riesgos de seguridad y vulnerabilidades
intrusos pueden ganar acceso a la red a traves de vulnerabilidades de software, ataques de hardware, o adivinando nombre de usuario y contrasena. estos intrusos que ganan acceso al modificar sofrware o al explotar vulnerabilidades de software se les llama threat actors 4 tipos de threats pueden suceder:
- robo de informacion: es entrar a una computadora para obtener informacion confidencial.
- perdida de datos y manipulacion: es entrar a una computadora para destruir o alterar registros de datos.
- por ejemplo: reformatear un disco duro, o cambiar informacion.
- disrupcion de servicio: es prevenir usuarios legitimos a acceder servicios a los que si deberian poder acceder.
- por ejemplo ataques DoS
tipos de vulnerabilidades
vulnerabilidades tecnologicas (tech weakness): fallas en el software o hardware del dispositivo, como sistemas operativos sin parchear, protocolos debiles o firmware desactualizado

vulnerabilidades de configuracion (conf weakness): malas configuraciones en los equipos, como contrasenas debiles o por defecto, puertos/servicios abiertos sin necesidad o falta de cifrado en la administracion

vulnerabilidades de politicas (sec policy weakness): ausencia o incumplimiento de politicas de seguridad, como no rotar contrasenas, no actualizar software o no tener procedimientos de respuesta ante incidentes

seguridad fisica
si un dispositivo puede ser comprometido fisicamente, un threat actor puede denegar el uso de dispositivos de red. hay 4 tipos de amenazas fisicas:
- amenazas de hardware: incluye dano fisico a servers, routers, switches, cabling plant y workstations
- amenazas de entorno: incluye temperaturas extremas o humedades externas
- amenazas electricas: incluye picos de voltaje, voltage insuficiente (brownouts), poder incondicional (noise), y perdida total de la electricidad
- amenazas de mantenimiento: incluye el manejo inadecuado de componentes electricos claves, falta de piezas de repuesto claves, un poble manejo del cableado, y mal etiquetado
ejemplo de un plan de seguridad fisico para limitar el dano al equipamiento

ataques de red
tipos de malware
malware es una abreviatura para malicious software, es codigo/software especificamente disenado para danar, dirumpir, robar, o inflictuar “malas” o ilegitimas acciones en datos, hosts, o redes.
- viruses: se propaga al insertar una copia de el dentro de otro programa, se propaga de una PC a otra, infectando por donde pasa. casi siempre estan en un archivo exe, lo que significa que no se activan hasta que se abre el archivo ejecutable
- worms: son similares a los virus en cuanto que replican copias funcionales de ellos mismos y pueden causar el mismo tipo de dano. la diferencia con los viruses es que los worms son software independiente y no requieren un programa host ni ayuda humana para propagarse.
- trojanos: es una pieza de software danina que puede parecer legitima, luego de ser activada puede alcanzar cualquier numero de ataques en el host, desde molestar al usuario, hasta danar al host (como borrando archivos, robando datos, etc), son conocidos tambien por crear backdoors para darle acceso al sistema a actores maliciosos
ataques de reconocimiento
- ataques de reconocimiento - el descubrimiento y mapeo de sistemas, servicios o vulnerabilidades
- ataques de acceso - la manipulacion sin autorizacion de datos, acceso al sistema o privilegios de usuario
- denegacion de servicio - la incapacidad o corrupcion de redes, sistemas o servicios para estos tipos de ataques el atacante puede usar herramientas como:
- nslookup
- whois
- fping
- gping tambien puede estar realizando escaneos de puertos
ataques de acceso
explotan vulnerabilidades conocidas en servicios de autenticacion, servicios FTP y servicios web para ganar entradas a cuentas web, bases de datos confidenciales o otra informacion sensitiva. los ataques de acceso permiten a los usurios ganar acceso desautorizado a informacion que no tienen derecho a ver se clasifican en 4 tipos:
- ataques a passwords:
- ataques de fuerza bruta
- ataques trojan horse
- packet sniffers
- explotacion de confianza: un thread actor usa privilegios sin autorizacion para ganar acceso a un sistema, posiblemente comprometiendo al target
- redireccion de puertos: el threat actor usa un sistema comprometido como base para atacar a otros targets
- mitm - man in the middle: un threat actor se posiciona entre dos entidades legitimas para leer o modificar datos que pasan entre las dos partes
ataques de denegacion de servicio
es una de las formas de ataque mas conocidas y mas dificiles de eliminar previenen a personas autorizadas a usar un servicio al consumir todos los recursos del sistema
DoS: interrumpen comunicaciones y causan una perdida significativa de tiempo y dinero
- son relativamente simples de conducir DDoS: es como DoS, pero se diferencia en que se origina desde fuentes multiples y coordinadas
- un threat actor arma una red de hosts infectados, conocidos como zombies (que actuan dentro de una red llamada botnet) y usa un programa CnC (command and control) para instruir el botnet de zombies y llevar a cabo el ataque DDoS
mitigacion de ataques de red
defense-in-depth
requiere una combinacion de dispositivos de redes y servicios trabajando en conjunto
se implementan dispositivos y servicios para proteger a los usuarios en una organizacion y a sus assets ante amenazas TCP/IP
- VPN: un router es usado para proveer aceso seguro con servicios VPN a sitios corporativos y soporte a acceso remoto a usuarios remotos usando tuneles encriptados
- ASA firewall: este dispositivo dedicado provee servicios firewall statefull
- se asegura que el trafico interno puede entrar y salir de la red, pero que el trafico externo no pueda iniciar conexiones a hosts internos
- IPS: intrusion prevention system monitorea trafico entrante y saliente en busqueda de malwares, firmas de ataque de red y mas. en caso de reconocer una amenaza, la puede detener inmediatamente
- IDS vs IPS: el IDS (intrusion detection system) es pasivo, monitorea copias del trafico y solo alerta cuando detecta una amenaza; el IPS es activo, esta en linea con el trafico y puede bloquear/descartar la amenaza al instante
- ESA/WSA: email security applicance (ESA) filtra spam y emails sospechosos. web security applicance (WSA) filtra sitios malware conocidos y sospechosos
- AAA server: contiene una base de datos segura la cual es autorizada para acceder y manejar dispositivos de red. los dispositivos de red autentican usuarios administrativos usando esta base de datos
enfoques de seguridad
formas de encarar la seguridad de la red:
- enfoque en capas (layered): es el defense-in-depth, multiples defensas combinadas para que si una falla, otra detenga la amenaza
- enfoque estructurado (structured): se basa en politicas, procedimientos y estandares documentados que se aplican de forma consistente
- enfoque basado en riesgo (risk-based): se priorizan y protegen los activos segun la probabilidad y el impacto de una amenaza
- enfoque basado en ataques (attack-based): se defiende la red enfocandose en los tipos de ataques conocidos y sus firmas
mantener backup
consideraciones y descripciones

upgrade, update and patch
es importante mantenerse al dia con los ultimos security patches del software que se utilice
authentication, authorization and account
AAA proveen el framework principal para organizar el control al acceso a dispositivos de red
- authentication: verificar la identidad del usuario que intenta acceder (quien eres). ej: usuario y contrasena
- authorization: determinar que permisos, servicios o privilegios tiene ese usuario autenticado (que puede hacer)
- accounting: mantener un registro de que fue lo que hizo mientras estaba en la red (auditoria)
firewalls
es una de las herramientas mas efectivas para protejer usuarios de amenazas externas proteje computadoras y redes al prevenir trafico no deseado entrar a redes internas
- residen entre 2 o mas redes, controlan el trafijo y ayudan a prevenir el acceso no autorizado
tipos de firewall
- packet filtering: previene o permite acceso basado en IP o MAC addresses
- application filtering: previene o permite acceso a aplicaciones especificas basandose en numeros de puerto
- URL filtering: previene o permite acceso a sitios web basandose en URL o keywords especificas
- stateful packet inspection (SPI): el firewall lleva un registro del estado de cada conexion (tabla de sesiones). los paquetes entrantes deberan ser respuestas legitimas a peticiones hechas desde hosts internos; paquetes que no hayan sido solicitados son bloqueados, a no ser permitidos explicitamente.
- SPI tambien puede reconocer y filtrar tipos especificos de ataques como DoS
- a diferencia del packet filtering (stateless), que evalua cada paquete aislado, SPI analiza el contexto: si el paquete pertenece a una conexion ya establecida, lo deja pasar sin re-evaluar toda la politica
otras funcionalidades de firewall
- control de acceso: aplicar reglas de permit/deny por origen, destino, puerto y protocolo
- logging y monitoreo: registrar el trafico y los intentos bloqueados para auditoria y troubleshooting
- filtrado de contenido: bloquear por URL, keywords o categoria de sitio
- proteccion contra DoS: detectar y mitigar intentos de saturar servicios
- NAT: ocultar las direcciones internas al traducirlas a una publica
- VPN: algunos firewalls (como ASA) terminan tuneles encriptados para acceso remoto seguro
- DMZ: permitir acceso publico controlado a servidores (web, mail) sin exponer la red interna
seguridad en dispositivos
cisco autosecure: aplica de forma rapida y automatizada un conjunto de buenas practicas de seguridad en routers para proteger el plano de gestion y mitigar vulnerabilidades comunes
passwords: es importante rotarlas a diario y que cumplan con criterios comunes de seguridad
permitir ssh sobre telnet -> encriptacion
apagar servicios sin usar
Lab
- service password-encryption — Cifra contraseñas en texto plano
- security password min-length 10 — Longitud mínima de contraseña: 10
- enable secret — Contraseña fuerte para modo EXEC
- no ip domain-lookup — Desactiva resolución DNS
- ip domain-name CCNA.com — Establece dominio
- username — Crea usuario local con contraseña cifrada
- crypto key generate rsa — Genera claves RSA para SSH (1024 bits)
- login block-for 180 attempts 4 within 120 — Bloquea tras 4 intentos fallidos
- transport input ssh — Solo permite SSH en VTY
- login local — Autentica con usuarios locales
- exec-timeout 6 — Timeout de sesión: 6 min
- ip default-gateway — Gateway del switch
- interface range → shutdown — Deshabilita puertos no usados de golpe
- line vty 0 4 -> se usa para configurar las primera cinco terminales virtuales
pasos para configurar ssh en un switch
- crear un usuario local con su contrasena:
username admin secret ccna - configurar el dominio:
ip domain-name CCNA.com(necesario para generar las claves) - generar las claves RSA:
crypto key generate rsa(define la clave para cifrar la sesion) - autenticar con usuarios locales en las lineas VTY:
login local(enline vty 0 4) - restringir el acceso remoto solo a ssh:
transport input ssh(enline vty 0 4)
opcional: ip ssh version 2 para forzar sshv2 y exec-timeout para el timeout de sesion

| Comando | Modo | Función |
|---|---|---|
enable | EXEC | Entra a modo privilegiado |
conf t | EXEC privilegiado | Entra a config global |
hostname | config | Cambia nombre del dispositivo |
service password-encryption | config | Cifra contraseñas en texto plano |
security password min-length 10 | config | Longitud mínima de contraseña |
enable secret | config | Password fuerte para modo EXEC |
login block-for | config | Bloquea tras intentos fallidos |
username | config | Crea usuario local con secret |
no ip domain-lookup | config | Desactiva resolución DNS |
ip domain-name | config | Establece dominio |
line con 0 | config | Entra a configuración de consola |
line vty 0 4 | config | Entra a configuración de líneas VTY |
password | config-line | Asigna password a la línea |
login | config-line | Activa auth por password |
login local | config-line | Auth por usuarios locales |
transport input ssh | config-line | Solo permite SSH (solo VTY) |
exec-timeout | config-line | Timeout de sesión |
banner motd | config | Mensaje de banner |
crypto key generate rsa | config | Genera claves RSA para SSH |
show running-config | EXEC privilegiado | Muestra config actual |
copy running-config startup-config | EXEC privilegiado | Guarda en NVRAM |

