S+ Study Hub

← Plan / Libro / Capítulo 4

Get Certified Get Ahead — CompTIA Security+ SY0-701

Capítulo 4: Securing Your Network / Asegurando tu Red

4.1 IDS / IPS 4.2 Honeypots 4.3 Wireless Security 4.4 Wireless Attacks 4.5 VPN 4.6 NAC 4.7 AAA Protocols
📄 Descargar PDF (guía en español)

1. IDS / IPS — Intrusion Detection and Prevention

CharacteristicIDSIPS
UbicaciónOut-of-band (pasivo) — tap o puerto espejoIn-line (activo) — todo el tráfico pasa por él
CapacidadDetecta y alertaDetecta, reacciona y previene

1.1 — HIDS vs NIDS

📌 Sensor del lado de Internet = ve todos los ataques (incluso los bloqueados por el firewall). Sensor del lado interno = solo ve lo que pasó el firewall.

1.2 — Detection methods / Métodos de detección

1.3 — False positives and false negatives

Hay ataque realNo hay ataque
El sistema alertaVerdadero positivo (correcto)Falso positivo
El sistema no alertaFalso negativoVerdadero negativo (correcto)
El threshold (umbral) busca equilibrio: bajo = muchos falsos positivos; alto = falsos negativos (ataques sin detectar).

2. Deception Technologies / Tecnologías de engaño

3. Wireless Security / Seguridad de redes inalámbricas

3.1 — Basic concepts

3.2 — Cryptographic protocols / Protocolos criptográficos

ProtocolEncryptionModes / Modos
WPA2AES con CCMPOpen, PSK, Enterprise
WPA3AES con mejorasOpen Enhanced, SAE (reemplaza PSK), Enterprise

3.3 — EAP authentication methods

MethodCert. servidorCert. cliente
PEAPSíNo
EAP-TTLSSíNo
EAP-TLSSíSí (el más seguro)
EAP-FASTNo (usa PAC)No

802.1X: autenticación basada en puerto — el dispositivo debe autenticarse antes de acceder. Captive portal: página que fuerza un proceso (aceptar términos, login) antes de dar acceso.

4. Wireless Attacks / Ataques inalámbricos

Attack / AtaqueDescription / Descripción
DisassociationTrama de desconexión falsificando la MAC de la víctima
WPS attackFuerza bruta al PIN de 8 dígitos de WPS para obtener la clave
Rogue APAP no autorizado conectado a la red (empleado o atacante)
Evil twinRogue AP con el mismo SSID que uno legítimo
JammingInunda la frecuencia con ruido (DoS)
IV attackExplota reutilización del IV en WEP para descubrir la clave
NFC / RFIDInterceptación de pagos, clonación de etiquetas, DoS
BluejackingEnvío de mensajes no solicitados vía Bluetooth
BluesnarfingAcceso/robo de información vía Bluetooth
BluebuggingComo bluesnarfing + puerta trasera con control total del teléfono
War driving / war flying: buscar redes vulnerables (también se usa como auditoría defensiva). Las jaulas de Faraday bloquean ataques Bluetooth.

5. VPN for Remote Access / VPN para acceso remoto

Una VPN cifra el tráfico dentro de un túnel sobre una red pública. Se ubica típicamente en la DMZ.

5.1 — Tunnel protocols / Protocolos de túnel

5.2 — Split tunnel vs Full tunnel

Split tunnel / Túnel dividido

Solo el tráfico hacia la red privada pasa por el túnel. El resto sale directo por el ISP. Más rápido.

Full tunnel / Túnel completo

Todo el tráfico pasa por el túnel. Permite aplicar filtros corporativos (UTM). Más lento.

5.3 — VPN models

6. NAC — Network Access Control

Inspecciona la "salud" del dispositivo (antivirus actualizado, parches, firewall activo) antes de dar acceso completo. Si no cumple, lo redirige a una remediation / quarantine network (red de cuarentena/remediación).

Aplica tanto a clientes VPN como a clientes internos (ej: visitantes en sala de reuniones).

7. Remote Authentication and AAA Protocols

ProtocolKey feature / Característica clave
PAPContraseña en texto plano — inseguro, último recurso
CHAPHandshake con hash + nonce. Más seguro que PAP.
RADIUSAutenticación centralizada. UDP. Cifra solo la contraseña por defecto (combinado con EAP cifra toda la sesión).
TACACS+Alternativa Cisco. TCP. Cifra toda la sesión. Múltiples desafíos/respuestas. Puede integrarse con Kerberos.
AAA completo (autenticación + autorización + accounting): RADIUS, TACACS+ y Diameter. Kerberos no ofrece auditoría por sí mismo.

8. Glossary / Glosario bilingüe

IDS / IPSIntrusion Detection / Prevention System
HIDS / NIDSHost-based / Network-based IDS
Signature-basedBasado en firmas
Trend-based / anomalyBasado en tendencias / anomalías
BaselineLínea base de comportamiento normal
False positive / negativeFalso positivo / negativo
In-line / out-of-bandEn línea / fuera de banda
Honeypot / honeynetSeñuelo / red de señuelos
Honeyfile / honeytokenArchivo / registro señuelo
SSIDNombre de la red inalámbrica
MAC filteringFiltrado MAC
Site survey / heat mapEstudio de sitio / mapa de calor
WPA2 / WPA3Protocolos criptográficos Wi-Fi
PSK / SAEClave precompartida / reemplazo WPA3
802.1XAutenticación basada en puerto
EAP / PEAP / EAP-TLSProtocolos de autenticación extensible
Captive portalPortal cautivo
Rogue AP / Evil twinAP fraudulento / gemelo malvado
JammingInterferencia / DoS por ruido
Bluesnarfing / bluebuggingRobo de datos / control total vía BT
VPN concentratorConcentrador VPN
Split / full tunnelTúnel dividido / completo
IPsec (AH / ESP)Autenticación / cifrado IPsec
NACNetwork Access Control
Quarantine / remediationRed de cuarentena / remediación
RADIUS / TACACS+Protocolos AAA

9. Practice Questions / Preguntas de práctica

1. Un sistema detecta un ataque comparando el tráfico contra una base de datos de patrones conocidos. ¿Qué método de detección está usando?
Signature-based (basado en firmas). Compara contra patrones de ataques conocidos.
2. Un dispositivo de seguridad está en línea con el tráfico y puede bloquear paquetes maliciosos antes de que lleguen a la red interna. ¿Es un IDS o un IPS?
IPS. Está en línea con el tráfico y puede prevenir el ataque, no solo detectarlo.
3. Una empresa coloca un archivo llamado 'contraseñas_admin.txt' con credenciales falsas en servidores para atraer a atacantes internos. ¿Cómo se llama esta técnica?
Honeyfile. Un archivo señuelo diseñado para atraer al atacante.
4. Un usuario se conecta a una Wi-Fi pública y aparece una página para aceptar términos antes de navegar. ¿Cómo se llama?
Captive portal (portal cautivo).
5. Un atacante configura un AP con el mismo SSID que el Wi-Fi de un aeropuerto para capturar credenciales. ¿Qué ataque es?
Evil twin (gemelo malvado). AP fraudulento con el mismo SSID que uno legítimo.
6. Una organización exige autenticación individual con usuario/contraseña vía RADIUS para acceder a la Wi-Fi. ¿Qué modo de WPA2/WPA3 están usando?
Enterprise. Usa un servidor 802.1X (RADIUS) para autenticación individual.
7. Un protocolo EAP exige certificados digitales tanto en servidor como en cada cliente. ¿Cuál es?
EAP-TLS. Exige certificados en ambos extremos. Es el más seguro.
8. Una VPN está configurada para que solo el tráfico hacia la red privada pase por el túnel cifrado. ¿Qué tipo de túnel es?
Split tunnel (túnel dividido). Solo el tráfico hacia la red privada pasa por el túnel cifrado.
9. Un sistema verifica que el antivirus y parches estén actualizados antes de dar acceso completo a la red. ¿Cómo se llama?
NAC (Network Access Control). Verifica la "salud" del dispositivo antes de otorgar acceso.
10. Una empresa quiere que las credenciales completas viajen cifradas al autenticar acceso a routers. ¿RADIUS o TACACS+ es la mejor opción?
TACACS+. Cifra toda la sesión de autenticación por defecto. RADIUS solo cifra la contraseña.