Tu curiosidad y concienciación es la mejor herramienta de seguridad.

Senda Digital by MM es un proyecto que comienzo en septiembre de 2025 con una única motivación: mejorar la seguridad en la red.

El simple hecho de que estés concienciado, hayas llegado hasta aquí y estés buscando mejorar tu seguridad ya supone una mejora de seguridad, ¡ENHORABUENA!.

Últimas entradas

Cooperador o víctima mulas bancarias

¿Cooperador o víctima?

05 Oct 2026 · Una reflexión sobre las mulas bancarias, la instrumentalización y la Victimología.

Zero-click WhatsApp iPhone

Zero-click en WhatsApp para iPhone: qué sabemos y cómo protegerte

28 Ago 2026, 22:05 · Resumen del caso y CVE implicadas, con recomendaciones.

Principios ACPO

Principios ACPO y Forense Digital Operativo

11 Jun 2026, 14:10 · Relevancia jurídica, trazabilidad y responsabilidad en evidencia digital.

NAS casera y Robocopy

Backup casero: NAS con OpenMediaVault y Robocopy

03 Mar 2026 · Monta una NAS gratis y automatiza copias con Robocopy.

Ransomware y defensa

Ransomware: no siempre es un gran hacker

14 Ene 2026, 10:31 · Segmentación, identidad, backups y detección por comportamiento.

SGSI 7 pasos

SGSI en 7 pasos

01 Dic 2025, 18:25 · Alcance, políticas, activos, riesgos y plan de tratamiento.

Poco presupuesto

¿Poco presupuesto? Aun así, no hay excusa

01 Nov 2025 · Pack mínimo: contraseñas, MFA, parches, backups y formación.

Organismos de ciber

Organismos de ciber que debes conocer

01 Oct 2025, 15:12 · CCN, INCIBE, MITRE, ENISA, NIST, ISO 27001 y ENS.

Capas de ciberseguridad

Capas de ciberseguridad que deberías controlar

15 Sep 2025, 11:02 · Física, red, perímetro, aplicación, dispositivo, datos y humana.

Contraseñas seguras

Hoy hablamos de contraseñas

01 Sep 2025, 13:41 · Gestores como Bitwarden y MFA: lo básico que más protege.

Zero-click WhatsApp iPhone

Zero-click en WhatsApp para iPhone: qué sabemos y cómo protegerte

28/08/2026 22:05

Buenas tardes, hoy os traigo un análisis del ataque zero-click de apropiación de sesión de WhatsApp en iPhone que está causando revuelo:

 

El Sri Lanka CERT ha divulgado y advertido sobre este ataque. Todos sabemos que es un CERT, en España tenemos INCIBE-CERT y Centro Criptológico Nacional.

 

Patrón común tras explotación:

Mensajes fraudulentos

Solicitudes de transferencias

Ausencia en "Dispositivos vinculados"

Apropiación de grupos

Sin interacción previa.

 

La hipótesis técnica más consistente:

CVE-2025-55177: fallo en la sincronización de dispositivos

CVE-2025-43300: vulnerabilidad de corrupción en ImageIO

 

No obstante, la atribución que hace el CERT de Sri Lanka es una hipótesis, al menos no han publicado forenses realziadas. Si bien es cierto están comenzando a conocerse casos en España.

 

Datos que conocemos del hecho:

WhatsApp confirma la CVE-2025-55177 y su posible explotación junto con CVE-2025-43300 https://lnkd.in/enfjuwVw Apple confirma CVE-2025-43300, sobre ImageIO https://lnkd.in/eWBi_PjK

Forenser Srl describe varios casos forenses en Italia en iOS 16 https://lnkd.in/eRzMDCTu

Newswire Sri Lanka Noticia con el aviso del CERT https://lnkd.in/e88peZWR

 

¿Es fiable la información que divulga el CERT de SriLanka?

Objetivamente he localizado las 2 CVE: Una la de WhatsApp consistía en una autorización incompleta de mensajes de sincronización que podía permitir que dispositivo objetivo procesara contenido procedente de una URL arbitraria. Por otro lado la de ImageIO era un fallo de escritura fuera de límites. El procesamiento de una imagen especialmente manipulada podía producir corrupción de memoria. Algo parecido a LANDFALL. Explotaría imágenes DNG. Estos CVE son explotable en iOS 16, el fallo fue corregido en iOS 16.7.12.

 

Ciber Kill Chain probable:

El atacante localiza una cuenta de WhatsApp asociada a un iPhone vulnerable. Explota el CVE-2025-55177 procesando contenido de una URL El contenido de la URL es una imagen que explota CVE-2025-43300.

Resultado: El vector de entrada sería el mecanismo de sincronización de dispositivos vinculados de WhatsApp asociado a un iPhone con version no parcheada, el exploit aprovechado son los CVE definidos y el payload tendría la finalidad de acceder o extraer material criptográfico y datos de sesión de WhatsApp, permitiendo crear un cliente controlado por el atacante que se presentara ante los servidores como el dispositivo de la víctima.

 

Sabiendo todo esto podríamos inferir que el alcance son los dispositivos con iOS no parcheado (16.7) y WhatsApp con versiones anteriores a 2.25.21.73

 

Recomendaciones:

Actualizar iOS

Actualizar WhatsApp

Activar la verificación 2FA de WhatsApp 

Activar el bloqueo biométrico

Deshabilitar la descarga automática de archivos 

Llamar antes de transferir

 

#CERT #Vulnerabilidad #Cibercrimen #Fraude #Ciberseguridad #ForenseDigital #Cibercriminologia

Cooperador o víctima mulas bancarias

¿COOPERADOR O VÍCTIMA?

05/10/2026

¿COOPERADOR O VÍCTIMA?

Lanzo preguntas al aire: ¿y si algunas de las personas a las que llamamos "mulas bancarias" son, en realidad, víctimas instrumentalizadas? ¿y si la ciberdelincuencia nos ha traído una nueva categorización victimológica? o, ¿podríamos estar ante una doble instrumentalización?
Personas que atraviesan una situación de precariedad económica, desempleo o vulnerabilidad emocional. Quienes buscan una solución urgente... y terminan siendo utilizados como herramienta para cometer delitos… "hasta que la herramienta se gaste"

Primero instrumentalizadas por el delincuente, que se aprovecha de su situación y lo utiliza. Después, por el propio sistema, que en post de una estadística en "verde" lo considera cooperador necesario. Además, sin valorar suficientemente el engaño y la manipulación que podría haber sufrido.

Creo que merece la pena detenerse y analizar el contexto en el que esa persona tomó la decisión. Su necesidad, el miedo, la presión, la urgencia… y su verdadera voluntad de cooperar.
Sobre esto va la reflexión que hago hoy y sobre lo que pueden aportar el Derecho penal, la Cibercriminología y la Cibervictimología nuevas realidades que debemos contextualizar.

Y hasta aquí puedo contar…

se vienen cositas. 😱

 

Principios ACPO y Forense Digital

Principios ACPO y el Forense Digital Operativo

11/06/2026 14:10

Quien me conoce sabe que estoy desarrollando una guía para el Forense Digital y más concretamente para el Forense Digital Operativo, termino que utilizo para castellanizar el DEFR de la ISO 27037.

 

Hoy dentro de las "chorrocientas" normativas que analizo para ello, estaba con la guía de 2012 de The Association of Chief Police Officers of England, Wales and Northern Ireland He podido anotarme y sacar las siguientes conclusiones:

 

(fragmento literal extraído)

 

A juicio del autor, los principios desarrollados por la ACPO Good Practice Guide evidencian la necesidad de perfiles híbridos capaces de integrar conocimientos técnicos y jurídicos dentro del análisis forense digital, especialmente en aquellas fases relacionadas con la intervención inicial sobre sistemas tecnológicos y la preservación de evidencia digital con valor probatorio.

 

Según análisis realizado, se encuentra implícito en cada uno de los principios, lo siguiente:

 

En relación con el primero de los principios desarrollados por la ACPO, el cual establece que ninguna actuación realizada sobre un sistema digital debe alterar datos susceptibles de ser utilizados posteriormente dentro de un procedimiento judicial (ACPO, 2012), puede inferirse un reconocimiento implícito de la especial relevancia que adquiere la fase inicial de adquisición y preservación de evidencia digital.

Desde esta perspectiva, el actuante no solo debe poseer conocimientos técnicos suficientes para minimizar alteraciones innecesarias sobre el sistema intervenido, sino también capacidad para identificar qué elementos presentes dentro del entorno digital poseen potencial relevancia probatoria.

Esta cuestión adquiere una especial trascendencia debido a que la intervención inicial condicionará posteriormente la validez del conjunto del proceso forense digital. Una actuación incorrecta durante esta fase puede comprometer elementos esenciales de la evidencia, afectar a su integridad o incluso provocar la pérdida irreversible de información relevante para la investigación.

 

Del mismo modo, el segundo principio desarrollado por la ACPO establece que únicamente podrá accederse a datos originales cuando dicha actuación sea realizada por personal competente y capaz de explicar las implicaciones de sus actuaciones (ACPO, 2012). Desde la perspectiva defendida, este principio implica un reconocimiento expreso de la necesidad de especialización dentro del análisis forense digital.

En este sentido, puede sostenerse que la adquisición y preservación de evidencia digital exige no solo conocimientos técnicos avanzados relacionados con sistemas informáticos, almacenamiento digital o adquisición forense, sino también una adecuada comprensión jurídica y procesal de las implicaciones derivadas de la actuación realizada. El actuante debe poseer capacidad suficiente para comprender qué información puede adquirir relevancia probatoria, interpretar el contexto temporal y jurídico de los hechos investigados, valorar la posible existencia de ilícitos penales y actuar respetando en todo momento los límites establecidos por el ordenamiento jurídico.

Asimismo, deberá comprender las implicaciones derivadas de actuaciones potencialmente invasivas sobre derechos fundamentales, especialmente en intervenciones realizadas sobre sistemas activos o dispositivos que contengan información personal sensible.

 

El tercer principio desarrollado por la ACPO exige la existencia de un registro completo y auditable de todas las actuaciones realizadas sobre la evidencia digital, permitiendo su posterior revisión y reproducibilidad (ACPO, 2012).

Desde una perspectiva criminológica y procesal, este principio resulta esencial para garantizar la trazabilidad de la evidencia, preservar su autenticidad y permitir el adecuado ejercicio del derecho de defensa dentro del procedimiento judicial. La correcta documentación de cada actuación realizada sobre la evidencia digital permite reconstruir íntegramente el proceso seguido desde la adquisición inicial hasta la presentación de resultados, garantizando transparencia metodológica y reduciendo riesgos asociados a alteraciones, pérdidas de información o actuaciones carentes de control técnico.

 

Finalmente, el cuarto principio atribuye la responsabilidad global del cumplimiento de estos criterios a la persona encargada de dirigir la investigación (ACPO, 2012). A juicio del autor, este principio adquiere una especial relevancia dentro del análisis forense digital debido a las importantes consecuencias jurídicas y procesales derivadas de una actuación incorrecta sobre evidencia digital. La alteración innecesaria de datos, la pérdida de trazabilidad, la obtención ilícita de información o el acceso no autorizado a sistemas digitales pueden comprometer gravemente la validez del procedimiento judicial e incluso generar responsabilidades legales derivadas de actuaciones contrarias al ordenamiento jurídico.

Por ello, el actuante debe ser plenamente consciente de la repercusión técnica, jurídica y procesal de cada una de sus actuaciones, asumiendo la responsabilidad derivada del tratamiento realizado sobre evidencia digital con valor probatorio.

 

Con esto concluyo y no quiero asustar a ningún Forense Digital que empiece. Solo me gustaría trasladarle el siguiente principio: Nunca pares de aprender; todo el mundo sabe algo que merece la pena conocer.

 

¡Que tengáis un gran día!.

 

Puedes saber más en: https://www.msab.com/glossary/acpo-association-of-chief-of-police/

NAS casera y Robocopy

Backup casero: NAS con OpenMediaVault y Robocopy

03/03/2026

Bien... empezamos buscando por casa ese PC viejo que no tiramos porque nos lo dio todo y se ganó el indulto. Lo coges, lo admiras, dejas que la nostalgia estimule tus procesos cognitivos al sentir su tacto... y nos ponemos manos a la obra.

 

Capitulo uno. Resucita al muerto (NAS Casera) Instalamos openmediavault (es gratis, de código abierto y una joya). Te vas al navegador, entras en la IP que le hayas asignado, metes admin/openmediavault (cámbialo rápido, no seas irresponsable) y ¡voilá! Ya tienes una NAS profesional a coste cero.

 

Capitulo dos. El comando definitivo (Robocopy) Ahora busca ese otro disco duro que tienes muerto de risa. Si necesitas un adaptador de 5€ de AliExpress, te permito el gasto. Pincha el disco y ejecuta este comando de Windows que separa a los niños de los hombres:

robocopy C:\ F:\Micopiaforte /E /COPYALL /R:0 /W:0 /XJ /TEE /LOG:F:\resultado_C.log (Cópialo, pégalo y adapta las letras de unidad a tu caso).

¿Por qué este comando y no arrastrar carpetas como un "muggle"?

/E: Copia todo, incluso carpetas vacías.

/COPYALL: Se lleva todos los atributos (permisos, fechas, TODO).

/R:99 /W:99: Si un archivo falla, se queda intentándolo hasta el fin de los tiempos.

/LOG: Para que luego veas qué ha pasado realmente y no vivas en la ignorancia.

 

Capitulo 3. El truco del almendruco que te vuelve Dumbledore. Abre el Bloc de Notas, pega el comando y "Guardar como". Le pones de nombre backup.bat. ¡Eureca! Acabas de crear un ejecutable de backup. Un doble clic y a funcionar cuando quieras.

 

"Ciberconsejitos" del día:

Desconexión real: Si el disco está apagado y desconectado, no se pueden conectar por ciencia infusa.

Periodicidad: Conviértelo en un hábito.

Reutiliza: Comprar hardware nuevo es fácil; no seas de "esos" 😆 Coste total: 0 € (vale, 5 € si tuviste que comprar).

Ransomware y malas defensas

Ransomware; no siempre estamos ante un gran hacker, sino una mala defensa.

14/01/2026 10:31

El ransomware no avisa, ni es ruidoso, normalmente aparece cuando ya lleva tiempo dentro, cuando ha mirado, ha aprendido y ha decidido que merece la pena explotar. Y ahí es donde mucha gente cree que el problema empieza, cuando en realidad empezó bastante antes, en decisiones pequeñas, casi invisibles, tomadas por comodidad o por rutina.

 

Como lectores de este blog sabréis que defiendo a "capa y espada" la formación y la cultura de ciberseguridad como los cimientos de nuestra fortaleza inexpugnable y hoy no va a ser menos. Durante años se ha hablado del ransomware como si fuera un virus torpe que bloqueaba pantallas y pedía dinero. Eso ya no existe.

Hoy se rentabiliza, son grupos que trabajan con calma y totalmente estructurados... ¡vaya, que nos encontramos hasta con servicios de atención al cliente!. Existe toda una estructura de especialización en el crimen organizado, que consigue que cada área, cada vez, funcione mejor e interrumpe la trazabilidad de la cadena de evidencias entre los operadores maliciosos, consiguiendo outsourcing de áreas en el crimen organizado.

 

Primero, en la actualidad se compran accesos (esto implica que ya tenemos un área especialista en consecución de datos críticos para su posterior venta).

 

Segundo, los grupos actuales prueban, fallan, vuelven y esperan. No improvisan; hablamos de APT que duran semanas. Y eso descoloca a las organizaciones que siguen pensando la seguridad como algo lineal, ordenado, casi académico. Hay una idea que se repite demasiado: “tenemos antivirus y copias, estamos cubiertos”. Cuidado, es una frase peligrosa. Sin duda estás mejor cubierto que otros que no hayan dado este paso, pero esto es una carrera y si tus medidas de seguridad ya no son mejores que las del vecino, te toca. He visto entornos con herramientas de primer nivel caer sin resistencia real, simplemente porque todo estaba conectado con todo. Cuando un equipo de usuario cae y desde ahí se puede llegar a servidores, copias, consolas y paneles de gestión, el atacante no necesita ser especialmente bueno. Solo necesita tiempo. A veces, el fallo está en algo tan básico como una red plana; el diseño es rápido en creación y uso, no existe la fricción que ralentice y es cómodo, sí. Pero también es letal. Cuando nadie se ha parado a pensar qué sistemas deberían hablar entre sí y cuáles no, el ransomware se mueve como en casa, se pasea por el salón, se pone un café en la cocina y después va al baño relajadamente. Y cuando eso ocurre, ya da igual por dónde haya entrado.

 

Tercero, en otros casos el problema ni siquiera es técnico, sino de identidad. Se trata de cuentas que nadie revisa, privilegios heredados, accesos que se dieron “temporalmente” y se quedaron para siempre. El atacante entra con credenciales reales y, desde fuera, parece un usuario más. Si no hay límites claros, si todo el mundo puede hacer casi de todo, tenemos un gran problema.

 

Cuarto, las copias de seguridad. Estas merecen un párrafo aparte, porque aquí hay mucho autoengaño. Tener backups no significa nada si están accesibles desde la propia red o si se protegen con las mismas credenciales que el resto del sistema. He visto organizaciones descubrir en pleno incidente que sus copias también estaban cifradas... por favor, esto no es mala suerte, es lógica. Cuando el atacante ya ha hecho lo suyo. Ha mirado qué hay, qué podría valer dinero, qué duele más perder... entonces la fase de cifrado es casi un trámite. Lo interesante ocurrió antes, cuando nadie estaba mirando.

 

Porque seguimos empeñados en detectar el archivo malicioso, cuando lo que delata un ataque serio son los comportamientos raros, los movimientos que no encajan, las horas extrañas, los accesos que nadie se pregunta si son normales, etc. También ayuda poco la costumbre de acumular servicios expuestos sin revisar: Un RDP abierto “provisionalmente”, una aplicación antigua que sigue funcionando “porque siempre ha estado ahí”, un portal web que nadie recuerda quién mantiene. La mayoría de ataques entran por puertas así, no por zero-days de película. Y luego está el correo... siempre el correo.

Da igual cuántas veces lo diga: sigue siendo el punto de entrada más habitual. Si quien recibe el mensaje no tiene criterio para desconfiar, si no sabe a quién avisar o teme hacerlo, el resto de medidas llegan tarde. La tecnología ayuda, pero no sustituye a la cabeza. Curiosamente, casi nadie quiere hablar de qué hacer cuando todo falla. Como si planificar un incidente fuera atraerlo. Pero cuando llega, la diferencia entre el caos total y una respuesta decente suele estar en decisiones tomadas meses antes: quién manda, quién actúa, quién habla y quién no. Improvisar bajo presión es el peor escenario posible.

 

Al final, como siempre insisto... queda superépico hablar de ingeniería de ciberseguridad pero muchas veces se reduce a algo bastante menos glamuroso: debemos estar preparados, tener una mente alerta, fijarnos en los detalles, ser analíticos, sistemáticos, en definitiva ser el mastín que protege a las ovejas del lobo porque no pierde detalle.

Es decir, evitar vectores de ataque con nuestra inquietud diaria. Intentemos ponerle las cosas incómodas al atacante y que, de entrar, no pueda moverse libremente. Y si consigue robar, que no robe todo; que no nos arrodille. Si lo consiguiésemos, el ransomware perdería interés.

 

Y cuando algo deja de ser interesante, se va. Ya no es rentable. Y es que, aunque suene poco épico, ese sigue siendo el objetivo real de una buena estrategia de ciberseguridad.

SGSI en 7 pasos

SGSI en 7 pasos: cómo empezar sin ser gigante

01/12/2025 18:25

Cuando se habla de un SGSI (Sistema de Gestión de Seguridad de la Información), mucha gente piensa que es algo enorme, caro y solo al alcance de grandes empresas.

 

SPOILER! No lo es.

 

En realidad, es poner orden, paso a paso, y sistematizar tu protección. Voy a intentar explicarlo de forma sencilla en 7 pasos:

La dirección decide hacerlo. Sin apoyo de arriba, no hay SGSI que funcione.

Definimos el alcance. ¿Toda la empresa o solo ciertos procesos? Aquí dejamos claro qué queremos proteger y hasta dónde llega el sistema.

Elaboramos las políticas de seguridad. Esto no es un tocho legal. Es explicar qué entiende la empresa por seguridad y qué espera de las personas.

Identificamos la información y los activos dentro del alcance. TODOS. Datos, sistemas, equipos, personas, procesos… si algo no está aquí identificado, da por hecho que no se va a proteger, porque no contamos con ello. Aquí hay que ser minucioso.

Analizamos los riesgos a los que están expuestos esa información y esos activos. Es decir: qué podría pasar, qué impacto tendría y cuán probable es que ocurra.

Vale, ahora la pregunta clave: ¿qué hacemos con esos riesgos? Habrá que decidir si los asumimos, los reducimos, los externalizamos o los eliminamos. Todo eso se refleja en un documento que llamamos plan de tratamiento (o plan de acción) de riesgos.

 

Una vez hecho todo esto, montamos el SGSI con: procedimientos, controles y responsabilidades. Y como somos meticulosos, lo dejamos todo documentado en un plan de implantación. Todo el proceso debe estar documentado y con trazabilidad. Siempre hay que hacerse la misma pregunta: "si yo no estoy, ¿la persona que se queda lo entiende?"

Un movimiento básico (y muy recomendable) es recolectar datos de brechas pasadas, analizarlas y aplicar mejoras reales a partir de ellas.

 

Con tu SGSI debes proteger lo que de verdad te importa.

Poco presupuesto, mucha seguridad

¿Poco presupuesto para seguridad? Aun así, no tienes excusa.

01/11/2025

 

Si tuviera que hacer un “pack mínimo” de seguridad para una empresa pequeña o mediana, empezaría por aquí:

 

1.Contraseñas fuertes y únicas. Nada de reutilizar la misma en todos lados. Y si puedes, gestor de contraseñas. Gratis los hay y funcionan muy bien.

2. MFA activado en todo lo que lo permita. Correo, accesos remotos, paneles de administración. No cuesta dinero y frena muchísimos ataques.

3. Actualizaciones automáticas. Sistemas operativos, navegadores, aplicaciones. La mayoría de brechas entran por cosas que ya tenían parche.

4. Copias de seguridad. No hace falta una infraestructura compleja: copias periódicas, separadas del equipo principal y probadas de vez en cuando. Sin backup, no hay seguridad.

5. Principio de mínimo privilegio. Cada usuario con lo justo para trabajar.Menos permisos, menos problemas. Formación básica a las personas, explicar qué es un correo sospechoso, por qué no pinchar enlaces raros y cuándo preguntar.

6. Mantener al personal actualizado en amenazas. Cultura de ciberseguridad. Esto cuesta cero euros y evita muchos incidentes.

7. Antivirus y firewall bien configurados. Los que ya vienen con el sistema, bien ajustados, hacen más de lo que la gente cree.

8. Y una más que casi nadie hace: sentido común aplicado a la tecnología. Si algo parece raro, probablemente lo sea.

 

Con todo esto no eres invulnerable, pero sí estás mucho mejor protegido que la mayoría. La seguridad no empieza gastando dinero.

Sé consciente, trabaja el área y empieza haciendo bien lo básico.

Organismos clave de ciberseguridad

Organismos de ciber que deberías conocer sí o sí.

01/10/2025 15:12

Cuando se empieza a hablar de ciberseguridad es fácil perderse entre herramientas y siglas.

A continuación, te dejo unos organismos de confiabilidad 100%, con unas guías serias y que además, te mantendrán al tanto de amenazas reales. Basicamente son quien fija las reglas del juego, no dejes de visitarlos, porque no todo es software.

 

En España, uno de los nombres clave es el Centro Criptológico Nacional – CCN (https://www.ccn-cert.cni.es). Es el organismo que se encarga de garantizar la seguridad de las tecnologías de la información en el sector público. De aquí salen guías, herramientas, criterios técnicos y también mucha formación gratuita. Si trabajas con administraciones o te interesa el ENS, tarde o temprano vas a tener que visitarlos.

 

Muy ligado al anterior está el Instituto Nacional de Ciberseguridad – INCIBE (https://www.incibe.es). Más divulgativo y práctico: ciudadanos, pymes, concienciación, alertas de phishing, formación accesible… Es una referencia clara cuando hablamos de seguridad aplicada al día a día. Tienen un servicio de notificación de vulnerabilidades que necesitas.

 

Si salimos de España y entramos en el terreno más técnico, aparece MITRE (https://attack.mitre.org). Aquí no se habla de teoría abstracta, sino de cómo atacan realmente los ciberdelincuentes. Su framework ATT&CK y el catálogo de vulnerabilidades CVE se usan en todo el mundo para describir ataques, técnicas y fallos de seguridad de forma común.

 

A nivel europeo, el organismo de referencia es la Agencia Europea para la Ciberseguridad – ENISA (https://www.enisa.europa.eu). Su trabajo va más enfocado a estrategia, certificación, políticas comunes y elevar el nivel medio de ciberseguridad en la Unión Europea. No siempre es lectura ligera, pero aporta mucho contexto.

 

Otro nombre que aparece constantemente es el National Institute of Standards and Technology – NIST (https://www.nist.gov). Aunque es un organismo estadounidense, sus estándares y su Cybersecurity Framework se utilizan como referencia en empresas y organizaciones de medio mundo para gestionar riesgos de ciberseguridad de forma ordenada.

 

Cuando hablamos de normas, es inevitable mencionar a ISO y, en concreto, la ISO/IEC 27001 (https://www.iso.org). No es una herramienta ni un producto, es un estándar internacional que nos indica la forma de gestionar la seguridad de la información basada en procesos, responsabilidades y mejora continua. Muchas organizaciones la usan como base, se puede certificar.

 

En el ámbito español, todo esto se concreta normativamente en el Esquema Nacional de Seguridad – ENS (https://ens.ccn.cni.es). Regulado por el RD 311/2022, establece los principios y requisitos mínimos de seguridad en el uso de medios electrónicos en el sector público y en quienes trabajan con él.

 

Entender el ENS ayuda mucho, tiene mucho en común con las ISO. Conocer estos organismos no te convierte en experto, pero ignorarlos sí te deja fuera del mapa. Échales un ojo.

Capas de ciberseguridad

Capas de ciberseguridad que deberías controlar

15/09/2025 11:02

1) Capa física: puertas cerradas, salas con llave, cámaras, controles de acceso.

2) Capa de red: firewalls, segmentación, protección contra ataques masivos.

3) Capa de perímetro: antivirus, pasarelas de seguridad, filtros.

4) Capa de aplicación: actualizaciones, configuración segura, evitar software obsoleto.

5) Capa de dispositivo: cada equipo es una puerta; si falla, el resto no sirve.

6) Capa de datos: cifrado, copias y control de accesos.

7) Capa humana: la más importante y la que más falla: phishing, prisas, confianza excesiva.

Hablar de contraseñas

HOY HABLAMOS DE CONTRASEÑAS

01/09/2025 13:41

Una contraseña débil puede derrotar a la infraestructura más robusta. A veces nos obsesionamos con escenarios improbables y olvidamos insistir en lo básico: las contraseñas.

Claves simples, reutilizadas o con patrones evidentes siguen siendo puertas de entrada habituales. No por fallos técnicos, sino por decisiones humanas.

Usa gestores que empleen criptografía fuerte (p. ej., Bitwarden: AES-256, derivación de claves con SHA-256 y modelo de conocimiento cero).

Pero una contraseña sola ya no es suficiente. Entra en juego la autenticación multifactor (MFA):

Algo que sabes → contraseña o PIN.

Algo que tienes → app autenticadora, llave física.

Algo que eres → biometría.

Combinar al menos dos reduce de forma brutal el impacto de fuerza bruta, filtraciones o phishing.

En la tabla que acompaña este texto se ve lo fácil que resulta romper una contraseña como “54321” con fuerza bruta.

Conclusión: la seguridad no falla por la tecnología más avanzada, falla por lo básico: formación, buenas prácticas, capas de defensa y decidir correctamente.