← Plan / D3
Dominio 3 — Security Architecture
Modelos de confianza, arquitectura empresarial, protección de datos, resiliencia y la criptografía aplicada (PKI, TLS, IPSec). 18% del examen
3.1 — Modelos de confianza y arquitectura
| Modelo | Concepto | Ejemplos |
|---|---|---|
| Zero Trust | Nada es confiable por defecto; todo se valida (identidad, dispositivo, contexto). Access = least privilege + micro-segmentación + verificación continua. | Google BeyondCorp, conditional access, MFA en todo |
| Defense in depth (layered) | Múltiples capas de control; si una falla, otra contiene. | Firewall + EDR + DLP + awareness |
| Least privilege | Acceso mínimo necesario, revocado cuando no se necesita. | RBAC, JIT access (just-in-time) |
| Shared responsibility | En la nube: el proveedor asegura la infraestructura ("security of the cloud"); el cliente asegura lo que usa ("security in the cloud"). | AWS IAM, buckets, apps |
| Trust but verify | Se asume confianza inicial pero se monitorea y valida. | Autenticación + auditoría continua |
| Threat modeling | Identificar amenazas en el diseño (STRIDE, DREAD, PASTA). | STRIDE: Spoofing, Tampering, Repudiation, Info Disclosure, DoS, Elevation |
Arquitectura de red (zonas)
- DMZ (screened subnet): zona intermedia para servidores públicos (web, email) — no toca la LAN interna.
- Segmentation / micro-segmentation: dividir la red en segmentos/VLANs para contener movimiento lateral. IoT separada de producción.
- East-west vs north-south: N-S = hacia/desde internet; E-W = tráfico interno (donde mejor se ve el lateral movement).
- Air gap: red físicamente aislada (sin conexión) — para sistemas más críticos.
- Secure enclave / bastion host / honeypot: zonas vigiladas, hosts de salto y señuelos trampa.
- VPC (cloud): red virtual privada aislada en el proveedor.
Conceptos cloud
- IaaS / PaaS / SaaS / XaaS: infraestructura / plataforma / software / "todo como servicio".
- On-premise → hybrid → multi-cloud: graduación de despliegue. Community cloud: compartida por varias organizaciones.
- Fog / edge computing: procesamiento cerca del origen de datos (menos latencia, más superficie de ataque).
- Thin client / VDI: datos centralizados, endpoints sin datos — menor riesgo de fuga local.
- Serverless / containers / microservices: superficies nuevas: imágenes, registries, secretos en CI/CD, supply chain de imágenes.
3.2 — Protección de datos
Estados (states) del dato
- Data at rest: almacenada (discos, backups, DBs) → encriptación en reposo (BitLocker, LUKS, DB encryption).
- Data in transit: viajando por la red → TLS, IPSec, SSH, VPN.
- Data in use: en memoria/procesamiento → cifrado homomórfico, TPM, memory encryption, sandboxing.
Ciclo de vida y minimización
- Minimization: recolectar solo lo necesario. Purpose limitation: usar los datos solo para el fin declarado. Data retention: guardar el tiempo mínimo requerido; luego eliminar.
- Data sovereignty / residency: los datos se rigen por las leyes del país donde residen. Geolocation: dónde físicamente están.
Técnicas de protección
| Técnica | Qué hace |
|---|---|
| Tokenization | Reemplaza el dato real por un token (no reversible en origen). Se usa en pagos (PCI DSS). El "vault" guarda la relación. |
| Masking | Oculta parcialmente el dato (****-1234) — irreversible. |
| Encryption | Transforma con clave — reversible. |
| Data loss prevention (DLP) | Monitorea/bloquea la salida de datos sensibles (email, USB, cloud). |
| Hashing + salting | Para passwords; no recuperable, verificación por comparación. |
| Steganography | Oculta un dato dentro de otro (imagen, audio) — no cifra, esconde. Los atacantes la usan para exfiltrar. |
| Data obfuscation / anonymization / pseudonymization | Reduce identificabilidad (GDPR-friendly). |
| Backups 3-2-1 | 3 copias, 2 medios distintos, 1 fuera del sitio. |
Clasificación de datos
- Pública → Interna → Confidencial → Restringida/Secreta: cada nivel impone controles distintos (quién accede, cómo se transmite, portabilidad).
- Regulatorio / contractual / legal: datos con requisitos de cumplimiento (PII, PHI, PCI, IP).
- Importance / impact: qué pasa si se pierden/filtran.
3.3 — Resiliencia y continuidad
| Concepto | Qué es |
|---|---|
| RTO (Recovery Time Objective) | ¿En cuánto tiempo hay que estar operativo? |
| RPO (Recovery Point Objective) | ¿Cuántos datos se pueden perder? (define frecuencia de backups) |
| MTTR / MTBF / MTTF | Tiempos medios de reparación / entre fallas / hasta falla. |
| HA / redundancy / failover | Alta disponibilidad: sistemas duplicados que toman el control automáticamente. |
| Active-active / active-passive | Ambos trabajan / uno espera al otro. |
| Load balancing | Distribuye carga; también da tolerancia a fallos. |
| Site types | Hot (operativo en horas), Warm (operativo en días), Cold (equipamiento, semanas). |
| Backup types | Full (todo), Incremental (cambios desde el último backup — restauración lenta), Differential (cambios desde el último full — restauración más rápida). |
| BCP / DRP | Business Continuity Plan (mantener el negocio) / Disaster Recovery Plan (recuperar TI). |
⚡ DIFERENCIA QUE SIEMPRE PREGUNTAN — Incremental solo respalda lo cambiado desde la última copia (de cualquier tipo) → ocupa poco, restaura todo desde el último full + todos los incrementales. Differential respalda lo cambiado desde el último full → restaura con full + el último differential. Restaurar incremental = lento; differential = rápido.
3.4 — Criptografía aplicada y PKI
Conceptos
- Confusión / difusión (Shannon): relación compleja clave-cifrado / dispersión del efecto de cada bit.
- Initialization vector (IV) / nonce: valor único por operación para que cifrados iguales no produzcan salidas iguales (evita replay y análisis).
- Key stretching (PBKDF2, bcrypt, scrypt, Argon2): derivar claves lentamente a propósito → hace imposible el brute force de passwords. Salt + stretch = estándar.
- Symmetric modes: ECB (inseguro, bloques iguales→cifrado igual), CBC (encadena bloques), GCM (autenticado: cifra + verifica integridad).
- Perfect forward secrecy (PFS): cada sesión usa una clave efímera; si una se compromete, las demás no. → usar ECDHE en TLS.
- Quantum-resistant: algoritmos post-cuánticos (no usar RSA/ECC puros para largo plazo; estamos en transición).
PKI — Public Key Infrastructure
| Elemento | Rol |
|---|---|
| CA (Certificate Authority) | Emite y firma certificados digitales. Root CA (auto-firmada) → Intermediate CA → hojas. |
| Certificate | Vincula una clave pública a una identidad (emisor, sujeto, expiración, key usage). |
| Certificate chain / trust path | Cadena de confianza hasta la Root CA, que el dispositivo debe tener en su trust store. |
| CRL / OCSP | Formas de verificar si un certificado fue revocado (blacklist / consulta online). |
| Key escrow / key recovery | Copia de respaldo de claves custodiada (ej: descifrar datos si se pierde la clave del usuario). |
| Wildcard / SAN / self-signed | Certificados multinivel (*.dominio.com), nombres extra, y los auto-firmados (no confiables para producción). |
TLS (HTTPS) — cómo funciona el handshake
- Cliente envía ClientHello (versiones y cipher suites soportadas).
- Servidor responde ServerHello + su certificado (clave pública).
- Cliente valida el certificado (chain, fecha, revocation) e intercambia clave con Diffie-Hellman ephemeral (ECDHE) → secreto compartido → claves de sesión.
- Comunicación cifrada (AES) + integridad (HMAC) + autenticidad del servidor.
⚠ TRAMPAS CLÁSICAS — HTTPS no garantiza que el sitio sea "seguro" (cualquiera puede comprar un certificado). El certificado valida identidad del dominio, no intención. Y un sitio "https" con certificado vencido o self-signed = señal de alarma.
IPSec (VPN site-to-site / tunnel)
- AH (Authentication Header): integridad + autenticidad, sin cifrado.
- ESP (Encapsulating Security Payload): cifrado + integridad + autenticación (el que se usa de verdad).
- Modes: Transport (protege el payload, para host-host) / Tunnel (protege todo el paquete, para VPNs).
- IKE: intercambio de claves (ISAKMP) que establece el SA (Security Association).
Mini-resumen D3 (para repaso)
- Zero trust: never trust, always verify. Shared responsibility en cloud: security of vs in the cloud.
- Dato at rest → cifrado en disco; in transit → TLS/IPSec; in use → memoria/TPM.
- Tokenization ≠ hashing: token reversible en vault; hash irreversible.
- RTO = tiempo para volver; RPO = datos que se pueden perder. Backups: full + incremental/differential.
- PKI: CA, cadena de certificados, CRL/OCSP, escrow. TLS = certificado + ECDHE + AES.
- IPSec: AH (sin cifrar) vs ESP (cifra). Transport vs Tunnel.
Siguiente → D4: Security Operations — el dominio más grande (28%): IAM, herramientas, monitorización e incidentes.