Endurecimiento y supervisión de la red
Cómo se refuerza una red capa a capa y cómo se vigila lo que ocurre dentro: qué aporta y qué no aporta cada una de las cuatro herramientas de seguridad de red, dónde se coloca cada una en la topología y por qué esa posición importa, cómo funcionan los ataques de fuerza bruta y con qué entornos aislados se estudian sin riesgo, qué medidas los previenen, y cómo se redacta el informe cuando el incidente ya ha ocurrido.
Cada dispositivo, herramienta o estrategia que implementa un analista refuerza un poco más la red, hasta que su propietario queda satisfecho con el nivel de seguridad alcanzado. Ese enfoque de ir añadiendo capas tiene nombre — defensa en profundidad — y dos consecuencias prácticas: ninguna herramienta basta por sí sola, y cada una cuesta dinero. Saber qué aporta cada capa es lo que permite recomendar un nivel de seguridad proporcionado al riesgo, que es exactamente lo que se le pide a un analista.
Defensa en profundidad: la seguridad por capas
Intuición
La defensa en profundidad no es una herramienta ni un producto: es la decisión de no confiar la seguridad a un solo punto. Cada dispositivo o estrategia implementada protege — o refuerza — un poco más la red, y el conjunto se va construyendo hasta alcanzar el nivel que el propietario considera suficiente. Este módulo presenta las cuatro piezas del temario, y sobre todo dos cosas que se preguntan tanto como su definición: dónde se coloca cada una en la arquitectura y qué no hace ninguna de ellas.
Del nivel mínimo al nivel máximo
El recorrido va del nivel mínimo de seguridad — proporcionado solo por un cortafuegos — hasta el nivel más alto, que combina un cortafuegos, un dispositivo de detección y prevención de intrusiones y la supervisión de eventos de seguridad. Cada escalón añade capacidades, y también coste: comprar, instalar y mantener cada herramienta cuesta dinero, y una organización puede necesitar contratar personal adicional para supervisarlas — el caso típico es el de una SIEM. Quien decide tiene la tarea de seleccionar el nivel apropiado de seguridad basándose en el coste y el riesgo para la organización.
Las cuatro herramientas de un vistazo
| Herramienta | Qué hace | Qué NO hace |
|---|---|---|
| Cortafuegos | Permite o bloquea el tráfico basándose en un conjunto de reglas | Solo filtra según la información de la cabecera del paquete — salvo los NGFW, que también inspeccionan la carga útil |
| Sistema de detección de intrusiones (IDS) | Detecta y alerta a los administradores sobre posibles intrusiones, ataques y otro tráfico malicioso | No detiene el tráfico entrante, y solo encuentra ataques conocidos o anomalías obvias: los nuevos y sofisticados pueden pasar |
| Sistema de prevención de intrusiones (IPS) | Supervisa la actividad en busca de intrusiones y anomalías y actúa para detenerlas | Al ser un dispositivo en línea, si falla se interrumpe la conexión entre la red privada e Internet; y sus falsos positivos pueden bloquear tráfico legítimo |
| Gestión de eventos e información de seguridad (SIEM) | Recopila y analiza los datos de registro de varios equipos y agrega los eventos en un panel central | Solo informa sobre posibles problemas: no realiza ninguna acción para detener o prevenir eventos sospechosos |
Esta tabla es el esqueleto del módulo entero. Si se memoriza la columna de la derecha — lo que cada herramienta no hace — la de en medio se deduce casi sola, y desaparecen los errores más comunes: creer que un IDS bloquea, que una SIEM defiende o que un cortafuegos ve el contenido de los paquetes.
La regla que se olvida: cada sistema, su propio cortafuegos
Hay una frase breve en el material que conviene no pasar por alto: cada sistema debe tener su propio cortafuegos, independientemente del cortafuegos de red. La razón encaja con todo lo anterior: el cortafuegos perimetral protege la frontera, pero no hace nada frente a un equipo comprometido que ya está dentro atacando a sus vecinos. Es defensa en profundidad aplicada al interior de la propia red.
Cada herramienta tiene su verbo y su lugar: el cortafuegos filtra en la frontera, el IDS detecta y alerta detrás de él, el IPS detiene en línea, la SIEM recopila y presenta a un lado. Y el coste forma parte de la respuesta correcta: el nivel de seguridad se elige comparando coste y riesgo, no acumulando herramientas por costumbre.
Una empresa pequeña solo tiene un cortafuegos y pregunta si necesita algo más. (a) ¿Qué nivel de seguridad tiene y qué se le escapa exactamente? (b) ¿Qué herramienta añadirías primero y qué aportaría? (c) ¿Qué añadiría después una SIEM que ninguna de las dos anteriores da? (d) ¿Qué argumento no técnico debe entrar en la decisión?
Solución
(a) El nivel mínimo de seguridad, el que proporciona solo un cortafuegos: permite o bloquea el tráfico según un conjunto de reglas, pero únicamente puede filtrar paquetes basándose en la información de su cabecera — salvo que sea un NGFW, que además inspecciona la carga útil. No detecta lo que ya ha pasado el filtro. (b) Un IDS: detecta y alerta sobre posibles intrusiones, ataques y otro tráfico malicioso analizando los flujos ya filtrados. Si se quiere además que actúe, un IPS. (c) La supervisión: recopila y analiza los datos de registro de varios equipos de la red y agrega los eventos de seguridad en un panel central donde pueden revisarse en conjunto. (d) El coste: comprar, instalar y mantener cada herramienta cuesta dinero, y supervisar una SIEM puede exigir contratar personal; el nivel adecuado se selecciona comparando coste y riesgo para la organización.
Di si cada afirmación es verdadera o falsa y corrige las falsas: (a) «Con un IDS bien configurado el tráfico malicioso queda bloqueado». (b) «Una SIEM sustituye a los analistas porque analiza los registros sola». (c) «Si hay cortafuegos de red, los equipos no necesitan el suyo». (d) «Un cortafuegos tradicional puede leer el contenido de los paquetes». (e) «Un IPS es siempre mejor que un IDS, sin contrapartidas».
Solución
(a) Falsa: un IDS detecta y alerta, pero no detiene realmente el tráfico entrante; depende del administrador detectar la actividad maliciosa antes de que cause daño. (b) Falsa: una SIEM solo informa sobre posibles problemas y no realiza ninguna acción para detenerlos; no sustituye los conocimientos de los analistas ni las tareas de mantenimiento, se usa en combinación con otros métodos. (c) Falsa: cada sistema debe tener su propio cortafuegos, independientemente del cortafuegos de red. (d) Falsa: solo puede filtrar paquetes basándose en la información de la cabecera; son los NGFW los que además inspeccionan la carga útil. (e) Falsa: el IPS ofrece más protección porque detiene las anomalías, pero es un dispositivo en línea — si falla, se interrumpe la conexión entre la red privada e Internet — y sus falsos positivos pueden eliminar tráfico legítimo.
- Explico qué es la defensa en profundidad y describo los tres niveles de seguridad.
- Recito, para cada una de las cuatro herramientas, qué hace y qué no hace.
- Sé que cada sistema necesita su propio cortafuegos y que el nivel se elige por coste y riesgo.
Vídeos de este módulo
- Network security applicationsGoogle Cybersecurity Certificate · Google Career Certificates5 min
- Defense in depth: layered securityGoogle Cybersecurity Certificate · Google Career Certificates4 min
1. El enfoque de añadir capas de seguridad a una red se conoce como…
Cada dispositivo, herramienta o estrategia refuerza un poco más la red hasta alcanzar el nivel deseado.
2. El nivel mínimo de seguridad es el que proporciona…
El nivel más alto combina cortafuegos, detección y prevención de intrusiones y supervisión de eventos.
3. Sobre los cortafuegos de red, es cierto que…
Inspeccionan la cabecera y permiten o deniegan según el número de puerto; los NGFW van más allá.
4. La elección del nivel de seguridad de una organización depende de…
Comprar, instalar y mantener cada herramienta cuesta dinero, y supervisar una SIEM puede exigir más personal.
Cortafuegos y sistemas de detección de intrusiones
Intuición
El cortafuegos y el IDS forman la pareja más común, y se entienden mejor juntos que por separado porque se reparten el trabajo: uno decide quién entra y el otro mira lo que ya entró. La mayoría de los cortafuegos son similares en sus funciones básicas — permiten o bloquean el tráfico según un conjunto de reglas —, así que la parte interesante de este módulo es la segunda: cómo detecta un IDS, qué se le escapa y por qué su posición exacta en la red cambia la calidad de sus alertas.
El cortafuegos, en una frase
Cuando los paquetes de datos entran en una red, se inspecciona la cabecera del paquete y se permite o deniega en función de su número de puerto. Los NGFW pueden además inspeccionar la carga útil, es decir, el contenido y no solo el sobre. Esa es toda la diferencia entre las generaciones, y es la razón por la que el cortafuegos necesita compañía: un paquete perfectamente legítimo en su cabecera puede llevar dentro cualquier cosa.
Cómo detecta un IDS
Un sistema de detección de intrusiones es una aplicación que supervisa la actividad del sistema y alerta sobre posibles intrusiones. Alerta a los administradores basándose en la firma del tráfico malicioso: está configurado para detectar ataques conocidos, y para eso olfatea los paquetes de datos mientras se mueven por la red y los analiza en busca de las características de esos ataques. Algunos sistemas IDS no solo buscan firmas conocidas, sino también anomalías que podrían ser signo de actividad maliciosa; cuando descubren una, envían una alerta al administrador de la red para que investigue más a fondo.
| Método | Qué busca | Fortaleza | Debilidad |
|---|---|---|---|
| Por firma | Las características de ataques ya conocidos y catalogados | Muy fiable con lo conocido: pocas dudas sobre qué es cada alerta | Un ataque nuevo, sin firma todavía, es invisible |
| Por anomalía | Comportamientos que se apartan de lo normal | Puede cazar algo nunca visto antes | Solo detecta anomalías obvias, y genera más falsos positivos |
Dónde se coloca, y por qué ahí
Cuando se combina con un cortafuegos, el IDS añade otra capa de defensa, y su ubicación no es arbitraria: se coloca detrás del cortafuegos y antes de entrar en la LAN. Eso le permite analizar los flujos de datos después de que el tráfico no permitido haya sido filtrado, y el efecto buscado es reducir el ruido en las alertas del IDS — los llamados falsos positivos. Un IDS colocado delante del cortafuegos alertaría también de todo lo que el cortafuegos iba a bloquear de todos modos, y ahogaría al administrador en avisos inútiles.
Sus dos limitaciones
La primera es de alcance: solo puede buscar ataques conocidos o anomalías obvias, de modo que los ataques nuevos y sofisticados pueden no ser detectados. La segunda es de naturaleza, y es la que más se pregunta: el IDS no detiene el tráfico entrante aunque detecte algo raro. Depende del administrador de la red detectar la actividad maliciosa antes de que cause daño. Un IDS convierte tráfico en avisos; alguien tiene que leerlos.
Dos datos del IDS resumen el módulo: alerta según la firma del tráfico malicioso — y algunos también por anomalías — y se coloca detrás del cortafuegos para reducir falsos positivos. Si una pregunta menciona «reducir el ruido de las alertas», la respuesta es la posición del IDS.
(a) Explica la diferencia entre detección por firma y por anomalía, con una fortaleza y una debilidad de cada una. (b) ¿Por qué el IDS se sitúa detrás del cortafuegos y no delante? (c) Un ataque completamente nuevo atraviesa la red sin que salte ninguna alerta: ¿qué limitación del IDS explica eso?
Solución
(a) Por firma: busca las características de ataques conocidos, lo que la hace muy fiable con lo ya catalogado, pero ciega ante lo que aún no tiene firma. Por anomalía: busca comportamientos que se apartan de lo normal, con lo que puede cazar algo nunca visto, aunque solo detecta anomalías obvias y produce más falsos positivos. (b) Porque así analiza los flujos de datos después de que el cortafuegos haya filtrado el tráfico no permitido, lo que reduce el ruido en las alertas — los falsos positivos. Delante alertaría también de todo lo que el cortafuegos iba a bloquear igualmente. (c) Que un IDS solo puede buscar ataques conocidos o anomalías obvias: los ataques nuevos y sofisticados pueden no ser detectados.
Un analista recibe una alerta del IDS a las 03:12 avisando de tráfico compatible con la firma de un ataque conocido dirigido al servidor de aplicaciones. (a) ¿Qué ha ocurrido con ese tráfico mientras tanto? (b) ¿De quién depende ahora la respuesta? (c) Si la organización quisiera que ese tráfico se hubiera interrumpido solo, ¿qué herramienta necesitaría y qué riesgo asumiría? (d) ¿Por qué esa alerta llegó ya filtrada por el cortafuegos y qué ventaja tiene? (e) ¿Qué cortafuegos habría podido detectar el contenido malicioso dentro de un paquete de cabecera legítima?
Solución
(a) Ha seguido su camino: el IDS no detiene realmente el tráfico entrante, solo informa de la anomalía o de la coincidencia con una firma. (b) Del administrador de la red, que debe detectar la actividad maliciosa antes de que cause daño a la red; el IDS únicamente le avisa para que investigue más a fondo. (c) Un sistema de prevención de intrusiones (IPS), que actúa para detener la actividad; el riesgo es que se trata de un dispositivo en línea — si falla, se interrumpe la conexión entre la red privada e Internet — y que sus falsos positivos pueden eliminar tráfico legítimo. (d) Porque el IDS está colocado detrás del cortafuegos y antes de la LAN, de modo que analiza flujos ya filtrados; la ventaja es menos ruido en las alertas, es decir, menos falsos positivos. (e) Un cortafuegos de próxima generación (NGFW), que además de la cabecera puede inspeccionar la carga útil de los paquetes.
- Describo cómo decide un cortafuegos y qué añaden los NGFW.
- Explico la detección por firma y por anomalía, y las dos limitaciones del IDS.
- Justifico la posición del IDS detrás del cortafuegos en términos de falsos positivos.
Vídeos de este módulo
- Intrusion detection systemsGoogle Cybersecurity Certificate · Google Career Certificates4 min
- Firewalls and packet filteringGoogle Cybersecurity Certificate · Google Career Certificates4 min
1. Un IDS alerta a los administradores basándose principalmente en…
Olfatea los paquetes mientras se mueven por la red y busca características de ataques conocidos.
2. El IDS se coloca detrás del cortafuegos para…
El IDS nunca bloquea: esa es justamente su segunda limitación.
3. Un ataque nuevo y sofisticado puede pasar inadvertido a un IDS porque…
Es la primera de sus dos limitaciones; la segunda es que no detiene el tráfico entrante.
4. Un cortafuegos tradicional decide permitir o denegar un paquete inspeccionando…
Son los NGFW los que además pueden inspeccionar la carga útil de los paquetes.
Sistemas de prevención de intrusiones y captura completa
Intuición
Un IPS es un IDS que además actúa. Esa frase resume bien la relación entre ambos, pero esconde una consecuencia importante: para poder detener algo hay que estar en el camino de ese algo, y estar en el camino significa convertirse en un punto por el que todo debe pasar. De ahí salen tanto la ventaja del IPS como sus dos riesgos. El módulo cierra con la herramienta silenciosa que sostiene a todas las demás: los dispositivos de captura completa de paquetes.
Qué hace un IPS
Un sistema de prevención de intrusiones es una aplicación que monitoriza la actividad del sistema en busca de actividades intrusivas y toma medidas para detener la actividad. Ofrece incluso más protección que un IDS porque detiene activamente las anomalías cuando las detecta, a diferencia del IDS, que simplemente informa de la anomalía a un administrador de red. Busca, como aquel, firmas de ataques conocidos y anomalías en los datos; y cuando encuentra algo, informa a los analistas de seguridad y además bloquea un remitente específico o elimina paquetes de red que parecen sospechosos.
Su posición y sus dos limitaciones
El IPS, como el IDS, se sitúa detrás del cortafuegos en la arquitectura de red. Eso ofrece un alto nivel de seguridad porque los flujos de datos de riesgo se interrumpen antes de que lleguen a las partes sensibles de la red. Pero esa misma posición trae las dos contrapartidas que hay que saber enumerar:
| Limitación | En qué consiste | Qué implica para la organización |
|---|---|---|
| Está en línea | Todo el tráfico lo atraviesa; si el dispositivo se rompe, se rompe la conexión entre la red privada e Internet | Se convierte en un punto único de fallo: exige redundancia o un modo de paso en caso de avería |
| Falsos positivos | Puede clasificar como sospechoso tráfico que no lo era | El bloqueo automático puede dejar sin servicio a usuarios legítimos, lo que obliga a afinar las reglas |
La comparación con el IDS queda así de nítida: el IDS tiene menos protección pero ningún riesgo de cortar el servicio; el IPS tiene más protección y dos formas de causar una interrupción él mismo. No hay una respuesta universalmente correcta — hay una decisión, y depende del riesgo que la organización prefiera asumir.
Captura completa de paquetes
Los dispositivos de captura completa de paquetes permiten grabar y analizar todos los datos que se transmiten por la red. Su utilidad para administradores y profesionales de la seguridad es doble: por un lado dan la visión más completa posible de lo que ha ocurrido; por otro, y esta es la conexión que conviene retener, ayudan a investigar las alertas creadas por un IDS. Una alerta dice que algo pareció sospechoso; la captura completa permite ir a esos segundos exactos y ver qué era realmente.
El par IDS/IPS se distingue con una sola palabra — el IDS informa, el IPS detiene — y con una consecuencia: el IPS está en línea, así que su avería corta la conexión y sus falsos positivos eliminan tráfico legítimo. Y la captura completa de paquetes no es un lujo: es lo que convierte una alerta del IDS en una investigación con pruebas.
(a) Enumera las dos limitaciones de un IPS y explica de dónde nace cada una. (b) ¿Qué hace exactamente un IPS cuando encuentra algo sospechoso? (c) ¿Dónde se coloca en la arquitectura y qué ventaja concreta da esa posición?
Solución
(a) Primera: es un dispositivo en línea, es decir, todo el tráfico pasa a través de él, de modo que si se rompe se interrumpe la conexión entre la red privada e Internet. Segunda: la posibilidad de falsos positivos, que al bloquearse automáticamente pueden provocar la eliminación de tráfico legítimo. Ambas nacen de lo mismo: para poder detener el tráfico hay que estar en su camino. (b) Informa de la anomalía a los analistas de seguridad y además bloquea un remitente específico o elimina los paquetes de red que parecen sospechosos. (c) Detrás del cortafuegos; la ventaja es que los flujos de datos de riesgo se interrumpen antes de llegar a las partes sensibles de la red.
Una organización tiene cortafuegos e IDS y estudia añadir un IPS y un dispositivo de captura completa de paquetes. (a) ¿Qué cambia realmente al pasar de IDS a IPS? (b) ¿Qué pregunta de negocio debe responderse antes de decidir? (c) ¿Para qué le serviría la captura completa si ya tiene IDS? (d) Si el IPS se avería un domingo por la noche, ¿qué ocurre? (e) ¿Y si marca como sospechoso el tráfico de la aplicación de facturación?
Solución
(a) Que el sistema deja de limitarse a informar y pasa a actuar: detiene activamente las anomalías cuando las detecta, bloqueando un remitente o eliminando paquetes sospechosos. (b) Cuánto está dispuesta a gastar y cuánto riesgo asume: comprar, instalar y mantener cada herramienta cuesta dinero y puede requerir personal adicional, y el nivel de seguridad se selecciona comparando coste y riesgo. (c) Para grabar y analizar todos los datos transmitidos por la red y, muy en concreto, para investigar las alertas creadas por el IDS: la alerta señala el momento, la captura completa muestra qué pasó realmente. (d) Al ser un dispositivo en línea, si se rompe se interrumpe la conexión entre la red privada e Internet: la organización se queda sin salida hasta que alguien intervenga. (e) Es un falso positivo, y como el IPS bloquea automáticamente, el tráfico legítimo de facturación quedaría eliminado; habría que ajustar las reglas del dispositivo.
- Explico qué hace un IPS y en qué se diferencia exactamente de un IDS.
- Enumero las dos limitaciones del IPS y las relaciono con su posición en línea.
- Sé para qué sirve la captura completa de paquetes y cómo apoya al IDS.
Vídeos de este módulo
- Intrusion prevention systemsGoogle Cybersecurity Certificate · Google Career Certificates4 min
- Full packet capture devicesGoogle Cybersecurity Certificate · Google Career Certificates3 min
1. Cuando detecta algo sospechoso, un IPS…
Esa acción es lo que lo distingue del IDS, que simplemente informa de la anomalía.
2. La limitación que nace de que el IPS sea un dispositivo en línea es que…
Su otra limitación son los falsos positivos, que pueden provocar la eliminación de tráfico legítimo.
3. Los dispositivos de captura completa de paquetes permiten…
Ni bloquean ni filtran: aportan la evidencia con la que se investiga lo que otra herramienta señaló.
4. En la arquitectura de red, el IPS se sitúa…
Es la misma posición que ocupa el IDS; la diferencia está en si el tráfico pasa por dentro o por al lado.
SIEM: el panel único y el centro de operaciones
Intuición
Las tres herramientas anteriores producen registros, y también los producen las VPN, los proxies y los servidores DNS. El problema deja de ser la falta de información y pasa a ser la contraria: hay demasiada, repartida en demasiados sitios, y nadie puede mirar seis consolas a la vez. Una SIEM resuelve exactamente eso — reunirlo todo en un solo lugar — y por eso su nombre coloquial es tan gráfico: un único panel de cristal.
Qué es y de dónde bebe
Un sistema de gestión de eventos e información de seguridad (SIEM) es una aplicación que recopila y analiza datos de registro para supervisar actividades críticas en una organización. Las herramientas SIEM trabajan en tiempo real para informar de actividades sospechosas en un panel centralizado, y analizan los datos de registro de red procedentes de IDS, IPS, cortafuegos, VPN, proxies y registros DNS. Son, en definitiva, una forma de agregar datos de eventos de seguridad para que aparezcan en un solo lugar y puedan ser analizados por los analistas de seguridad.
Herramientas y el lugar donde se usan
Dos nombres aparecen en el material y conviene reconocerlos. Chronicle es la herramienta SIEM de Google Cloud, nativa de la nube, diseñada para retener, analizar y buscar datos. Splunk es otra herramienta común, con dos variantes — Splunk Enterprise y Splunk Cloud —, ambas con paneles detallados para revisar y analizar los datos de una organización. Hay otras disponibles, y forma parte del trabajo profesional investigar cuál conviene más a cada organización.
El sitio donde todo esto se mira tiene nombre propio: los analistas de seguridad suelen trabajar en un Centro de Operaciones de Seguridad (SOC), donde pueden supervisar la actividad en toda la red. Allí aplican sus conocimientos y su experiencia para determinar cómo responder a la información del panel y para decidir cuándo un evento cumple los criterios para ser escalado a la supervisión. Y de ahí se deriva la advertencia más importante del módulo: una herramienta SIEM no sustituye los conocimientos de los analistas ni las actividades de mantenimiento de redes y sistemas; se usa en combinación con otros métodos de seguridad.
La tabla que resume las cuatro herramientas
| Herramienta | Ventaja | Desventaja |
|---|---|---|
| Cortafuegos | Permite o bloquea el tráfico basándose en un conjunto de reglas | Solo es capaz de filtrar paquetes basándose en la información proporcionada en la cabecera |
| IDS | Detecta y alerta a los administradores sobre posibles intrusiones, ataques y otro tráfico malicioso | Solo busca ataques conocidos o anomalías obvias, y no detiene el tráfico entrante |
| IPS | Supervisa la actividad en busca de intrusiones y anomalías y actúa para detenerlas | Es un dispositivo en línea: si falla, se interrumpe la conexión con Internet; puede detectar falsos positivos y bloquear tráfico legítimo |
| SIEM | Recopila y analiza los datos de registro de varios equipos y agrega los eventos en un panel central | Solo informa sobre posibles problemas de seguridad: no realiza ninguna acción para detener o prevenir eventos sospechosos |
Ejemplo resuelto: un evento visto por las cuatro capas
Un mismo hecho — un equipo interno empieza a conectarse a un servidor desconocido en el extranjero a las 02:00 — atraviesa las cuatro herramientas de forma distinta, y ese recorrido explica por qué se complementan:
| Capa | Qué ve | Qué hace |
|---|---|---|
| Cortafuegos | Una conexión saliente al puerto 443, permitida por la regla que deja navegar a los empleados | La deja pasar: en la cabecera no hay nada anómalo |
| IDS | El patrón de tráfico coincide con la firma de una comunicación de mando y control conocida | Genera una alerta para el administrador. El tráfico continúa |
| IPS | El mismo patrón | Bloquea al remitente o elimina los paquetes, y avisa a los analistas |
| SIEM | La alerta del IDS, junto con el registro DNS de la resolución previa, el registro del proxy y los accesos fallidos de esa misma cuenta la semana anterior | Los correlaciona y los presenta juntos en el panel: es lo que convierte cuatro líneas sueltas en un incidente |
| Captura completa | Todos los paquetes de esa conversación | Permite volver a esos segundos y ver qué se transmitió realmente |
Ninguna de las cinco filas sobra, y ninguna sustituye a las demás. Esa es, en una tabla, toda la idea de defensa en profundidad.
De la SIEM se preguntan tres cosas: que trabaja en tiempo real, que recopila registros de IDS, IPS, cortafuegos, VPN, proxies y DNS, y que no actúa — solo informa. Y dos nombres propios: Chronicle, de Google Cloud, y Splunk, con sus variantes Enterprise y Cloud. El lugar donde se supervisa es el SOC.
(a) Define SIEM y enumera las seis fuentes de registro que analiza. (b) ¿Qué significa «un único panel de cristal»? (c) ¿Por qué una SIEM no sustituye a los analistas? (d) ¿Cómo se llama el lugar donde trabajan y qué decisión toman allí respecto a los eventos?
Solución
(a) Es una aplicación que recopila y analiza datos de registro para supervisar actividades críticas en una organización, trabajando en tiempo real para informar de actividades sospechosas en un panel centralizado. Sus fuentes son IDS, IPS, cortafuegos, VPN, proxies y registros DNS. (b) Que los datos de eventos de seguridad se agregan para que aparezcan en un solo lugar donde puedan ser analizados, en vez de repartidos por las consolas de cada herramienta. (c) Porque solo informa sobre posibles problemas y no realiza ninguna acción para detenerlos; no reemplaza los conocimientos de los analistas ni las actividades de mantenimiento de redes y sistemas, sino que se usa en combinación con otros métodos. (d) En un Centro de Operaciones de Seguridad (SOC), donde supervisan la actividad de toda la red y deciden cómo responder a la información del panel y cuándo un evento cumple los criterios para ser escalado a la supervisión.
Completa la tabla de las cuatro herramientas de memoria: para cortafuegos, IDS, IPS y SIEM, escribe una ventaja y una desventaja en los términos del material. Después responde: (e) ¿cuál de las cuatro podría dejar sin Internet a la organización si se avería, y por qué?
Solución
Cortafuegos — ventaja: permite o bloquea el tráfico basándose en un conjunto de reglas; desventaja: solo filtra paquetes según la información de la cabecera. IDS — ventaja: detecta y alerta a los administradores sobre posibles intrusiones, ataques y otro tráfico malicioso; desventaja: solo busca ataques conocidos o anomalías obvias y no detiene el tráfico entrante. IPS — ventaja: supervisa la actividad en busca de intrusiones y anomalías y actúa para detenerlas; desventaja: es un dispositivo en línea que, si falla, interrumpe la conexión entre la red privada e Internet, y sus falsos positivos pueden bloquear tráfico legítimo. SIEM — ventaja: recopila y analiza los datos de registro de varios equipos y agrega los eventos en un panel central; desventaja: solo informa, no realiza ninguna acción para detener o prevenir. (e) El IPS, precisamente porque está en línea: todo el tráfico lo atraviesa, así que su avería rompe la conexión entre la red privada e Internet.
- Defino SIEM, sus seis fuentes de registro y el concepto de panel único.
- Nombro Chronicle y Splunk y sé qué es un SOC.
- Reproduzco la tabla de ventajas y desventajas de las cuatro herramientas.
Vídeos de este módulo
- SIEM tools and dashboardsGoogle Cybersecurity Certificate · Google Career Certificates5 min
- Inside a Security Operations CenterGoogle Cybersecurity Certificate · Google Career Certificates4 min
1. Una herramienta SIEM analiza los datos de registro procedentes de…
Los agrega para que aparezcan en un solo lugar: el llamado único panel de cristal.
2. La principal desventaja de una SIEM es que…
Ese último riesgo es el del IPS; la SIEM observa y presenta, y quien decide es el analista.
3. La herramienta SIEM nativa de la nube de Google Cloud es…
Splunk es otra herramienta común, con sus variantes Enterprise y Cloud.
4. El lugar donde los analistas supervisan la actividad de toda la red se llama…
Allí deciden cómo responder y cuándo un evento debe escalarse a la supervisión.
Fuerza bruta y evaluación de vulnerabilidades
Intuición
Los nombres de usuario y las contraseñas están entre los controles de seguridad más comunes e importantes de la actualidad: se usan y se hacen cumplir en todo lo que almacena o accede a información sensible, desde los teléfonos personales hasta las aplicaciones restringidas de una organización. Pero confiar en las credenciales de acceso como línea crítica de defensa tiene un problema de fondo: son vulnerables a ser robadas y adivinadas. Un ataque de fuerza bruta explota exactamente eso, y puede servir para obtener acceso y comprometer toda una red.
Los dos tipos de fuerza bruta
Un ataque de fuerza bruta es un proceso de ensayo y error para descubrir información privada. En el ataque de fuerza bruta simple, los atacantes intentan adivinar las credenciales de inicio de sesión introduciendo cualquier combinación de nombres de usuario y contraseñas que se les ocurra hasta encontrar la que funcione. Los ataques de diccionario usan una técnica similar pero con una lista de contraseñas de uso común y credenciales robadas en violaciones anteriores; se llaman así porque originalmente se usaba una lista de palabras del diccionario, antes de que las reglas de contraseñas complejas se convirtieran en práctica habitual. Hacerlo manualmente es tedioso y lento, y por eso existe todo un abanico de herramientas que los atacantes emplean para automatizarlo.
Dónde se estudia un ataque sin sufrirlo
Antes de que se produzca un ataque de fuerza bruta u otro incidente, las empresas pueden realizar pruebas sobre su red o sus aplicaciones web para evaluar las vulnerabilidades. Los analistas disponen de dos entornos para probar archivos sospechosos, comprobar vulnerabilidades antes de que ocurra nada o simular un incidente:
| Máquina virtual (VM) | Entorno aislado (sandbox) | |
|---|---|---|
| Qué es | Una versión de software de una computadora física | Un tipo de entorno de pruebas que permite ejecutar software o programas separados de la red |
| Para qué sirve | Ejecutar código en un entorno aislado evitando que el código malicioso afecte al resto del sistema; investigar máquinas potencialmente infectadas | Probar parches, identificar y solucionar errores, detectar vulnerabilidades, evaluar software sospechoso y archivos con código malicioso, y simular escenarios de ataque |
| Ventaja propia | Puede eliminarse y sustituirse por una imagen prístina después de probar software malicioso, y permite volver a un estado anterior; es fácil cambiar entre varias VM | Puede ser una computadora física autónoma sin conexión a la red, aunque suele ser más rentable usar software o máquinas virtuales basadas en la nube |
| Riesgo | Existe un pequeño riesgo de que un programa malicioso escape de la virtualización y acceda a la máquina anfitriona | Algunos autores de software malicioso saben detectar si su código corre en una VM o en un sandbox, y lo programan para comportarse como software inofensivo allí dentro |
Ese último riesgo es el más sutil y el más citado en exámenes: un archivo que se porta bien en el laboratorio no está probado, solo está siendo observado — y puede saberlo.
Tres pares que no conviene mezclar: fuerza bruta simple (cualquier combinación) frente a diccionario (lista de contraseñas comunes y credenciales robadas); VM (computadora por software, restaurable a imagen prístina) frente a sandbox (entorno de pruebas separado de la red); y el riesgo de cada uno — escapar de la virtualización en un caso, malware que se hace el inofensivo en el otro.
(a) Define ataque de fuerza bruta y distingue sus dos tipos. (b) ¿Por qué el ataque de diccionario se llama así? (c) ¿Qué problema de fondo tienen las credenciales como línea crítica de defensa? (d) ¿Por qué los atacantes usan herramientas de software en lugar de hacerlo a mano?
Solución
(a) Es un proceso de ensayo y error para descubrir información privada. En el simple, los atacantes prueban cualquier combinación de nombres de usuario y contraseñas que se les ocurra hasta dar con la que funciona; en el de diccionario usan una lista de contraseñas de uso común y credenciales robadas en violaciones anteriores. (b) Porque originalmente los atacantes usaban una lista de palabras del diccionario para adivinar las contraseñas, antes de que las reglas de contraseñas complejas se convirtieran en práctica habitual. (c) Que son vulnerables a ser robadas y adivinadas por actores maliciosos, pese a ser uno de los controles de seguridad más comunes e importantes y usarse en todo lo que almacena o accede a información sensible. (d) Porque hacerlo manualmente es un proceso tedioso y lento; las herramientas automatizan los intentos y los multiplican.
Un analista recibe un archivo adjunto sospechoso. (a) ¿En qué dos entornos puede abrirlo con seguridad y qué aporta cada uno? (b) El archivo parece inofensivo al ejecutarse: ¿puede darse por bueno? Justifica. (c) ¿Qué riesgo residual tiene la máquina virtual? (d) ¿Qué puede hacerse con la VM después de la prueba? (e) Cita otros dos usos del sandbox que no tengan que ver con archivos maliciosos.
Solución
(a) En una máquina virtual, que es una versión de software de una computadora física y permite ejecutar código en un entorno aislado evitando que el código malicioso afecte al resto del sistema; y en un entorno aislado o sandbox, un entorno de pruebas que permite ejecutar programas separados de la red. (b) No: algunos autores de software malicioso saben escribir código que detecta si se está ejecutando en una VM o en un sandbox, y lo programan para comportarse como software inofensivo dentro de esos entornos. (c) Existe un pequeño riesgo de que un programa malicioso escape a la virtualización y acceda a la máquina anfitriona. (d) Puede eliminarse y sustituirse por una imagen prístina, o devolverse a un estado anterior. (e) Probar parches, identificar y solucionar errores, detectar vulnerabilidades de ciberseguridad o simular escenarios de ataque — bastan dos.
- Defino fuerza bruta y distingo el ataque simple del de diccionario.
- Comparo máquina virtual y sandbox en propósito, ventaja y riesgo.
- Explico por qué un archivo que parece inofensivo en el laboratorio puede no serlo.
Vídeos de este módulo
- Brute force attacks and OS hardeningGoogle Cybersecurity Certificate · Google Career Certificates5 min
- Virtual machines and sandbox environmentsGoogle Cybersecurity Certificate · Google Career Certificates4 min
1. Un ataque que usa una lista de contraseñas de uso común y credenciales robadas en filtraciones previas es…
El simple prueba cualquier combinación que se le ocurra al atacante hasta dar con la correcta.
2. Tras analizar software malicioso en una máquina virtual, esta puede…
Aun así queda un pequeño riesgo de que el programa malicioso escape de la virtualización.
3. Un entorno aislado o sandbox sirve para…
Puede ser una computadora física sin red, aunque suele ser más rentable usar software o VM en la nube.
4. Que un archivo malicioso se comporte como inofensivo dentro de una VM se explica porque…
Por eso un resultado limpio en el laboratorio no equivale a un archivo probado.
Medidas de prevención y el informe de incidente
Intuición
Este módulo cierra el círculo de toda la guía. Primero, las medidas concretas con las que una organización evita que un ataque de fuerza bruta prospere — todas actúan sobre el mismo punto débil, las credenciales, pero por caminos distintos. Y después, el ejercicio que reúne absolutamente todo lo aprendido: un incidente real, su captura de tráfico y el informe que hay que redactar cuando la investigación termina.
Las cuatro medidas de prevención
| Medida | Cómo funciona | Qué ataque frena |
|---|---|---|
| Salting y hash | El hash convierte la información en un valor único que sirve para determinar su integridad; es una función unidireccional, de modo que es imposible desencriptar y obtener el texto original. El salting añade caracteres aleatorios a las contraseñas antes del hash, lo que aumenta su longitud y complejidad | Que una filtración de la base de datos entregue contraseñas utilizables — y que alimente futuros diccionarios |
| MFA y 2FA | La autenticación de múltiples factores exige verificar la identidad de dos o más formas: una combinación de nombre de usuario y contraseña, huellas dactilares, reconocimiento facial o una contraseña de un solo uso (OTP) enviada al teléfono o al correo. La 2FA es igual pero con exactamente dos formas de verificación | Que adivinar la contraseña baste para entrar |
| CAPTCHA y reCAPTCHA | CAPTCHA son las siglas de Completely Automated Public Turing test to tell Computers and Humans Apart: pide completar una prueba sencilla que demuestra que se es humano. reCAPTCHA es el servicio gratuito de Google que protege sitios web de bots y software malicioso | Que el software automatice miles de intentos |
| Políticas de contraseñas | Estandarizan las buenas prácticas en toda la empresa: lo compleja que debe ser una contraseña, cada cuánto actualizarla, si puede reutilizarse o no, y cuántos intentos de acceso se permiten antes de suspender la cuenta | Que las contraseñas débiles, repetidas o por defecto sigan existiendo |
Conviene fijarse en que las cuatro atacan fases distintas: el salting protege la contraseña almacenada, la MFA protege el acceso, el CAPTCHA frena la automatización y las políticas eliminan la debilidad de origen. Por eso se recomiendan juntas y no como alternativas.
Ejemplo resuelto: el incidente del sitio de recetas
Este es el caso completo tal como llega a un analista, y es el mejor resumen posible de las tres guías anteriores en funcionamiento.
El aviso. Varios clientes contactan con el servicio de asistencia del sitio web: al visitarlo, se les pide descargar y ejecutar un archivo que supuestamente da acceso a nuevas recetas, y desde entonces sus ordenadores personales funcionan con lentitud. El propietario del sitio intenta entrar en el servidor web y descubre que está bloqueado fuera de su propia cuenta.
La investigación. El analista abre el sitio desde un entorno aislado, para no afectar a la red de la empresa, y ejecuta tcpdump para capturar el tráfico que genera la interacción con la web. Acepta la descarga que se le ofrece, ejecuta el archivo y observa que el navegador lo redirige a un sitio distinto. Esto es lo que queda registrado:
| Líneas | Qué ocurre | Lectura |
|---|---|---|
| 01-02 | Resolución DNS del sitio legítimo | El host pregunta por el registro A desde su puerto efímero 52444; el servidor responde 1/0/0 A 203.0.113.22 — una respuesta, ninguna de autoridad, ninguna adicional |
| 03-05 | Saludo TCP completo | [S], [S.] y [.]: SYN, SYN/ACK y ACK final, desde un nuevo puerto efímero hacia el puerto http |
| 06 | Petición web | GET / HTTP/1.1: el tráfico va por HTTP, en la capa de aplicación. Aquí se descarga el archivo |
| 08-09 | Segunda resolución DNS | La pieza clave: una consulta que el usuario no pidió, por un dominio distinto, que resuelve a otra dirección |
| 10-13 | Nueva sesión completa | Saludo y GET contra el sitio falsificado: el tráfico ha sido redirigido de 203.0.113.22 a 192.0.2.17 |
La causa raíz. El analista sénior revisa el código fuente de los sitios y del archivo descargado, y descubre que un atacante había manipulado la web para añadir código que pedía a los usuarios descargar un archivo malicioso disfrazado de actualización del navegador. Y como el propietario había quedado bloqueado fuera de su cuenta de administrador, el equipo concluye que el atacante usó un ataque de fuerza bruta para acceder a esa cuenta y cambiar la contraseña. La ejecución del archivo malicioso comprometió los equipos de los usuarios finales.
Cómo se escribe el informe
El informe de incidente de este caso tiene tres secciones, y cada una responde a una pregunta distinta:
| Sección | Qué contiene | De dónde sale |
|---|---|---|
| 1 · Protocolo implicado | El protocolo es HTTP, de la capa de aplicación: las peticiones a servidores web implican tráfico HTTP, y el registro lo confirma. El archivo malicioso viajó a los equipos por HTTP | Del escenario, del registro y de lo que se sabe del modelo TCP/IP |
| 2 · Documentación del incidente | Cuatro párrafos: los hechos y problemas tal como se reportaron; las actividades de prueba realizadas durante la investigación; el análisis del registro; y la conclusión del analista sénior y del equipo sobre la causa raíz | Del escenario y del archivo de registro, resumidos con palabras propias |
| 3 · Recomendación contra la fuerza bruta | Al menos una medida de las estudiadas, explicando cómo funciona y por qué encaja con esta vulnerabilidad concreta | De las medidas de prevención del módulo |
Dos detalles de estilo que el material señala expresamente. El primero: es práctica habitual referirse a todas las personas implicadas en tercera persona — «el analista de ciberseguridad», «el equipo» — incluso cuando quien escribe es el propio analista que hizo el trabajo. El segundo: las recomendaciones se justifican con la vulnerabilidad observada, no con una lista genérica. En este caso, como la puerta de entrada fue el uso de una contraseña por defecto, la recomendación natural es impedir la reutilización de contraseñas anteriores, acompañada de exigir contraseñas más largas — quince caracteres o más ofrecen mayor protección frente a la fuerza bruta — y de implantar 2FA, que además de las credenciales pide confirmar un código de un solo uso enviado al correo o al teléfono, de modo que adivinar la contraseña ya no basta para entrar.
En el caso del sitio de recetas, la evidencia decisiva es una sola línea: la segunda consulta DNS, a las 14:20:32, por un dominio que el usuario nunca escribió. Todo lo demás — los dos saludos TCP, los dos GET — es tráfico normal; lo anómalo es que aparezca dos veces con destinos distintos. Y del informe, recuerda la tercera persona y que la recomendación debe encajar con la vulnerabilidad concreta.
(a) Enumera las cuatro medidas de prevención contra la fuerza bruta y di sobre qué actúa cada una. (b) ¿Por qué el hash se describe como una función unidireccional y qué añade el salting? (c) ¿Qué diferencia hay entre MFA y 2FA? (d) ¿Qué significan las siglas CAPTCHA?
Solución
(a) Salting y hash, que protegen la contraseña almacenada; MFA y 2FA, que protegen el acceso; CAPTCHA y reCAPTCHA, que frenan la automatización de los intentos; y las políticas de contraseñas, que eliminan la debilidad de origen — complejidad, caducidad, reutilización y límite de intentos antes de suspender la cuenta. (b) Porque convierte la información en un valor único que sirve para comprobar su integridad, pero es imposible desencriptarlo y recuperar el texto original. El salting añade caracteres aleatorios antes del hash, lo que aumenta la longitud y la complejidad del valor resultante y lo hace más seguro. (c) La MFA exige verificar la identidad de dos o más formas; la 2FA es igual salvo que usa exactamente dos formas de verificación. (d) Completely Automated Public Turing test to tell Computers and Humans Apart: una prueba sencilla que demuestra que quien intenta acceder es humano.
Con el caso del sitio de recetas: (a) ¿qué protocolo estuvo implicado y en qué capa del modelo TCP/IP? (b) Señala la línea del registro que delata la redirección y explica por qué es anómala. (c) ¿Qué entorno usó el analista para investigar y por qué? (d) ¿Cuál fue la causa raíz y qué prueba la sostiene? (e) Redacta la sección 3 del informe recomendando una medida y justificándola con la vulnerabilidad observada.
Solución
(a) HTTP, de la capa de aplicación del modelo TCP/IP: las peticiones a servidores web implican tráfico HTTP, y el registro muestra el GET / HTTP/1.1 en ambas sesiones; el archivo malicioso viajó a los equipos por ese protocolo. (b) La línea 08, 14:20:32 … A? greatrecipesforme.com: es una resolución DNS por un dominio que el usuario no escribió, realizada después de ejecutar el archivo descargado; a partir de ahí el tráfico se dirige a 192.0.2.17 en lugar de a 203.0.113.22. (c) Un entorno aislado o sandbox, para abrir el sitio y ejecutar el archivo sin que la interacción afectara a la red de la empresa. (d) Un atacante manipuló el sitio web añadiendo código que pedía descargar un archivo malicioso disfrazado de actualización del navegador; la prueba de que entró por fuerza bruta es que el propietario quedó bloqueado fuera de su cuenta de administrador, cuya contraseña fue cambiada. (e) Por ejemplo: «Una medida que el equipo implantará para protegerse de los ataques de fuerza bruta es impedir la reutilización de contraseñas anteriores. Dado que la vulnerabilidad que permitió este ataque fue el uso de una contraseña por defecto, es importante impedir que cualquier contraseña antigua, incluidas las de fábrica, pueda volver a emplearse al restablecerla. Como medida de apoyo se exigirán contraseñas más largas: quince caracteres o más ofrecen una protección notablemente mayor frente a la fuerza bruta. Por último, se implantará la autenticación de dos factores, que exige confirmar además un código de un solo uso enviado al correo o al teléfono, de modo que un atacante que adivine la contraseña seguirá sin poder acceder al sistema.»
- Enumero las cuatro medidas de prevención y sé sobre qué fase actúa cada una.
- Leo el registro del caso e identifico la segunda resolución DNS como la evidencia clave.
- Conozco las tres secciones del informe de incidente y las convenciones de redacción.
Vídeos de este módulo
- Preventing brute force attacksGoogle Cybersecurity Certificate · Google Career Certificates5 min
- Writing a security incident reportGoogle Cybersecurity Certificate · Google Career Certificates6 min
1. Añadir caracteres aleatorios a las contraseñas antes de aplicarles el hash se llama…
Aumenta la longitud y la complejidad del valor hash; el hash en sí es una función unidireccional.
2. La diferencia entre MFA y 2FA es que…
Entre los factores posibles están la contraseña, la huella, el reconocimiento facial y el código de un solo uso.
3. En el caso del sitio de recetas, la evidencia que delata la redirección es…
A partir de ahí el tráfico se dirige a 192.0.2.17 en lugar de a la dirección del sitio legítimo.
4. Al redactar un informe de incidente, es práctica habitual…
Y la recomendación final debe justificarse con la vulnerabilidad concreta observada, no con una lista genérica.
Glosario de términos
Definiciones breves de los términos técnicos de esta guía, en el orden en que aparecen.
- Defensa en profundidad
- Enfoque de añadir capas de seguridad a una red hasta alcanzar el nivel deseado.
- Nivel mínimo de seguridad
- El proporcionado únicamente por un cortafuegos.
- Nivel máximo de seguridad
- Cortafuegos más detección y prevención de intrusiones más supervisión de eventos.
- Cortafuegos
- Permite o bloquea el tráfico según un conjunto de reglas, inspeccionando la cabecera del paquete.
- NGFW
- Cortafuegos de próxima generación: además de la cabecera, inspecciona la carga útil.
- Carga útil
- El contenido del paquete, frente a la cabecera que solo lleva la información de entrega.
- Sistema de detección de intrusiones (IDS)
- Aplicación que supervisa la actividad del sistema y alerta sobre posibles intrusiones.
- Detección por firma
- Búsqueda de las características de ataques ya conocidos y catalogados.
- Detección por anomalía
- Búsqueda de comportamientos que se apartan de lo normal y podrían indicar actividad maliciosa.
- Falso positivo
- Alerta sobre tráfico que en realidad era legítimo; el ruido que se busca reducir.
- Sistema de prevención de intrusiones (IPS)
- Supervisa la actividad en busca de intrusiones y toma medidas para detenerlas.
- Dispositivo en línea
- Aquel que todo el tráfico atraviesa; si falla, corta la conexión entre la red privada e Internet.
- Captura completa de paquetes
- Dispositivo que graba y analiza todos los datos transmitidos por la red; ayuda a investigar alertas del IDS.
- SIEM
- Aplicación que recopila y analiza datos de registro en tiempo real y los agrega en un panel centralizado.
- Único panel de cristal
- Nombre del efecto de reunir todos los eventos de seguridad en un solo lugar.
- Chronicle
- Herramienta SIEM de Google Cloud, nativa de la nube, para retener, analizar y buscar datos.
- Splunk
- Herramienta SIEM común, con las variantes Splunk Enterprise y Splunk Cloud.
- Centro de Operaciones de Seguridad (SOC)
- Lugar donde los analistas supervisan la actividad de toda la red y deciden qué escalar.
- Ataque de fuerza bruta
- Proceso de ensayo y error para descubrir información privada, como unas credenciales.
- Fuerza bruta simple
- El atacante prueba cualquier combinación de usuario y contraseña que se le ocurra.
- Ataque de diccionario
- Usa listas de contraseñas comunes y credenciales robadas en violaciones anteriores.
- Máquina virtual (VM)
- Versión de software de una computadora física, aislable y restaurable a una imagen prístina.
- Imagen prístina
- Estado limpio de referencia al que se devuelve una VM tras analizar software malicioso.
- Entorno aislado (sandbox)
- Entorno de pruebas que permite ejecutar software separado de la red.
- Hash
- Función unidireccional que convierte la información en un valor único para comprobar su integridad.
- Salting
- Adición de caracteres aleatorios a las contraseñas antes del hash, aumentando longitud y complejidad.
- MFA
- Autenticación de múltiples factores: verificar la identidad de dos o más formas.
- 2FA
- Igual que la MFA pero con exactamente dos formas de verificación.
- OTP
- Contraseña de un solo uso enviada a un número de teléfono o a un correo electrónico.
- CAPTCHA
- Prueba pública automatizada que distingue humanos de computadoras; reCAPTCHA es la versión gratuita de Google.
- Política de contraseñas
- Reglas de complejidad, caducidad, reutilización e intentos permitidos antes de suspender la cuenta.
- Informe de incidente
- Documento con el protocolo implicado, la documentación del incidente y la recomendación de remediación.
Síntesis y evaluación final
- Defensa en profundidad = añadir capas de seguridad. Nivel mínimo: solo cortafuegos. Nivel máximo: cortafuegos + detección y prevención + supervisión de eventos.
- Cortafuegos: permite o bloquea según reglas inspeccionando la cabecera y el número de puerto. Los NGFW también inspeccionan la carga útil. Cada sistema debe tener su propio cortafuegos además del de red.
- IDS: detecta y alerta según la firma del tráfico malicioso, y algunos también por anomalías. Limitaciones: solo ataques conocidos o anomalías obvias, y no detiene el tráfico.
- El IDS se coloca detrás del cortafuegos y antes de la LAN para analizar tráfico ya filtrado y reducir falsos positivos.
- IPS: detecta y además actúa — bloquea un remitente o elimina paquetes sospechosos. Limitaciones: está en línea (si falla, corta la conexión con Internet) y sus falsos positivos eliminan tráfico legítimo.
- Captura completa de paquetes: graba y analiza todos los datos de la red; ayuda a investigar las alertas del IDS.
- SIEM: recopila y analiza registros en tiempo real y los agrega en un panel central. Fuentes: IDS, IPS, cortafuegos, VPN, proxies y DNS. No actúa. Herramientas: Chronicle (Google Cloud) y Splunk (Enterprise y Cloud).
- SOC = Centro de Operaciones de Seguridad, donde se supervisa y se decide qué escalar. La SIEM no sustituye al analista.
- El nivel de seguridad se elige comparando coste y riesgo: cada herramienta cuesta dinero y puede exigir personal.
- Fuerza bruta = ensayo y error para descubrir información privada. Simple: cualquier combinación. Diccionario: contraseñas comunes y credenciales robadas.
- VM: versión de software de una computadora física; ejecuta código aislado, se restaura a imagen prístina, permite volver a un estado anterior. Riesgo: escape de la virtualización.
- Sandbox: entorno de pruebas separado de la red; sirve para probar parches, detectar vulnerabilidades, evaluar software sospechoso y simular ataques. Riesgo: malware que detecta el entorno y disimula.
- Hash: función unidireccional, imposible de desencriptar. Salting: añade caracteres aleatorios, aumentando longitud y complejidad.
- MFA: dos o más formas de verificación. 2FA: exactamente dos. Factores: contraseña, huella, reconocimiento facial, OTP al teléfono o correo.
- CAPTCHA: Completely Automated Public Turing test to tell Computers and Humans Apart. reCAPTCHA: servicio gratuito de Google.
- Políticas de contraseñas: complejidad, frecuencia de actualización, reutilización y límite de intentos antes de suspender la cuenta.
- Caso del sitio de recetas: protocolo HTTP en la capa de aplicación; la evidencia es la segunda resolución DNS no solicitada; causa raíz, web manipulada con un falso aviso de actualización tras acceder a la cuenta de administrador por fuerza bruta.
- Informe de incidente: sección 1 protocolo implicado, sección 2 documentación en cuatro párrafos, sección 3 recomendación justificada. Se escribe en tercera persona.
Diez preguntas de estilo examen que mezclan los seis módulos. Responde sin mirar arriba: la puntuación aparece al final.
1. La herramienta que detecta intrusiones pero no detiene el tráfico entrante es…
Depende del administrador detectar la actividad maliciosa antes de que cause daño a la red.
2. El IDS se coloca detrás del cortafuegos porque así…
Ese ruido son los falsos positivos, el problema práctico de cualquier sistema de detección.
3. Un IPS averiado un domingo por la noche provoca que…
Su otra limitación son los falsos positivos, que pueden eliminar tráfico legítimo.
4. Para investigar con detalle qué ocurrió durante una alerta del IDS conviene disponer de…
Graba y analiza todos los datos transmitidos por la red: la alerta señala el momento, la captura muestra el qué.
5. Una SIEM recopila registros de…
Y los agrega en un panel centralizado — el único panel de cristal — sin actuar por sí misma.
6. La afirmación correcta sobre las herramientas SIEM es que…
Los analistas las supervisan desde un SOC y deciden cuándo escalar un evento.
7. Un ataque que prueba una lista de contraseñas filtradas en brechas anteriores es…
El nombre viene de cuando se usaban listas de palabras del diccionario para adivinar contraseñas.
8. Un archivo sospechoso se comporta con normalidad dentro de un sandbox. El analista debe concluir que…
Es un riesgo conocido tanto de los sandbox como de las máquinas virtuales.
9. La medida que impide que una filtración de la base de datos entregue contraseñas utilizables es…
El CAPTCHA actúa sobre otra fase: frena la automatización de los intentos de acceso.
10. En el caso del sitio de recetas, el protocolo implicado y su capa son…
El registro muestra el GET / HTTP/1.1 en ambas sesiones, y por ahí viajó el archivo malicioso.
Puntuación: 0 / 10
Para profundizar con los vídeos y lecturas originales, el material corresponde al cuarto módulo de Connect and Protect: Networks and Network Security, tercer curso del Google Cybersecurity Certificate (Google Career Certificates, Coursera).