Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 10 · Seguridad de red

0% del curso completado

Lectura

Conceptos de seguridad: amenazas, vulnerabilidades, exploits y mitigación

📋 En esta lección

El vocabulario y el mapa mental de toda la seguridad que viene: la tríada CIA, la cadena vulnerabilidad → exploit → amenaza → mitigación, el catálogo de ataques que el examen espera que reconozcas (spoofing, MitM, DoS, ingeniería social, malware) y los principios de defensa — en profundidad, mínimo privilegio — que dan sentido a cada control de las próximas lecciones.

La tríada CIA: qué protegemos

Todo control de seguridad protege alguna de estas tres propiedades:

  • Confidencialidad — solo quien debe, lee. La rompe un sniffer en el WiFi abierto; la protege el cifrado (WPA3, SSH, IPsec).
  • Integridad — nadie modifica sin ser detectado. La rompe quien altera tramas o descargas; la protegen los hashes (verify /md5 — lección 8.6) y las firmas.
  • Disponibilidad — el servicio responde cuando se necesita. La rompe un DoS o una tormenta de broadcast; la protegen la redundancia (HSRP, STP, EtherChannel) y los límites (storm control).

Fíjate en que llevas medio curso implementando la tríada sin nombrarla — este módulo le pone sistema.

La cadena: vulnerabilidad → exploit → amenaza

Cuatro términos que el examen exige distinguir con precisión:

  • Vulnerabilidad: una debilidad — el fallo del software sin parchear, la community SNMP "public", el puerto de switch sin configurar, la contraseña débil.
  • Exploit: el método o herramienta que aprovecha una vulnerabilidad concreta.
  • Amenaza (threat): el actor o evento con potencial de causar daño — el atacante externo, el empleado descontento, el ransomware, incluso el incendio.
  • Mitigación: el control que elimina la vulnerabilidad o reduce el impacto — el parche, la ACL, el 802.1X, el backup.

La relación: una amenaza usa un exploit contra una vulnerabilidad; la mitigación rompe la cadena en algún punto. Sin vulnerabilidad no hay exploit posible; sin amenaza, la vulnerabilidad es riesgo dormido.

El catálogo de ataques que debes reconocer

Contra las direcciones: spoofing

Spoofing = falsificar la identidad de origen — a cualquier capa: MAC spoofing (clonar la MAC autorizada — burla port security básico), IP spoofing (origen falso en paquetes — base de muchos DoS), ARP spoofing/poisoning (responder ARP por quien no eres, envenenando cachés para interponerte — lección 10.6 lo mitiga con DAI), y DHCP spoofing (un servidor DHCP pirata reparte tu gateway — mitigado con DHCP snooping, misma lección).

El hombre en el medio (MitM)

El atacante se interpone en la conversación — via ARP poisoning, DHCP pirata, o un evil twin WiFi (un AP falso con tu SSID — lección 9.3) — y lee o altera el tráfico en tránsito. La respuesta estructural: cifrado extremo a extremo (TLS, SSH, IPsec) — un MitM sobre tráfico cifrado ve ruido.

Contra la disponibilidad: DoS y DDoS

DoS: agotar un recurso — inundar un enlace, saturar una tabla (el MAC flooding de la lección 2.3, el agotamiento de pool DHCP), o explotar un fallo que cuelga el servicio. DDoS: lo mismo desde miles de orígenes (botnets) — imposible de filtrar por IP de origen. Mitigación en tu capa: límites y protecciones locales (storm control, DHCP snooping rate-limit, CoPP en equipos grandes) y, contra DDoS serios, servicios de mitigación upstream — tu enlace no puede filtrar lo que ya lo satura.

Contra las personas: ingeniería social

El eslabón más débil no ejecuta exploits — abre puertas. Phishing (el correo masivo con enlace trampa), spear phishing (dirigido y documentado a una persona concreta), vishing/smishing (voz/SMS), pretexting (el falso técnico que llama pidiendo la clave "para una revisión"). Mitigación: formación continua + MFA (lección 10.2 — la credencial robada deja de bastar) + procesos que no dependan de la buena fe (verificación por canal alternativo).

Malware

Virus (se adjunta a archivos, requiere ejecución), gusano (se propaga solo por la red — el que satura segmentos enteros), troyano (se disfraza de legítimo), ransomware (cifra y extorsiona — la amenaza económica dominante). Desde la red: segmentación (VLANs + ACLs — que un equipo infectado no vea a toda la empresa), filtrado y monitorización (los patrones raros en las gráficas SNMP y los logs — Módulo 8).

Contra las credenciales

Fuerza bruta y diccionario (online contra el login, u offline contra hashes capturados — el handshake WPA2 de la lección 9.3), credential stuffing (probar las claves filtradas de otro sitio — funciona porque la gente reutiliza). Mitigación: políticas de contraseñas fuertes, límites de intentos, MFA, y SAE/802.1X donde aplique.

Los principios de defensa

Defensa en profundidad: capas independientes — si cae una, la siguiente contiene. El atacante que supera el firewall encuentra VLANs segmentadas; si salta la VLAN, ACLs; si llega al equipo, 802.1X le negó el puerto; y los logs centralizados (8.5) lo delatan. Ningún control es perfecto; la superposición sí es robusta.

Mínimo privilegio: cada usuario, proceso y dispositivo, exactamente los permisos que necesita — ni uno más. Es la lógica de las plantillas de puerto (5.10), de las ACLs que vienen (10.4-10.5), del RO en SNMP (8.4) y de los niveles de privilegio de IOS (10.2).

Reducción de superficie: lo que no se usa, se apaga — CDP hacia fuera (5.6), Telnet (3.1), servicios innecesarios. Cada servicio activo es una puerta que mantener.

AAA — autenticación, autorización y accounting: identificar quién entra, limitar qué puede hacer, registrar qué hizo. El marco completo en la lección 10.3.

📝 📝 Programa de seguridad: lo humano también se administra

El examen menciona los programas de concienciación (awareness): formación periódica, simulacros de phishing, políticas claras (contraseñas, BYOD, escritorio limpio). La mejor red del mundo cae con un "te paso la clave por teléfono" — la seguridad es un programa continuo, no un producto que se instala.

Relación con otros conceptos

  • Este vocabulario etiqueta lo que ya viste: MAC flooding (2.3), evil twin y deauth (9.3), VLAN hopping (5.2) — y organiza lo que viene: hardening de acceso (10.2), AAA (10.3), ACLs (10.4-10.5), defensas L2 (10.6) e IPsec (10.7).
  • La integridad por hash es el verify /md5 de la 8.6; la disponibilidad, todo el arsenal de redundancia de los Módulos 5 y 7.
  • Los logs y el NTP que hacen posible detectar e investigar: lecciones 8.4-8.5.
  • La segmentación como contención de malware es el argumento de fondo de las VLANs (5.1) y del diseño de direccionamiento (4.4).

Resumen

La tríada CIA (confidencialidad-cifrado, integridad-hashes, disponibilidad-redundancia) define qué se protege. La cadena: la amenaza (actor) usa un exploit (método) contra una vulnerabilidad (debilidad); la mitigación la rompe. Catálogo mínimo: spoofing (MAC/IP/ARP/DHCP — identidades falsas), MitM (interponerse: ARP poisoning, evil twin — respuesta: cifrado e2e), DoS/DDoS (agotar recursos — límites locales y mitigación upstream), ingeniería social (phishing y variantes — formación + MFA + procesos), malware (virus/gusano/troyano/ransomware — segmentación y monitorización), ataques a credenciales (fuerza bruta, diccionario, stuffing — políticas + MFA). Principios: defensa en profundidad, mínimo privilegio, reducción de superficie, AAA — el índice de las seis lecciones siguientes.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.Un switch tiene la community SNMP "public" con permisos RW accesible desde toda la red. Clasifica la situación.

2.¿Qué propiedad de la tríada CIA protege cada control: (1) WPA3, (2) verify /md5, (3) HSRP?

3.¿Qué diferencia al spear phishing del phishing genérico y por qué es más peligroso?

4.¿Por qué un DDoS no se resuelve filtrando direcciones de origen en tu router de frontera?

5.¿Qué es la defensa en profundidad?

6.¿Qué mitigación ataca directamente al credential stuffing?

← Anterior
Lab WLAN y troubleshooting de clientes (1.6)