Saltar al contenido principal

Activo, amenaza, vulnerabilidad y riesgo

🎯 Objetivos de aprendizaje

  • Definir activo, amenaza, vulnerabilidad y riesgo, y diferenciarlos con ejemplos.

  • Relacionar los cuatro conceptos en una misma situación concreta.

  • Estimar de forma cualitativa el nivel de riesgo combinando probabilidad e impacto.

  • Explicar por qué reducir una vulnerabilidad reduce el riesgo.

Cuatro palabras que se confunden todo el tiempo

En ciberseguridad, estas cuatro palabras aparecen en cada conversación, y mucha gente las usa como sinónimos. No lo son. Entender la diferencia te permite pensar con claridad y proponer soluciones que sí atacan el problema correcto.

Vamos con una escena sencilla: una laptop de trabajo con documentos importantes.

  • El activo es la laptop y, sobre todo, los documentos que contiene.

  • Una amenaza es un ladrón que podría robarla, o un programa malicioso que podría cifrarla.

  • Una vulnerabilidad es que la laptop no tenga contraseña ni cifrado de disco.

  • El riesgo es la posibilidad de que el ladrón (amenaza) aproveche la falta de contraseña (vulnerabilidad) y acceda a los documentos (activo), con el daño que eso causaría.

Uno por uno

Activo: cualquier cosa que tenga valor y quieras proteger. Puede ser tangible (un servidor, un teléfono) o intangible (datos de clientes, la reputación, una contraseña).

Amenaza: algo o alguien que puede causar daño. Puede ser una persona con intención (un atacante), un error humano, o un evento natural (una inundación). La amenaza existe aunque no puedas evitarla directamente.

Vulnerabilidad: una debilidad que una amenaza puede aprovechar. Suele estar en la tecnología (un programa sin actualizar), en la configuración (una contraseña por defecto) o en los procesos (no dar de baja cuentas de exempleados).

Riesgo: la combinación de qué tan probable es que una amenaza aproveche una vulnerabilidad y qué tan grave sería el impacto. El riesgo es lo que de verdad nos importa medir y reducir.

📖 Definición

Vulnerabilidad: debilidad en un activo o en sus controles que una amenaza puede aprovechar para causar daño.

Riesgo: medida de la exposición ante un daño posible, resultado de combinar la probabilidad de que ocurra y el impacto que tendría.

Cómo se relacionan

La forma más útil de recordarlo es esta cadena:

text
Una AMENAZA aprovecha una VULNERABILIDAD para dañar un ACTIVO.
El RIESGO mide qué tan probable y qué tan grave sería ese daño.

Nota algo importante: no puedes eliminar las amenazas (siempre habrá ladrones, malware, errores). Pero sí puedes reducir las vulnerabilidades. Al ponerle contraseña y cifrado a la laptop, la amenaza sigue existiendo, pero el riesgo baja mucho porque quitaste la debilidad que la hacía fácil.

Estimar el riesgo sin fórmulas complicadas

Para empezar, basta con una estimación cualitativa: combinar probabilidad (qué tan factible es) con impacto (qué tan grave sería). Una tabla sencilla ayuda a ubicarlo.

Probabilidad / ImpactoImpacto bajoImpacto medioImpacto alto
Probabilidad bajaBajoBajoMedio
Probabilidad mediaBajoMedioAlto
Probabilidad altaMedioAltoCrítico

Con esto puedes priorizar: primero atiendes lo que cae en «crítico» y «alto», no lo que simplemente da miedo. Muchas decisiones de seguridad se toman así, ordenando por riesgo y no por susto.

Formas de tratar un riesgo

Cuando identificas un riesgo, tienes cuatro caminos posibles:

  • Mitigar: aplicar un control para reducirlo (poner contraseña y cifrado).

  • Transferir: pasar parte del impacto a otro (contratar un seguro).

  • Aceptar: convivir con él porque es bajo o cuesta más evitarlo que asumirlo.

  • Evitar: dejar de hacer la actividad que lo genera (no almacenar un dato que no necesitas).

📌 Caso LATAM

Situación hipotética (ilustrativa, sin datos de empresas reales). Una clínica en México guarda historiales de pacientes en una computadora compartida en recepción. El activo son los historiales. La amenaza: cualquier persona que pase por el mostrador. La vulnerabilidad: la sesión queda siempre abierta y sin contraseña. El riesgo es alto porque la probabilidad (mucha gente pasa) y el impacto (datos de salud, protegidos por ley) son altos. La solución no fue «comprar un antivirus caro», sino cerrar sesión automáticamente y exigir contraseña: se redujo la vulnerabilidad y, con ella, el riesgo.

⚠️ Advertencia

Identificar vulnerabilidades en sistemas propios o de tu organización, con autorización, es parte del trabajo. Buscar o explotar vulnerabilidades en sistemas de terceros sin permiso por escrito no lo es, aunque las encuentres «de casualidad». En este curso solo trabajarás sobre tus propias máquinas virtuales.

Práctica guiada

Vas a hacer tu primer análisis de riesgo simple sobre un activo tuyo, usando tu máquina virtual o tu equipo. Solo necesitas escribir.

  1. Crea en tu carpeta personal un archivo llamado analisis-riesgo.txt con tu editor de texto.

  2. Elige un activo real (por ejemplo, tu cuenta de correo personal) y anótalo como primera línea.

  3. Escribe una amenaza plausible para ese activo (por ejemplo: alguien intenta adivinar tu contraseña).

  4. Escribe una vulnerabilidad que esa amenaza podría aprovechar (por ejemplo: usas la misma contraseña en varios sitios).

  5. Ubica el riesgo en la tabla: estima probabilidad e impacto (bajo, medio o alto cada uno) y anota el nivel resultante.

  6. Escribe una forma de tratarlo (mitigar, transferir, aceptar o evitar) y la acción concreta.

Resultado esperado: un archivo con una línea por paso (activo, amenaza, vulnerabilidad, probabilidad/impacto/nivel de riesgo y tratamiento) que cuentan una historia completa. En Ubuntu puedes revisarlo con el comando siguiente.

bash
cat ~/analisis-riesgo.txt

Cómo saber que lo hiciste bien: la vulnerabilidad debe ser una debilidad concreta (algo que puedes cambiar), no un sinónimo de la amenaza. Si tu acción de tratamiento reduce esa debilidad, entendiste la idea central: se reduce el riesgo reduciendo la vulnerabilidad.

🧪 Mini-ejercicio

Toma el celular que tienes cerca. Nombra un activo dentro de él, una amenaza, una vulnerabilidad y estima el riesgo con la tabla. Termina con una sola acción de mitigación realista que podrías aplicar hoy. Tiempo: 7 minutos.

🧭 Síntesis

  • El activo es lo que proteges; la amenaza, lo que puede dañarlo; la vulnerabilidad, la debilidad que lo permite; el riesgo, la medida del daño posible.

  • Una amenaza aprovecha una vulnerabilidad para dañar un activo; el riesgo combina probabilidad e impacto.

  • No puedes eliminar las amenazas, pero sí reducir las vulnerabilidades, y con ello baja el riesgo.

  • El riesgo se puede estimar de forma cualitativa para priorizar por gravedad y no por miedo.

  • Un riesgo se puede mitigar, transferir, aceptar o evitar.

❓ Preguntas de repaso

  1. Explica con un ejemplo propio por qué reducir una vulnerabilidad reduce el riesgo aunque la amenaza siga existiendo.

  2. ¿En qué se diferencia una vulnerabilidad de una amenaza? Da un caso donde se confundan fácilmente.

  3. Menciona un riesgo que tú «aceptarías» y explica por qué esa sería una decisión razonable.

¿Te interesó? Continúa el programa

Esto es solo una muestra. Crea tu cuenta para desbloquear todo el contenido y obtener tu credencial verificable al aprobar el examen.

Otras muestras de este programa

El resto del temario se desbloquea al registrarte.