0Pricing
Cyber Security Academy · Lección

Árboles de ataque y priorización de riesgos

Clasifique las amenazas y elija mitigaciones.

Árboles de ataque y priorización de riesgos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es un árbol de ataque

Un árbol de ataque es un diagrama que representa cómo un atacante podría alcanzar un objetivo. El objetivo se sitúa en la raíz y las ramas muestran las distintas rutas y subpasos necesarios para alcanzarlo.

Mientras que STRIDE enumera los tipos de amenazas, los árboles de ataque exploran las rutas concretas que podría seguir un atacante. Son excelentes para razonar sobre un objetivo específico de gran valor.

Objetivos raíz y subobjetivos

El nodo raíz es el objetivo final del atacante, como «robar los datos de pago de los clientes». Los nodos hijos son los subobjetivos o métodos que permiten alcanzar el nodo principal.

El árbol se construye preguntando repetidamente: «¿Cómo podría un atacante lograr este objetivo?». Cada respuesta se convierte en un nodo hijo y se continúa descomponiendo hasta llegar a acciones concretas y ejecutables en las hojas.

Nodos AND frente a OR

Los árboles de ataque utilizan dos relaciones lógicas entre un nodo y sus hijos:

  • Nodos OR — basta con alcanzar uno de los hijos para lograr el nodo principal (rutas alternativas)
  • Nodos AND — es necesario alcanzar todos los hijos conjuntamente (pasos obligatorios)

Esta distinción es fundamental: un nodo OR significa que al atacante solo le hace falta seguir la ruta más sencilla, mientras que un nodo AND le obliga a superar todos los pasos.

Un árbol de ataque de ejemplo

Este es un árbol de ataque textual para robar datos de pago:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

Anotación de nodos con atributos

Los árboles de ataque resultan especialmente útiles cuando se anotan los nodos hoja con atributos que ayudan a establecer prioridades:

  • Coste para el atacante
  • Dificultad o conocimientos necesarios
  • Detectabilidad (¿activará una alarma?)
  • Probabilidad de éxito

A continuación, propague estos atributos hacia arriba en el árbol. En un nodo OR, el atacante elige el hijo más barato o sencillo, lo que revela su eslabón más débil.

Riesgo = Probabilidad x Impacto

Para establecer prioridades, necesita una puntuación de riesgo. La fórmula clásica combina dos factores:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

El modelo de puntuación DREAD

DREAD es una forma estructurada de puntuar las amenazas en cinco dimensiones. Cada una recibe una valoración y después se combinan para obtener una puntuación de prioridad:

  • Daño — ¿qué gravedad tiene el impacto?
  • Reproducibilidad — ¿con qué fiabilidad puede repetirse?
  • Explotabilidad — ¿qué facilidad hay para llevarlo a cabo?
  • Afectación de usuarios — ¿a cuántas personas afecta?
  • Descubribilidad — ¿qué facilidad hay para encontrarlo?

DREAD es algo subjetivo, por lo que debe utilizar definiciones de valoración coherentes en todo el equipo.

Construcción de una matriz de riesgos

Una matriz de riesgos representa la probabilidad frente al impacto para ofrecer una visión inmediata de las prioridades:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

Elección de medidas de mitigación

Una vez clasificadas las amenazas, decida cómo gestionar cada una. Las cuatro opciones son las mismas que en la mitigación de STRIDE:

  • Mitigar — añadir controles para reducir la probabilidad o el impacto
  • Eliminar — retirar por completo la funcionalidad de riesgo
  • Transferir — delegar el riesgo mediante un seguro o un tercero
  • Aceptar — documentar formalmente la tolerancia de un riesgo bajo

Invierta primero su presupuesto limitado en los elementos de mayor riesgo; no sobredimensione las protecciones para amenazas de bajo riesgo.

Coste y beneficio de los controles

Una medida de mitigación solo tiene sentido si su coste está justificado por el riesgo que reduce. Un control que cuesta más que el activo que protege es una mala inversión.

Para cada control candidato, evalúe:

  • ¿Cuánto reduce el riesgo el control?
  • ¿Cuánto cuesta desarrollarlo y operarlo?
  • ¿Introduce fricción o nuevos riesgos?

Prefiera los controles que bloqueen varias rutas de ataque a la vez, como MFA, que cierra muchas ramas de toma de control de cuentas.

Seguimiento y revisión del riesgo

La priorización no es un ejercicio que se realice una sola vez. Registre cada amenaza identificada en un registro de riesgos, junto con su puntuación, la respuesta elegida, la persona responsable y el estado.

Revise el registro cuando:

  • Surja una nueva amenaza o vulnerabilidad
  • Cambie el valor del sistema o de sus activos
  • Se implemente una medida de mitigación (vuelva a puntuar el riesgo residual)

Los riesgos aceptados deben tener una fecha de caducidad y revisarse de nuevo; no deben aceptarse y olvidarse.

Comprobación rápida

Compruebe su comprensión de los árboles de ataque y la priorización de riesgos.

Resumen

Aprendió a clasificar las amenazas y elegir medidas de mitigación:

  • Los árboles de ataque representan las rutas hacia el objetivo de un atacante mediante nodos AND (todos son necesarios) y OR (cualquiera es suficiente)
  • Anote los nodos con el coste, la dificultad y la detectabilidad para encontrar el eslabón más débil
  • Establezca prioridades mediante Riesgo = Probabilidad x Impacto, la puntuación DREAD y una matriz de riesgos
  • Elija entre mitigar, eliminar, transferir o aceptar, valorando el coste frente al beneficio
  • Realice el seguimiento de todo en un registro de riesgos y revíselo a medida que evolucione el sistema

Con esto finaliza el curso Modelado de amenazas con STRIDE.

Preguntas frecuentes

¿La lección «Árboles de ataque y priorización de riesgos» es gratis?

Sí — el texto completo de «Árboles de ataque y priorización de riesgos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Árboles de ataque y priorización de riesgos»?

Clasifique las amenazas y elija mitigaciones. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Árboles de ataque y priorización de riesgos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué importa el modelado de amenazas
  2. El framework STRIDE
  3. Diagramas de flujo de datos y límites de confianza
  4. Árboles de ataque y priorización de riesgos
← Volver a Cyber Security Academy