Activo
Cualquier recurso digital que pertenece a la organización y puede ser objetivo de ataques
GLOSSARIO
Un glosario de referencia de los términos esenciales de exposición y ciberseguridad — explicados de forma directa, para consulta rápida.
Cualquier recurso digital que pertenece a la organización y puede ser objetivo de ataques
Individuo o grupo responsable de ataques cibernéticos
AEV, de adversarial exposure validation, es la categoría de mercado que Gartner nombró el 24 de marzo de 2026 para las tecnologías que entregan evidencia consistente, continua y automatizada de la viabilidad de un ataque. Ejecutan escenarios contra el entorno real y miden el resultado, para probar que una exposición existe y es explotable en ese activo.
Componente autónomo de un centro de operaciones de seguridad que recibe una alerta, busca contexto en otras herramientas y devuelve un caso investigado, sin un paso a paso definido por un humano.
Centro de operaciones de seguridad en el que modelos de lenguaje y agentes autónomos asumen el triaje, la correlación y la investigación inicial de las alertas, dejando la decisión y la respuesta al analista humano.
Interfaz de programación que permite que distintos sistemas se comuniquen y compartan datos
Proceso continuo de descubrir, analizar, monitorear y remediar vectores de ataque
Cyber Asset Attack Surface Management: consolidación del inventario de activos internos y externos mediante la integración con las herramientas existentes, para brindar visibilidad unificada de la postura.
Conjunto de terceros y proveedores que componen la infraestructura digital de una organización
Secuencia de pasos que un atacante podría recorrer, desde un activo expuesto hasta un objetivo de valor, encadenando exposiciones y relaciones entre activos.
La ciberseguridad preemptiva es el paraguas de tecnologías que actúan antes del ataque en lugar de reaccionar a él. Gartner la situó entre las diez tendencias estratégicas de tecnología para 2026, en el anuncio del 20 de octubre de 2025, con la previsión de que estas soluciones alcancen la mitad del gasto en seguridad en 2030.
Modelo de seguridad que no confía automáticamente en ningún usuario o dispositivo
Error en la configuración de sistemas que crea una debilidad de seguridad
La cuantificación de riesgo cibernético (CRQ) es la práctica de expresar el riesgo de seguridad en dinero y probabilidad, en lugar de escalas de color. El resultado sitúa el riesgo cibernético en la misma unidad que las demás exposiciones de la empresa, y la dirección decide la inversión sobre esa base.
Continuous Threat Exposure Management: programa operativo definido por Gartner que organiza la reducción del riesgo cibernético en un ciclo continuo de cinco fases: definición de alcance, descubrimiento, priorización, validación y movilización.
Identificador único para vulnerabilidades de seguridad conocidas y divulgadas públicamente
Sistema estándar para evaluar la severidad de vulnerabilidades de seguridad
Ataque que intenta sobrecargar un sistema o red para dejarlo indisponible
Proceso de identificar y catalogar todos los activos digitales de una organización
Identificador único que permite que los dispositivos se comuniquen en internet
Sistema que traduce nombres de dominio en direcciones IP para el enrutamiento de internet
Vulnerabilidad desconocida para los fabricantes, para la cual no hay parche disponible
External Attack Surface Management: descubrimiento y monitoreo continuos de los activos de una organización expuestos en la internet pública, evaluados desde la perspectiva de un atacante externo, sin agentes ni acceso a la red interna.
Dispositivo como un ordenador, smartphone o servidor que se conecta a una red
Técnica para descubrir los subdominios asociados a un dominio. Es una etapa inicial del descubrimiento de la superficie externa, previa a la atribución, clasificación y validación de los activos.
EPSS es la puntuación de 0 a 1 que estima la probabilidad de que una vulnerabilidad sea explotada en el mundo real durante los treinta días siguientes. FIRST la calcula y la publica cada día, para cada CVE registrada. El archivo del 16 de septiembre de 2026 traía 374.847 CVE puntuadas, con mediana de 0,0066. La puntuación es un pronóstico.
Ejecución automatizada de pruebas para detectar vulnerabilidades conocidas
Proceso de identificar y analizar riesgos de seguridad potenciales
Técnica o código que aprovecha una vulnerabilidad para comprometer un sistema
FAIR (Factor Analysis of Information Risk) es el modelo abierto que cuantifica el riesgo de información en términos financieros. Descompone el riesgo en frecuencia de evento de pérdida y magnitud de la pérdida, y es la base de la mayoría de los programas de cuantificación de riesgo cibernético (CRQ).
Exposición de credenciales corporativas: usuarios y contraseñas: en filtraciones de datos y en fuentes de la dark web, frecuentemente asociada a ataques de acceso inicial.
Sistema de seguridad que monitorea y controla el tráfico de red
Nombre de dominio completo que incluye el subdominio y la extensión
Disciplina que reúne descubrimiento, priorización y validación de las exposiciones de una organización en un proceso continuo. Mismo asunto que threat exposure management, donde está el verbete desarrollado.
Disciplina que trata la exposición de una organización como objeto de gestión continua, midiendo qué es alcanzable por un adversario y cuánto de eso es explotable de verdad ahora.
Proceso de actualizar software con correcciones de seguridad
Proceso de identificar, evaluar y remediar vulnerabilidades de seguridad
Recolección y análisis de información sobre amenazas cibernéticas conocidas y emergentes
Evidencia técnica de que un sistema ha sido comprometido por un atacante
KEV es el catálogo de CISA con las vulnerabilidades que ya tuvieron explotación confirmada contra objetivos reales. Nació el 3 de noviembre de 2021 con la directiva BOD 22-01 y obliga a las agencias civiles federales de Estados Unidos a corregir cada entrada dentro de un plazo. La versión 2026.09.16 tenía 1.713 entradas, el 0,46% de las CVE que el EPSS puntuaba en esa fecha.
Ley brasileña que regula la protección de datos personales
Software diseñado para causar daño, robar datos u obtener acceso no autorizado
Mean Time to Remediate: métrica que mide cuánto tiempo, en promedio, tarda una organización en corregir una exposición desde su identificación. Indicador central de la madurez de un programa de exposición.
Preemptive exposure management (PEM), o gestión preemptiva de exposición, es la práctica de encontrar, validar y cerrar la exposición antes de que alguien la explote, trabajando sobre el activo alcanzable y el fallo con explotación conocida mientras el adversario aún no ha llegado. Gartner situó la ciberseguridad preemptiva entre sus tendencias estratégicas de 2026 y prevé que la mitad del gasto en seguridad vaya a estas soluciones en 2030.
Ataque que intenta engañar a los usuarios para robar credenciales o datos sensibles
Ataque en el que una instrucción escondida en contenido leído por un modelo de lenguaje hace que el sistema ejecute la orden del atacante en lugar de la del usuario.
Prueba autorizada que simula ataques para identificar vulnerabilidades
Preemptive threat exposure management (PTEM) es el programa que encuentra lo que la empresa expone en internet, confirma qué es explotable y ordena la corrección por la actividad de atacante observada ahora, con el objetivo de acortar la ventana de exposición. El nombre apareció en agosto de 2026, en el lanzamiento de la plataforma de un proveedor, y ninguna casa de análisis lo ha adoptado.
Alcance del daño potencial en caso de que un activo expuesto sea comprometido, considerando los sistemas y datos que el activo puede alcanzar.
Malware que cifra los datos y exige un pago para restaurarlos
Trabajo continuo de reducir la cantidad de puntos que un adversario alcanza desde internet, apagando lo que no necesita estar expuesto y corrigiendo lo que sí.
Puntuación que resume la postura de seguridad de una organización a partir de señales observables externamente. Útil como indicador comparativo, aunque no sustituye el descubrimiento y la validación continuos de la exposición.
Conjunto de controles para sistemas de IA que actúan solos: llaman herramientas, acceden a datos y ejecutan tareas sin que un humano apruebe cada paso.
Protección de datos, aplicaciones e infraestructura almacenados en proveedores de nube
La seguridad proactiva es la postura de trabajar para reducir la probabilidad de incidente en lugar de esperar la alerta, y abarca desde la corrección de fallos y el endurecimiento de configuración hasta la caza de amenazas y la formación del equipo. Es el término más antiguo y amplio de la familia que hoy incluye la ciberseguridad preemptiva.
Uso de herramientas de inteligencia artificial por parte de empleados sin aprobación, sin contrato y sin conocimiento de seguridad o de TI.
Servicios e infraestructura de TI utilizados sin la aprobación o el conocimiento del departamento de TI
Plataforma que recopila y analiza registros de seguridad en tiempo real
Plataforma que automatiza y orquesta las respuestas a incidentes de seguridad
Protocolo de cifrado que protege los datos en tránsito por internet
Conjunto total de vectores de ataque que un atacante podría explotar en una organización
Todos los activos y sistemas accesibles por internet sin autenticación
Third-Party Risk Management: práctica de evaluar y monitorear la postura de seguridad de proveedores y socios que se conectan al entorno de una organización o procesan sus datos, reduciendo el riesgo heredado de la cadena de proveedores.
Métodos y patrones de comportamiento utilizados por los atacantes
Reexamen recurrente de una exposición y de la corrección aplicada a ella, con registro de la evidencia en cada pasada. Confirma que la exposición sigue cerrada y reordena la cola cuando cambia la inteligencia de explotación.
Confirmación técnica de que una exposición descubierta es realmente explotable, realizada antes de reportar el hallazgo. Reduce el ruido de falsos positivos y concentra el esfuerzo en lo que representa un riesgo concreto.
Camino o método específico que un atacante puede usar para comprometer un sistema
Intervalo entre el momento en que surge una exposición y el momento en que se corrige. Los escaneos programados amplían esta ventana; el monitoreo continuo la reduce.
Debilidad en un sistema que puede ser explotada para causar daño
Firewall especializado que protege aplicaciones web de ataques