NETWORK SECURITY – Conceptos de seguridad

1. PROTECCIÓN DE REDES (NETWORK PROTECTION)
La seguridad de redes se define como el campo de la ciberseguridad centrado en la protección de las redes y sistemas informáticos frente a ciberamenazas y amenazas internas.
Este ámbito persigue tres objetivos fundamentales:
- Impedir el acceso no autorizado a los recursos de la red.
- Detectar y neutralizar los ciberataques y las violaciones de la seguridad en curso.
- Garantizar que los usuarios autorizados tengan un acceso seguro a los recursos de la red que necesitan, cuando los necesitan.
Contexto y Justificación
El riesgo de sufrir un ciberataque se incrementa proporcionalmente al tamaño y la complejidad de las redes. Datos del informe de IBM «Coste de una filtración de datos» de 2023 revelan la magnitud del problema:
- El 82% de las vulneraciones de datos que sufrieron las organizaciones estuvieron relacionadas con datos almacenados en la nube.
- Una vulneración de datos se define como una violación de seguridad que da lugar a un acceso no autorizado a información sensible o confidencial.
- El coste medio mundial de una vulneración de datos asciende a 4,45 millones de dólares, cifra que en Estados Unidos se duplica superando los 9,48 millones de dólares.
Estrategia de Defensa: «Defensa en Profundidad» («Defense in Depth»)
Tecnologías y Herramientas de Seguridad de Red
El establecimiento de sistemas de seguridad de red implica la combinación estratégica de diversas herramientas descritas en el material:
- Cortafuegos (Firewalls)
- Control de Acceso a la Red (NAC – Network Access Control)
- Sistemas de Detección y Prevención de Intrusionas (IDPS – Intrusion Detection and Prevention Systems)
- Redes Privadas Virtuales (VPN – Virtual Private Network)
- Zero Trust Network Access (ZTNA)
- Seguridad de Aplicaciones
- Seguridad del Correo Electrónico
El Primer Frente de Defensa
En el mundo de la infraestructura de redes, asegurar el perímetro y los dispositivos internos ya no es opcional. La seguridad de la red se basa en proteger la infraestructura subyacente garantizando la Confidencialidad, Integridad y Disponibilidad (Tríada CIA).

Amenazas de Red
Las redes modernas se enfrentan a un panorama de amenazas en constante evolución:
- Ataques de Reconocimiento: El atacante mapea la red para descubrir vulnerabilidades.
- Ataques de Acceso: Buscan explotar vulnerabilidades conocidas o usar fuerza bruta.
- Denegación de Servicio (DoS y DDoS): El objetivo abrumar los recursos de red hasta dejarlos inoperativos.
- Ransomware: cifra o roba datos y exige un rescate.
- Malware: virus (requieren interacción humana), gusanos (se propagan solos) y troyanos (se disfrazan de software legítimo).
- Phishing: ingeniería social que induce a hacer clic en enlaces o abrir archivos maliciosos.
Mitigación de Amenazas
- Estrategia de planificación para reducir los riesgos a niveles tolerables, no para eliminarlos por completo.
- Se enfoca en la continuidad del negocio ante desastres inevitables: ciberataques, fallas legales, de gestión o naturales.
- Requiere un plan de mitigación y contingencia definido y mantenido por el liderazgo.
- Permite reaccionar con rapidez y limitar el impacto financiero y operativo de un incidente.
- Es uno de los pasos clave dentro del proceso integral de gestión de riesgos.
Un poco de historia:
El primer gran ataque de red no fue con fines de lucro. En 1988, Robert Tappan Morris, un estudiante de Cornell, creó el «Gusano Morris» para medir el tamaño de Internet. Un error en su código hizo que el gusano se replicara sin control, infectando el 10% de las computadoras conectadas a ARPANET (la precursora de Internet) y causando daños millonarios. Fue el primer ataque de Denegación de Servicio (DoS) masivo documentado.

2. Aseguramiento de la Infraestructura y Control de Accesos
- Capacidad de conectarse a un dispositivo desde una ubicación remota mediante políticas y tecnologías de seguridad.
- Buenas prácticas: uso de VPN, cifrado WPA2/WPA3, contraseñas fuertes y bloqueo automático.
- Evitar redes públicas y descargar aplicaciones solo desde fuentes confiables.
- Reforzar con controles biométricos (huella digital) y revisión periódica de permisos.
- Un router o switch mal configurado puede ser la puerta de entrada para comprometer toda la red.
Acceso Seguro a Dispositivos: Telnet vs. SSH
- Telnet: Transmite todo en texto plano (incluyendo contraseñas).
- Secure Shell (SSH): Cifra todo el tráfico de administración protegiéndolo de ataques de sniffing (espionaje de paquetes).
Dato Curioso:
¿Por qué Telnet es tan inseguro? Porque fue inventado en 1969, una época en la que las computadoras eran del tamaño de una habitación y solo un puñado de universidades estaban conectadas. ¡La seguridad ni siquiera era un concepto porque todos en la red confiaban entre sí! SSH, por otro lado, fue creado en 1995 por el investigador finlandés Tatu Ylönen, precisamente después de que la red de su universidad sufriera un ataque donde robaron miles de contraseñas.

Protección de Contraseñas
Se debe utilizar enable secret (que usa algoritmos hash robustos) en lugar del obsoleto enable password. Además, el comando service password-encryption aplica un cifrado básico (Tipo 7) a las contraseñas en el archivo de configuración.
Advertencia de Campo:
El algoritmo Tipo 7 de Cisco fue diseñado en los años 90 simplemente para evitar que alguien mirara tu pantalla por encima del hombro y leyera la contraseña. Hoy en día, una contraseña Tipo 7 puede ser descifrada en milisegundos buscando «Cisco Type 7 cracker» en Google. ¡Nunca confíes en él para proteger infraestructura crítica!
3. El Framework AAA (Autenticación, Autorización y Contabilidad)
A medida que la red crece, administrar usuarios localmente en cada router se vuelve insostenible.
La Analogía del Hotel
Para entender AAA fácilmente, imagina que llegas a un hotel exclusivo:
- Autenticación (¿Quién eres?): Llegas a la recepción, muestras tu DNI y tarjeta de crédito. El recepcionista verifica que eres quien dices ser.
- Autorización (¿Qué puedes hacer?): Te entregan una tarjeta de acceso (llave electrónica). Esta llave te permite abrir tu habitación y entrar al gimnasio, pero no te permite abrir la cocina ni la oficina del gerente.
- Contabilidad (¿Qué hiciste?): Cuando pides servicio a la habitación o una película Pay-Per-View, el sistema registra tu consumo. Al final de tu estadía, hay un registro exacto (auditoría) de todo lo que consumiste y a qué hora.

TACACS+ vs RADIUS
TACACS+ y RADIUS son protocolos AAA: Authentication, Authorization and Accounting (autenticación, autorización y contabilidad). En Cisco aparecen constantemente porque permiten centralizar el control de acceso administrativo y de usuarios.
TACACS+ separa autenticación, autorización y contabilidad; RADIUS las integra más estrechamente y es especialmente común para acceso de usuarios a redes.
¿Qué problema resuelven?
Imagina una red Cisco con 20 routers y switches.
Router 1 ── usuario local
Router 2 ── usuario local
Switch 1 ── usuario local
Switch 2 ── usuario local
...
Tendrías que crear y administrar usuarios en cada dispositivo.Con AAA:
┌──────────────────┐
│ Servidor AAA │
│ │
│ usuarios │
│ contraseñas │
│ permisos │
│ registros │
└────────┬─────────┘
│
┌──────────────┼──────────────┐
│ │ │
▼ ▼ ▼
Router Switch VPN
Cuando alguien intenta acceder:
Usuario
│
▼
Router/Switch
│
▼
Servidor AAA
│
├── ¿Quién eres? → Authentication
├── ¿Qué puedes hacer? → Authorization
└── ¿Qué hiciste? → AccountingTACACS+ = Terminal Access Controller Access-Control System Plus.
Es un protocolo muy utilizado en entornos Cisco para administración de dispositivos de red.
Su característica fundamental es:
Separa Authentication, Authorization y Accounting
LOGIN
│
▼
Authentication
│
│ "¿Quién eres?"
▼
Usuario autenticado
│
▼
Authorization
│
│ "¿Qué comandos puedes ejecutar?"
▼
Comandos permitidos
│
▼
Accounting
│
│ "¿Qué hiciste?"
▼
RegistroEsto permite algo muy interesante.
Podrías tener:
Administrador
│
├── show
├── ping
└── configure terminal
Mientras que otro Usuario:
Operador
│
├── show
├── ping
│
└── configure terminal → DENEGADOEl servidor TACACS+ puede decidir qué comandos concretos puede ejecutar cada usuario.
RADIUS = Remote Authentication Dial-In User Service.
También implementa AAA, pero históricamente ha sido muy utilizado para acceso de usuarios a servicios de red.
Wi-Fi
│
▼
Access Point
│
▼
RADIUS
│
▼
Usuario autenticado
Es muy común encontrar RADIUS asociado a:
- Wi-Fi empresarial
- 802.1X
- VPN
- acceso remoto
- Network Access Control
- autenticación de usuarios
Por ejemplo, cuando conectas un portátil a una red Wi-Fi empresarial:
Laptop
│
│ usuario + credenciales
▼
Access Point
│
│ RADIUS
▼
Servidor RADIUS
│
▼
¿Credenciales correctas?
│
├── NO → acceso rechazado
│
└── SÍ → acceso permitidoLa diferencia clave: TCP vs UDP
| TACACS+ | RADIUS | |
|---|---|---|
| Transporte | TCP | UDP |
| Puerto autenticación | 49 | 1812 |
| Puerto accounting | 49 | 1813 |
| Separación AAA | Sí | Más integrada |
| Uso típico | Administración de dispositivos | Acceso a red |
| Fabricante | Cisco originalmente | Estándar abierto |
Ojo: RADIUS históricamente también utilizó UDP/1645 y UDP/1646 en implementaciones antiguas.
TACACS+ cifra todo el cuerpo del paquete
Esta es otra diferencia importante.
TACACS+ protege mediante cifrado el contenido del paquete AAA, mientras que el diseño clásico de RADIUS protege principalmente la contraseña del usuario dentro del intercambio y deja otros atributos del paquete visibles.
TACACS+
┌───────────────────────────────────┐
│ Header │
├───────────────────────────────────┤
│ 🔐 información AAA │
│ 🔐 atributos │
│ 🔐 autorización │
│ 🔐 datos │
└───────────────────────────────────┘
RADIUS
┌───────────────────────────────────┐
│ Header │
├───────────────────────────────────┤
│ atributos │
│ atributos │
│ 🔐 contraseña protegida │
│ atributos │
└───────────────────────────────────┘Por eso TACACS+ suele ser preferido para administración de dispositivos Cisco.
Regla rápida
"Necesito controlar qué comandos puede ejecutar un administrador en un router Cisco."
→ TACACS+
"Necesito autenticar usuarios que se conectan a una red Wi-Fi mediante 802.1X."
→ RADIUS
4. Listas de Control de Acceso (ACLs)
¿Qué es una ACL?
Una ACL (Access Control List) es un conjunto ordenado de reglas que permite a un dispositivo de red, como un router Cisco, permitir o denegar tráfico según determinadas características del paquete.
Una ACL puede utilizarse para controlar:
- Dirección IP de origen.
- Dirección IP de destino.
- Protocolo.
- Puerto TCP/UDP.
- Tipo de tráfico ICMP.
- Entre otros criterios.
Paquete
│
▼
┌───────────────┐
│ ACL │
├───────────────┤
│ Regla 1 │
│ Regla 2 │
│ Regla 3 │
│ ... │
└───────┬───────┘
│
▼
PERMIT / DENYUna ACL no es simplemente una lista de direcciones IP. Es un mecanismo de filtrado que permite definir qué tráfico puede atravesar una interfaz.
¿Cómo procesa Cisco una ACL?
isco procesa las entradas de una ACL de arriba hacia abajo.
La primera regla que coincide con el paquete determina qué ocurre.
access-list 10 deny host 192.168.10.50
access-list 10 permit 192.168.10.0 0.0.0.255
Supongamos que llega un paquete procedente de:
192.168.10.50
Cisco Evalúa:
Regla 1:
deny host 192.168.10.50
Resultado -> DENY
Cisco no continúa evaluando la segunda regla.La primera entrada de la ACL que coincide con el tráfico determina la acción.
access-list 10 permit 192.168.10.0 0.0.0.255
access-list 10 deny host 192.168.10.50
Parece que queremos bloquear 192.168.10.50, pero no funcionará.
Porque 192.168.10.50 coincide primero con:
permit 192.168.10.0 0.0.0.255
192.168.10.50
│
▼
192.168.10.0 0.0.0.255
│
▼
PERMIT
La siguiente regla ya no se ejecuta para este paquete.access-list 10 deny host 192.168.10.50
access-list 10 permit 192.168.10.0 0.0.0.255El implicit deny
Para el ejemplo anterior y retiramos la segunda regla, por defecto todo se deniega.
access-list 10 deny host 192.168.10.50
Supongamos que llega un paquete procedente de:
192.168.10.50
Regla -> deny host 192.168.10.50
↓
DENY ❌
Pero para 192.168.10.20:
Regla -> deny host 192.168.10.50
↓
NO COINCIDE
↓
implicit deny
↓
DENY ❌Por eso necesitamos:
access-list 10 deny host 192.168.10.50
access-list 10 permit 192.168.10.0 0.0.0.255
"Después de bloquear al .50, permite a todos los demás miembros de esta red."
ACL 10
│
▼
¿Es 192.168.10.50?
/ \
SÍ NO
│ │
▼ ▼
DENY ❌ ¿Es 192.168.10.0/24?
/ \
SÍ NO
│ │
▼ ▼
PERMIT ✅ implicit deny
Tipos de ACL
- ACL Estándar: Filtran solo por la dirección IP de origen. (Ej. «Bloquear todo el tráfico que venga de la oficina 2»).
- ACL Extendidas: Ofrecen un filtrado quirúrgico. Pueden evaluar IP origen, IP destino y puertos. (Ej. «Permitir que la oficina 2 navegue por Internet, pero impedirles hacer Ping al servidor de la base de datos»).
