Saltar al contenido

Seguridad en el puesto y en el desarrollo

La cola de seguridad del tema oficial: proteger la información en el puesto de usuario final y construir el software seguro desde el diseño.

Confidencialidad en el puesto de usuario

El puesto de usuario final es donde la información sale del perímetro controlado, y las medidas que caen en examen son las de higiene: bloqueo automático de sesión y bloqueo manual al levantarse, política de mesas limpias (nada sensible a la vista, ni en papel ni en pantalla), filtros de privacidad en pantallas expuestas, cifrado del disco en portátiles (BitLocker, LUKS) y de los soportes extraíbles, e impresión segura que retiene el documento hasta que el usuario se identifica en la impresora.

El principio que ordena todo lo demás es el de mínimo privilegio: cada usuario accede solo a lo que su función exige, y las cuentas de administración no se usan para el trabajo diario. Su pareja es la necesidad de conocer, que aplica lo mismo a la información.

Para el examen

  • Mínimo privilegio: cada cuenta accede solo a lo que su función exige

  • Portátiles y soportes extraíbles: cifrado de disco completo: BitLocker o LUKS

  • Mesas limpias e impresión segura: nada sensible a la vista y el documento retenido hasta identificarse en la impresora

Disponibilidad en el puesto de usuario

La disponibilidad en el puesto tiene una regla de oro: el trabajo no vive en el disco local. Los documentos van a carpetas de red o a repositorios corporativos que sí entran en la política de copias; el equipo se mantiene actualizado y con protección frente a malware, y la recuperación de un puesto se resuelve reinstalando una imagen corporativa, no reparando a mano. Contra el ransomware, la única garantía real es la copia externa y probada de lo que el puesto tenía sincronizado.

Para el examen

  • Regla de oro: el trabajo no vive en el disco local: carpetas de red o repositorio corporativo con copia

  • Recuperar un puesto: reinstalar la imagen corporativa, no reparar a mano

  • Frente al ransomware: copia externa y probada; el antivirus solo es la primera línea

Seguridad en el desarrollo de los sistemas

La seguridad no se añade al final: se diseña desde el principio. Ese es el sentido de la seguridad desde el diseño (security by design) y de su pariente del RGPD, la privacidad desde el diseño y por defecto del artículo 25. En el ciclo de vida seguro (SSDLC), cada fase incorpora su control: requisitos de seguridad, modelado de amenazas en el diseño, reglas de codificación segura, análisis estático y dinámico en las pruebas y revisión antes del despliegue.

Las reglas de codificación que caen seguras: validar toda entrada EN EL SERVIDOR, parametrizar las consultas (contra la inyección SQL), escapar la salida (contra el XSS), no guardar contraseñas en claro sino con hash lento y sal, y no confiar en la ocultación como única defensa. El catálogo de referencia de los diez riesgos principales de las aplicaciones web lo publica OWASP.

Para el examen

  • Security by design: la seguridad entra en el diseño, no se parchea al final

  • Privacidad desde el diseño y por defecto: artículo 25 del RGPD

  • OWASP Top 10: el catálogo de referencia de riesgos de las aplicaciones web

  • Contraseñas en la base de datos: nunca en claro: hash lento con sal