La Triada CIA es el modelo base de la ciberseguridad. Sus tres letras representan los tres objetivos que toda medida de seguridad busca proteger: Confidencialidad, Integridad y Disponibilidad (en inglés Confidentiality, Integrity, Availability).
No tiene relación con la agencia de inteligencia. Es simplemente una forma de recordar que, cuando protegemos información, siempre estamos cuidando alguna (o varias) de estas tres propiedades.
Confidencialidad → que la información solo sea accesible para quien está autorizado.
- Ejemplo de protección: cifrado, contraseñas, control de acceso.
- Ejemplo de ataque: una filtración de base de datos expone datos privados.
Integridad → que la información sea exacta y no haya sido alterada sin permiso.
- Ejemplo de protección: hashes, firmas digitales, control de versiones.
- Ejemplo de ataque: modificar el saldo de una cuenta o adulterar un registro.
Disponibilidad → que la información y los servicios estén accesibles cuando se necesitan.
- Ejemplo de protección: respaldos, redundancia, balanceo de carga.
- Ejemplo de ataque: una denegación de servicio (DoS) que tira abajo un sitio web.
Las tres propiedades se equilibran entre sí. Subir mucho la seguridad de una puede afectar a otra: por ejemplo, exigir muchos pasos de verificación mejora la confidencialidad pero puede reducir la disponibilidad (el usuario tarda más o se queda afuera).
Una forma práctica de analizar cualquier ataque o incidente es preguntarse: ¿qué letra de la triada está siendo afectada?
| Ataque | Letra afectada |
|---|---|
| Robo / filtración de datos | Confidencialidad |
| Manipulación de datos | Integridad |
| Caída de un servicio (DoS) | Disponibilidad |
Muchos modelos amplían esta triada con propiedades como autenticidad y no repudio, pero la base que tenés que dominar primero siempre es C-I-A.