0% del curso completado
Conceptos de seguridad: amenazas, vulnerabilidades, exploits y mitigación
📋 En esta lección
El vocabulario y el mapa mental de toda la seguridad que viene: la tríada CIA, la cadena vulnerabilidad → exploit → amenaza → mitigación, el catálogo de ataques que el examen espera que reconozcas (spoofing, MitM, DoS, ingeniería social, malware) y los principios de defensa — en profundidad, mínimo privilegio — que dan sentido a cada control de las próximas lecciones.
La tríada CIA: qué protegemos
Todo control de seguridad protege alguna de estas tres propiedades:
- Confidencialidad — solo quien debe, lee. La rompe un sniffer en el WiFi abierto; la protege el cifrado (WPA3, SSH, IPsec).
- Integridad — nadie modifica sin ser detectado. La rompe quien altera tramas o descargas; la protegen los hashes (
verify /md5— lección 8.6) y las firmas. - Disponibilidad — el servicio responde cuando se necesita. La rompe un DoS o una tormenta de broadcast; la protegen la redundancia (HSRP, STP, EtherChannel) y los límites (storm control).
Fíjate en que llevas medio curso implementando la tríada sin nombrarla — este módulo le pone sistema.
La cadena: vulnerabilidad → exploit → amenaza
Cuatro términos que el examen exige distinguir con precisión:
- Vulnerabilidad: una debilidad — el fallo del software sin parchear, la community SNMP "public", el puerto de switch sin configurar, la contraseña débil.
- Exploit: el método o herramienta que aprovecha una vulnerabilidad concreta.
- Amenaza (threat): el actor o evento con potencial de causar daño — el atacante externo, el empleado descontento, el ransomware, incluso el incendio.
- Mitigación: el control que elimina la vulnerabilidad o reduce el impacto — el parche, la ACL, el 802.1X, el backup.
La relación: una amenaza usa un exploit contra una vulnerabilidad; la mitigación rompe la cadena en algún punto. Sin vulnerabilidad no hay exploit posible; sin amenaza, la vulnerabilidad es riesgo dormido.
El catálogo de ataques que debes reconocer
Contra las direcciones: spoofing
Spoofing = falsificar la identidad de origen — a cualquier capa: MAC spoofing (clonar la MAC autorizada — burla port security básico), IP spoofing (origen falso en paquetes — base de muchos DoS), ARP spoofing/poisoning (responder ARP por quien no eres, envenenando cachés para interponerte — lección 10.6 lo mitiga con DAI), y DHCP spoofing (un servidor DHCP pirata reparte tu gateway — mitigado con DHCP snooping, misma lección).
El hombre en el medio (MitM)
El atacante se interpone en la conversación — via ARP poisoning, DHCP pirata, o un evil twin WiFi (un AP falso con tu SSID — lección 9.3) — y lee o altera el tráfico en tránsito. La respuesta estructural: cifrado extremo a extremo (TLS, SSH, IPsec) — un MitM sobre tráfico cifrado ve ruido.
Contra la disponibilidad: DoS y DDoS
DoS: agotar un recurso — inundar un enlace, saturar una tabla (el MAC flooding de la lección 2.3, el agotamiento de pool DHCP), o explotar un fallo que cuelga el servicio. DDoS: lo mismo desde miles de orígenes (botnets) — imposible de filtrar por IP de origen. Mitigación en tu capa: límites y protecciones locales (storm control, DHCP snooping rate-limit, CoPP en equipos grandes) y, contra DDoS serios, servicios de mitigación upstream — tu enlace no puede filtrar lo que ya lo satura.
Contra las personas: ingeniería social
El eslabón más débil no ejecuta exploits — abre puertas. Phishing (el correo masivo con enlace trampa), spear phishing (dirigido y documentado a una persona concreta), vishing/smishing (voz/SMS), pretexting (el falso técnico que llama pidiendo la clave "para una revisión"). Mitigación: formación continua + MFA (lección 10.2 — la credencial robada deja de bastar) + procesos que no dependan de la buena fe (verificación por canal alternativo).
Malware
Virus (se adjunta a archivos, requiere ejecución), gusano (se propaga solo por la red — el que satura segmentos enteros), troyano (se disfraza de legítimo), ransomware (cifra y extorsiona — la amenaza económica dominante). Desde la red: segmentación (VLANs + ACLs — que un equipo infectado no vea a toda la empresa), filtrado y monitorización (los patrones raros en las gráficas SNMP y los logs — Módulo 8).
Contra las credenciales
Fuerza bruta y diccionario (online contra el login, u offline contra hashes capturados — el handshake WPA2 de la lección 9.3), credential stuffing (probar las claves filtradas de otro sitio — funciona porque la gente reutiliza). Mitigación: políticas de contraseñas fuertes, límites de intentos, MFA, y SAE/802.1X donde aplique.
Los principios de defensa
Defensa en profundidad: capas independientes — si cae una, la siguiente contiene. El atacante que supera el firewall encuentra VLANs segmentadas; si salta la VLAN, ACLs; si llega al equipo, 802.1X le negó el puerto; y los logs centralizados (8.5) lo delatan. Ningún control es perfecto; la superposición sí es robusta.
Mínimo privilegio: cada usuario, proceso y dispositivo, exactamente los permisos que necesita — ni uno más. Es la lógica de las plantillas de puerto (5.10), de las ACLs que vienen (10.4-10.5), del RO en SNMP (8.4) y de los niveles de privilegio de IOS (10.2).
Reducción de superficie: lo que no se usa, se apaga — CDP hacia fuera (5.6), Telnet (3.1), servicios innecesarios. Cada servicio activo es una puerta que mantener.
AAA — autenticación, autorización y accounting: identificar quién entra, limitar qué puede hacer, registrar qué hizo. El marco completo en la lección 10.3.
📝 📝 Programa de seguridad: lo humano también se administra
El examen menciona los programas de concienciación (awareness): formación periódica, simulacros de phishing, políticas claras (contraseñas, BYOD, escritorio limpio). La mejor red del mundo cae con un "te paso la clave por teléfono" — la seguridad es un programa continuo, no un producto que se instala.
Relación con otros conceptos
- Este vocabulario etiqueta lo que ya viste: MAC flooding (2.3), evil twin y deauth (9.3), VLAN hopping (5.2) — y organiza lo que viene: hardening de acceso (10.2), AAA (10.3), ACLs (10.4-10.5), defensas L2 (10.6) e IPsec (10.7).
- La integridad por hash es el
verify /md5de la 8.6; la disponibilidad, todo el arsenal de redundancia de los Módulos 5 y 7. - Los logs y el NTP que hacen posible detectar e investigar: lecciones 8.4-8.5.
- La segmentación como contención de malware es el argumento de fondo de las VLANs (5.1) y del diseño de direccionamiento (4.4).
Resumen
La tríada CIA (confidencialidad-cifrado, integridad-hashes, disponibilidad-redundancia) define qué se protege. La cadena: la amenaza (actor) usa un exploit (método) contra una vulnerabilidad (debilidad); la mitigación la rompe. Catálogo mínimo: spoofing (MAC/IP/ARP/DHCP — identidades falsas), MitM (interponerse: ARP poisoning, evil twin — respuesta: cifrado e2e), DoS/DDoS (agotar recursos — límites locales y mitigación upstream), ingeniería social (phishing y variantes — formación + MFA + procesos), malware (virus/gusano/troyano/ransomware — segmentación y monitorización), ataques a credenciales (fuerza bruta, diccionario, stuffing — políticas + MFA). Principios: defensa en profundidad, mínimo privilegio, reducción de superficie, AAA — el índice de las seis lecciones siguientes.