Tots els termes
A
Adware
Programari que mostra publicitat no desitjada de manera insistent, sovint recollint dades de navegació.
Amenaça interna
Risc de seguretat que prové de dins de l'organització: empleats, exempleats o col·laboradors.
Antivirus
Programa que detecta, bloqueja i elimina programari maliciós d'un dispositiu.
APT (Amenaça persistent avançada)
Atac sofisticat i sostingut en el temps, normalment dirigit per grups amb molts recursos.
Atac a la cadena de subministrament
Comprometre un proveïdor o component de tercers per infectar totes les empreses que en depenen.
Atac de força bruta
Tècnica que prova sistemàticament totes les combinacions possibles de contrasenya fins encertar-la.
Atac watering hole
Infectar un lloc web que la víctima visita habitualment, en lloc d'atacar-la directament.
Atac zero-click
Atac que compromet un dispositiu sense cap interacció de la víctima, més enllà d'obrir o visualitzar un missatge.
Autenticació de dos factors (2FA)
Verificar la teva identitat combinant dos elements diferents, no només la contrasenya.
B
Baiting
Oferir un esquer (fitxer, dispositiu o oferta) que, en utilitzar-lo, compromet la víctima.
Biometria
Autenticació basada en característiques físiques úniques, com l'empremta o el rostre.
Botnet
Xarxa de dispositius infectats que un atacant controla remotament, sovint sense que els propietaris ho sàpiguen.
Bretxa de dades
Incident en què dades confidencials o personals surten d'un sistema sense autorització, per robatori, filtració o error.
Broker d'accés inicial
Cibercriminal especialitzat a vendre accessos ja compromesos a xarxes d'empreses perquè altres grups els explotin.
Business Email Compromise (BEC)
Frau que suplanta o compromet un compte de correu corporatiu per enganyar l'empresa i desviar pagaments.
C
C2 (Comandament i control)
Infraestructura que un atacant fa servir per controlar remotament el malware o els dispositius compromesos d'una víctima.
Certificat TLS/SSL
Document digital que xifra la connexió a una web i en verifica la identitat (el 'cadenat' del navegador).
ClickFix
Enginy que convenç la víctima de copiar i executar ella mateixa una ordre maliciosa, fent-la passar per la solució a un problema.
Configuració errònia de seguretat
Deixar un sistema amb valors per defecte, permisos oberts o serveis innecessaris exposats.
Contrasenya
Cadena secreta que verifica la teva identitat en accedir a un servei.
Control d'accés trencat
Falla que permet a un usuari accedir a dades o funcions que no li haurien de correspondre.
Còpia de seguretat
Duplicat de les teves dades guardat a part, per poder-les recuperar si es perden o es xifren.
Cryptojacking
Ús no autoritzat de l'ordinador d'una víctima per minar criptomoneda en benefici de l'atacant.
CSRF (Cross-Site Request Forgery)
Enganyar el navegador d'una víctima autenticada perquè executi una acció no desitjada en un altre lloc.
CTI (Cyber Threat Intelligence)
Informació recopilada i analitzada sobre atacants, les seves tècniques i motivacions, per anticipar-se a possibles atacs.
Cuc informàtic
Malware que es propaga sol per una xarxa, sense necessitat que l'usuari executi res.
CVE
Identificador únic i públic assignat a cada vulnerabilitat coneguda, per poder-la referenciar de manera inequívoca.
CVSS (Common Vulnerability Scoring System)
Sistema estàndard que puntua de 0 a 10 la gravetat d'una vulnerabilitat, segons com és de fàcil i greu explotar-la.
Tríada CIA
Model bàsic de seguretat de la informació que resumeix els tres objectius a protegir: confidencialitat, integritat i disponibilitat.
D
Dark web
Part d'internet no indexada pels cercadors habituals, accessible amb eines especials, on sovint es comercia amb dades robades.
DDoS (Denegació de servei distribuïda)
Saturar un servei amb trànsit massiu perquè deixi de funcionar per als usuaris legítims.
DevSecOps
Pràctica d'integrar la seguretat des del principi del cicle de desenvolupament de programari, en lloc d'afegir-la al final.
DLP (Data Loss Prevention)
Conjunt d'eines que detecten i bloquegen la sortida no autoritzada d'informació sensible d'una organització.
Doble extorsió
Tècnica de ransomware que combina el xifratge de dades amb l'amenaça de publicar-les si no es paga el rescat.
Doxing
Publicar informació privada d'una persona sense el seu consentiment, sovint amb intenció de fer-li mal.
E
EDR (Endpoint Detection and Response)
Eina que vigila contínuament ordinadors i altres dispositius per detectar, investigar i respondre a activitat maliciosa.
Empremta digital del navegador
Combinació de característiques del teu dispositiu i navegador que et pot identificar sense cookies.
Enginyeria social
Conjunt de tècniques que exploten la confiança, la por o la voluntat d'ajudar de les persones, en lloc de vulnerabilitats tècniques, per aconseguir informació o accés.
Equip vermell / equip blau
Exercici de seguretat en què un grup ataca (vermell) i un altre defensa (blau) els mateixos sistemes.
Escalada de privilegis
Tècnica per aconseguir més permisos dels que un usuari o procés hauria de tenir, fins arribar a control total del sistema.
Escaneig de ports
Sondejar un sistema per descobrir quins serveis té oberts i podrien ser vulnerables.
Exploit
Codi o tècnica que aprofita una vulnerabilitat concreta per fer que un sistema es comporti de manera no prevista.
F
G
Gestió de vulnerabilitats
Procés continu d'identificar, prioritzar i corregir les vulnerabilitats d'un sistema abans que algú les exploti.
Gestor de contrasenyes
Eina que genera, guarda i emplena contrasenyes fortes i úniques per a cada servei.
RGPD
Reglament europeu que regula com les empreses han de tractar les dades personals dels usuaris.
H
I
IAM (gestió d'identitats i accessos)
Conjunt de polítiques i eines que gestionen qui és cada usuari i a què té permís d'accedir dins d'una organització.
ICS/SCADA (Sistemes de control industrial)
Sistemes informàtics que controlen infraestructures físiques com fàbriques, xarxes elèctriques o plantes d'aigua.
IDS/IPS (sistemes de detecció i prevenció d'intrusions)
Sistemes que vigilen el trànsit de xarxa per detectar (IDS) o bloquejar activament (IPS) activitat sospitosa.
Informàtica forense
Disciplina que recupera i analitza proves digitals després d'un incident de seguretat, sovint per esbrinar-ne l'origen o per a un procés judicial.
Inici de sessió únic (SSO)
Iniciar sessió una sola vegada per accedir a diversos serveis, sense repetir credencials a cadascun.
Injecció SQL
Vulnerabilitat que permet manipular consultes a una base de dades introduint codi SQL maliciós.
IOC (indicador de compromís)
Rastre observable —una adreça IP, un fitxer, un domini— que indica que un sistema pot haver estat compromès.
ISO 27000
Família de normes internacionals que estableixen com implantar i certificar un sistema de gestió de la seguretat de la informació.
K
M
Malvertising
Anuncis en línia amb aparença legítima que amaguen codi maliciós o redirigeixen a pàgines que en descarreguen.
Malware
Terme genèric per a qualsevol programa dissenyat per fer mal, robar dades o prendre el control d'un sistema sense consentiment.
Malware sense fitxers
Programari maliciós que s'executa directament a la memòria, sense deixar cap fitxer al disc.
Man-in-the-middle (MitM)
Atac en què algú s'intercepta entre dues parts que es comuniquen, sense que se n'adonin.
MDR (Managed Detection and Response)
Servei extern que monitora, detecta i respon a amenaces de seguretat en nom d'una organització que no té un SOC propi.
Metadades
Informació sobre una dada (qui, quan, on) que sovint revela més del que sembla.
MITRE ATT&CK
Base de coneixement pública que catalogua tàctiques i tècniques reals que fan servir els atacants, usada per defensar-se'n millor.
Moviment lateral
Tècnica amb què un atacant, un cop dins d'una xarxa, es desplaça d'un sistema a un altre per ampliar el seu accés.
N
O
P
PAM (gestió d'accessos privilegiats)
Eines i polítiques que controlen, limiten i registren l'ús dels comptes amb permisos d'administrador.
Payload
La part d'un atac que conté l'acció maliciosa real: el que fa mal un cop l'atac ha tingut èxit.
Pedaç de seguretat
Actualització que corregeix una vulnerabilitat coneguda d'un programa o sistema operatiu.
Phishing
Missatge fraudulent que simula venir d'una font de confiança per robar dades o diners.
PII (dades personals identificables)
Qualsevol informació que permet identificar una persona concreta, sola o combinada amb altres dades: nom, DNI, correu, ubicació...
PKI (infraestructura de clau pública)
Sistema de certificats i claus que permet xifrar comunicacions i verificar la identitat digital de persones o servidors.
Pretexting
Crear una excusa o història falsa creïble per obtenir informació o accés d'una víctima.
Principi de mínim privilegi
Donar a cada usuari o sistema només els permisos estrictament necessaris per fer la seva feina.
R
Ransomware
Programa maliciós que xifra els teus fitxers i demana un rescat econòmic per recuperar-los.
RAT (Remote Access Trojan)
Troià que dona a l'atacant control remot complet d'un dispositiu infectat, com si hi tingués accés físic.
RCE (Execució remota de codi)
Vulnerabilitat que permet a un atacant executar codi arbitrari en un sistema remot, sense accés físic ni credencials vàlides.
RGPD
Reglament europeu que regula com les empreses han de tractar les dades personals dels usuaris.
Rootkit
Conjunt d'eines que permet a un atacant mantenir accés ocult a un sistema, amagant la seva presència.
S
Inici de sessió únic (SSO)
Iniciar sessió una sola vegada per accedir a diversos serveis, sense repetir credencials a cadascun.
Sandbox
Entorn aïllat on es pot executar codi sospitós sense risc per a la resta del sistema.
Segmentació de xarxa
Dividir una xarxa en parts aïllades perquè un problema en una no es propagui a la resta.
Seguretat d'endpoint
Conjunt de mesures per protegir els dispositius finals —ordinadors, mòbils, servidors— que es connecten a una xarxa.
Sextorsió
Xantatge que amenaça amb difondre contingut íntim, real o fabricat, si la víctima no paga o cedeix a les exigències.
Shadow IT
Ús d'aplicacions, dispositius o serveis dins d'una organització sense el coneixement ni l'aprovació del departament de TI.
Shell
Interfície de text que permet controlar un ordinador escrivint ordres directament.
SIEM
Sistema que centralitza i correlaciona els registres (logs) de tota una organització per detectar activitat sospitosa.
Smishing
Phishing fet a través de missatges SMS o d'aplicacions de missatgeria.
Sniffing
Interceptar i analitzar el trànsit d'una xarxa per capturar dades que hi circulen.
SOAR
Plataforma que automatitza respostes davant d'alertes de seguretat repetitives, alliberant temps de l'equip humà.
SOC (Security Operation Center)
Equip i infraestructura dedicats a monitorar, detectar i respondre a incidents de seguretat de manera contínua.
Spear phishing
Phishing dirigit i personalitzat contra una persona o organització concreta.
Spoofing
Suplantar la identitat d'un origen (adreça, remitent, número) per enganyar la víctima o un sistema.
Spyware
Programa que espia l'activitat de la víctima sense el seu coneixement i n'envia la informació a tercers.
Superfície d'atac
Conjunt de tots els punts per on un atacant podria intentar entrar a un sistema.
T
Tallafoc
Sistema que filtra el trànsit de xarxa entrant i sortint segons regles de seguretat definides.
Test de penetració
Simulació autoritzada d'un atac real per descobrir vulnerabilitats abans que ho faci algú maliciós.
Threat hunting
Recerca activa i manual d'amenaces que ja podrien estar dins d'un sistema, sense esperar que una alerta automàtica les detecti.
Tokenització
Tècnica que substitueix una dada sensible per un identificador (token) sense valor fora del sistema que el va generar.
Tríada CIA
Model bàsic de seguretat de la informació que resumeix els tres objectius a protegir: confidencialitat, integritat i disponibilitat.
Troià
Programa que es fa passar per legítim i útil, però que amaga funcions malicioses.
V
Virus informàtic
Programa maliciós que s'enganxa a fitxers legítims i es propaga quan aquests fitxers s'executen.
Vishing
Phishing fet per trucada de veu, sovint fent-se passar pel banc o el suport tècnic.
VPN (xarxa privada virtual)
Connexió xifrada que amaga i protegeix el teu trànsit d'internet a través d'un servidor intermediari.
W
X
VPN (xarxa privada virtual)
Connexió xifrada que amaga i protegeix el teu trànsit d'internet a través d'un servidor intermediari.
XDR (Extended Detection and Response)
Sistema que centralitza senyals de diversos punts (dispositius, xarxa, núvol) per detectar i respondre a amenaces de manera coordinada.
Xifratge
Transformar informació en un format il·legible que només es pot desxifrar amb la clau correcta.
Xifratge de punt a punt
Xifratge en què només l'emissor i el receptor poden llegir el missatge, ni tan sols el servei intermediari.
XSS (Cross-Site Scripting)
Vulnerabilitat web que permet injectar codi maliciós que s'executa al navegador d'altres usuaris.