GLOSSARIO

Vocabulario esencial de ciberseguridad.

Un glosario de referencia de los términos esenciales de exposición y ciberseguridad — explicados de forma directa, para consulta rápida.

A

Activo

Cualquier recurso digital que pertenece a la organización y puede ser objetivo de ataques

Actor de amenaza

Individuo o grupo responsable de ataques cibernéticos

AEV (validación adversarial de exposición)

AEV, de adversarial exposure validation, es la categoría de mercado que Gartner nombró el 24 de marzo de 2026 para las tecnologías que entregan evidencia consistente, continua y automatizada de la viabilidad de un ataque. Ejecutan escenarios contra el entorno real y miden el resultado, para probar que una exposición existe y es explotable en ese activo.

Agente de IA en el SOC (AI SOC agent)

Componente autónomo de un centro de operaciones de seguridad que recibe una alerta, busca contexto en otras herramientas y devuelve un caso investigado, sin un paso a paso definido por un humano.

API (interfaz de programación de aplicaciones)

Interfaz de programación que permite que distintos sistemas se comuniquen y compartan datos

C

CAASM (cyber asset attack surface management)

Cyber Asset Attack Surface Management: consolidación del inventario de activos internos y externos mediante la integración con las herramientas existentes, para brindar visibilidad unificada de la postura.

Camino de ataque (attack path)

Secuencia de pasos que un atacante podría recorrer, desde un activo expuesto hasta un objetivo de valor, encadenando exposiciones y relaciones entre activos.

Ciberseguridad preemptiva (preemptive cybersecurity)

La ciberseguridad preemptiva es el paraguas de tecnologías que actúan antes del ataque en lugar de reaccionar a él. Gartner la situó entre las diez tendencias estratégicas de tecnología para 2026, en el anuncio del 20 de octubre de 2025, con la previsión de que estas soluciones alcancen la mitad del gasto en seguridad en 2030.

Confianza cero

Modelo de seguridad que no confía automáticamente en ningún usuario o dispositivo

Configuración incorrecta

Error en la configuración de sistemas que crea una debilidad de seguridad

CRQ (cuantificación de riesgo cibernético)

La cuantificación de riesgo cibernético (CRQ) es la práctica de expresar el riesgo de seguridad en dinero y probabilidad, en lugar de escalas de color. El resultado sitúa el riesgo cibernético en la misma unidad que las demás exposiciones de la empresa, y la dirección decide la inversión sobre esa base.

CTEM (continuous threat exposure management)

Continuous Threat Exposure Management: programa operativo definido por Gartner que organiza la reducción del riesgo cibernético en un ciclo continuo de cinco fases: definición de alcance, descubrimiento, priorización, validación y movilización.

CVE (Common Vulnerabilities and Exposures)

Identificador único para vulnerabilidades de seguridad conocidas y divulgadas públicamente

CVSS (Common Vulnerability Scoring System)

Sistema estándar para evaluar la severidad de vulnerabilidades de seguridad

D

DDoS (denegación de servicio distribuida)

Ataque que intenta sobrecargar un sistema o red para dejarlo indisponible

Dirección IP

Identificador único que permite que los dispositivos se comuniquen en internet

DNS (sistema de nombres de dominio)

Sistema que traduce nombres de dominio en direcciones IP para el enrutamiento de internet

Día cero

Vulnerabilidad desconocida para los fabricantes, para la cual no hay parche disponible

E

EASM (gestión de superficie de ataque externa)

External Attack Surface Management: descubrimiento y monitoreo continuos de los activos de una organización expuestos en la internet pública, evaluados desde la perspectiva de un atacante externo, sin agentes ni acceso a la red interna.

Endpoint (punto final)

Dispositivo como un ordenador, smartphone o servidor que se conecta a una red

Enumeración de subdominios

Técnica para descubrir los subdominios asociados a un dominio. Es una etapa inicial del descubrimiento de la superficie externa, previa a la atribución, clasificación y validación de los activos.

EPSS (Exploit Prediction Scoring System)

EPSS es la puntuación de 0 a 1 que estima la probabilidad de que una vulnerabilidad sea explotada en el mundo real durante los treinta días siguientes. FIRST la calcula y la publica cada día, para cada CVE registrada. El archivo del 16 de septiembre de 2026 traía 374.847 CVE puntuadas, con mediana de 0,0066. La puntuación es un pronóstico.

Escaneo de vulnerabilidades

Ejecución automatizada de pruebas para detectar vulnerabilidades conocidas

Evaluación de riesgo

Proceso de identificar y analizar riesgos de seguridad potenciales

Exploit

Técnica o código que aprovecha una vulnerabilidad para comprometer un sistema

F

FAIR (Factor Analysis of Information Risk)

FAIR (Factor Analysis of Information Risk) es el modelo abierto que cuantifica el riesgo de información en términos financieros. Descompone el riesgo en frecuencia de evento de pérdida y magnitud de la pérdida, y es la base de la mayoría de los programas de cuantificación de riesgo cibernético (CRQ).

Filtración de credenciales

Exposición de credenciales corporativas: usuarios y contraseñas: en filtraciones de datos y en fuentes de la dark web, frecuentemente asociada a ataques de acceso inicial.

Firewall

Sistema de seguridad que monitorea y controla el tráfico de red

FQDN (nombre de dominio completamente calificado)

Nombre de dominio completo que incluye el subdominio y la extensión

G

Gestión de exposición

Disciplina que reúne descubrimiento, priorización y validación de las exposiciones de una organización en un proceso continuo. Mismo asunto que threat exposure management, donde está el verbete desarrollado.

Gestión de parches

Proceso de actualizar software con correcciones de seguridad

I

Inteligencia de amenazas

Recolección y análisis de información sobre amenazas cibernéticas conocidas y emergentes

IoC (indicador de compromiso)

Evidencia técnica de que un sistema ha sido comprometido por un atacante

K

KEV (catálogo de vulnerabilidades explotadas conocidas)

KEV es el catálogo de CISA con las vulnerabilidades que ya tuvieron explotación confirmada contra objetivos reales. Nació el 3 de noviembre de 2021 con la directiva BOD 22-01 y obliga a las agencias civiles federales de Estados Unidos a corregir cada entrada dentro de un plazo. La versión 2026.09.16 tenía 1.713 entradas, el 0,46% de las CVE que el EPSS puntuaba en esa fecha.

L

LGPD (Ley General de Protección de Datos de Brasil)

Ley brasileña que regula la protección de datos personales

M

Malware

Software diseñado para causar daño, robar datos u obtener acceso no autorizado

MTTR (tiempo medio de remediación)

Mean Time to Remediate: métrica que mide cuánto tiempo, en promedio, tarda una organización en corregir una exposición desde su identificación. Indicador central de la madurez de un programa de exposición.

P

PEM (Preemptive Exposure Management)

Preemptive exposure management (PEM), o gestión preemptiva de exposición, es la práctica de encontrar, validar y cerrar la exposición antes de que alguien la explote, trabajando sobre el activo alcanzable y el fallo con explotación conocida mientras el adversario aún no ha llegado. Gartner situó la ciberseguridad preemptiva entre sus tendencias estratégicas de 2026 y prevé que la mitad del gasto en seguridad vaya a estas soluciones en 2030.

Phishing

Ataque que intenta engañar a los usuarios para robar credenciales o datos sensibles

Prompt injection

Ataque en el que una instrucción escondida en contenido leído por un modelo de lenguaje hace que el sistema ejecute la orden del atacante en lugar de la del usuario.

Pruebas de penetración

Prueba autorizada que simula ataques para identificar vulnerabilidades

PTEM (Preemptive Threat Exposure Management)

Preemptive threat exposure management (PTEM) es el programa que encuentra lo que la empresa expone en internet, confirma qué es explotable y ordena la corrección por la actividad de atacante observada ahora, con el objetivo de acortar la ventana de exposición. El nombre apareció en agosto de 2026, en el lanzamiento de la plataforma de un proveedor, y ninguna casa de análisis lo ha adoptado.

R

Radio de impacto (blast radius)

Alcance del daño potencial en caso de que un activo expuesto sea comprometido, considerando los sistemas y datos que el activo puede alcanzar.

Ransomware

Malware que cifra los datos y exige un pago para restaurarlos

Reducción de la superficie de ataque

Trabajo continuo de reducir la cantidad de puntos que un adversario alcanza desde internet, apagando lo que no necesita estar expuesto y corrigiendo lo que sí.

S

Security rating (calificación de seguridad)

Puntuación que resume la postura de seguridad de una organización a partir de señales observables externamente. Útil como indicador comparativo, aunque no sustituye el descubrimiento y la validación continuos de la exposición.

Seguridad en la nube

Protección de datos, aplicaciones e infraestructura almacenados en proveedores de nube

Seguridad proactiva

La seguridad proactiva es la postura de trabajar para reducir la probabilidad de incidente en lugar de esperar la alerta, y abarca desde la corrección de fallos y el endurecimiento de configuración hasta la caza de amenazas y la formación del equipo. Es el término más antiguo y amplio de la familia que hoy incluye la ciberseguridad preemptiva.

Shadow AI

Uso de herramientas de inteligencia artificial por parte de empleados sin aprobación, sin contrato y sin conocimiento de seguridad o de TI.

SIEM (Security Information and Event Management)

Plataforma que recopila y analiza registros de seguridad en tiempo real

SOAR (Security Orchestration, Automation and Response)

Plataforma que automatiza y orquesta las respuestas a incidentes de seguridad

SSL/TLS (Secure Sockets Layer / Transport Layer Security)

Protocolo de cifrado que protege los datos en tránsito por internet

Superficie de ataque

Conjunto total de vectores de ataque que un atacante podría explotar en una organización

T

TPRM (gestión de riesgo de terceros)

Third-Party Risk Management: práctica de evaluar y monitorear la postura de seguridad de proveedores y socios que se conectan al entorno de una organización o procesan sus datos, reduciendo el riesgo heredado de la cadena de proveedores.

TTP (tácticas, técnicas y procedimientos)

Métodos y patrones de comportamiento utilizados por los atacantes

V

Validación continua

Reexamen recurrente de una exposición y de la corrección aplicada a ella, con registro de la evidencia en cada pasada. Confirma que la exposición sigue cerrada y reordena la cola cuando cambia la inteligencia de explotación.

Validación de explotabilidad

Confirmación técnica de que una exposición descubierta es realmente explotable, realizada antes de reportar el hallazgo. Reduce el ruido de falsos positivos y concentra el esfuerzo en lo que representa un riesgo concreto.

Vector de ataque

Camino o método específico que un atacante puede usar para comprometer un sistema

Ventana de exposición

Intervalo entre el momento en que surge una exposición y el momento en que se corrige. Los escaneos programados amplían esta ventana; el monitoreo continuo la reduce.

Vulnerabilidad

Debilidad en un sistema que puede ser explotada para causar daño

W

WAF (firewall de aplicaciones web)

Firewall especializado que protege aplicaciones web de ataques