riesgos de seguridad y vulnerabilidades

intrusos pueden ganar acceso a la red a traves de vulnerabilidades de software, ataques de hardware, o adivinando nombre de usuario y contrasena. estos intrusos que ganan acceso al modificar sofrware o al explotar vulnerabilidades de software se les llama threat actors 4 tipos de threats pueden suceder:

  • robo de informacion: es entrar a una computadora para obtener informacion confidencial.
  • perdida de datos y manipulacion: es entrar a una computadora para destruir o alterar registros de datos.
    • por ejemplo: reformatear un disco duro, o cambiar informacion.
  • disrupcion de servicio: es prevenir usuarios legitimos a acceder servicios a los que si deberian poder acceder.
    • por ejemplo ataques DoS

tipos de vulnerabilidades

vulnerabilidades tecnologicas (tech weakness): fallas en el software o hardware del dispositivo, como sistemas operativos sin parchear, protocolos debiles o firmware desactualizado Pasted image 20260723141329.png

vulnerabilidades de configuracion (conf weakness): malas configuraciones en los equipos, como contrasenas debiles o por defecto, puertos/servicios abiertos sin necesidad o falta de cifrado en la administracion Pasted image 20260723141344.png

vulnerabilidades de politicas (sec policy weakness): ausencia o incumplimiento de politicas de seguridad, como no rotar contrasenas, no actualizar software o no tener procedimientos de respuesta ante incidentes Pasted image 20260723141353.png

seguridad fisica

si un dispositivo puede ser comprometido fisicamente, un threat actor puede denegar el uso de dispositivos de red. hay 4 tipos de amenazas fisicas:

  • amenazas de hardware: incluye dano fisico a servers, routers, switches, cabling plant y workstations
  • amenazas de entorno: incluye temperaturas extremas o humedades externas
  • amenazas electricas: incluye picos de voltaje, voltage insuficiente (brownouts), poder incondicional (noise), y perdida total de la electricidad
  • amenazas de mantenimiento: incluye el manejo inadecuado de componentes electricos claves, falta de piezas de repuesto claves, un poble manejo del cableado, y mal etiquetado

ejemplo de un plan de seguridad fisico para limitar el dano al equipamiento Pasted image 20260723141959.png

ataques de red

tipos de malware

malware es una abreviatura para malicious software, es codigo/software especificamente disenado para danar, dirumpir, robar, o inflictuar “malas” o ilegitimas acciones en datos, hosts, o redes.

  • viruses: se propaga al insertar una copia de el dentro de otro programa, se propaga de una PC a otra, infectando por donde pasa. casi siempre estan en un archivo exe, lo que significa que no se activan hasta que se abre el archivo ejecutable
  • worms: son similares a los virus en cuanto que replican copias funcionales de ellos mismos y pueden causar el mismo tipo de dano. la diferencia con los viruses es que los worms son software independiente y no requieren un programa host ni ayuda humana para propagarse.
  • trojanos: es una pieza de software danina que puede parecer legitima, luego de ser activada puede alcanzar cualquier numero de ataques en el host, desde molestar al usuario, hasta danar al host (como borrando archivos, robando datos, etc), son conocidos tambien por crear backdoors para darle acceso al sistema a actores maliciosos

ataques de reconocimiento

  • ataques de reconocimiento - el descubrimiento y mapeo de sistemas, servicios o vulnerabilidades
  • ataques de acceso - la manipulacion sin autorizacion de datos, acceso al sistema o privilegios de usuario
  • denegacion de servicio - la incapacidad o corrupcion de redes, sistemas o servicios para estos tipos de ataques el atacante puede usar herramientas como:
  • nslookup
  • whois
  • fping
  • gping tambien puede estar realizando escaneos de puertos

ataques de acceso

explotan vulnerabilidades conocidas en servicios de autenticacion, servicios FTP y servicios web para ganar entradas a cuentas web, bases de datos confidenciales o otra informacion sensitiva. los ataques de acceso permiten a los usurios ganar acceso desautorizado a informacion que no tienen derecho a ver se clasifican en 4 tipos:

  • ataques a passwords:
    • ataques de fuerza bruta
    • ataques trojan horse
    • packet sniffers
  • explotacion de confianza: un thread actor usa privilegios sin autorizacion para ganar acceso a un sistema, posiblemente comprometiendo al target
  • redireccion de puertos: el threat actor usa un sistema comprometido como base para atacar a otros targets
    • Pasted image 20260723144207.png
  • mitm - man in the middle: un threat actor se posiciona entre dos entidades legitimas para leer o modificar datos que pasan entre las dos partes
    • Pasted image 20260723144255.png

ataques de denegacion de servicio

es una de las formas de ataque mas conocidas y mas dificiles de eliminar previenen a personas autorizadas a usar un servicio al consumir todos los recursos del sistema

DoS: interrumpen comunicaciones y causan una perdida significativa de tiempo y dinero

  • son relativamente simples de conducir DDoS: es como DoS, pero se diferencia en que se origina desde fuentes multiples y coordinadas
  • un threat actor arma una red de hosts infectados, conocidos como zombies (que actuan dentro de una red llamada botnet) y usa un programa CnC (command and control) para instruir el botnet de zombies y llevar a cabo el ataque DDoS

mitigacion de ataques de red

defense-in-depth

requiere una combinacion de dispositivos de redes y servicios trabajando en conjunto Pasted image 20260723145353.png se implementan dispositivos y servicios para proteger a los usuarios en una organizacion y a sus assets ante amenazas TCP/IP

  • VPN: un router es usado para proveer aceso seguro con servicios VPN a sitios corporativos y soporte a acceso remoto a usuarios remotos usando tuneles encriptados
  • ASA firewall: este dispositivo dedicado provee servicios firewall statefull
    • se asegura que el trafico interno puede entrar y salir de la red, pero que el trafico externo no pueda iniciar conexiones a hosts internos
  • IPS: intrusion prevention system monitorea trafico entrante y saliente en busqueda de malwares, firmas de ataque de red y mas. en caso de reconocer una amenaza, la puede detener inmediatamente
    • IDS vs IPS: el IDS (intrusion detection system) es pasivo, monitorea copias del trafico y solo alerta cuando detecta una amenaza; el IPS es activo, esta en linea con el trafico y puede bloquear/descartar la amenaza al instante
  • ESA/WSA: email security applicance (ESA) filtra spam y emails sospechosos. web security applicance (WSA) filtra sitios malware conocidos y sospechosos
  • AAA server: contiene una base de datos segura la cual es autorizada para acceder y manejar dispositivos de red. los dispositivos de red autentican usuarios administrativos usando esta base de datos

enfoques de seguridad

formas de encarar la seguridad de la red:

  • enfoque en capas (layered): es el defense-in-depth, multiples defensas combinadas para que si una falla, otra detenga la amenaza
  • enfoque estructurado (structured): se basa en politicas, procedimientos y estandares documentados que se aplican de forma consistente
  • enfoque basado en riesgo (risk-based): se priorizan y protegen los activos segun la probabilidad y el impacto de una amenaza
  • enfoque basado en ataques (attack-based): se defiende la red enfocandose en los tipos de ataques conocidos y sus firmas

mantener backup

consideraciones y descripciones Pasted image 20260723151732.png

upgrade, update and patch

es importante mantenerse al dia con los ultimos security patches del software que se utilice

authentication, authorization and account

AAA proveen el framework principal para organizar el control al acceso a dispositivos de red

  • authentication: verificar la identidad del usuario que intenta acceder (quien eres). ej: usuario y contrasena
  • authorization: determinar que permisos, servicios o privilegios tiene ese usuario autenticado (que puede hacer)
  • accounting: mantener un registro de que fue lo que hizo mientras estaba en la red (auditoria)

firewalls

es una de las herramientas mas efectivas para protejer usuarios de amenazas externas proteje computadoras y redes al prevenir trafico no deseado entrar a redes internas

  • residen entre 2 o mas redes, controlan el trafijo y ayudan a prevenir el acceso no autorizado

tipos de firewall

  • packet filtering: previene o permite acceso basado en IP o MAC addresses
  • application filtering: previene o permite acceso a aplicaciones especificas basandose en numeros de puerto
  • URL filtering: previene o permite acceso a sitios web basandose en URL o keywords especificas
  • stateful packet inspection (SPI): el firewall lleva un registro del estado de cada conexion (tabla de sesiones). los paquetes entrantes deberan ser respuestas legitimas a peticiones hechas desde hosts internos; paquetes que no hayan sido solicitados son bloqueados, a no ser permitidos explicitamente.
    • SPI tambien puede reconocer y filtrar tipos especificos de ataques como DoS
    • a diferencia del packet filtering (stateless), que evalua cada paquete aislado, SPI analiza el contexto: si el paquete pertenece a una conexion ya establecida, lo deja pasar sin re-evaluar toda la politica

otras funcionalidades de firewall

  • control de acceso: aplicar reglas de permit/deny por origen, destino, puerto y protocolo
  • logging y monitoreo: registrar el trafico y los intentos bloqueados para auditoria y troubleshooting
  • filtrado de contenido: bloquear por URL, keywords o categoria de sitio
  • proteccion contra DoS: detectar y mitigar intentos de saturar servicios
  • NAT: ocultar las direcciones internas al traducirlas a una publica
  • VPN: algunos firewalls (como ASA) terminan tuneles encriptados para acceso remoto seguro
  • DMZ: permitir acceso publico controlado a servidores (web, mail) sin exponer la red interna

seguridad en dispositivos

cisco autosecure: aplica de forma rapida y automatizada un conjunto de buenas practicas de seguridad en routers para proteger el plano de gestion y mitigar vulnerabilidades comunes

passwords: es importante rotarlas a diario y que cumplan con criterios comunes de seguridad

permitir ssh sobre telnet -> encriptacion

apagar servicios sin usar

Lab

  • service password-encryption — Cifra contraseñas en texto plano
  • security password min-length 10 — Longitud mínima de contraseña: 10
  • enable secret — Contraseña fuerte para modo EXEC
  • no ip domain-lookup — Desactiva resolución DNS
  • ip domain-name CCNA.com — Establece dominio
  • username — Crea usuario local con contraseña cifrada
  • crypto key generate rsa — Genera claves RSA para SSH (1024 bits)
  • login block-for 180 attempts 4 within 120 — Bloquea tras 4 intentos fallidos
  • transport input ssh — Solo permite SSH en VTY
  • login local — Autentica con usuarios locales
  • exec-timeout 6 — Timeout de sesión: 6 min
  • ip default-gateway — Gateway del switch
  • interface range → shutdown — Deshabilita puertos no usados de golpe
  • line vty 0 4 -> se usa para configurar las primera cinco terminales virtuales

pasos para configurar ssh en un switch

  1. crear un usuario local con su contrasena: username admin secret ccna
  2. configurar el dominio: ip domain-name CCNA.com (necesario para generar las claves)
  3. generar las claves RSA: crypto key generate rsa (define la clave para cifrar la sesion)
  4. autenticar con usuarios locales en las lineas VTY: login local (en line vty 0 4)
  5. restringir el acceso remoto solo a ssh: transport input ssh (en line vty 0 4)

opcional: ip ssh version 2 para forzar sshv2 y exec-timeout para el timeout de sesion

Pasted image 20260728064829.png

ComandoModoFunción
enableEXECEntra a modo privilegiado
conf tEXEC privilegiadoEntra a config global
hostnameconfigCambia nombre del dispositivo
service password-encryptionconfigCifra contraseñas en texto plano
security password min-length 10configLongitud mínima de contraseña
enable secretconfigPassword fuerte para modo EXEC
login block-forconfigBloquea tras intentos fallidos
usernameconfigCrea usuario local con secret
no ip domain-lookupconfigDesactiva resolución DNS
ip domain-nameconfigEstablece dominio
line con 0configEntra a configuración de consola
line vty 0 4configEntra a configuración de líneas VTY
passwordconfig-lineAsigna password a la línea
loginconfig-lineActiva auth por password
login localconfig-lineAuth por usuarios locales
transport input sshconfig-lineSolo permite SSH (solo VTY)
exec-timeoutconfig-lineTimeout de sesión
banner motdconfigMensaje de banner
crypto key generate rsaconfigGenera claves RSA para SSH
show running-configEXEC privilegiadoMuestra config actual
copy running-config startup-configEXEC privilegiadoGuarda en NVRAM