Glosario: términos de seguridad en lenguaje claro
La seguridad de la cadena de suministro está llena de siglas. Aquí tiene lo que significa cada una en realidad, en lenguaje claro, para leer una evaluación de proveedor sin descifrador.
- BEC
- Business Email Compromise: fraude en el que un atacante se hace pasar por una persona de confianza para engañar al personal y lograr pagos o divulgación de datos.
- BIMI
- Brand Indicators for Message Identification: un estándar que muestra su logotipo verificado junto al correo autenticado en bandejas compatibles; requiere DMARC aplicado.
- CVE
- Common Vulnerabilities and Exposures: un identificador público para una vulnerabilidad conocida concreta.
- CVSS
- Common Vulnerability Scoring System: una puntuación de 0 a 10 sobre la gravedad de una vulnerabilidad.
- DANE
- DNS-based Authentication of Named Entities: publica la huella de su certificado TLS en el DNS para que los remitentes puedan verificarla. Requiere DNSSEC.
- DKIM
- DomainKeys Identified Mail: una firma criptográfica que prueba que un correo procede realmente de su dominio y no ha sido alterado.
- DMARC
- Domain-based Message Authentication, Reporting and Conformance: un estándar de correo que le permite controlar y supervisar quién puede enviar correo con su dominio.
- DNSSEC
- Domain Name System Security Extensions: firma sus registros DNS para que los atacantes no puedan falsificarlos ni desviar su tráfico.
- DORA
- Digital Operational Resilience Act: reglamento de la UE sobre resiliencia operativa y de TIC en el sector financiero, hermano de NIS2.
- EASM
- External Attack Surface Management: visibilidad continua de todo lo suyo que es accesible desde internet, tal como lo ve un atacante.
- EPSS
- Exploit Prediction Scoring System: la probabilidad de que una vulnerabilidad se explote en la realidad a corto plazo.
- HSTS
- HTTP Strict Transport Security: una cabecera que indica a los navegadores conectarse a su sitio únicamente por HTTPS cifrado.
- Infostealer
- Malware que roba contraseñas guardadas, cookies y otras credenciales de un dispositivo infectado.
- KEV
- Known Exploited Vulnerabilities: un catálogo de vulnerabilidades cuya explotación activa por atacantes está confirmada.
- MCP
- Model Context Protocol: un estándar para conectar modelos de IA con herramientas y datos. Un endpoint MCP expuesto a internet puede filtrar datos o conceder acceso no deseado.
- MFA
- Autenticación multifactor: exigir un segundo factor (código de aplicación, llave de seguridad) además de la contraseña. Lo espera el art. 21(2)(j) de NIS2.
- MTA-STS
- Mail Transfer Agent Strict Transport Security: obliga a que el correo enviado a su dominio use conexiones cifradas.
- NIS2
- La Directiva de la UE de Seguridad de las Redes y Sistemas de Información 2, que impone obligaciones de ciberseguridad y cadena de suministro a muchas organizaciones.
- RBL
- Realtime Blackhole List / lista de bloqueo DNS: una lista publicada de direcciones IP conocidas por spam o abuso; si la IP de su servidor de correo está listada, los receptores pueden rechazar su correo.
- RPKI
- Resource Public Key Infrastructure: demuestra criptográficamente qué red puede anunciar sus rangos de IP, evitando el secuestro de rutas.
- SAQ
- Supplier Assessment Questionnaire: un cuestionario de seguridad estructurado enviado a los proveedores, cuyas respuestas norppa contrasta con la evidencia del escaneo.
- SBOM
- Software Bill of Materials: un inventario de los componentes con los que se construye un software.
- Shadow IT
- Sistemas y servicios utilizados en una organización sin el conocimiento o la aprobación de su función de TI.
- SPF
- Sender Policy Framework: un registro DNS que enumera los servidores autorizados a enviar correo por su dominio.
- TLS
- Transport Layer Security: el cifrado detrás de HTTPS que protege los datos en tránsito e identifica un sitio web.
- TLS-RPT
- SMTP TLS Reporting: los receptores de correo informan a diario si el correo entregado a su dominio usó TLS cifrado, haciendo visibles las conexiones fallidas o degradadas.
- TPRM
- Third-Party Risk Management: la práctica de evaluar y supervisar el riesgo que sus proveedores y socios introducen en su organización.
7 días gratuitos · sin tarjeta de crédito · cancele cuando quiera