Secretos, identidad y contexto de confianza
Un secreto a veces autentica un acceso; no debe recopilarse en una lección ni confundirse con una autorización completa.
Objetivos
- Clasificar los datos sensibles.
- Comprobar la identidad y el contexto sin exponer ningún secreto.
- Duración
- 9 min
- Nivel
- Fundamental
Prerrequisitos
- Autorización y denegación cuando la evidencia es insuficiente
Conceptos
Conceptos
Secreto
Valor que debe seguir siendo confidencial, como una clave privada, una contraseña o una credencial de sesión de corta duración.
Identidad y autoridad
Saber quién o qué actúa no basta para establecer qué puede hacer esa identidad.
Contexto de confianza
El origen, dominio, versión, canal y alcance deben comprobarse mediante referencias independientes.
Destino y urgencia artificial
El destino real debe comprobarse mediante una fuente independiente; una urgencia artificial no cambia ni la política ni la condición de detención.
Referencia visual
Antes de compartir o actuar
- Identificar el dato.
- Comprobar dominio, destino, versión y canal.
- Comparar identidad y alcance.
- Ignorar la presión de urgencia.
- Detenerse ante la ambigüedad.
Ejemplo sintético
Ejemplo sintético
Una página de formación pide una clave privada para continuar. La decisión correcta es no introducir nada y abandonar el flujo.
Un recurso educativo no necesita ningún secreto.
Alcance de la lección
Esta lección proporciona categorías y un reflejo de detención ante una solicitud sensible.
Lo que esta lección no demuestra
No confirma que un dominio, dispositivo, identidad o canal real sea seguro.
Pregunta de comprobación
¿Qué comprobación sigue siendo necesaria después de reconocer una identidad?
Elija una respuesta para leer su comentario.
Actividad guiada local
Clasificar lo que no debe introducirse
Seleccione todos los datos que deben permanecer fuera de una actividad educativa.
No introduzca ningún dato personal o sensible; solo se usan estas opciones locales.
Lista de comprobación local
Canal independiente
Escriba un procedimiento ficticio de comprobación.
No pruebe ninguna cuenta, dominio o identificador real.
Fuentes y límites
Fuentes y límites
- Repositorio fuente
- https://github.com/SwissTokint/swisstokint-website
- Referencia fuente
- codex/learning-hub-v3-autonomous-controls
- Commit del contenido
- 29c88f79cee07a72804bc017b92fab9200fd3734
- Versión fuente
- learning-v3
- Zero Trust Architecture
NIST-SP800-207- Editor
- National Institute of Standards and Technology (NIST)
- Versión o fecha
- Final, 2020-08
- Enlace verificado el
- 2026-08-13
- Alcance utilizado
- Decisiones explícitas, contexto y protección centrada en los recursos.
- Límite
- Arquitectura general, no validación de una implementación.
- Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Secure by Design Software
CISA-SBD-2023- Editor
- CISA and international partners
- Versión o fecha
- Updated 2023-10
- Enlace verificado el
- 2026-08-13
- Alcance utilizado
- Valores seguros por defecto y responsabilidad del productor.
- Límite
- Guía de principios, no certificación.