← Plan / D2
Dominio 2 — Threats, Vulnerabilities & Mitigations
El dominio más pesado del examen. Malware, tipos de ataque, vulnerabilidades, indicadores de compromiso, análisis de impacto y mitigaciones. 22% del examen
2.1 — Tipos de malware
| Malware | Qué hace | Señal / característica |
|---|---|---|
| Virus | Se adjunta a un archivo/ejecutable y se propaga cuando se ejecuta. Necesita intervención humana. | Archivos con doble extensión (.pdf.exe), ralentización |
| Worm | Se propaga solo, sin intervención humana, por la red. | Tráfico de red anómalo, consumo de ancho de banda |
| Trojan | Se hace pasar por software legítimo; da acceso remoto (backdoor). | Software "gratis" que pide permisos extra |
| Ransomware | Cifra los datos y pide rescate. Double extortion: además amenaza con publicar. | Archivos con extensión extra (.encrypted), nota de rescate |
| Spyware | Espía la actividad del usuario (keystrokes, pantalla) y la exfiltra. | Keyloggers, captura de credenciales |
| Adware | Muestra publicidad no deseada; muchas veces puerta de entrada a spyware. | Pop-ups constantes |
| Rootkit | Oculta su presencia (kernel/BIOS/firmware); muy difícil de detectar. | Archivos/procesos invisibles; sobrevive reinstalaciones |
| Bootkit | Infecta el MBR/UEFI: carga antes del SO. | Reformatear no lo elimina |
| Logic bomb | Código que se activa por condición (fecha, evento) — a menudo dejado por insiders. | Activación en una fecha específica |
| Keylogger | Registra teclado (harware o software). | Credenciales robadas sin phishing |
| Fileless malware | Vive en memoria (PowerShell, macros) — no escribe archivos en disco. | Difícil de detectar con AV clásico; usar EDR/AMSI |
| Polymorphic / Metamorphic | Cambia su código/firma para evadir detección. | AV por firma no alcanza → behavior-based |
| Bots / Botnet | Máquinas comprometidas controladas por un C2 (Command & Control). | DDoS masivo, spam, uso para operaciones |
| RAT (Remote Access Trojan) | Acceso remoto completo a la máquina. | Teclado/mouse controlados de forma remota |
| Crypto-mining malware | Mina criptomonedas con el hardware de la víctima. | CPU/GPU al 100%, factura eléctrica alta |
⚠ DIFERENCIA CLAVE — Virus necesita que lo ejecutes; worm viaja solo por la red. Ambos son "malware autorreplicante" pero el worm no necesita huésped ni acción humana.
2.2 — Tipos de ataque
Red y DoS
- DoS / DDoS: saturación de recursos. DDoS usa botnets (distribuido).
- SYN flood: envía muchos SYN sin completar el handshake → agota conexiones. Mitigación: SYN cookies.
- Ping of death / Smurf / Fraggle: paquetes malformados o amplificación ICMP.
- DNS amplification: pequeñas consultas DNS → respuestas enormes hacia la víctima (reflexión + amplificación).
- MAC flooding: llena la tabla MAC del switch → lo convierte en hub (sniffing).
- ARP poisoning: envenena la tabla ARP → MITM en la LAN.
- DNS poisoning: envenena la resolución DNS → dirige a sitios falsos (facilita pharming).
- VLAN hopping: salta entre VLANs (double tagging / switch spoofing).
- On-path attack (MITM): se interpone entre dos partes (ej: a través de ARP spoofing o Wi-Fi falso).
- Replay attack: reenvía datos capturados legítimamente (mitigación: nonce, timestamp, sesiones).
- Deauth attack (Wi-Fi): envía tramas de desautenticación para forzar reconexión y capturar el handshake.
- Downgrade attack: fuerza protocolos viejos/débiles (SSL 3.0, WEP). Mitigación: deshabilitar protocolos antiguos (HSTS).
Aplicación y web
| Ataque | Qué es | Mitigación |
|---|---|---|
| SQL injection | Inyecta SQL malicioso en inputs → lee/modifica la base | Parameterized queries / prepared statements, input validation, WAF |
| XSS | Inyecta JavaScript en el sitio que se ejecuta en el navegador de otras víctimas. Stored (persistente, en el servidor) / Reflected (en la URL) / DOM-based | Escape de salida, Content Security Policy, sanitización de inputs |
| CSRF/XSRF | Engaña al navegador autenticado para que ejecute acciones (cambiar password, transferir) | Tokens anti-CSRF, SameSite cookies, verificación de origen |
| Command injection | Inyecta comandos del SO en la app | Validación estricta, nunca ejecutar inputs crudos |
| LDAP / XML / Xpath injection | Inyecciones sobre otros backends | Validación + no concatenar queries |
| Buffer overflow | Desborda la memoria para ejecutar código arbitrario | ASLR, DEP, actualizaciones, code reviews |
| Race condition | Explota el orden temporal de operaciones (TOCTOU) | Bloqueos/transacciones atómicas |
| Zero-day | Explota una vulnerabilidad sin parche conocido | IDS/EDR, monitoreo, mitigaciones compensatorias, threat intel |
| API attacks | Abuso de APIs (autenticación débil, inyección, abuso de endpoints) | Rate limiting, auth fuerte, validación de schema |
| Directory traversal | Lee archivos fuera del directorio web (../etc/passwd) | Validar rutas, canonicalización |
| Clickjacking | Capas invisibles sobre la página: el usuario "clickea" sin saber | X-Frame-Options / frame-ancestors CSP |
Cripto y autenticación
- Brute force: probar todas las combinaciones. Mitigación: rate limiting, bloqueo de cuentas.
- Dictionary attack: prueba palabras comunes/leaks. Mitigación: password policies + breach databases.
- Password spraying: pocos passwords contra muchas cuentas (evita el lockout).
- Credential stuffing: usa credenciales filtradas de otros sitios (reuso de passwords).
- Rainbow table: hashes precalculados. Mitigación: salt.
- Pass-the-hash: usa el hash NTLM sin conocer el password.
- Golden ticket: forja tickets de Kerberos (acceso total al dominio).
- Man-in-the-middle / on-path: intercepta la comunicación (mencionado arriba).
- Birthday attack: encuentra colisiones de hash. Implica usar SHA-256/384 (no MD5/SHA-1).
- Collision attack: encontrar dos entradas con el mismo hash (mitigación: algoritmos resistentes).
- Cryptographic nonce reuse: reutilizar nonce/IV rompe el cifrado.
- Downgrade / weak algorithms: forzar algoritmos viejos y débiles.
- Session hijacking / fixation: robar o fijar el ID de sesión.
- Token theft: robar tokens de sesión/JWT (de localStorage, logs).
Híbridos y otros
- Supply chain attack: comprometer al proveedor (software update legítimo infectado).
- DoS del hardware / BIOS: ataques al firmware (o no actualizar = vulnerable).
- Bluetooth / NFC / RFID attacks: bluejacking, bluesnarfing, NFC relay, skimming.
- GPS jamming / spoofing: interferir o falsear posicionamiento.
- Adversarial AI / ML: envenenar datasets, evadir detección, deepfakes.
- DLL injection / DLL hijacking: cargar una DLL maliciosa en lugar de la legítima.
- Logic flaw / data poisoning: errores lógicos de negocio explotables.
- Resource exhaustion: agotar memoria/disco/cuotas.
2.3 — Indicadores de compromiso (IoCs) y signos de ataque
Pregunta típica: "¿Qué evidencia de X ataque buscarías en la red / host?"
| Indicador | Qué mirar |
|---|---|
| Host | Procesos anómalos, servicios nuevos, archivos extraños, autoruns, conexiones sospechosas, cambios de registro, malware sin firmar |
| Network | Tráfico a IPs/dominios desconocidos, comunicaciones en horarios extraños, puertos inusuales, exfiltración volumétrica, beaconing C2 (C2: communication channels establecidos por botnets) |
| Application | Errores de autenticación repetidos, inputs raros (inyección), cambios de configuración, logs alterados |
| Account | Logins desde ubicaciones nuevas, logins fuera de horario, escalada de privilegios, cuentas nuevas de administrador |
| File | Cambio de hashes, archivos renombrados/ocultos, atributos raros (alternate data streams), archivos en carpetas temporales |
Signals que delatan ataques específicos
- Brute force: miles de intentos de login fallidos desde una IP.
- Ransomware: muchos archivos con extensión nueva + nota de rescate + C2 contactado.
- DDoS: pico brutal de tráfico/CPU/red.
- Exfiltración: transferencia grande de datos fuera de horario o a IP desconocida.
- Lateral movement: logins internos de cuenta a cuenta, ejecución remota (psexec, WMI).
2.4 — Vulnerabilidades comunes y mitigaciones
| Vulnerabilidad | Mitigación |
|---|---|
| Software sin parchear / legado | Patch management, EOL → actualizar o aislar |
| Configuración débil (credenciales por defecto, puertos abiertos) | Hardening, change default credentials, firewall, baselines |
| Firmware sin actualizar | Actualización de BIOS/UEFI, inventario, vendor support |
| Insiders / errores humanos | Awareness, least privilege, monitoring, DLP |
| Supply chain / proveedores | Due diligence, SLA, audits de proveedores, trust verification |
| Shadow IT | Políticas, monitoreo de dispositivos, MAM/MDM |
| Datos sensibles mal protegidos | Encriptación (at rest/in transit), DLP, clasificación |
| Ingeniería social | Formación continua, phishing simulations, MFA, reporting |
| Credenciales débiles / reuso | Password policy, breach checks, MFA, password manager |
| Autenticación débil | MFA, SSO, fallos seguros, session timeouts |
| Zero-day | EDR, threat intel, mitigaciones compensatorias, network segmentation |
| Malware (general) | AV/EDR actualizado, app whitelisting, USB blocking, email filtering |
| Fallas de diseño/arquitectura | Secure SDLC, threat modeling, code review |
2.5 — Análisis de impacto de amenazas
Cómo medir el daño potencial de una amenaza (alimenta el Risk Management del D5):
- Criticality: qué tan importante es el sistema para la operación (servicios críticos).
- Availability loss: pérdida por interrupción del servicio (MTTR, RTO, RPO).
- Data loss / revenue / life / property / safety: los distintos ejes de impacto que considera el negocio.
- Data integrity: confianza en los datos alterados (ej: datos financieros corruptos).
- Quantitative vs qualitative: cuantitativo = dinero/tiempo (AV, EF, SLE, ARO, ALE); cualitativo = escalas (alto/medio/bajo, alto/medio/bajo impacto).
| Fórmula | Significado |
|---|---|
| SLE = AV × EF | Single Loss Expectancy: pérdida por incidente. AV = valor del activo; EF = % de pérdida esperado. |
| ARO | Annualized Rate of Occurrence: veces por año que ocurre. |
| ALE = SLE × ARO | Annualized Loss Expectancy: pérdida anual esperada. Se compara contra el costo del control. |
| MTTF / MTBF / MTTR | Mean Time To Failure / Between Failures / To Repair. |
⚡ PREGUNTA TÍPICA — "Un activo vale $100k, un incidente destruiría el 50% (EF=0.5), ocurre 2 veces/año (ARO=2). ¿ALE?" → SLE = 100k × 0.5 = 50k → ALE = 50k × 2 = $100k. Si el control cuesta menos que eso, conviene implementarlo.
2.6 — Técnicas de mitigación
- Network: segmentación, micro-segmentación, firewall ACLs, VLANs, DDoS protection, failover, load balancing.
- Endpoint: EDR, hardening, patch management, application allowlist/denylist, USB control, remote attestation.
- Application: input validation, secure coding (OWASP), WAF, sandboxing, code signing.
- Data: encriptación at rest/in transit, DLP, backups 3-2-1, data masking, minimization.
- Identity: MFA, password managers, conditional access, breach monitoring.
- People: awareness, phishing simulations, políticas claras, reporting paths.
- Operacional: playbooks, IR, tabletop exercises, BCP/DRP.
⚠ CUIDADO — Application allowlist (solo lo aprobado corre) es más seguro que denylist. Sandboxing aísla ejecución. EDR detecta comportamiento en endpoint; WAF protege apps web.
Mini-resumen D2 (para repaso)
- Worm viaja solo / virus necesita ejecución. Ransomware cifra + extorsión; fileless vive en memoria.
- SQLi = parametrized queries. XSS = escapar output. CSRF = tokens. DDoS = amplificación (DNS).
- Password spraying = pocas claves, muchas cuentas. Rainbow tables se combaten con salt.
- IoCs: host, red (beaconing C2), cuentas, archivos, aplicaciones.
- ALE = SLE × ARO = (AV × EF) × ARO — la base del análisis cuantitativo.
- Mitigación estrella: defensa en profundidad (personas + procesos + tecnología).
Siguiente → D3: Security Architecture (arquitectura, datos, resiliencia y criptografía aplicada).