Saltar al contenido

Seguridad informática para el TAI: resumen y esquema

Guía TAI · Bloque IV · Temas 28 y 32 · Actualizada a julio de 2026

Seguridad es uno de los bloques que más puntos reparte del temario técnico: cae todos los años y, además, con preguntas muy concretas — el nombre exacto de un ataque, un formato de firma, una configuración de red. La buena noticia es que el tribunal insiste en los mismos frentes: la ingeniería social, la criptografía y la seguridad perimetral. Aquí tienes el mapa: la tabla de ataques que más cae, la diferencia entre cifrado simétrico y asimétrico, el firewall, la DMZ y la VPN, y el marco del ENS, con tres preguntas reales resueltas.

La tabla que más cae: los ataques de ingeniería social

Media batería de preguntas de seguridad consiste en poner nombre a un engaño. El tribunal pregunta sobre todo por la familia del phishing. Esta tabla vale puntos directos:

Ataque Cómo engaña
Phishing Correo masivo suplantando a una entidad para robar credenciales
Spear phishing / Whaling Phishing dirigido a una persona concreta / a un directivo
Vishing Suplantación por llamada telefónica (voz)
Smishing Suplantación por SMS
Pharming Altera la resolución de nombres (hosts/DNS) para redirigir a una web falsa
Tailgating / piggybacking Colarse físicamente tras alguien autorizado por una puerta

La regla para no fallar: vishing = voz, smishing = SMS, whaling = «peces gordos» (directivos). El señuelo que se pone a propósito para estudiar a los atacantes es un honeypot.

Los puntos que más caen

La tríada CIA y los tipos de seguridad

La seguridad se mide en dimensiones. La tríada clásica es CIA: Confidencialidad (solo accede quien debe), Integridad (los datos no se alteran) y Disponibilidad (están accesibles cuando se necesitan). Por su naturaleza se distingue seguridad física (instalaciones y hardware: control de acceso al CPD, CCTV, SAI) y lógica (datos y software: contraseñas, cifrado, permisos). Y por el momento de actuar: medidas preventivas, detectivas y correctivas.

Criptografía: simétrica, asimétrica y hash

La distinción simétrica/asimétrica es pregunta segura. No las confundas:

Técnica Cómo funciona · ejemplos
Simétrica Una única clave secreta para cifrar y descifrar. Rápida; el problema es distribuir la clave — AES, 3DES, ChaCha20
Asimétrica Par de claves: pública (se comparte) y privada (secreta). Lenta; resuelve el intercambio de clave y la firma — RSA, ECC, Diffie-Hellman
Hash Función de un solo sentido que produce un resumen fijo; sirve para integridad, no cifra — SHA-256, SHA-3 (MD5 y SHA-1 obsoletos)

Se usan combinadas: el cifrado híbrido (el de HTTPS/TLS) usa la asimétrica para intercambiar una clave de sesión y luego la simétrica, más rápida, para el grueso de los datos. Para establecer HTTPS, el navegador necesita la clave pública del certificado del sitio.

Firma digital y TLS 1.3

Firmar digitalmente es cifrar el hash del documento con la clave privada del firmante; se verifica con su clave pública. Aporta integridad, autenticidad y no repudio. Los formatos AdES: CAdES (binario, vale para ficheros grandes), XAdES (XML), PAdES (dentro de un PDF) y ASiC (contenedor). TLS 1.3 mejora a la 1.2: handshake en 1-RTT (menos latencia), elimina cifradores obsoletos y hace obligatorio el forward secrecy.

Seguridad perimetral y autenticación

  • Cortafuegos (firewall): filtra el tráfico. IDS detecta intrusiones; IPS además las bloquea; SIEM correlaciona eventos.
  • DMZ (zona desmilitarizada): red intermedia, aislada con cortafuegos, donde se ponen los servicios expuestos (web, correo) para que una intrusión en ellos no alcance la red interna.
  • VPN: túnel cifrado para el teletrabajo. Protocolos: IPSec, L2TP/IPSec, PPTP/MPPE.
  • Doble factor (2FA): sumar al password algo que tienes (código por SMS o app) — cayó tal cual para el acceso VPN.

El marco: ENS y CCN-CERT

El Esquema Nacional de Seguridad (ENS) fija las medidas obligatorias en la Administración. El CCN-CERT (del Centro Criptológico Nacional) es el equipo de respuesta ante incidentes del sector público; su herramienta de ticketing de incidentes es LUCIA. Este es el gancho legal que el tribunal mezcla con la parte técnica.

Esquema de memorización

Para el repaso de última hora, los datos que se repiten convocatoria tras convocatoria.

Dato Valor
Tríada CIA Confidencialidad · Integridad · Disponibilidad
Vishing / Smishing Suplantación por voz / por SMS
Whaling Phishing dirigido a directivos
Pharming Redirige alterando hosts/DNS
Honeypot Señuelo para estudiar a los atacantes
Simétrica 1 clave · rápida · AES, 3DES
Asimétrica Clave pública + privada · RSA, ECC, Diffie-Hellman
Hash Integridad, no cifra · SHA-256 (MD5/SHA-1 obsoletos)
Firma digital Hash cifrado con clave privada · integridad + autenticidad + no repudio
CAdES / XAdES / PAdES Binario / XML / dentro de PDF
TLS 1.3 1-RTT · forward secrecy obligatorio
Firewall / IDS / IPS Filtra / detecta / detecta y bloquea
DMZ Aísla los servicios expuestos de la red interna
VPN Túnel cifrado · IPSec, L2TP/IPSec
2FA Contraseña + código (SMS/app)
ENS · CCN-CERT · LUCIA Marco AAPP · CERT público · ticketing de incidentes

Tres preguntas reales de examen

De los exámenes oficiales TAI, con la respuesta de la plantilla del INAP. En los apuntes completos hay dieciocho de esta materia, resueltas y razonadas.

1TAI 2024 · modelo A · pregunta 78

¿Cuál de los siguientes ataques consiste en suplantar a una entidad legítima por medio de llamadas telefónicas?

  1. Pharming.
  2. Smishing.
  3. Vishing.
  4. Whaling.
Ver solución
Correcta: c. El vishing es la suplantación por voz (llamada telefónica). El smishing usa SMS, el whaling es phishing dirigido a directivos y el pharming altera la resolución de nombres para redirigir a una web falsa.
2TAI 2026 · modelo A · pregunta 78

En el diseño de una arquitectura de red segura, ¿qué configuración perimetral permite aislar los servidores que ofrecen servicios al exterior, impidiendo que una intrusión en estos comprometa directamente la red interna?

  1. Una VPN de acceso remoto para todos los usuarios externos.
  2. Una zona desmilitarizada (DMZ) mediante cortafuegos que segmenten el tráfico.
  3. Un único IDS configurado en modo promiscuo en el núcleo de la red.
  4. Asignar direcciones IP públicas directamente a los terminales internos.
Ver solución
Correcta: b. La DMZ es una red intermedia, aislada con cortafuegos, donde se colocan los servicios expuestos (web, correo). Si un atacante compromete uno de esos servidores, sigue separado de la red interna.
3TAI 2023 · Supuesto II, pregunta 9

Implementado el teletrabajo mediante VPN, se quiere dar más seguridad enviando un código por SMS al móvil del trabajador. ¿Cómo se denomina este tipo de validación?

  1. Factor electrónico de autenticación.
  2. Autenticación electrónica de usuarios.
  3. Doble factor de autenticación.
  4. Factor único de autenticación.
Ver solución
Correcta: c. Sumar el código por SMS a la contraseña añade un segundo factor —algo que tienes— así que es doble factor de autenticación (2FA), un caso de autenticación multifactor (MFA).

Preguntas frecuentes

¿Qué es la tríada CIA de la seguridad?

Son las tres dimensiones clásicas de la seguridad de la información: Confidencialidad (solo accede quien debe), Integridad (los datos no se alteran) y Disponibilidad (están accesibles cuando se necesitan). A veces se le añaden la autenticidad y la trazabilidad.

¿Cuál es la diferencia entre phishing, vishing y smishing?

Es el mismo engaño por canales distintos: phishing por correo electrónico, vishing por llamada de voz y smishing por SMS. Si va dirigido a un directivo concreto es whaling.

¿Cuándo se usa cifrado simétrico y cuándo asimétrico?

El simétrico (una sola clave, rápido) para cifrar el grueso de los datos; el asimétrico (clave pública y privada, lento) para intercambiar esa clave y para firmar. HTTPS los combina en el cifrado híbrido. La clave privada nunca se comparte.

¿Qué es una DMZ y para qué sirve?

Una zona desmilitarizada es una red intermedia, separada por cortafuegos, donde se colocan los servidores accesibles desde internet (web, correo). Así, si atacan uno de esos servicios, el intruso queda aislado y no llega a la red interna.

¿Cae mucho seguridad en el examen del TAI?

Es de los bloques más preguntados: en 2023, 2024 y 2026 han caído varias preguntas por convocatoria, repartidas entre ingeniería social (phishing y familia), criptografía y firma digital, seguridad perimetral (firewall, DMZ, VPN) y el marco del ENS.

Scroll al inicio