GRC Careers

Inicio › Ciberseguridad › La tríada CIA

CS-002 · Fundamentos

La tríada CIA

Confidencialidad, integridad y disponibilidad, los tres objetivos que sirve todo control de seguridad.

Read this reference sheet in English

Resumen ejecutivo

La tríada CIA describe los tres objetivos fundamentales de la seguridad de la información: mantener los datos confidenciales, preservar su integridad y asegurar su disponibilidad. Casi todo control de seguridad existe para proteger una o varias de estas tres propiedades. Es el modelo mental que usan los profesionales para razonar sobre qué están defendiendo en realidad.

Qué es

La tríada CIA es un modelo que divide la seguridad de la información en tres objetivos. La confidencialidad significa que solo las personas y los sistemas autorizados pueden ver los datos. La integridad significa que los datos son exactos y completos, y que no han sido alterados sin autorización, ya sea por un atacante o por accidente. La disponibilidad significa que los datos y los sistemas que los sirven están accesibles para los usuarios autorizados cuando se necesitan. Toda decisión de seguridad relevante se puede rastrear hasta uno o varios de estos objetivos, y por eso la tríada aparece en casi todos los marcos de seguridad y en casi todas las certificaciones.

Por qué importa

La tríada da a los equipos un lenguaje común para los compromisos. Cerrar un sistema con mucha dureza puede proteger la confidencialidad y dañar la disponibilidad si los usuarios legítimos no logran entrar. Apresurarse a restablecer la disponibilidad tras una caída puede socavar la integridad si eso implica recuperar desde datos no verificados. Entender qué propiedad protege un control, y cuál podría debilitar, permite tomar decisiones deliberadas en lugar de accidentales. Para cualquiera en un puesto de seguridad, riesgo, auditoría o gobernanza, saber asociar una amenaza o un control con la tríada es una expectativa básica.

Cómo funciona

En la práctica, los equipos eligen controles que refuerzan cada propiedad. La confidencialidad se apoya en el control de accesos, el cifrado y la clasificación de datos. La integridad se apoya en el hash, las firmas digitales, el control de versiones y la gestión de cambios. La disponibilidad se apoya en la redundancia, las copias de seguridad, la planificación de capacidad y una arquitectura resistente. Un mismo control suele servir a más de un objetivo a la vez, y un mismo incidente suele amenazar a más de uno. El ransomware, por ejemplo, ataca la disponibilidad al bloquear los archivos y cada vez más ataca la confidencialidad al robarlos antes. La tríada es una lista para razonar, no un conjunto de productos.

Diagrama de arquitectura

Confidencialidad: solo las personas correctas ven los datos
Integridad: los datos son exactos y no han sido alterados
Disponibilidad: los datos están ahí cuando se necesitan
Equilibrio: los controles deben servir a los tres sin romper ninguno
Cada vértice de la tríada es un objetivo distinto, y los controles se eligen para reforzar uno o varios sin perjudicar a los demás.

Flujo de trabajo

Clasificar el dato o el sistema y decidir cuál de los tres objetivos pesa más en su caso.→Identificar las amenazas que podrían romper la confidencialidad, la integridad o la disponibilidad.→Seleccionar controles que refuercen los objetivos en riesgo.→Comprobar que un control que protege un objetivo no debilite gravemente otro.→Probar los controles en condiciones realistas, incluida la falla.→Revisar el equilibrio de nuevo cada vez que el sistema o sus datos cambien.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Herramientas de cifrado (TLS, cifrado de disco y de archivos)
Protegen la confidencialidad de los datos en tránsito y en reposo
Hash y monitorización de integridad de archivos
Detectan cambios no autorizados para proteger la integridad
Sistemas de copia de seguridad y replicación
Sostienen la disponibilidad y la recuperación tras una pérdida o un ataque
Gestión de identidades y accesos (IAM)
Impone quién puede ver y modificar los datos

Normas del sector

ISO/IEC 27001
Enmarca la seguridad de la información en proteger la confidencialidad, la integridad y la disponibilidad
NIST SP 800-53
Catálogo de controles cuyas salvaguardas corresponden a los tres objetivos de la tríada
Marco de Ciberseguridad del NIST (CSF) 2.0
Organiza la protección, la detección y la recuperación que sirven a la tríada

Relevancia profesional

La tríada CIA es la base para analistas de SOC, ingenieros de seguridad, analistas de GRC, auditores y arquitectos. Quien entrevista la usa para comprobar si un candidato razona sobre seguridad en lugar de solo nombrar herramientas. Los profesionales de privacidad y de gobernanza de la inteligencia artificial, el público al que sirve GRC Careers, también se apoyan en ella para explicar por qué existe un control o un requisito determinado.

Preguntas de entrevista

Certificaciones relacionadas

CompTIA Security+ ISC2 Certified in Cybersecurity (CC) ISC2 CISSP (para una cobertura más profunda)

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿La tríada CIA sigue vigente frente a las amenazas actuales?

Sí. Los ataques y las tecnologías nuevas cambian los detalles, pero casi cualquier objetivo de seguridad se sigue reduciendo a proteger la confidencialidad, la integridad o la disponibilidad. La tríada continúa siendo la forma estándar de enmarcar qué defiende un control.

¿Hay añadidos a la tríada CIA?

Algunos modelos agregan propiedades como la autenticidad y el no repudio, y unos pocos proponen alternativas. Son extensiones útiles, pero las tres propiedades centrales siguen siendo la base que se enseña de forma general.

¿Cómo se relaciona la tríada con un marco como el CSF del NIST?

Los marcos describen actividades como proteger, detectar y recuperar, mientras que la tríada describe los objetivos a los que sirven esas actividades. Se complementan: el marco es el cómo, la tríada es el qué se está protegiendo.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

CompTIA Security+ISC2 Certified in Cybersecurity (CC)ISC2 CISSP (para una cobertura más profunda)

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: La tríada CIA
  3. Profundice: Ciberseguridad
  4. Profundice: Defensa en profundidad
  5. Valídelo: trabaje hacia CompTIA Security+
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Fundamentos

Compartir LinkedIn Facebook X Correo