Capítulo 5: Securing Hosts and Data / Asegurando Hosts y Datos
1. Virtualization / Virtualización
- Hypervisor: software que crea, ejecuta y administra VMs. Host: sistema físico. Guest: SO dentro de la VM.
- Scalability (escalabilidad): asignar más recursos manualmente. Elasticity (elasticidad): ajuste automático sin reinicio.
- Thin client / VDI: escritorio alojado en servidor, accesible desde cualquier dispositivo.
- Containers (contenedores): apps aisladas compartiendo el kernel del host. Más eficientes, pero mismo SO que el host.
VM escape
El atacante sale de la VM y accede al host. Mejor protección: mantener parchados host y guests.
VM sprawl / Proliferación
VMs sin gestión ni parches. Resource reuse: datos residuales en infraestructura compartida de la nube.
Replication (replicación): copia de VM a otro servidor. Snapshot (instantánea): estado guardado para revertir cambios.
2. Secure System Implementation / Implementación de sistemas seguros
2.1 — Endpoint security
- Antivirus: detecta virus, gusanos, troyanos.
- EDR (Endpoint Detection and Response): detecta y responde con análisis de comportamiento.
- XDR (Extended D&R): extiende EDR a red, nube, IoT.
- HIPS (Host IPS): prevención de intrusiones en un solo host.
2.2 — Hardening and configuration management
Deshabilitar servicios/puertos innecesarios, cambiar contraseñas por defecto, cifrado de disco. Secure baseline (línea base segura): establecer → desplegar → mantener. Master images (imágenes maestras): sistema endurecido capturado como plantilla para desplegar.
2.3 — Patch and change management
Patch management: identificar, descargar, probar (sandbox), desplegar, verificar. Change management: aprobación y documentación antes de modificar sistemas.
- Allow list (lista permitida): solo software autorizado (más restrictivo).
- Block list (lista bloqueada): bloquea software específico.
3. Disk Encryption and Security Hardware / Cifrado de disco y hardware de seguridad
| Technology | Qué es |
|---|---|
| FDE (Full Disk Encryption) | Cifra todo el disco (BitLocker, FileVault, VeraCrypt) |
| SED (Self-Encrypting Drive) | Disco con circuitería de cifrado incorporada |
| TPM (Trusted Platform Module) | Chip en placa madre que guarda claves, soporta secure boot y atestación remota. Hardware root of trust. |
| HSM (Hardware Security Module) | Dispositivo externo para generar y gestionar claves criptográficas |
Decommissioning (baja de equipos): borrar datos, revocar credenciales, destruir hardware. Hardware legacy o end-of-life (sin soporte) representa mayor riesgo.
4. Data Protection / Protección de datos
DLP (Data Loss Prevention): bloquea la exfiltración de datos. Basada en red (examina tráfico saliente) o basada en software (instalada en cada equipo). También bloquea USB.
- Database encryption: más común cifrar solo columnas sensibles (ej: números de tarjeta).
- Secure enclave / TEE (Trusted Execution Environment): área aislada de hardware para procesar datos sensibles (datos en uso). Ej: Intel SGX.
5. Cloud Computing Concepts / Conceptos de computación en la nube
5.1 — Delivery models / Modelos de entrega
| Model | Qué ofrece el CSP | Example |
|---|---|---|
| SaaS | Aplicación completa vía navegador | Gmail, Google Workspace |
| PaaS | Plataforma preconfigurada (SO + apps base) | Hosting gestionado, serverless |
| IaaS | Solo hardware; el cliente instala y mantiene todo | Amazon EC2 |
5.2 — Deployment models / Modelos de despliegue
- Public: disponible para cualquiera. Private: uso exclusivo de una organización.
- Community: compartida por organizaciones con intereses comunes.
- Hybrid: combina dos o más modelos (ej: pública + privada).
- Multi-cloud: combina recursos de dos o más proveedores (ej: AWS + Azure). Distinto de híbrida.
5.3 — Cloud hardening
- CASB (Cloud Access Security Broker): monitorea tráfico entre red y nube, aplica políticas.
- Cloud DLP: políticas sobre datos en la nube.
- SWG (Secure Web Gateway): proxy + firewall, filtra URLs y malware.
- Security groups: reglas de firewall que el cliente define sobre sus recursos.
- IaC (Infrastructure as Code): infraestructura gestionada mediante scripts.
- SDN (Software-Defined Networking): separa plano de datos del de control. SD-WAN cuando conecta sitios vía WAN.
- Edge vs Fog computing: Edge = un nodo. Fog = red de nodos cercanos. Ambos evitan latencia de la nube.
6. Secure Mobile Device Deployment / Despliegue seguro de dispositivos móviles
6.1 — Ownership models
| Model | Owner | Detail |
|---|---|---|
| Corporate-owned | Org | Solo laboral |
| COPE | Org | También uso personal |
| BYOD | Employee | Trae su propio dispositivo |
| CYOD | Employee | Elige de lista aprobada |
6.2 — MDM (Mobile Device Management)
- App management: allow/block lists. MAM cuando es específico de apps.
- Full device encryption / Containerization: aíslan datos corporativos sin cifrar datos personales (clave BYOD).
- Remote wipe: borrado remoto de datos. Screen lock.
- Geolocation / Geofencing / GPS tagging: ubicación, límites virtuales, coordenadas en fotos.
- Context-aware authentication: combina identidad, ubicación, red, hora, tipo de dispositivo.
6.3 — Risks
- Jailbreaking (iOS) / Rooting (Android): eliminan restricciones. MDM bloquea acceso si lo detecta.
- Sideloading: instalar apps fuera de la tienda oficial.
- Tethering / hotspot / Wi-Fi Direct: evaden firewalls y proxies corporativos.
7. Embedded Systems, IoT, and ICS/SCADA
- Embedded system: dispositivo con función dedicada (ej: impresora).
- IoT: tecnologías que interactúan con el mundo físico y se comunican por Internet.
- ICS (Industrial Control System): grandes instalaciones. SCADA: supervisa y envía comandos al ICS.
- SoC (System on Chip): procesador + memoria + E/S en un solo chip.
- RTOS (Real-Time OS): timing preciso y determinístico, crítico en dispositivos médicos/automotrices.