Get Certified Get Ahead — CompTIA Security+ SY0-701
Capítulo 9: Implementing Controls to Protect Assets
9.1 Physical Security
9.2 Asset Management
9.3 Redundancy / RAID
9.4 Backups
9.5 BCP / DRP
9.6 RTO / RPO
📄 Descargar PDF (guía en español)
1. Physical Security Controls
- Badges (proximity cards): tarjetas que se activan al acercarse al lector. Combinar con PIN = MFA.
- Guards: verifican credenciales, disuaden tailgating, registran visitantes.
- CCTV: prueba confiable de ubicación y actividad de una persona. Control compensatorio.
- Sensors: movimiento, ruido, infrarrojo, presión, microondas, ultrasónico.
- Fences, lighting, alarms, bollards: perímetro, disuasión, detección.
- Mantrap (access control vestibule): dos puertas enclavadas que evitan tailgating.
2. Asset Management
Rastrea hardware, software y datos en su ciclo de vida: adquisición, asignación, monitoreo y auditoría. Reduce system sprawl y activos no documentados. RFID es común para seguimiento.
3. Platform Diversity
- Vendor diversity: dos firewalls de marcas distintas para que una vulnerabilidad en uno no comprometa ambos.
- Technology diversity: cerraduras biométricas + CCTV.
- Control diversity: técnicos + físicos + gerenciales + operacionales.
Physical attacks: card skimming/cloning (chip > banda magnética), brute force, ambientales (energía, temperatura, agua).
4. Redundancy and Fault Tolerance
| RAID | Min disks | Tolerancia |
|---|---|---|
| RAID-0 | 2 | Ninguna (solo rendimiento) |
| RAID-1 | 2 | 1 disco |
| RAID-5 | 3 | 1 disco |
| RAID-6 | 4 | 2 discos |
| RAID-10 | 4 | 1-2 discos (mirror + stripe) |
- Active/active: todos los servidores procesan simultáneamente
- Active/passive: uno activo, otro en espera (heartbeat)
- NIC teaming: múltiples NICs en una virtual
- UPS: energía de corto plazo. Generator: largo plazo. Dual supply: fuente redundante
5. Data Protection with Backups
| Type | Backs up | Restore needs |
|---|---|---|
| Full | Todo | 1 backup |
| Differential | Cambios desde el último full | Full + último differential |
| Incremental | Cambios desde el último backup | Full + TODOS los incrementales |
Replication: copia en tiempo real. Journaling: registro secuencial de cambios. Data sovereignty: los backups en otro país se rigen por sus leyes. Encryption: los backups deben cifrarse.
6. Business Continuity
| Metric | Qué mide |
|---|---|
| RTO | Tiempo máximo aceptable de inactividad |
| RPO | Pérdida de datos aceptable (frecuencia de backup) |
| MTBF | Tiempo promedio entre fallas (confiabilidad) |
| MTTR | Tiempo promedio de reparación |