¿Cuál de los siguientes ataques de ingeniería social se basa en crear un escenario o historia ficticia, donde el atacante tratará que la víctima comparta información confidencial que, en circunstancias normales, no revelaría? -> Pretexting.
El pretexting es una técnica de ingeniería social en la que el atacante inventa un pretexto o una historia creíble para ganarse la confianza de la víctima y conseguir que revele información confidencial o realice una acción.
Ejemplos:
- Un supuesto técnico de informática llama diciendo que necesita la contraseña para «resolver una incidencia urgente».
- Alguien se hace pasar por un empleado del banco, de Recursos Humanos o de un organismo oficial para solicitar datos personales.
La clave del pretexting es que el atacante interpreta un papel y construye un escenario verosímil.
Phishing -> Consiste en enviar correos electrónicos, SMS o mensajes fraudulentos que suplantan a entidades legítimas para robar credenciales o datos. No requiere elaborar una historia personalizada.
Ejemplo:
«Su cuenta ha sido bloqueada. Pulse aquí para verificarla.»
Baiting -> «Bait» significa «cebo». El atacante ofrece algo atractivo para tentar a la víctima.
Ejemplos:
- Regalos o premios falsos.
- Un USB etiquetado como «Nóminas 2026».
- Descarga gratuita de software pirata.
Tailgating -> Consiste en acceder físicamente a una zona restringida aprovechando que una persona autorizada abre la puerta.
Ejemplo:
«¿Me sujetas la puerta? He olvidado la tarjeta.»
Resumen para memorizar
| Ataque | Característica |
|---|---|
| Phishing | Correo o mensaje fraudulento |
| Spear phishing | Phishing dirigido |
| Pretexting | Historia o identidad falsa |
| Baiting | Cebo o recompensa |
| Tailgating | Acceso físico siguiendo a otra persona |
| Shoulder surfing | Espiar por encima del hombro |
| Vishing | Phishing por voz |
| Smishing | Phishing por SMS |
Truco para el examen
Relaciona la palabra:
- Pretexting → Pretexto.
Si en el enunciado aparece «crear una historia», «inventar un escenario», «hacerse pasar por alguien» o «ganarse la confianza con una excusa», la respuesta suele ser Pretexting.
¿Qué nombre recibe la guía de referencia diseñada por OWASP para ayudar a las organizaciones a evaluar, medir la madurez y mejorar las prácticas de seguridad en desarrollo de software? -> OWASP SAMM
OWASP SAMM (Software Assurance Maturity Model) es un modelo de madurez diseñado para ayudar a las organizaciones a:
- Evaluar el estado de la seguridad en el desarrollo de software.
- Medir el nivel de madurez de sus procesos.
- Definir una hoja de ruta para mejorar progresivamente la seguridad.
- Integrar prácticas de seguridad dentro del ciclo de vida del desarrollo (SDLC).
SAMM organiza las prácticas en varias funciones de negocio (gobierno, diseño, implementación, verificación y operaciones) y establece distintos niveles de madurez para cada una.
OWASP SAMM -> Es el Software Assurance Maturity Model, precisamente el modelo de referencia para evaluar y mejorar la madurez de la seguridad en el desarrollo.
OWASP ZAP -> OWASP ZAP (Zed Attack Proxy) es una herramienta de pruebas de seguridad para aplicaciones web (DAST), utilizada para detectar vulnerabilidades como XSS, inyecciones, etc. No es un modelo de madurez.
OWASP Top Ten -> Es una lista de las 10 vulnerabilidades más críticas en aplicaciones web. Sirve como guía de concienciación y buenas prácticas, pero no evalúa la madurez de una organización.
| OWASP ASVS | Estándar para verificar la seguridad de aplicaciones |
| OWASP Cheat Sheet Series | Guías prácticas de desarrollo seguro |
Truco para el examen
Asocia las siglas:
- SAMM → Software Assurance Maturity Model → madurez.
- ZAP → herramienta de pruebas.
- Top Ten → ranking de vulnerabilidades.
Las acciones contra el ciberespionaje, según el Objetivo I de la Estrategia Nacional de Ciberseguridad de 2019, merecen especial atención para:
-> Asegurar la protección del patrimonio tecnológico de España.
La Estrategia Nacional de Ciberseguridad 2019, en su Objetivo I («Garantizar un uso seguro y fiable del ciberespacio»), señala que las acciones contra el ciberespionaje merecen una atención especial para:
Asegurar la protección del patrimonio tecnológico de España.
El ciberespionaje busca obtener de forma ilícita:
- Propiedad intelectual.
- Secretos industriales.
- Información estratégica.
- Tecnología sensible.
- Datos de investigación y desarrollo (I+D).
Por ello, uno de los objetivos es proteger ese patrimonio tecnológico frente a actores estatales o grupos organizados.
Truco para el examen
Relaciona los conceptos:
- Ciberespionaje → robo de conocimiento → patrimonio tecnológico.
- Cibercrimen → beneficio económico.
- Ciberterrorismo → causar daño o desestabilización.
Cuando en la Estrategia Nacional de Ciberseguridad 2019 aparece el término ciberespionaje, la idea clave que suele asociarse es la protección del patrimonio tecnológico de España.
El estándar para pruebas y reporte de PAD (Presentation Attack Detection) en sistemas biométricos es: -> ISO/IEC 30107-3.
La ISO/IEC 30107 es la familia de normas sobre:
Presentation Attack Detection (PAD)
Es decir, la detección de ataques de presentación o spoofing biométrico (fotografías, máscaras, huellas falsas, vídeos, etc.).
En concreto:
- ISO/IEC 30107-1 → Marco general y conceptos.
- ISO/IEC 30107-2 → Formato de datos.
- ISO/IEC 30107-3 → Pruebas y reporte de PAD ⭐
NIST FRVT (Face Recognition Vendor Test) -> Es un programa del NIST para evaluar algoritmos de reconocimiento facial.
ETSI TS 119 461 -> Es una especificación ETSI relacionada con servicios de confianza e identidad
RFC 7311 -> Es un RFC del IETF
Esquema muy útil para estudiar
PAD
Presentation Attack Detection
Protege frente a:
- 📸 Fotografías.
- 🎭 Máscaras.
- 👆 Huellas falsas.
- 🎥 Vídeos.
ISO/IEC 30107
| Parte | Contenido |
|---|---|
| 30107-1 | Conceptos y marco |
| 30107-2 | Formato de datos |
| 30107-3 | Pruebas y reporte ⭐ |
No confundir
| Norma | Para qué sirve |
|---|---|
| ISO/IEC 30107-3 | Pruebas PAD |
| NIST FRVT | Evaluación de reconocimiento facial |
| FIDO2 | Autenticación sin contraseña |
| ISO/IEC 19795 | Evaluación del rendimiento biométrico |
Truco para recordar
30107-3
↓
3 = Test
Es la tercera parte la que define cómo probar un sistema PAD.
En el entorno de la protección de datos, se emplean las técnicas de Pruebas de Conocimiento Cero o Nulo (ZKP, zero knowledge proof) con el fin de: -> Minimizar y limitar el acceso a los datos personales.
Las Zero-Knowledge Proofs (ZKP) permiten que una persona (prover) demuestre a otra (verifier) que conoce un dato o cumple una condición sin revelar ese dato.
En protección de datos esto sirve para aplicar el principio de minimización de datos del RGPD:
Ejemplos:
- demostrar que eres mayor de 18 años sin revelar tu fecha de nacimiento;
- demostrar que conoces una contraseña sin enviarla;
- demostrar que tienes una credencial válida sin mostrar toda la credencial.
Las ZKP no eliminan la autenticación. Precisamente son un mecanismo de autenticación o demostración de conocimiento.
Las ZKP no necesitan un tercero de confianza para funcionar.
Esquema muy útil
Zero-Knowledge Proof
Permite demostrar:
«Sé un secreto.»
sin revelar:
«Cuál es el secreto.»
Ejemplos
- ✔️ Sé la contraseña.
- ✔️ Tengo más de 18 años.
- ✔️ Poseo una credencial válida.
- ✔️ Conozco la clave privada.
Sin mostrar:
- la contraseña;
- la fecha de nacimiento;
- la credencial completa;
- la clave privada.
No confundir
| Técnica | Objetivo |
|---|---|
| ZKP | Demostrar sin revelar información ⭐ |
| Hash | Verificar integridad |
| Firma digital | Autenticidad y no repudio |
| Cifrado | Confidencialidad |
Truco para recordar
Zero Knowledge
↓
«Te demuestro que lo sé, pero no te digo qué sé.»
Es probablemente la mejor definición de ZKP.
OWASP Mobile Application Security Verification Standard (MASVS)
Es el estándar de referencia para la seguridad de aplicaciones móviles.
Define:
- requisitos de seguridad;
- niveles de verificación;
- metodología para evaluar aplicaciones móviles.
Además, el OWASP MSTG (Mobile Security Testing Guide) desarrolla cómo realizar el análisis, incluido el análisis dinámico (DAST).
Problema: MASVS define los requisitos, mientras que quien explica las pruebas es principalmente el MSTG.
La Guía CCN-STIC 857 trata precisamente sobre la seguridad en aplicaciones móviles y está alineada con OWASP MASVS/MSTG.
Incluye:
- análisis estático;
- análisis dinámico;
- endurecimiento;
- recomendaciones para aplicaciones móviles de las AAPP.
National Vulnerability Database -> Es una base de datos de vulnerabilidades (CVE).
Qué memorizar para la oposición
| Documento | Finalidad |
|---|---|
| OWASP MASVS | Estándar de verificación de seguridad para apps móviles. |
| OWASP MSTG | Guía práctica para realizar pruebas (estáticas y dinámicas) sobre apps móviles. |
| CCN-STIC 857 | Guía del CCN para la seguridad de aplicaciones móviles en la Administración Pública. |
| NIST NVD | Base de datos de vulnerabilidades (CVE). |
💡 Un detalle importante: si hoy te preguntaran específicamente por la metodología de análisis dinámico, la respuesta técnica más precisa sería OWASP MSTG, no MASVS.