Libros sobre ciberseguridad: Fundamentos
Los libros por los que conviene empezar: dan un modelo de amenazas, un vocabulario y una visión de conjunto antes de abrir la primera herramienta.
Libros sobre ciberseguridad: Fundamentos
Primera parte de nueve. Los libros por los que conviene empezar: dan un modelo de amenazas, un vocabulario y una visión de conjunto antes de que abras la primera herramienta.
Si te saltas este bloque y pasas directo a la práctica, acabas con un conjunto de trucos sin entender para qué sirven.
Ross Anderson. Security Engineering (3.ª edición, 2020)
El libro central de la disciplina. Anderson aborda la seguridad como un problema de ingeniería con ejemplos de cajeros automáticos, cerraduras electrónicas, sistemas médicos y elecciones, y no solo de redes informáticas. El autor publicó el texto completo en acceso abierto.
Temas: modelo de amenazas y modelo de adversario, economía de la seguridad, psicología de los ataques, protocolos, control de acceso, protección física y de hardware, fallos de los sistemas en explotación real.
William Stallings, Lawrie Brown. Computer Security: Principles and Practice
El manual académico sobre el que se montan los cursos universitarios. Seco, pero cubre las lagunas de forma sistemática.
Temas: primitivas criptográficas, autenticación y gestión de accesos, seguridad de sistemas operativos y bases de datos, software malicioso, ataques de red, estándares y requisitos normativos.
Bruce Schneier. Secrets and Lies (2000)
Un libro sobre por qué la seguridad es un proceso y por qué la tecnología por sí sola no garantiza nada. Escrito hace un cuarto de siglo: solo han envejecido los ejemplos.
Temas: pensar en términos de riesgo, errores en las suposiciones, partes de confianza, el equilibrio entre comodidad y protección, los límites de la criptografía como solución.
Mike Chapple, David Seidl. CompTIA Security+ Study Guide
Preparación para la certificación básica y, de paso, el repaso más estructurado de la terminología del sector. Útil aunque no pienses examinarte.
Temas: tipos de ataques y controles, arquitectura y diseño, gestión de identidades, gestión de riesgos, respuesta a incidentes, fundamentos de criptografía.
Phillip Wylie, Kim Crawley. The Pentester Blueprint (2020)
Sobre la entrada a la profesión: qué habilidades hacen falta al principio, en qué se diferencian los roles, cómo trazar el camino desde la administración de sistemas o el desarrollo.
Temas: mapa de especializaciones en seguridad, la base necesaria de redes y sistemas, un laboratorio para practicar, las certificaciones y su peso real, la búsqueda del primer trabajo.
Marcus Carey, Jennifer Jin. Tribe of Hackers (2019)
Setenta entrevistas a profesionales con el mismo conjunto de preguntas. El valor está en la dispersión de las respuestas: hay menos consenso evidente en el sector del que parece desde fuera.
Temas: trayectorias profesionales, la actitud hacia las certificaciones, las medidas de protección más sobrevaloradas, el trato con la dirección, el desgaste profesional.
Siguiente parte: seguridad ofensiva.
La serie completa: