. Virus frente a gusano — el virus necesita un archivo host y la acción del usuario para propagarse; el gusano se propaga de forma autónoma por las redes. Jerarquía del phishing — el phishing masivo se dirige a todo el mundo; el spear phishing se dirige a personas específicas; el whaling se dirige a ejecutivos; el vishing utiliza la voz. Categorías de controles — el preventivo detiene los ataques, el detective los identifica, el correctivo limita los daños, el disuasorio desalienta los ataques y el compensatorio es una alternativa cuando el control principal no resulta viable.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta parte del examen de práctica repasó: aplicaciones de la tríada CIA — el cifrado aborda la confidencialidad, el hashing aborda la integridad y la redundancia aborda la disponibilidad; diferencias entre tipos de ataques — gusanos frente a virus, credential stuffing frente a fuerza bruta, whaling frente a spear phishing y vishing, ataques a la cadena de suministro y vulnerabilidades de día cero; y categorías de controles de seguridad — preventivos, detectives, correctivos, disuasorios y compensatorios, con ejemplos del mundo real. Estos conceptos constituyen el 34 % del examen cubierto por los dominios 1 y 2. A continuación se encuentra la parte 2 del examen de práctica, que aborda la arquitectura y la infraestructura de seguridad.
Preguntas frecuentes
¿La lección «Examen de práctica, parte 1: conceptos generales de seguridad y amenazas» es gratis?
Sí — el texto completo de «Examen de práctica, parte 1: conceptos generales de seguridad y amenazas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Examen de práctica, parte 1: conceptos generales de seguridad y amenazas»?
Responda 25 preguntas sobre fundamentos de seguridad, actores de amenazas, conceptos básicos de criptografía e ingeniería social, con una ponderación equivalente a la de los dominios 1 y 2 del examen… Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Examen de práctica, parte 1: conceptos generales de seguridad y amenazas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Examen de práctica, parte 1: conceptos generales de seguridad y amenazas
- Examen de práctica, parte 2: arquitectura e infraestructura de seguridad
- Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense
- Repaso del examen de práctica: puntuación, análisis y plan de estudio