La seguridad informática se organiza en torno a la tríada CIA, tres objetivos definidos en la norma NIST FIPS 199: confidencialidad (preservar las restricciones autorizadas sobre el acceso y la divulgación de la información), integridad (protegerla contra modificación o destrucción indebidas, lo que incluye no repudio y autenticidad) y disponibilidad (garantizar el acceso y uso oportuno y confiable). FIPS 199 clasifica el impacto potencial sobre cada objetivo en tres niveles: bajo, moderado y alto.
La criptografía es la herramienta central. El cifrado simétrico usa una misma clave secreta para cifrar y descifrar; el estándar AES (FIPS 197) opera con bloques de 128 bits y admite claves de 128, 192 o 256 bits. DES quedó obsoleto (clave efectiva de 56 bits) y 3DES fue prohibido para nuevas aplicaciones después de 2023 (SP 800-131A). La criptografía asimétrica (clave pública) emplea un par de claves matemáticamente relacionadas, pública y privada; para una fortaleza de 112 bits, NIST recomienda RSA de al menos 2048 bits (SP 800-57).
Las funciones hash producen un resumen de longitud fija: SHA-256 (FIPS 180-4) genera 256 bits (32 bytes). Una firma digital (FIPS 186-5) aporta a la vez autenticación del origen, integridad y no repudio; HMAC (FIPS 198-1) verifica integridad y autenticidad mediante hash con clave. El principio de Kerckhoffs recuerda que la seguridad debe depender solo del secreto de la clave, nunca del algoritmo.
La autenticación (verificar la identidad) y la autorización (conceder permisos) son distintas. Para contraseñas, NIST SP 800-63B exige salt aleatorio (al menos 32 bits) y derivación con estiramiento (PBKDF2), longitud mínima de 8 caracteres, y desaconseja la caducidad periódica obligatoria. El control de acceso se implementa como DAC (discrecional), MAC (obligatorio) o RBAC (basado en roles).
Principales vulnerabilidades y sus mitigaciones:
En redes, TLS 1.3 (RFC 8446, 2018) protege la confidencialidad e integridad de los datos en tránsito. La severidad de una vulnerabilidad se mide con CVSS v3.1 en una escala de 0.0 a 10.0 (Baja 0.1–3.9; Media 4.0–6.9; Alta 7.0–8.9; Crítica 9.0–10.0).
1. ¿Cuáles son los tres objetivos de seguridad que conforman la tríada CIA, base de la seguridad informática según el marco NIST (FIPS 199 y SP 800-12)?
FIPS 199 y SP 800-12 definen la tríada CIA como confidencialidad, integridad y disponibilidad; las demás combinaciones mezclan propiedades derivadas (como el no repudio, agrupado dentro de integridad) con objetivos de seguridad distintos. (NIST FIPS 199; NIST SP 800-12 Rev. 1)
2. Según la definición de FIPS 199 (con base en 44 U.S.C. Sec. 3542), ¿qué objetivo de seguridad se define como 'preservar las restricciones autorizadas sobre el acceso y la divulgación de la información'?
FIPS 199 define textualmente la confidencialidad con esa frase; la disponibilidad se refiere al acceso oportuno, la integridad a la protección contra modificación indebida, y el no repudio es una propiedad incluida dentro de integridad, no un objetivo independiente. (NIST FIPS 199 (definiciones de 44 U.S.C. Sec. 3542))
3. ¿Qué objetivo de seguridad de la tríada CIA garantiza, según FIPS 199, el acceso y uso oportuno y confiable de la información?
FIPS 199 define la disponibilidad como garantizar el acceso y uso oportuno y confiable de la información; la confidencialidad y la integridad protegen, respectivamente, la divulgación y la exactitud de los datos, no su accesibilidad. (NIST FIPS 199)
4. De acuerdo con la definición de integridad en FIPS 199, además de proteger la información contra modificación o destrucción indebidas, este objetivo incluye otras dos propiedades. ¿Cuáles son?
FIPS 199 incorpora explícitamente el no repudio y la autenticidad dentro de la definición de integridad; las demás combinaciones corresponden a otros objetivos de seguridad o a controles técnicos, no a componentes de esta definición. (NIST FIPS 199)
5. Un atacante intercepta el tráfico de la red interna de un hospital y copia los expedientes clínicos de los pacientes, sin alterar su contenido ni impedir que el personal médico siga consultándolos con normalidad. ¿Qué objetivo de la tríada CIA fue vulnerado principalmente?
Al copiar información sin autorización pero sin modificarla ni bloquear el acceso, el ataque vulnera la restricción autorizada sobre la divulgación, es decir, la confidencialidad; la integridad y la disponibilidad no se ven afectadas en este escenario. (NIST FIPS 199 (definición de confidencialidad))
6. Un ataque de denegación de servicio satura los servidores de la banca en línea de una institución financiera, impidiendo que los clientes consulten su saldo durante varias horas, aunque los datos permanecen intactos y nadie ajeno logra leerlos. ¿Qué objetivo de la tríada CIA se ve comprometido directamente?
Al impedir el acceso oportuno y confiable a la información, el ataque compromete la disponibilidad; como los datos no se leen ni se alteran, la confidencialidad y la integridad no resultan afectadas. (NIST FIPS 199 (definición de disponibilidad))
7. Un empleado con acceso autorizado modifica sin permiso los montos registrados en la base de datos contable de su empresa, mientras que el sistema sigue disponible para todos los usuarios y nadie ajeno logra leer información restringida. ¿Qué objetivo de la tríada CIA fue comprometido?
La modificación indebida de los datos, sin autorización, constituye una violación de la integridad tal como la define FIPS 199; la escalabilidad ni siquiera es un objetivo de seguridad de la tríada. (NIST FIPS 199 (definición de integridad))
8. Según FIPS 199, ¿en qué tres niveles se clasifica el impacto potencial sobre la organización derivado de la pérdida de confidencialidad, integridad o disponibilidad de un sistema de información?
FIPS 199 establece exactamente los niveles bajo (low), moderado (moderate) y alto (high) para clasificar el impacto potencial; las demás combinaciones usan etiquetas similares pero no corresponden a la terminología formal del estándar. (NIST FIPS 199, sección 3)
9. ¿Cuál de las siguientes propiedades NO forma parte de la definición de integridad que establece FIPS 199?
La restricción autorizada sobre la divulgación de la información corresponde a la definición de confidencialidad, no de integridad; FIPS 199 sí incluye dentro de integridad la protección contra modificación o destrucción indebidas, así como el no repudio y la autenticidad. (NIST FIPS 199)
10. La función hash SHA-256, de la familia SHA-2, produce un resumen (digest) de 256 bits. ¿A cuántos bytes equivale esta longitud?
Un byte equivale a 8 bits, por lo que 256 bits corresponden a 256/8 = 32 bytes; 16 bytes equivaldrían a 128 bits (como MD5), 64 bytes a 512 bits (como SHA-512), y 256 bytes confunde directamente bits con bytes. (NIST FIPS 180-4, Secure Hash Standard (SHS))
11. ¿Qué tres servicios de seguridad proporciona simultáneamente una firma digital, conforme al estándar FIPS 186-5?
FIPS 186-5 establece que una firma digital garantiza autenticación del origen, integridad y no repudio; la confidencialidad requiere cifrado adicional, que la firma por sí sola no provee, y las demás opciones no corresponden a estos servicios. (NIST FIPS 186-5, Digital Signature Standard (DSS))
12. ¿Cuál es la diferencia central en la gestión de claves entre la criptografía simétrica y la asimétrica, según la guía NIST SP 800-175B?
SP 800-175B describe la criptografía simétrica como el uso de una única clave secreta compartida para cifrar y descifrar, y la asimétrica como el uso de un par de claves pública y privada matemáticamente relacionadas; la primera opción invierte esta relación. (NIST SP 800-175B Rev. 1, Guideline for Using Cryptographic Standards)
13. ¿Cuál de los siguientes servicios de seguridad NO garantiza por sí sola una firma digital, según FIPS 186-5?
Una firma digital no cifra el contenido del mensaje, por lo que no garantiza por sí sola su confidencialidad; en cambio, la integridad, la autenticación del origen y el no repudio sí son inherentes a ella según FIPS 186-5. (NIST FIPS 186-5)
14. ¿Qué es HMAC, según lo define el estándar FIPS 198-1?
FIPS 198-1 define HMAC como un código de autenticación de mensajes que combina una función hash con una clave secreta para verificar integridad y autenticidad; no cifra datos, no intercambia claves ni comprime archivos. (NIST FIPS 198-1, The Keyed-Hash Message Authentication Code (HMAC))
15. Un sistema de mensajería genera un HMAC con una clave secreta compartida entre el emisor y el receptor para verificar que cada mensaje no fue alterado en tránsito. ¿Qué limitación tiene este esquema frente a una firma digital basada en un par de claves pública y privada?
Como emisor y receptor comparten la misma clave secreta, ninguno puede probar ante un tercero quién generó el HMAC, por lo que no hay no repudio; en cambio, una firma digital con clave privada exclusiva del firmante sí lo garantiza. (NIST FIPS 198-1; NIST FIPS 186-5)
16. El principio de Kerckhoffs, fundamental en el diseño de criptosistemas, establece que la seguridad de un sistema criptográfico debe depender únicamente de:
Kerckhoffs planteó que un criptosistema debe ser seguro aun si el algoritmo es de conocimiento público, siempre que la clave permanezca secreta; depender del secreto del algoritmo es precisamente lo que este principio desaconseja. (Auguste Kerckhoffs, La cryptographie militaire (1883))
17. Para proteger contraseñas almacenadas en una base de datos contra ataques con tablas rainbow y por diccionario, más allá de aplicarles una función hash, ¿qué dos medidas adicionales recomienda NIST?
NIST recomienda agregar un salt único por contraseña y aplicar una función de derivación con estiramiento como PBKDF2, lo que dificulta el uso de tablas precalculadas y ataques de diccionario; ninguna de las demás medidas ofrece esta protección. (NIST SP 800-63B; NIST SP 800-132)
18. Una organización requiere que sus firmas digitales basadas en RSA alcancen una fortaleza de seguridad criptográfica equivalente a 112 bits, conforme a las recomendaciones de gestión de claves de NIST vigentes en 2026. ¿Cuál es el tamaño mínimo de clave RSA que debe utilizar?
NIST SP 800-57 Part 1 Rev. 5 establece que una clave RSA de 2048 bits equivale aproximadamente a una fortaleza de 112 bits; 1024 bits ofrece solo unos 80 bits de fortaleza (nivel ya desaprobado por NIST), 512 bits es totalmente inseguro y 4096 bits corresponde a un nivel de seguridad superior al requerido. (NIST SP 800-57 Part 1 Rev. 5, Recommendation for Key Management)
19. En el modelo de control de acceso obligatorio (MAC), las decisiones de acceso se basan principalmente en:
MAC basa el acceso en etiquetas de clasificación que una autoridad central asigna y que ni el propietario ni el usuario pueden modificar; el criterio del propietario corresponde a DAC y el puesto laboral corresponde a RBAC. (Trusted Computer System Evaluation Criteria (Orange Book), DoD 5200.28-STD)
20. ¿Cuál es la diferencia principal entre el control de acceso discrecional (DAC) y el control de acceso obligatorio (MAC)?
La distinción clave es quién controla la política: en DAC el propietario decide y puede delegar o revocar accesos, mientras que en MAC una autoridad central fija reglas basadas en clasificaciones que ni el propietario ni el usuario alteran; las demás opciones invierten o inventan criterios ajenos a ambos modelos. (Trusted Computer System Evaluation Criteria (Orange Book), DoD 5200.28-STD)
21. Un sistema gubernamental clasifica los documentos en los niveles 'confidencial', 'secreto' y 'alto secreto'; un usuario con autorización de nivel 'secreto' no puede leer un documento etiquetado como 'alto secreto', sin importar que el creador del documento quisiera compartirlo con él. ¿Qué modelo de control de acceso ilustra este comportamiento?
Que la autorización dependa de una etiqueta de clasificación impuesta centralmente, y no de la voluntad del creador del documento, es característico de MAC; en DAC o en un esquema de ACL definido por el propietario, este sí podría compartir el documento a su criterio. (Trusted Computer System Evaluation Criteria (Orange Book), DoD 5200.28-STD)
22. En el control de acceso basado en roles (RBAC), conforme al estándar ANSI INCITS 359, ¿a qué se asignan directamente los permisos del sistema?
El estándar RBAC (ANSI INCITS 359) asigna los permisos a roles y luego asocia a los usuarios con los roles correspondientes a su función; asignar permisos usuario por usuario corresponde más bien a un esquema DAC básico. (ANSI INCITS 359-2012, Role Based Access Control)
23. El área de sistemas de una empresa reorganiza los accesos al aplicativo de nómina: en lugar de asignar permisos a cada empleado de manera individual, crea los perfiles 'Analista de nómina', 'Supervisor' y 'Auditor', y asigna a cada empleado el perfil que corresponde a su puesto. ¿Qué modelo de control de acceso se está implementando?
Agrupar permisos en perfiles asociados a la función laboral, en lugar de asignarlos individualmente o mediante clasificaciones centrales de seguridad, es la característica definitoria de RBAC. (ANSI INCITS 359-2012, Role Based Access Control)
24. ¿Cuál de las siguientes es una característica distintiva del control de acceso discrecional (DAC) frente a los modelos MAC y RBAC?
La discrecionalidad del propietario para conceder o revocar accesos es exclusiva de DAC; la segunda opción describe MAC, la tercera describe RBAC y la cuarta describe un control de acceso basado en atributos (ABAC), modelos distintos de DAC. (Trusted Computer System Evaluation Criteria (Orange Book), DoD 5200.28-STD)
25. En un sistema RBAC de una institución financiera, se configura para que ningún usuario pueda tener asignados simultáneamente los roles 'Capturar pago' y 'Autorizar pago', evitando que una misma persona controle todo el proceso. ¿Qué principio de RBAC se está aplicando?
El estándar RBAC (ANSI INCITS 359) define restricciones de separación de funciones (estática y dinámica) para impedir que un mismo usuario acumule roles conflictivos; el mínimo privilegio y la herencia de roles son principios relacionados pero distintos, y la clasificación de recursos corresponde a MAC. (ANSI INCITS 359-2012, Role Based Access Control)
26. El estándar AES (Advanced Encryption Standard), definido por NIST, cifra información en bloques de tamaño fijo y admite claves de distintas longitudes. ¿Cuál de las siguientes combinaciones corresponde correctamente al tamaño de bloque y a las longitudes de clave que admite AES?
AES opera con bloques de 128 bits y admite claves de 128, 192 o 256 bits; un bloque de 64 bits corresponde a DES o 3DES, no a AES. (NIST FIPS 197, "Advanced Encryption Standard (AES)")
27. ¿Por qué motivo el algoritmo DES (Data Encryption Standard) se considera actualmente inseguro para proteger información sensible?
DES usa una clave efectiva de 56 bits, longitud insuficiente frente a la capacidad de cómputo actual para ataques de fuerza bruta; DES es un cifrado simétrico, no de clave pública. (NIST SP 800-131A Rev. 2, "Transitioning the Use of Cryptographic Algorithms and Key Lengths")
28. De acuerdo con las directrices de transición de NIST sobre algoritmos criptográficos, ¿cuál es la situación de Triple DES (3DES/TDEA) para nuevas aplicaciones después de 2023?
NIST SP 800-131A Rev. 2 desaprueba y prohíbe 3DES para nuevas aplicaciones después de 2023, principalmente por el riesgo asociado a su bloque de 64 bits. (NIST SP 800-131A Rev. 2, "Transitioning the Use of Cryptographic Algorithms and Key Lengths")
29. Un equipo de desarrollo necesita cifrar grandes volúmenes de datos en reposo dentro de una base de datos corporativa, priorizando la velocidad de procesamiento. ¿Qué tipo de criptografía es más adecuada para este escenario?
La criptografía simétrica usa una única clave secreta, lo que la hace computacionalmente más eficiente que la asimétrica para grandes volúmenes de datos; la firma digital, en cambio, no garantiza confidencialidad, solo autenticidad e integridad. (NIST SP 800-175B Rev. 1, "Guideline for Using Cryptographic Standards")
30. ¿Cuál es la diferencia fundamental entre la criptografía simétrica y la criptografía asimétrica en cuanto a la gestión de claves?
La distinción central es que la simétrica emplea una única clave secreta compartida y la asimétrica un par de claves pública/privada relacionadas matemáticamente; la idea de que la asimétrica no requiere ningún intercambio de claves es un error común, pues la clave pública también debe distribuirse de forma confiable. (NIST SP 800-175B Rev. 1, "Guideline for Using Cryptographic Standards")
31. Un arquitecto de seguridad debe seleccionar el tamaño mínimo de clave RSA que ofrezca una fortaleza de seguridad equivalente a 112 bits, conforme a las recomendaciones de NIST sobre gestión de claves. ¿Qué tamaño de clave debe elegir?
NIST SP 800-57 Part 1 Rev. 5 recomienda un mínimo de 2048 bits en RSA para alcanzar una fortaleza de 112 bits; 1024 bits ya no ofrece dicha fortaleza y 4096 bits excede el mínimo requerido. (NIST SP 800-57 Part 1 Rev. 5, "Recommendation for Key Management")
32. La función hash SHA-256, perteneciente a la familia SHA-2, produce un resumen (digest) de longitud fija. Si dicho resumen se expresa en bytes en lugar de bits, ¿cuántos bytes ocupa?
SHA-256 produce un resumen de 256 bits, equivalentes a 32 bytes (256/8); 64 bytes correspondería a SHA-512. (NIST FIPS 180-4, "Secure Hash Standard (SHS)")
33. Según el principio de Kerckhoffs, ampliamente aceptado en el diseño de criptosistemas, ¿de qué debe depender exclusivamente la seguridad de un sistema criptográfico?
El principio de Kerckhoffs establece que la seguridad debe recaer solo en el secreto de la clave, no en mantener oculto el diseño del algoritmo. (Auguste Kerckhoffs, "La cryptographie militaire", Journal des sciences militaires (1883))
34. Una aplicación necesita verificar que un mensaje transmitido por la red no fue alterado y que proviene efectivamente de un emisor que comparte una clave secreta con el receptor. ¿Qué mecanismo criptográfico es el más adecuado para este propósito?
HMAC combina una función hash con una clave secreta compartida, proporcionando integridad y autenticidad del mensaje; una función hash simple sin clave no puede autenticar al emisor. (NIST FIPS 198-1, "The Keyed-Hash Message Authentication Code (HMAC)")
35. Una firma digital, basada en criptografía de clave pública, proporciona simultáneamente tres garantías de seguridad sobre un mensaje firmado. ¿Cuáles son?
FIPS 186-5 establece que la firma digital garantiza autenticación, integridad y no repudio; no ofrece confidencialidad por sí misma. (NIST FIPS 186-5, "Digital Signature Standard (DSS)")