Get Certified Get Ahead — CompTIA Security+ SY0-701
Capítulo 4: Securing Your Network / Asegurando tu Red
4.1 IDS / IPS
4.2 Honeypots
4.3 Wireless Security
4.4 Wireless Attacks
4.5 VPN
4.6 NAC
4.7 AAA Protocols
📄 Descargar PDF (guía en español)
1. IDS / IPS — Intrusion Detection and Prevention
| Characteristic | IDS | IPS |
|---|---|---|
| Ubicación | Out-of-band (pasivo) — tap o puerto espejo | In-line (activo) — todo el tráfico pasa por él |
| Capacidad | Detecta y alerta | Detecta, reacciona y previene |
1.1 — HIDS vs NIDS
- HIDS (Host-based): instalado en un equipo específico. Monitorea tráfico de su NIC + archivos críticos del SO. Puede detectar malware que el AV tradicional no ve.
- NIDS (Network-based): sensores en switches/routers/firewalls que reportan a una consola central. No puede analizar tráfico cifrado ni anomalías en hosts individuales.
📌 Sensor del lado de Internet = ve todos los ataques (incluso los bloqueados por el firewall). Sensor del lado interno = solo ve lo que pasó el firewall.
1.2 — Detection methods / Métodos de detección
- Signature-based (basado en firmas): compara contra base de datos de ataques conocidos. Requiere actualizaciones regulares.
- Trend-based / anomaly (basado en tendencias/anomalías): establece una baseline de comportamiento normal y alerta ante desviaciones. Efectivo contra zero-day exploits.
1.3 — False positives and false negatives
| Hay ataque real | No hay ataque | |
|---|---|---|
| El sistema alerta | Verdadero positivo (correcto) | Falso positivo |
| El sistema no alerta | Falso negativo | Verdadero negativo (correcto) |
El threshold (umbral) busca equilibrio: bajo = muchos falsos positivos; alto = falsos negativos (ataques sin detectar).
2. Deception Technologies / Tecnologías de engaño
- Honeypot: servidor señuelo que parece un objetivo fácil. Desvía al atacante y permite observar sus métodos.
- Honeynet: conjunto de honeypots que imitan una red completa.
- Honeyfile: archivo señuelo (ej: "contraseñas.txt") para atraer al atacante.
- Honeytoken: registro falso en una DB de producción. Si aparece en otro lado, confirma robo de datos.
3. Wireless Security / Seguridad de redes inalámbricas
3.1 — Basic concepts
- SSID: nombre de la red. Cambiarlo por defecto para no revelar el modelo del AP.
- MAC filtering: permite/bloquea por MAC. Fácil de burlar (MAC cloning/spoofing).
- Site survey / heat map: examina cobertura e interferencias. Wireless footprinting combina con plano del edificio.
- Antenas: omnidireccionales (todas direcciones) vs direccionales (mayor alcance en una dirección).
3.2 — Cryptographic protocols / Protocolos criptográficos
| Protocol | Encryption | Modes / Modos |
|---|---|---|
| WPA2 | AES con CCMP | Open, PSK, Enterprise |
| WPA3 | AES con mejoras | Open Enhanced, SAE (reemplaza PSK), Enterprise |
- Open: sin seguridad, datos en texto plano.
- PSK: clave compartida — autorización, no autenticación individual.
- Enterprise: autenticación individual vía servidor 802.1X (RADIUS).
- SAE (WPA3): reemplazo más seguro del PSK.
3.3 — EAP authentication methods
| Method | Cert. servidor | Cert. cliente |
|---|---|---|
| PEAP | Sí | No |
| EAP-TTLS | Sí | No |
| EAP-TLS | Sí | Sí (el más seguro) |
| EAP-FAST | No (usa PAC) | No |
802.1X: autenticación basada en puerto — el dispositivo debe autenticarse antes de acceder. Captive portal: página que fuerza un proceso (aceptar términos, login) antes de dar acceso.
4. Wireless Attacks / Ataques inalámbricos
| Attack / Ataque | Description / Descripción |
|---|---|
| Disassociation | Trama de desconexión falsificando la MAC de la víctima |
| WPS attack | Fuerza bruta al PIN de 8 dígitos de WPS para obtener la clave |
| Rogue AP | AP no autorizado conectado a la red (empleado o atacante) |
| Evil twin | Rogue AP con el mismo SSID que uno legítimo |
| Jamming | Inunda la frecuencia con ruido (DoS) |
| IV attack | Explota reutilización del IV en WEP para descubrir la clave |
| NFC / RFID | Interceptación de pagos, clonación de etiquetas, DoS |
| Bluejacking | Envío de mensajes no solicitados vía Bluetooth |
| Bluesnarfing | Acceso/robo de información vía Bluetooth |
| Bluebugging | Como bluesnarfing + puerta trasera con control total del teléfono |
War driving / war flying: buscar redes vulnerables (también se usa como auditoría defensiva). Las jaulas de Faraday bloquean ataques Bluetooth.
5. VPN for Remote Access / VPN para acceso remoto
Una VPN cifra el tráfico dentro de un túnel sobre una red pública. Se ubica típicamente en la DMZ.
5.1 — Tunnel protocols / Protocolos de túnel
- IPsec: Modo Túnel (cifra todo el paquete IP, oculta IPs internas). Modo Transporte (solo payload). Usa AH (autenticación + integridad) y ESP (cifrado + autenticación + integridad). IKE sobre puerto 500.
- TLS/SSTP: túnel VPN sobre puerto 443. Útil cuando IPsec no es viable (detrás de NAT).
- L2TP: túnel sin cifrado; se combina con IPsec.
- Portal VPN HTML5: conexión vía navegador con TLS, para acceso puntual.
5.2 — Split tunnel vs Full tunnel
Split tunnel / Túnel dividido
Solo el tráfico hacia la red privada pasa por el túnel. El resto sale directo por el ISP. Más rápido.
Full tunnel / Túnel completo
Todo el tráfico pasa por el túnel. Permite aplicar filtros corporativos (UTM). Más lento.
5.3 — VPN models
- Remote access (host-to-gateway): el usuario se conecta al servidor VPN conscientemente.
- Site-to-site: dos gateways conectan dos redes geográficas. Transparente para los usuarios.
- Always-on VPN: se conecta automáticamente al tener Internet.
6. NAC — Network Access Control
Inspecciona la "salud" del dispositivo (antivirus actualizado, parches, firewall activo) antes de dar acceso completo. Si no cumple, lo redirige a una remediation / quarantine network (red de cuarentena/remediación).
- Permanent agent: instalado en el cliente de forma indefinida.
- Dissolvable agent: se descarga y ejecuta al conectarse, luego se elimina.
- Agentless: escanea el cliente de forma remota sin instalar nada.
Aplica tanto a clientes VPN como a clientes internos (ej: visitantes en sala de reuniones).
7. Remote Authentication and AAA Protocols
| Protocol | Key feature / Característica clave |
|---|---|
| PAP | Contraseña en texto plano — inseguro, último recurso |
| CHAP | Handshake con hash + nonce. Más seguro que PAP. |
| RADIUS | Autenticación centralizada. UDP. Cifra solo la contraseña por defecto (combinado con EAP cifra toda la sesión). |
| TACACS+ | Alternativa Cisco. TCP. Cifra toda la sesión. Múltiples desafíos/respuestas. Puede integrarse con Kerberos. |
AAA completo (autenticación + autorización + accounting): RADIUS, TACACS+ y Diameter. Kerberos no ofrece auditoría por sí mismo.
8. Glossary / Glosario bilingüe
IDS / IPSIntrusion Detection / Prevention System
HIDS / NIDSHost-based / Network-based IDS
Signature-basedBasado en firmas
Trend-based / anomalyBasado en tendencias / anomalías
BaselineLínea base de comportamiento normal
False positive / negativeFalso positivo / negativo
In-line / out-of-bandEn línea / fuera de banda
Honeypot / honeynetSeñuelo / red de señuelos
Honeyfile / honeytokenArchivo / registro señuelo
SSIDNombre de la red inalámbrica
MAC filteringFiltrado MAC
Site survey / heat mapEstudio de sitio / mapa de calor
WPA2 / WPA3Protocolos criptográficos Wi-Fi
PSK / SAEClave precompartida / reemplazo WPA3
802.1XAutenticación basada en puerto
EAP / PEAP / EAP-TLSProtocolos de autenticación extensible
Captive portalPortal cautivo
Rogue AP / Evil twinAP fraudulento / gemelo malvado
JammingInterferencia / DoS por ruido
Bluesnarfing / bluebuggingRobo de datos / control total vía BT
VPN concentratorConcentrador VPN
Split / full tunnelTúnel dividido / completo
IPsec (AH / ESP)Autenticación / cifrado IPsec
NACNetwork Access Control
Quarantine / remediationRed de cuarentena / remediación
RADIUS / TACACS+Protocolos AAA
9. Practice Questions / Preguntas de práctica
1. Un sistema detecta un ataque comparando el tráfico contra una base de datos de patrones conocidos. ¿Qué método de detección está usando?
Signature-based (basado en firmas). Compara contra patrones de ataques conocidos.
2. Un dispositivo de seguridad está en línea con el tráfico y puede bloquear paquetes maliciosos antes de que lleguen a la red interna. ¿Es un IDS o un IPS?
IPS. Está en línea con el tráfico y puede prevenir el ataque, no solo detectarlo.
3. Una empresa coloca un archivo llamado 'contraseñas_admin.txt' con credenciales falsas en servidores para atraer a atacantes internos. ¿Cómo se llama esta técnica?
Honeyfile. Un archivo señuelo diseñado para atraer al atacante.
4. Un usuario se conecta a una Wi-Fi pública y aparece una página para aceptar términos antes de navegar. ¿Cómo se llama?
Captive portal (portal cautivo).
5. Un atacante configura un AP con el mismo SSID que el Wi-Fi de un aeropuerto para capturar credenciales. ¿Qué ataque es?
Evil twin (gemelo malvado). AP fraudulento con el mismo SSID que uno legítimo.
6. Una organización exige autenticación individual con usuario/contraseña vía RADIUS para acceder a la Wi-Fi. ¿Qué modo de WPA2/WPA3 están usando?
Enterprise. Usa un servidor 802.1X (RADIUS) para autenticación individual.
7. Un protocolo EAP exige certificados digitales tanto en servidor como en cada cliente. ¿Cuál es?
EAP-TLS. Exige certificados en ambos extremos. Es el más seguro.
8. Una VPN está configurada para que solo el tráfico hacia la red privada pase por el túnel cifrado. ¿Qué tipo de túnel es?
Split tunnel (túnel dividido). Solo el tráfico hacia la red privada pasa por el túnel cifrado.
9. Un sistema verifica que el antivirus y parches estén actualizados antes de dar acceso completo a la red. ¿Cómo se llama?
NAC (Network Access Control). Verifica la "salud" del dispositivo antes de otorgar acceso.
10. Una empresa quiere que las credenciales completas viajen cifradas al autenticar acceso a routers. ¿RADIUS o TACACS+ es la mejor opción?
TACACS+. Cifra toda la sesión de autenticación por defecto. RADIUS solo cifra la contraseña.