S+ Study Hub

← Plan / D3

Dominio 3 — Security Architecture

Modelos de confianza, arquitectura empresarial, protección de datos, resiliencia y la criptografía aplicada (PKI, TLS, IPSec). 18% del examen

3.1 — Modelos de confianza y arquitectura

ModeloConceptoEjemplos
Zero TrustNada es confiable por defecto; todo se valida (identidad, dispositivo, contexto). Access = least privilege + micro-segmentación + verificación continua.Google BeyondCorp, conditional access, MFA en todo
Defense in depth (layered)Múltiples capas de control; si una falla, otra contiene.Firewall + EDR + DLP + awareness
Least privilegeAcceso mínimo necesario, revocado cuando no se necesita.RBAC, JIT access (just-in-time)
Shared responsibilityEn la nube: el proveedor asegura la infraestructura ("security of the cloud"); el cliente asegura lo que usa ("security in the cloud").AWS IAM, buckets, apps
Trust but verifySe asume confianza inicial pero se monitorea y valida.Autenticación + auditoría continua
Threat modelingIdentificar amenazas en el diseño (STRIDE, DREAD, PASTA).STRIDE: Spoofing, Tampering, Repudiation, Info Disclosure, DoS, Elevation

Arquitectura de red (zonas)

Conceptos cloud

3.2 — Protección de datos

Estados (states) del dato

Ciclo de vida y minimización

Técnicas de protección

TécnicaQué hace
TokenizationReemplaza el dato real por un token (no reversible en origen). Se usa en pagos (PCI DSS). El "vault" guarda la relación.
MaskingOculta parcialmente el dato (****-1234) — irreversible.
EncryptionTransforma con clave — reversible.
Data loss prevention (DLP)Monitorea/bloquea la salida de datos sensibles (email, USB, cloud).
Hashing + saltingPara passwords; no recuperable, verificación por comparación.
SteganographyOculta un dato dentro de otro (imagen, audio) — no cifra, esconde. Los atacantes la usan para exfiltrar.
Data obfuscation / anonymization / pseudonymizationReduce identificabilidad (GDPR-friendly).
Backups 3-2-13 copias, 2 medios distintos, 1 fuera del sitio.

Clasificación de datos

3.3 — Resiliencia y continuidad

ConceptoQué es
RTO (Recovery Time Objective)¿En cuánto tiempo hay que estar operativo?
RPO (Recovery Point Objective)¿Cuántos datos se pueden perder? (define frecuencia de backups)
MTTR / MTBF / MTTFTiempos medios de reparación / entre fallas / hasta falla.
HA / redundancy / failoverAlta disponibilidad: sistemas duplicados que toman el control automáticamente.
Active-active / active-passiveAmbos trabajan / uno espera al otro.
Load balancingDistribuye carga; también da tolerancia a fallos.
Site typesHot (operativo en horas), Warm (operativo en días), Cold (equipamiento, semanas).
Backup typesFull (todo), Incremental (cambios desde el último backup — restauración lenta), Differential (cambios desde el último full — restauración más rápida).
BCP / DRPBusiness Continuity Plan (mantener el negocio) / Disaster Recovery Plan (recuperar TI).
⚡ DIFERENCIA QUE SIEMPRE PREGUNTAN — Incremental solo respalda lo cambiado desde la última copia (de cualquier tipo) → ocupa poco, restaura todo desde el último full + todos los incrementales. Differential respalda lo cambiado desde el último full → restaura con full + el último differential. Restaurar incremental = lento; differential = rápido.

3.4 — Criptografía aplicada y PKI

Conceptos

PKI — Public Key Infrastructure

ElementoRol
CA (Certificate Authority)Emite y firma certificados digitales. Root CA (auto-firmada) → Intermediate CA → hojas.
CertificateVincula una clave pública a una identidad (emisor, sujeto, expiración, key usage).
Certificate chain / trust pathCadena de confianza hasta la Root CA, que el dispositivo debe tener en su trust store.
CRL / OCSPFormas de verificar si un certificado fue revocado (blacklist / consulta online).
Key escrow / key recoveryCopia de respaldo de claves custodiada (ej: descifrar datos si se pierde la clave del usuario).
Wildcard / SAN / self-signedCertificados multinivel (*.dominio.com), nombres extra, y los auto-firmados (no confiables para producción).

TLS (HTTPS) — cómo funciona el handshake

  1. Cliente envía ClientHello (versiones y cipher suites soportadas).
  2. Servidor responde ServerHello + su certificado (clave pública).
  3. Cliente valida el certificado (chain, fecha, revocation) e intercambia clave con Diffie-Hellman ephemeral (ECDHE) → secreto compartido → claves de sesión.
  4. Comunicación cifrada (AES) + integridad (HMAC) + autenticidad del servidor.
⚠ TRAMPAS CLÁSICAS — HTTPS no garantiza que el sitio sea "seguro" (cualquiera puede comprar un certificado). El certificado valida identidad del dominio, no intención. Y un sitio "https" con certificado vencido o self-signed = señal de alarma.

IPSec (VPN site-to-site / tunnel)

Mini-resumen D3 (para repaso)

Siguiente → D4: Security Operations — el dominio más grande (28%): IAM, herramientas, monitorización e incidentes.