Resumen para oposiciones

Ciberseguridad básica del CCN-CERT

Lo esencial para el examen, redactado a partir del BOE. Entra en el tema 17 de Guardia Civil.

14 min de lectura11 apartados
Epígrafe oficial del programa

Principios y recomendaciones básicas de ciberseguridad del CCN-CERT: factores de amenaza, la internet profunda, aplicaciones, navegación segura, correo electrónico, virtualización, dispositivos móviles y redes inalámbricas, mensajería instantánea, redes sociales e internet de las cosas.

1. El CCN-CERT y su guía de buenas prácticas

El CCN-CERT es la Capacidad de Respuesta a Incidentes de Seguridad de la Información del Centro Criptológico Nacional (CCN), que está adscrito al Centro Nacional de Inteligencia (CNI). Funciones:

  • es el CERT gubernamental nacional de España;
  • se ocupa de los incidentes que afectan al sector público y a los sistemas que manejan información clasificada;
  • publica guías CCN-STIC, informes de amenazas e informes de buenas prácticas (BP).

El informe CCN-CERT BP/01, «Principios y recomendaciones básicas en ciberseguridad», reúne pautas para que cualquier usuario reduzca su exposición. Parte de una idea clave: la seguridad total no existe, y el eslabón más débil suele ser el factor humano.

2. Factores de amenaza

Los actores

  • Estados: buscan ciberespionaje y sabotaje. Usan amenazas persistentes avanzadas (APT), campañas prolongadas, sigilosas y bien financiadas.
  • Ciberdelincuentes: buscan beneficio económico. Recurren al ransomware, al fraude y al robo y venta de datos.
  • Hacktivistas: actúan por motivos ideológicos. Recurren a desfiguraciones de webs (defacement), denegación de servicio (DDoS) y filtraciones.
  • Terroristas: usan la red para propaganda, financiación y reclutamiento.
  • Insiders (personal interno): actúan por descontento, error o soborno, aprovechando sus accesos legítimos.

Los vectores de ataque más habituales

  • Ingeniería social: manipular a la persona para que revele información o ejecute acciones. Sus formas más comunes:
    • phishing: correo fraudulento;
    • spear phishing: dirigido a una víctima concreta;
    • smishing: por SMS;
    • vishing: por teléfono.
  • Código dañino (malware): virus, gusanos, troyanos, ransomware (cifra los datos y pide un rescate), spyware y botnets (redes de equipos infectados controlados a distancia).
  • Explotación de vulnerabilidades: aprovechar fallos de software no actualizado. Una vulnerabilidad de día cero es aquella para la que aún no hay parche.
  • Robo de credenciales: contraseñas débiles o reutilizadas, y ataques de fuerza bruta o de relleno de credenciales.

Sigue leyendo en Opoclaro, gratis

Faltan estos 9 apartados del resumen, con las preguntas de cada uno para comprobar que lo has entendido:

  1. 3. La internet profunda
  2. 4. Aplicaciones y sistemas
  3. 5. Navegación segura
  4. 6. Correo electrónico
  5. 7. Virtualización
  6. 8. Dispositivos móviles y redes inalámbricas
  7. 9. Mensajería instantánea y redes sociales
  8. 10. Internet de las cosas (IoT)
  9. Lo que más cae
Leer el resumen completo gratis

Puntos clave

lo que tienes que saberte sí o sí

  • El CCN-CERT es la capacidad de respuesta a incidentes de seguridad del Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia, y actúa como CERT gubernamental nacional.
  • El factor humano es el eslabón más débil de la seguridad, y la ingeniería social (phishing, smishing, vishing) es uno de los vectores de ataque más empleados.
  • El ransomware es el código dañino que cifra los datos de la víctima y exige un rescate; la mejor defensa son las copias de seguridad periódicas y desconectadas.
  • Las amenazas persistentes avanzadas (APT) son campañas prolongadas, sigilosas y bien financiadas, habitualmente atribuidas a Estados y orientadas al ciberespionaje.
  • La internet profunda es el contenido no indexado por los buscadores; la red oscura es la parte a la que solo se accede con software de anonimato como Tor.
  • Mantener actualizados el sistema operativo y las aplicaciones es esencial, porque la mayoría de los ataques explotan vulnerabilidades ya corregidas.
  • Conviene trabajar con una cuenta sin privilegios de administrador y utilizar contraseñas robustas, distintas para cada servicio, con un gestor de contraseñas y doble factor de autenticación.
  • El candado HTTPS indica que la conexión está cifrada, pero no garantiza que el sitio web sea legítimo.
  • En el correo electrónico hay que desconfiar de los mensajes urgentes o inesperados que piden datos o pagos y verificar las peticiones dudosas por otro canal, como en el fraude del CEO.
  • En las redes wifi domésticas debe usarse cifrado WPA2 o WPA3, nunca WEP, y en las redes públicas conviene utilizar una VPN o los datos móviles.
  • En los dispositivos móviles solo deben instalarse aplicaciones de tiendas oficiales y no debe hacerse root ni jailbreak.
  • En los dispositivos del internet de las cosas hay que cambiar las contraseñas por defecto, que son las que explotan botnets como Mirai.

Ponte a prueba: 2 preguntas tipo test

1. El CCN-CERT es la capacidad de respuesta a incidentes de seguridad de la información de:

  1. A) La Agencia Española de Protección de Datos.
  2. B) El Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia.
  3. C) El Instituto Nacional de Ciberseguridad (INCIBE).
  4. D) El Mando Conjunto del Ciberespacio.
Ver la respuesta

Correcta: B) El Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia.

El CCN-CERT es el CERT gubernamental nacional; INCIBE-CERT atiende a ciudadanos y empresas.

CCN-CERT BP/01

2. Para proteger una red wifi doméstica, NO es una recomendación adecuada:

  1. A) Utilizar cifrado WPA2 o WPA3.
  2. B) Cambiar la contraseña por defecto del router.
  3. C) Actualizar el firmware del router.
  4. D) Utilizar cifrado WEP por su compatibilidad.
Ver la respuesta

Correcta: D) Utilizar cifrado WEP por su compatibilidad.

WEP es un cifrado obsoleto e inseguro.

CCN-CERT BP/01

empieza hoy

El resumen completo, con preguntas en cada apartado

En Opoclaro estudias cada tema por apartados, compruebas lo aprendido al momento y repasas lo que falles. Tu plan diario lo ordena según tus horas y la fecha del examen.

Crear mi plan gratis