Glosario: términos de seguridad en lenguaje claro

La seguridad de la cadena de suministro está llena de siglas. Aquí tiene lo que significa cada una en realidad, en lenguaje claro, para leer una evaluación de proveedor sin descifrador.

BEC
Business Email Compromise: fraude en el que un atacante se hace pasar por una persona de confianza para engañar al personal y lograr pagos o divulgación de datos.
BIMI
Brand Indicators for Message Identification: un estándar que muestra su logotipo verificado junto al correo autenticado en bandejas compatibles; requiere DMARC aplicado.
CVE
Common Vulnerabilities and Exposures: un identificador público para una vulnerabilidad conocida concreta.
CVSS
Common Vulnerability Scoring System: una puntuación de 0 a 10 sobre la gravedad de una vulnerabilidad.
DANE
DNS-based Authentication of Named Entities: publica la huella de su certificado TLS en el DNS para que los remitentes puedan verificarla. Requiere DNSSEC.
DKIM
DomainKeys Identified Mail: una firma criptográfica que prueba que un correo procede realmente de su dominio y no ha sido alterado.
DMARC
Domain-based Message Authentication, Reporting and Conformance: un estándar de correo que le permite controlar y supervisar quién puede enviar correo con su dominio.
DNSSEC
Domain Name System Security Extensions: firma sus registros DNS para que los atacantes no puedan falsificarlos ni desviar su tráfico.
DORA
Digital Operational Resilience Act: reglamento de la UE sobre resiliencia operativa y de TIC en el sector financiero, hermano de NIS2.
EASM
External Attack Surface Management: visibilidad continua de todo lo suyo que es accesible desde internet, tal como lo ve un atacante.
EPSS
Exploit Prediction Scoring System: la probabilidad de que una vulnerabilidad se explote en la realidad a corto plazo.
HSTS
HTTP Strict Transport Security: una cabecera que indica a los navegadores conectarse a su sitio únicamente por HTTPS cifrado.
Infostealer
Malware que roba contraseñas guardadas, cookies y otras credenciales de un dispositivo infectado.
KEV
Known Exploited Vulnerabilities: un catálogo de vulnerabilidades cuya explotación activa por atacantes está confirmada.
MCP
Model Context Protocol: un estándar para conectar modelos de IA con herramientas y datos. Un endpoint MCP expuesto a internet puede filtrar datos o conceder acceso no deseado.
MFA
Autenticación multifactor: exigir un segundo factor (código de aplicación, llave de seguridad) además de la contraseña. Lo espera el art. 21(2)(j) de NIS2.
MTA-STS
Mail Transfer Agent Strict Transport Security: obliga a que el correo enviado a su dominio use conexiones cifradas.
NIS2
La Directiva de la UE de Seguridad de las Redes y Sistemas de Información 2, que impone obligaciones de ciberseguridad y cadena de suministro a muchas organizaciones.
RBL
Realtime Blackhole List / lista de bloqueo DNS: una lista publicada de direcciones IP conocidas por spam o abuso; si la IP de su servidor de correo está listada, los receptores pueden rechazar su correo.
RPKI
Resource Public Key Infrastructure: demuestra criptográficamente qué red puede anunciar sus rangos de IP, evitando el secuestro de rutas.
SAQ
Supplier Assessment Questionnaire: un cuestionario de seguridad estructurado enviado a los proveedores, cuyas respuestas norppa contrasta con la evidencia del escaneo.
SBOM
Software Bill of Materials: un inventario de los componentes con los que se construye un software.
Shadow IT
Sistemas y servicios utilizados en una organización sin el conocimiento o la aprobación de su función de TI.
SPF
Sender Policy Framework: un registro DNS que enumera los servidores autorizados a enviar correo por su dominio.
TLS
Transport Layer Security: el cifrado detrás de HTTPS que protege los datos en tránsito e identifica un sitio web.
TLS-RPT
SMTP TLS Reporting: los receptores de correo informan a diario si el correo entregado a su dominio usó TLS cifrado, haciendo visibles las conexiones fallidas o degradadas.
TPRM
Third-Party Risk Management: la práctica de evaluar y supervisar el riesgo que sus proveedores y socios introducen en su organización.

7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera