Guía TAI · Bloque IV · Temas 28 y 32 · Actualizada a julio de 2026
Seguridad es uno de los bloques que más puntos reparte del temario técnico: cae todos los años y, además, con preguntas muy concretas — el nombre exacto de un ataque, un formato de firma, una configuración de red. La buena noticia es que el tribunal insiste en los mismos frentes: la ingeniería social, la criptografía y la seguridad perimetral. Aquí tienes el mapa: la tabla de ataques que más cae, la diferencia entre cifrado simétrico y asimétrico, el firewall, la DMZ y la VPN, y el marco del ENS, con tres preguntas reales resueltas.
La tabla que más cae: los ataques de ingeniería social
Media batería de preguntas de seguridad consiste en poner nombre a un engaño. El tribunal pregunta sobre todo por la familia del phishing. Esta tabla vale puntos directos:
| Ataque | Cómo engaña |
|---|---|
| Phishing | Correo masivo suplantando a una entidad para robar credenciales |
| Spear phishing / Whaling | Phishing dirigido a una persona concreta / a un directivo |
| Vishing | Suplantación por llamada telefónica (voz) |
| Smishing | Suplantación por SMS |
| Pharming | Altera la resolución de nombres (hosts/DNS) para redirigir a una web falsa |
| Tailgating / piggybacking | Colarse físicamente tras alguien autorizado por una puerta |
La regla para no fallar: vishing = voz, smishing = SMS, whaling = «peces gordos» (directivos). El señuelo que se pone a propósito para estudiar a los atacantes es un honeypot.
Los puntos que más caen
La tríada CIA y los tipos de seguridad
La seguridad se mide en dimensiones. La tríada clásica es CIA: Confidencialidad (solo accede quien debe), Integridad (los datos no se alteran) y Disponibilidad (están accesibles cuando se necesitan). Por su naturaleza se distingue seguridad física (instalaciones y hardware: control de acceso al CPD, CCTV, SAI) y lógica (datos y software: contraseñas, cifrado, permisos). Y por el momento de actuar: medidas preventivas, detectivas y correctivas.
Criptografía: simétrica, asimétrica y hash
La distinción simétrica/asimétrica es pregunta segura. No las confundas:
| Técnica | Cómo funciona · ejemplos |
|---|---|
| Simétrica | Una única clave secreta para cifrar y descifrar. Rápida; el problema es distribuir la clave — AES, 3DES, ChaCha20 |
| Asimétrica | Par de claves: pública (se comparte) y privada (secreta). Lenta; resuelve el intercambio de clave y la firma — RSA, ECC, Diffie-Hellman |
| Hash | Función de un solo sentido que produce un resumen fijo; sirve para integridad, no cifra — SHA-256, SHA-3 (MD5 y SHA-1 obsoletos) |
Se usan combinadas: el cifrado híbrido (el de HTTPS/TLS) usa la asimétrica para intercambiar una clave de sesión y luego la simétrica, más rápida, para el grueso de los datos. Para establecer HTTPS, el navegador necesita la clave pública del certificado del sitio.
Firma digital y TLS 1.3
Firmar digitalmente es cifrar el hash del documento con la clave privada del firmante; se verifica con su clave pública. Aporta integridad, autenticidad y no repudio. Los formatos AdES: CAdES (binario, vale para ficheros grandes), XAdES (XML), PAdES (dentro de un PDF) y ASiC (contenedor). TLS 1.3 mejora a la 1.2: handshake en 1-RTT (menos latencia), elimina cifradores obsoletos y hace obligatorio el forward secrecy.
Seguridad perimetral y autenticación
- Cortafuegos (firewall): filtra el tráfico. IDS detecta intrusiones; IPS además las bloquea; SIEM correlaciona eventos.
- DMZ (zona desmilitarizada): red intermedia, aislada con cortafuegos, donde se ponen los servicios expuestos (web, correo) para que una intrusión en ellos no alcance la red interna.
- VPN: túnel cifrado para el teletrabajo. Protocolos: IPSec, L2TP/IPSec, PPTP/MPPE.
- Doble factor (2FA): sumar al password algo que tienes (código por SMS o app) — cayó tal cual para el acceso VPN.
El marco: ENS y CCN-CERT
El Esquema Nacional de Seguridad (ENS) fija las medidas obligatorias en la Administración. El CCN-CERT (del Centro Criptológico Nacional) es el equipo de respuesta ante incidentes del sector público; su herramienta de ticketing de incidentes es LUCIA. Este es el gancho legal que el tribunal mezcla con la parte técnica.
Esquema de memorización
Para el repaso de última hora, los datos que se repiten convocatoria tras convocatoria.
| Dato | Valor |
|---|---|
| Tríada CIA | Confidencialidad · Integridad · Disponibilidad |
| Vishing / Smishing | Suplantación por voz / por SMS |
| Whaling | Phishing dirigido a directivos |
| Pharming | Redirige alterando hosts/DNS |
| Honeypot | Señuelo para estudiar a los atacantes |
| Simétrica | 1 clave · rápida · AES, 3DES |
| Asimétrica | Clave pública + privada · RSA, ECC, Diffie-Hellman |
| Hash | Integridad, no cifra · SHA-256 (MD5/SHA-1 obsoletos) |
| Firma digital | Hash cifrado con clave privada · integridad + autenticidad + no repudio |
| CAdES / XAdES / PAdES | Binario / XML / dentro de PDF |
| TLS 1.3 | 1-RTT · forward secrecy obligatorio |
| Firewall / IDS / IPS | Filtra / detecta / detecta y bloquea |
| DMZ | Aísla los servicios expuestos de la red interna |
| VPN | Túnel cifrado · IPSec, L2TP/IPSec |
| 2FA | Contraseña + código (SMS/app) |
| ENS · CCN-CERT · LUCIA | Marco AAPP · CERT público · ticketing de incidentes |
Tres preguntas reales de examen
De los exámenes oficiales TAI, con la respuesta de la plantilla del INAP. En los apuntes completos hay dieciocho de esta materia, resueltas y razonadas.
¿Cuál de los siguientes ataques consiste en suplantar a una entidad legítima por medio de llamadas telefónicas?
- Pharming.
- Smishing.
- Vishing.
- Whaling.
Ver solución
En el diseño de una arquitectura de red segura, ¿qué configuración perimetral permite aislar los servidores que ofrecen servicios al exterior, impidiendo que una intrusión en estos comprometa directamente la red interna?
- Una VPN de acceso remoto para todos los usuarios externos.
- Una zona desmilitarizada (DMZ) mediante cortafuegos que segmenten el tráfico.
- Un único IDS configurado en modo promiscuo en el núcleo de la red.
- Asignar direcciones IP públicas directamente a los terminales internos.
Ver solución
Implementado el teletrabajo mediante VPN, se quiere dar más seguridad enviando un código por SMS al móvil del trabajador. ¿Cómo se denomina este tipo de validación?
- Factor electrónico de autenticación.
- Autenticación electrónica de usuarios.
- Doble factor de autenticación.
- Factor único de autenticación.
Ver solución
Preguntas frecuentes
¿Qué es la tríada CIA de la seguridad?
Son las tres dimensiones clásicas de la seguridad de la información: Confidencialidad (solo accede quien debe), Integridad (los datos no se alteran) y Disponibilidad (están accesibles cuando se necesitan). A veces se le añaden la autenticidad y la trazabilidad.
¿Cuál es la diferencia entre phishing, vishing y smishing?
Es el mismo engaño por canales distintos: phishing por correo electrónico, vishing por llamada de voz y smishing por SMS. Si va dirigido a un directivo concreto es whaling.
¿Cuándo se usa cifrado simétrico y cuándo asimétrico?
El simétrico (una sola clave, rápido) para cifrar el grueso de los datos; el asimétrico (clave pública y privada, lento) para intercambiar esa clave y para firmar. HTTPS los combina en el cifrado híbrido. La clave privada nunca se comparte.
¿Qué es una DMZ y para qué sirve?
Una zona desmilitarizada es una red intermedia, separada por cortafuegos, donde se colocan los servidores accesibles desde internet (web, correo). Así, si atacan uno de esos servicios, el intruso queda aislado y no llega a la red interna.
¿Cae mucho seguridad en el examen del TAI?
Es de los bloques más preguntados: en 2023, 2024 y 2026 han caído varias preguntas por convocatoria, repartidas entre ingeniería social (phishing y familia), criptografía y firma digital, seguridad perimetral (firewall, DMZ, VPN) y el marco del ENS.