TLP:CLEAR · Distribución sin restricción. Actualizado 2026-10-08

Gobierno de seguridad

Cómo leer este diario

Qué temas cubre este sitio, qué significan las etiquetas que lleva cada entrada, y cómo trato los casos que vienen de organizaciones reales. Una página de referencia, no una presentación.

Expediente № 001
Publicado
Clasificación TLP:CLEAR: Distribución sin restricción.
Severidad Baja
Lectura 5 min
Perfil Ambos: Empieza en la decisión y baja al detalle.

TL;DR

Cada entrada lleva cuatro marcas: a quién va dirigida, su clasificación TLP, la severidad del caso que describe y a qué serie pertenece. Aquí está qué significa cada una y cómo anonimizo los casos reales.

Este sitio recoge notas de trabajo sobre gobierno de seguridad, seguridad de aplicaciones y gestión de riesgo. Cada entrada lleva varias marcas que no son decorativas: dicen a quién va dirigida, cuánto puede circular y de qué tamaño es el caso que describe. Esta página explica qué significan.

Los temas#

Siete categorías, cerradas a propósito. Añadir una es una decisión editorial, no un descuido al escribir.

CategoríaQué cubre
Gobierno de seguridadProgramas, políticas y métricas que sobreviven al segundo año
AppSecCiclo de desarrollo, remediación y la distancia entre detectar y arreglar
Ingeniería de detecciónReglas, telemetría, umbrales y el costo real de cada alerta
Plataforma y criptografíaInfraestructura, identidad, secretos y cadena de suministro
Gestión de riesgoAceptación, excepciones y qué pasa cuando caducan
Comunicación con el directorioTraducir riesgo técnico a una decisión que alguien firma
Liderazgo y equiposConstruir, sostener y a veces reconstruir

Las etiquetas, en cambio, son libres. Sirven para cruzar temas entre categorías, no para clasificar.

Las cuatro marcas de cada entrada#

En la cabecera de cada artículo hay una rejilla de metadatos. Esto es lo que significan.

Perfil: a quién va dirigida#

Es la marca más útil y la menos habitual. No indica el tema sino la profundidad, porque un mismo asunto se puede escribir para dos lectores distintos.

MarcaQué esperar
EjecutivoDecisión, costo y riesgo. Sin requisitos técnicos.
PrácticoCódigo, configuración y detalle de implementación.
AmbosEmpieza en la decisión y baja al detalle.

Las series largas suelen partirse así: una entrada ejecutiva que explica el mecanismo y otra práctica que se puede reenviar a quien lo vaya a implementar.

Clasificación TLP#

El Traffic Light Protocol es un estándar de FIRST para indicar hasta dónde puede circular una información. No es un adorno: lo usamos todos los días para compartir inteligencia de amenazas, y aquí significa exactamente lo mismo.

TLP:CLEAR: Distribución sin restricción.   TLP:GREEN: Limitado a la comunidad.   TLP:AMBER: Limitado a la organización y sus clientes.   TLP:RED: Sólo para los destinatarios nombrados.

NivelQué significa aquí
TLP:CLEARDifúndelo sin restricción.
TLP:GREENCompártelo dentro de la comunidad de seguridad.
TLP:AMBERDescribe patrones que siguen siendo explotables. Compártelo en círculos profesionales, no en abierto.
TLP:REDNo aparecerá en este sitio. Si algo necesita esa marca, no se publica.

Los colores son los oficiales del estándar, sin reinterpretar, por la misma razón por la que una señal de tránsito no se rediseña.

Severidad#

Se refiere al incidente o riesgo que el artículo describe, con la misma escala que usaría un equipo de seguridad para clasificarlo. No mide la calidad del artículo ni lo interesante que sea.

Baja   Media   Alta   Crítica

Un artículo sobre una configuración que conviene revisar es de severidad baja. Uno sobre un servicio expuesto durante dos semanas es crítico, aunque la lección sea la misma.

Expediente y serie#

El número de expediente es un correlativo que sirve para citar una entrada sin copiar el título entero. Cuando un tema no cabe en un artículo, se parte en una serie numerada y la cabecera indica qué parte estás leyendo.

Cómo trato los casos reales#

Esta es la parte que más me costó resolver y la que conviene dejar clara antes de que leas nada.

Escribir sobre incidentes reales tiene un problema evidente: las organizaciones donde ocurrieron confiaron en mí. La salida fácil sería escribir en abstracto, pero el texto pierde justo lo que lo hace útil.

Tres expedientes de sectores, tamaños y años distintos convergen en un único caso publicado en el que el sector, el tamaño y las fechas aparecen cambiados, mientras la decisión, el error y la lección se conservan intactos.
Lo que se altera es lo que identifica; lo que se conserva es lo que enseña.

Cada caso publicado es una composición. Mezclo varios incidentes de organizaciones distintas y cambio sector, tamaño y fechas. La decisión, el error y la lección quedan intactos; los detalles identificables desaparecen.

La regla que aplico antes de publicar: que el director general de cualquiera de esas organizaciones pueda leer el artículo sin reconocerse. Si dudo, no se publica.

Los artículos que describen un montaje propio, en cambio, son literales: comandos, versiones y cifras tal como salieron.

Lo que no vas a encontrar#

Ni resúmenes de noticias, ni listas de herramientas, ni análisis del CVE de la semana. Eso ya lo hace mucha gente.

Tampoco publicidad, seguimiento ni recursos de terceros. Este sitio no carga nada de fuera: ni tipografías externas, ni analítica, ni contenido incrustado. La política que recibe tu navegador al pedir cualquier página:

text
Content-Security-Policy: default-src 'none'; script-src 'self' 'wasm-unsafe-eval';
  style-src 'self'; img-src 'self'; font-src 'self'; connect-src 'self';
  base-uri 'none'; frame-ancestors 'none'; object-src 'none'

default-src 'none' significa que nada está permitido salvo lo que se declare después. La única concesión es 'wasm-unsafe-eval', que necesita el buscador para compilar su índice.

Cómo navegarlo#

Por categoría, por etiqueta o por serie, desde los enlaces del pie. El buscador indexa el cuerpo de los artículos, no la navegación, así que lo que encuentres está en el texto. Hay RSS para quien lo prefiera.

Cadencia#

Un expediente cada dos semanas. Prefiero publicar menos y que cada entrada aguante una relectura dentro de un año.