Saltar al contenido

Seguridad de Espacios

AP Ciberseguridad · Tema 2

Entrenar
Lección de video para este tema Abrir la página de video
9:30

Seguridad de espacios

Un candado en una cadena. Una cámara sobre una puerta. No computadoras, no código… sino seguridad. Porque un adversario que no puede romper tu cifrado tiene un plan más sencillo…

Narración en inglés · Subtítulos en inglés + 中文 quemados en pantalla

2.1

Fundamentos de Ciberseguridad

Syllabus

Objetivo de aprendizaje 2.1.A: Identificar ataques de ingeniería social.

  • 2.1.A.1 Los ingenieros sociales utilizan tácticas psicológicas para manipular a los objetivos y hacer que realicen una acción deseada.
  • 2.1.A.2 El pretexting ocurre cuando los adversarios crean una razón creíble para contactar a un objetivo.
  • 2.1.A.3 La autoridad implica que los adversarios se hacen pasar por alguien con poder sobre un objetivo o pretenden transmitir instrucciones de esa persona.
  • 2.1.A.4 La intimidación consiste en que los adversarios anuncian consecuencias negativas si no se cumplen las demandas.
  • 2.1.A.5 El consenso se produce cuando los adversarios ejercen presión social haciendo creer al objetivo que todos los demás están realizando una acción deseada.
  • 2.1.A.6 La escasez implica que los adversarios generan una sensación de disponibilidad limitada.
  • 2.1.A.7 La familiaridad ocurre cuando los adversarios fingen ser o conocer a alguien cercano al objetivo para establecer confianza.
  • 2.1.A.8 La urgencia se presenta cuando los adversarios establecen un plazo que requiere una acción rápida del objetivo para evitar consecuencias negativas.

Objetivo de aprendizaje 2.1.B: Identificar tipos de adversarios.

  • 2.1.B.1 Los script kiddies son adversarios de baja habilidad que utilizan herramientas desarrolladas por otros sin comprender cómo funcionan estas herramientas. A menudo están motivados por la codicia o el deseo de reconocimiento.
  • 2.1.B.2 Los hacktivistas están motivados por causas sociales, políticas o personales. Comprometen computadoras y redes para apoyar su causa o detener un daño percibido, creyendo que sus objetivos justifican sus métodos ilegales.
  • 2.1.B.3 Los adversarios internos son amenazas únicas porque tienen credenciales legítimas y acceso a sistemas y datos. Pueden ser reclutados por terceros maliciosos y pueden estar motivados por la codicia o la venganza.
  • 2.1.B.4 Los ciberterroristas están motivados por la política o las creencias y buscan interrumpir comunidades, regiones o naciones enteras mediante ciberataques (por ejemplo, atacar una red eléctrica, una planta de tratamiento de agua u otra infraestructura civil). Pueden actuar de forma independiente o en nombre de gobiernos u organizaciones criminales.
  • 2.1.B.5 Las organizaciones criminales transnacionales buscan obtener ganancias financieras principalmente mediante el despliegue de ransomware y el robo de propiedad intelectual (PI) corporativa para venderla en mercados ilegales.

Objetivo de aprendizaje 2.1.C: Describir las fases de un ciberataque.

  • 2.1.C.1 Los ciberataques tienen como objetivo interrumpir, dañar, robar o destruir dispositivos, redes o datos. Los adversarios trabajan por fases, las cuales pueden no utilizarse todas en cada ataque. Las fases son:
    • i. Reconocimiento
    • ii. Acceso inicial
    • iii. Persistencia
    • iv. Movimiento lateral
    • v. Ejecución de la acción
    • vi. Evasión de la detección
  • 2.1.C.2 En la fase de reconocimiento de un ataque, los adversarios recopilan tanta información como sea posible sobre su objetivo, a menudo utilizando inteligencia de fuentes abiertas (OSINT), que es información disponible gratuitamente.
  • 2.1.C.3 En la fase de acceso inicial de un ataque, los adversarios establecen un punto de apoyo en la computadora del objetivo, a menudo mediante ingeniería social o credenciales comprometidas o débiles.
  • 2.1.C.4 Después de obtener acceso durante un ataque, los adversarios establecen persistencia para mantener el acceso sin necesidad de recuperarlo. Pueden utilizar un protocolo de comando y control (C2) para enviar comandos al dispositivo y recibir salidas, a menudo a través de malware como un troyano de acceso remoto (RAT) o un rootkit.
  • 2.1.C.5 En la fase de movimiento lateral de un ataque, los adversarios intentan elevar sus privilegios accediendo a computadoras y cuentas de usuario con permisos elevados a servicios y datos.
  • 2.1.C.6 En la fase de ejecución de la acción de un ataque, los adversarios actúan según sus objetivos recopilando datos específicos, exfiltrándolos e interrumpiendo servicios o destruyendo datos.
  • 2.1.C.7 En la fase final de un ataque, muchos adversarios intentan evadir la detección eliminando o editando archivos de registro y borrando otros archivos que pueden haber plantado en los dispositivos (por ejemplo, malware).

Objetivo de aprendizaje 2.1.D: Describir el proceso de evaluación de riesgos.

  • 2.1.D.1 El riesgo ocurre cuando una amenaza puede explotar una vulnerabilidad para comprometer un activo.
  • 2.1.D.2 Un activo es cualquier cosa valiosa. Los activos incluyen recursos financieros, propiedad intelectual, datos, infraestructura digital, propiedad física y reputación.
  • 2.1.D.3 La evaluación de riesgos considera dos factores:
    • La probabilidad de un ataque contra una vulnerabilidad específica
    • La gravedad del daño proyectado de un ataque contra una vulnerabilidad específica
  • 2.1.D.4 La probabilidad de que una vulnerabilidad sea explotada depende de muchos factores, incluidos:
    • El valor del objetivo: Los adversarios son más propensos a atacar objetivos que perciben como valiosos.
    • El nivel de habilidad requerido para explotar la vulnerabilidad (es decir, la dificultad): Las vulnerabilidades con exploits bien documentados a menudo requieren menos habilidad y pueden ser realizadas por más adversarios.
    • La motivación y las capacidades de los adversarios probables: Los adversarios altamente motivados y cualificados tienen más probabilidades de poder realizar exploits más complejos.
  • 2.1.D.5 La gravedad de un ataque a menudo se mide por el costo financiero, que también puede incluir impactos reputacionales y operativos.
    • Ejemplos ilustrativos para 2.1.D.5:
      • Un hacktivista está apasionado por las prácticas de pesca ilegal apoyadas por una empresa local de producción de alimentos. La página web principal de esta empresa de producción de alimentos sería un objetivo de alto valor para este hacktivista; vandalizar la página web para exponer el apoyo de la empresa a la pesca ilegal no proporcionaría ninguna ganancia financiera al adversario, pero le permitiría crear conciencia sobre un tema que lo motiva.
  • 2.1.D.6 El resultado de una evaluación de riesgos puede ser cuantitativo o cualitativo.
    • La evaluación de riesgos cuantitativa asigna un valor numérico a una vulnerabilidad basándose en una escala numérica (por ejemplo, 1–10) o un impacto cuantificable, que podría ser financiero (por ejemplo, un riesgo anual de $10,000).
    • Ejemplos ilustrativos para 2.1.D.6:
      • Bajo, medio, alto, severo
      • Impacto bajo improbable, impacto bajo probable, impacto alto improbable, impacto alto probable
  • 2.1.D.7 La documentación de la evaluación de riesgos debe incluir:
    • Activos vulnerables y su valor
    • Descripciones de las amenazas probables para los activos
    • Detalles de vulnerabilidades específicas para activos específicos y cómo serían explotadas
    • Una explicación de la gravedad del daño (financiero, operativo, reputacional, etc.) si se comprometiera un activo específico, y la probabilidad de que ocurra ese compromiso
    • Una calificación final, cuantitativa o cualitativa, para cada riesgo identificado
    • Ejemplos ilustrativos para 2.1.D.7:
      • Puntuación escalada (por ejemplo, 1–10)
      • Valor monetario (por ejemplo, un riesgo de $10,000 risk vs. a$100,000)

Objetivo de aprendizaje 2.1.E: Identificar estrategias para gestionar el riesgo.

  • 2.1.E.1 Una vez que se ha identificado y evaluado un riesgo, una organización tiene cuatro opciones para gestionarlo:
    • i. Evitar
    • ii. Transferir
    • iii. Mitigar
    • iv. Aceptar
  • 2.1.E.2 La evitación de riesgos detiene la actividad que genera el riesgo. Si la actividad es una parte crítica de la misión o el propósito de una organización, entonces la evitación no es posible.
  • 2.1.E.3 La transferencia de riesgos coloca la carga del riesgo en otra entidad, como una compañía de seguros, un gobierno o los consumidores.
  • 2.1.E.4 La mitigación de riesgos implementa controles de seguridad para reducir la probabilidad o el impacto de un riesgo.
  • 2.1.E.5 El riesgo residual es el riesgo que permanece después de que una organización ha pasado por la evitación, la transferencia y la mitigación. El riesgo residual es el nivel de riesgo que una organización está dispuesta a aceptar. La aceptación de riesgos reconoce el hecho de que la seguridad absoluta es inalcanzable.
  • 2.1.E.6 Para conservar los recursos financieros y la capacidad de los empleados, una organización a menudo favorecerá soluciones que sean rentables y fáciles de implementar y mantener. Las soluciones rentables cuestan menos instalarlas y mantenerlas que la pérdida esperada de un ataque.

Objetivo de aprendizaje 2.1.F: Identificar tipos de controles de seguridad.

  • 2.1.F.1 Los controles de seguridad abordan al menos uno de los siguientes principios:
    • Confidencialidad asegura que solo individuos, sistemas o procesos autorizados puedan acceder a los datos. Los sistemas que carecen de confidencialidad son vulnerables al robo o destrucción de datos.
    • Integridad asegura que los datos sean precisos y confiables. Los sistemas que carecen de integridad son vulnerables a la manipulación de datos.
    • Disponibilidad asegura que los datos y servicios sean accesibles para los individuos autorizados cuando sea necesario. Los sistemas que carecen de disponibilidad pueden experimentar tiempos de inactividad inesperados.
  • 2.1.F.2 Los controles de seguridad pueden clasificarse por tipo.
    • Los controles físicos proporcionan seguridad en el espacio físico e incluyen cerraduras, cercas, cámaras, bolardos y guardias de seguridad.
    • Los controles técnicos proporcionan seguridad en el espacio digital e incluyen firewalls, software antimalware y cifrado.
    • Los controles administrativos proporcionan reglas, directrices, políticas y procedimientos que especifican qué seguridad debe estar presente e incluyen políticas de contraseñas, revisiones periódicas de acceso y planes de respuesta a incidentes (IRP).
  • 2.1.F.3 Los controles de seguridad pueden clasificarse por función.
    • Los controles preventivos abordan vulnerabilidades potenciales con el objetivo de detener a un adversario de atacar e incluyen cerraduras y cifrado.
    • Los controles detectores ayudan a identificar ataques cuando ocurren e incluyen sistemas de detección de intrusiones (IDS), cámaras y sistemas de gestión de incidentes y eventos de seguridad (SIEM).
    • Los controles correctivos solucionan problemas y ayudan a restaurar los sistemas a un estado operativo e incluyen parcheo de vulnerabilidades, reparación de un lector de tarjetas roto y sistemas de prevención de intrusiones (IPS).

Objetivo de aprendizaje 2.1.G: Explicar por qué es necesaria una estrategia de seguridad en profundidad para proteger óptimamente a una organización.

  • 2.1.G.1 Una estrategia de defensa en profundidad, o defensa en capas, utiliza múltiples tipos de controles de seguridad para proteger datos y sistemas sensibles.
  • 2.1.G.2 Una estrategia de defensa en profundidad permite a una organización abordar diferentes tipos de amenazas, cada una con un control de seguridad más adecuado para mitigarla.
  • 2.1.G.3 Una estrategia de defensa en profundidad permite la resiliencia en la protección de datos, de modo que cuando un control de seguridad sea eludido por un adversario, otro control de seguridad aún puede prevenir el acceso a los datos o sistemas o limitar el daño realizado a los datos o sistemas.
  • 2.1.G.4 Las capas en una estrategia de defensa en profundidad pueden incluir humanos, físicos, de red, de dispositivo, de aplicación y de datos.

Fuente: College Board AP Course and Exam Description

Pared de monitores: la monitorización y el registro de red ayudan a detectar intrusiones
Una pared de monitores: la monitorización y el registro de red ayudan a detectar intrusiones

Antes de defender un sistema, necesitas un lenguaje común. Esta sección lo construye.

Cada control de seguridad protege al menos una parte de la ** tríada CIA** - los tres objetivos de la seguridad:

  • Confidencialidad: solo las personas autorizadas pueden leer los datos.
  • Integridad: los datos son precisos e inalterados.
  • Disponibilidad: los datos y servicios están disponibles cuando se necesitan.
La tríada CIA: los tres objetivos que todo control de seguridad respalda
La tríada CIA: los tres objetivos que todo control de seguridad respalda

Los ataques provienen de diferentes adversarios, clasificados según sus objetivos. Un script kiddie reutiliza herramientas creadas por otros con fines de codicia o reconocimiento; un hacktivist actúa por una causa política, social o personal; un insider ya posee acceso legítimo y puede actuar por venganza o codicia; un ciberterrorista interrumpe infraestructuras críticas como una red eléctrica o una planta de agua; y las organizaciones delictivas transnacionales persiguen dinero mediante ransomware y datos robados.

La mayoría de los ataques se desarrollan en fases: reconocimiento (recopilación de información, a menudo de fuentes públicas de OSINT), acceso inicial, persistencia, movimiento lateral (expansión a más sistemas mediante elevación de privilegios), ejecución del objetivo y evasión de detección. Identificar la fase alcanzada por un atacante ayuda a un defensor a elegir la respuesta adecuada.

Ingeniería social: las siete tácticas

La mayoría de los ataques no comienzan con código, sino con ingeniería social - trucos psicológicos que manipulan a una persona para que haga lo que el adversario desea. El examen menciona siete tácticas y espera que identifiques cuál muestra un escenario dado:

Táctica El truco
Pretexting inventar una razón creíble para establecer contacto ("Soy de TI, verificando tu cuenta")
Autoridad fingir ser alguien poderoso o transmitir instrucciones "del jefe"
Intimidación amenazar con consecuencias negativas si no se cumple una demanda
Consenso afirmar que todos los demás ya lo están haciendo, para crear presión social
Escasez inventar disponibilidad limitada ("solo quedan 2")
Familiaridad fingir ser o conocer a alguien cercano al objetivo
Urgencia imponer un plazo tan ajustado que el objetivo actúe sin pensar

El hilo conductor es que las siete evaden el juicio del objetivo desencadenando una respuesta emocional automática: miedo, confianza, prisa o el deseo de encajar. La defensa es siempre la misma: verificar a través de un canal separado y confiable antes de actuar.

Un riesgo aparece cuando una amenaza puede explotar una vulnerabilidad para comprometer un activo (cualquier cosa valiosa: datos, dinero, hardware, reputación). Evaluamos el riesgo sopesando dos cosas: la probabilidad de un ataque y la gravedad del daño.

La probabilidad depende del valor del objetivo (los adversarios persiguen lo que parece digno de robar), la habilidad necesaria para explotar la vulnerabilidad (un exploit bien documentado requiere poca habilidad, por lo que más adversarios pueden usarlo) y la motivación y capacidad de los posibles adversarios. La gravedad se mide habitualmente en costos financieros, pero también incluye daños reputacionales y operativos.

La clasificación final se puede escribir de dos formas, y el examen quiere que sepas diferenciarlas:

  • Cuantitativo: un número: una puntuación en una escala (ej. 1-10) o un valor monetario (ej. "un riesgo anual de $10,000").
  • Cualitativo: una etiqueta: bajo / medio / alto / severo, o una cuadrícula como probable-alto-impacto vs improbable-bajo-impacto.

Una evaluación de riesgos escrita debe registrar, para cada riesgo: el activo vulnerable y su valor, las amenazas probables, cómo se explotaría la vulnerabilidad específica, la gravedad si se comprometiera y una clasificación final cuantitativa o cualitativa.

Una vez medido un riesgo, una organización tiene cuatro formas de gestionarlo:

  • Evitar - detener la actividad riesgosa (solo posible si no es esencial).
  • Transferir - trasladar la carga a otra persona, como un asegurador.
  • Mitigar - añadir controles para reducir la probabilidad o el impacto.
  • Aceptar - convivir con el riesgo residual restante, porque la seguridad perfecta es imposible.

Los controles de seguridad se agrupan de dos formas. Por tipo: físicos (cerraduras, vallas, guardias), técnicos (firewalls, antivirus, cifrado) y gerenciales (políticas y procedimientos). Por función: preventivos (detener un ataque, como una cerradura), detectores (detectar un ataque, como una cámara) y correctivos (reparar y restaurar, como aplicar parches).

Ejemplo resuelto. Un hospital almacena registros de pacientes en un servidor sin cifrar en una habitación sin cierre. Califica el riesgo: el activo es altamente sensible (datos de pacientes, protegidos por ley) y la vulnerabilidad es fácil de explotar (sin cifrado, sin control de acceso), por lo que esto es un riesgo alto. Ahora clasifica una solución: un candado en la puerta: por tipo es un control físico, y por función es preventivo (detiene la entrada antes de que comience un ataque).

La mejor estrategia capa muchos controles: un enfoque de defensa en profundidad. Si un adversario supera una capa, otra permanece firme. Las capas incluyen humanas, físicas, de red, de dispositivos, de aplicaciones y de datos.

Defensa en profundidad: muchas capas para que una brecha no exponga el activo
Defensa en profundidad: muchas capas para que una brecha no exponga el activo
Explorar

Clasificar cada control de seguridad por función

Un control preventivo detiene un ataque, un control detectivo detecta uno en curso y un control correctivo repara el daño y restaura el sistema.

Explorar

Clasificar cada control de seguridad por tipo

Un control físico protege el espacio físico, un control técnico opera en el espacio digital y un control gerencial es una regla, política o procedimiento.

Vocabulario Entrenar
Inglés Chino Pinyin
CIA triad/ˌsiː aɪ ˈeɪ ˈtraɪæd/ 信息安全三要素 xìn xī ān quán sān yào sù
Confidentiality/ˌkɒnfɪˌdenʃiˈæləti/ 保密性 bǎo mì xìng
Integrity/ɪnˈteɡrɪti/ 完整性 wán zhěng xìng
Availability/əˌveɪləˈbɪlɪti/ 可用性 kě yòng xìng
script kiddie/skrɪpt ˈkɪdi/ 脚本小子 jiǎo běn xiǎo zi
hacktivist/ˈhæktɪvɪst/ 黑客活动分子 hēi kè huó dòng fèn zǐ
insider/ɪnˈsaɪdə/ 内部人员 nèi bù rén yuán
cyberterrorist/ˈsaɪbəterərɪst/ 网络恐怖分子 wǎng luò kǒng bù fèn zi
transnational criminal organisations/trænˈsnæʃənl ˈkrɪmɪnl ˌɔːɡənaɪˈzeɪʃnz/ 跨国犯罪组织 kuà guó fàn zuì zǔ zhī
phases/ˈfeɪzɪz/ 阶段 jiē duàn
reconnaissance/rɪˈkɒnɪsəns/ 侦察 zhēn chá
OSINT/ˈəʊsɪnt/ 公开来源情报 gōng kāi lái yuán qíng bào
lateral movement/ˈlætərəl ˈmuːvmənt/ 横向移动 héng xiàng yí dòng
social engineering/ˈsəʊʃl ˌendʒɪˈnɪərɪŋ/ 社会工程学 shè huì gōng chéng xué
Pretexting/ˈpriːtekstɪŋ/ 借口 jiè kǒu
Authority/əˈθɒrɪti/ 权威 quán wēi
Intimidation/ɪnˌtɪmɪˈdeɪʃn/ 恐吓 kǒng hè
Consensus/kənˈsensəs/ 从众 cóng zhòng
Scarcity/ˈskeəsɪti/ 稀缺 xī quē
Familiarity/fəˌmɪliˈærɪti/ 熟悉 shú xī
Urgency/ˈɜːdʒənsi/ 紧迫感 jǐn pò gǎn
risk/rɪsk/ 风险 fēng xiǎn
threat/θret/ 威胁 wēi xié
vulnerability/ˌvʌlnərəˈbɪlɪti/ 漏洞 lòu dòng
asset/ˈæset/ 资产 zī chǎn
likelihood/ˈlaɪklihʊd/ 可能性 kě néng xìng
severity/səˈverɪti/ 严重性 yán zhòng xìng
quantitative/ˈkwɒntɪteɪtɪv/ 定量 dìng liàng
qualitative/ˈkwɒlɪteɪtɪv/ 定性 dìng xìng
risk assessment/rɪsk əˈsesmənt/ 风险评估 fēng xiǎn píng gū
Avoid/əˈvɔɪd/ 规避 guī bì
Transfer/ˈtrænsfɜː/ 转移 zhuǎn yí
Mitigate/ˈmɪtɪɡeɪt/ 缓解 huǎn jiě
Accept/əkˈsept/ 接受 jiē shòu
residual risk/rɪˈsɪdʒuːəl rɪsk/ 剩余风险 shèng yú fēng xiǎn
defense-in-depth/dɪˈfens ɪn depθ/ 纵深防御 zòng shēn fáng yù
physical attacks/ˈfɪzɪkl əˈtæks/ 物理攻击 wù lǐ gōng jī
2.2

Vulnerabilidades y Ataques Físicos

Syllabus

Objetivo de aprendizaje 2.2.A: Identificar ataques físicos comunes.

  • 2.2.A.1 Los adversarios suelen utilizar la ingeniería social al realizar un ataque físico.
  • 2.2.A.2 El piggybacking (aprovecharse de una puerta) es el nombre de un ataque en el que un adversario utiliza la ingeniería social para manipular a una persona autorizada y lograr que le permita el acceso a un área restringida. Las tácticas comunes de piggybacking incluyen transportar algo voluminoso para incitar a una persona autorizada a mantener la puerta abierta, fingir ser una persona autorizada que ha olvidado su tarjeta de acceso, o fingir ser personal de mantenimiento que necesita entrar en un área determinada para realizar una inspección o reparación.
  • 2.2.A.3 El tailgating (entrar por detrás sin ser visto) es el nombre de un ataque en el que un adversario obtiene acceso no autorizado a un área restringida siguiendo de cerca a una persona autorizada sin que esta se dé cuenta ni tenga conocimiento de ello.
  • 2.2.A.4 El shoulder surfing (mirada por encima del hombro) es el nombre de un ataque en el que un adversario observa mientras un usuario accede a información sensible, con el fin de poder utilizarla posteriormente. A veces, los adversarios utilizan una cámara para grabar al objetivo accediendo a la información sensible con fines de análisis posterior.
  • 2.2.A.5 La dumpster diving (revisar contenedores de basura) es el nombre de un ataque en el que un adversario busca en los residuos físicos de un objetivo información que pueda utilizarse para ayudarle a alcanzar su objetivo.
  • 2.2.A.6 La clonación de tarjetas (card cloning) es el nombre de un ataque en el que un adversario hace una copia de la tarjeta de acceso de un usuario autorizado para así obtener acceso a todos los recursos a los que dicho usuario está autorizado.

Objetivo de aprendizaje 2.2.B: Explicar cómo las amenazas pueden explotar vulnerabilidades físicas comunes para causar pérdida, daños, interrupciones o destrucción de activos.

  • 2.2.B.1 Las amenazas incluyen tanto adversarios humanos que buscan causar daño o perturbaciones como desastres naturales. Los desastres naturales pueden causar daños físicos o destrucción de ordenadores y datos, así como la interrupción de servicios digitales proporcionados por ordenadores.
  • 2.2.B.2 Las vulnerabilidades son debilidades o defectos que podrían permitir que un activo sea comprometido. Los compromisos comunes incluyen:
    • Acceso no autorizado a datos sensibles o espacios físicos restringidos.
    • Interrupción de servicios.
    • Robo o destrucción de recursos digitales o físicos.
    • Modificación no autorizada de datos.
  • 2.2.B.3 Cuando los adversarios interrumpen el suministro eléctrico a un dispositivo, este y cualquier servicio que proporcione quedan inaccesibles. Para interrumpir la energía, los adversarios pueden dañar fusibles o disyuntores en una caja eléctrica, desconectar o cortar cableado eléctrico, o dañar sistemas de distribución de energía como subestaciones y transformadores.
  • 2.2.B.4 Cuando los adversarios acceden a un área con información sensible, pueden robar o copiar dicha información.
  • 2.2.B.5 Cuando los adversarios obtienen acceso físico a un dispositivo y sus puertos, pueden conectar un keylogger (grabador de teclado) o una unidad externa que contenga malware, lo cual podría permitirles recopilar datos de un usuario o incluso tomar control del dispositivo. Con acceso físico directo, los adversarios también pueden destruir físicamente un dispositivo, haciendo que el propio dispositivo, cualquier dato almacenado en él y cualquier servicio que proporcione queden inaccesibles.

Objetivo de aprendizaje 2.2.C: Evaluar y documentar riesgos derivados de vulnerabilidades físicas.

  • 2.2.C.1 El acceso físico a los dispositivos puede permitir a los adversarios eludir muchos controles técnicos y capas de seguridad.
  • 2.2.C.2 Se generan riesgos elevados debido a vulnerabilidades físicas cuando información sensible o sistemas están expuestos en espacios físicos sin un acceso suficientemente restringido y controlado.
    • Ejemplos ilustrativos para 2.2.C.2:
      • Un servidor que almacena datos de clientes se encuentra en una habitación sin cerradura que se accede a través de un pasillo no vigilado.
  • 2.2.C.3 Se generan riesgos moderados debido a vulnerabilidades físicas cuando una parte no crítica o no sensible de una organización queda desprotegida de tal manera que podría servir como punto de apoyo para que un adversario obtenga acceso inicial a otros recursos.
    • Ejemplos ilustrativos para 2.2.C.3:
      • Una oficina tiene una zona de recepción más allá de la cual el acceso está controlado; la recepcionista tiene un ordenador conectado a la red inalámbrica interna de la oficina y el ordenador tiene puertos USB expuestos.
  • 2.2.C.4 Se generan riesgos bajos debido a vulnerabilidades físicas cuando un activo vulnerable tiene bajo valor y es poco probable que la vulnerabilidad sea explotada.
    • Ejemplos ilustrativos para 2.2.C.4:
      • Empleados en una oficina que requiere tarjeta de acceso tienen ordenadores portátiles que dejan sobre sus escritorios desatendidos cuando todos van juntos al almuerzo. Los ordenadores no contienen información sensible, pero no hay cables que aseguren los dispositivos a los escritorios.

Fuente: College Board AP Course and Exam Description

La seguridad digital no sirve de nada si un adversario puede simplemente entrar caminando. Los ataques físicos comunes suelen comenzar con ingeniería social:

  • Piggybacking (con permiso) - engañar a una persona autorizada para que sostenga una puerta abierta (por ejemplo, cargando una caja pesada).
  • Tailgating (sin ser notado) - pasar por detrás de alguien sin su conocimiento tras una puerta segura.
  • Shoulder surfing - observar a alguien teclear una contraseña o leer información sensible.
  • Dumpster diving - buscar en la basura del objetivo para obtener información útil.
  • Card cloning - copiar una tarjeta de acceso para entrar a áreas restringidas.

Con acceso físico, un adversario puede cortar la energía, robar o copiar datos, o conectar un keylogger. Evaluamos el riesgo físico como alto cuando sistemas sensibles están en un espacio sin acceso controlado, moderado cuando un área poco importante podría servir como punto de apoyo para alcanzar otros recursos, y bajo cuando el activo no tiene valor y es poco probable que sea atacado.

Un candado en cadena: la seguridad física es la primera capa — importan las cerraduras, puertas y barreras
Un candado en cadena: la seguridad física es la primera capa — importan las cerraduras, puertas y barreras
Vocabulario Entrenar
Inglés Chino Pinyin
physical/ˈfɪzɪkl/ 物理 wù lǐ
technical/ˈteknɪkl/ 技术 jì shù
managerial/ˌmænəˈdʒɪərɪəl/ 管理 guǎn lǐ
preventative/prɪˈventətɪv/ 预防性 yù fáng xìng
detective/dɪˈtektɪv/ 检测性 jiǎn cè xìng
corrective/kəˈrektɪv/ 纠正性 jiū zhèng xìng
Piggybacking/ˈpɪɡɪbækɪŋ/ 尾随(获许可) wěi suí ( huò xǔ kě )
Tailgating/ˈteɪlɡeɪtɪŋ/ 尾随(未察觉) wěi suí ( wèi chá jué )
Shoulder surfing/ˈʃəʊldə ˈsɜːfɪŋ/ 肩窥 jiān kuī
Dumpster diving/ˈdʌmpstə ˈdaɪvɪŋ/ 翻垃圾搜集情报 fān lā jī sōu jí qíng bào
Card cloning/kɑːd ˈkləʊnɪŋ/ 门禁卡复制 mén jìn kǎ fù zhì
keylogger/ˈkiːlɒɡə/ 键盘记录器 jiàn pán jì lù qì
foothold/ˈfʊthəʊld/ 立足点 lì zú diǎn
clean desk policy/kliːn desk ˈpɒlɪsi/ 清桌政策 qīng zhuō zhèng cè
2.3

Protección de Espacios Físicos

Syllabus

Objetivo de aprendizaje 2.3.A: Identificar controles administrativos relacionados con la seguridad física.

  • 2.3.A.1 Las organizaciones deben realizar capacitación en concienciación sobre seguridad para los empleados, a fin de educarlos sobre cómo pueden contribuir a la seguridad de la organización mediante:
    • La detección de intentos de ingeniería social, como el phishing.
    • No badgear (dar acceso) a otras personas en áreas restringidas.
    • La prevención del robo de dispositivos.
  • 2.3.A.2 Las organizaciones deben contar con una política de seguridad de estaciones de trabajo que describa las medidas necesarias para proteger un entorno físico. Esta política puede incluir niveles de seguridad para las estaciones de trabajo basados en el tipo de datos que se manejan en ellas. Las políticas de estaciones de trabajo suelen exigir:
    • Bloquear los dispositivos antes de dejar la estación de trabajo desatendida para evitar accesos no autorizados.
    • Retirar documentos sensibles de las estaciones de trabajo antes de dejarlas desatendidas (a veces llamado "política de escritorio limpio").
    • Utilizar filtros de pantalla de privacidad u otras barreras físicas para evitar que otras personas vean la información en la pantalla.
    • Conectar los dispositivos a protectores contra sobretensiones o fuentes de alimentación ininterrumpida (UPS).

Objetivo de aprendizaje 2.3.B: Determinar estrategias de mitigación para riesgos derivados de vulnerabilidades físicas.

  • 2.3.B.1 Para determinar un control pertinente, un defensor cibernético considera cómo un adversario podría aprovechar una vulnerabilidad para atacar un sistema y cómo prevenir, detectar o corregir dicho ataque.
  • 2.3.B.2 La instalación de controles físicos, como cercas, portones y bolardos alrededor de un edificio, puede disuadir a los adversarios de intentar acceder físicamente a las instalaciones de la organización.
  • 2.3.B.3 Los candados en puertas, gabinetes de servidores y computadoras pueden impedir que los dispositivos sean accedidos o robados.
  • 2.3.B.4 Los lectores de tarjetas pueden registrar qué credenciales de empleados se utilizan para acceder a diferentes puntos de entrada en momentos específicos y denegar el acceso a credenciales no autorizadas.
  • 2.3.B.5 Las vestíbulos de control de acceso y torniquetes pueden evitar que una persona autorizada admita intencional o accidentalmente a una persona no autorizada en un área restringida.
  • 2.3.B.6 Las organizaciones pueden deshabilitar los puertos USB para evitar que unidades externas carguen malware en una computadora.
  • 2.3.B.7 Una fuente de alimentación ininterrumpida (UPS) proporciona una fuente de energía de respaldo para un dispositivo en caso de un apagón. Las organizaciones también pueden utilizar generadores eléctricos para proporcionar energía a mayor escala a un edificio o conjunto de dispositivos críticos.
  • 2.3.B.8 Las organizaciones priorizan las mitigaciones de riesgos según la gravedad de los mismos y el costo de las mitigaciones recomendadas.

Fuente: College Board AP Course and Exam Description

Los controles gerenciales vienen primero: la capacitación en conciencia de seguridad enseña al personal a no permitir el ingreso a desconocidos, y una política de seguridad de estaciones de trabajo exige bloquear dispositivos, limpiar escritorios (una política de escritorio limpio) y usar pantallas de privacidad.

Los controles físicos endurecen luego el edificio: vallas, portones y bollards disuaden el acceso; las cerraduras protegen puertas y gabinetes; los lectores de tarjetas registran y restringen la entrada; un vestíbulo de control de acceso (una esclusa de dos puertas) evita el piggybacking; desactivar puertos USB bloquea unidades maliciosas; y un sistema de alimentación ininterrumpida (UPS) mantiene los dispositivos funcionando durante un apagón. Las organizaciones priorizan estos controles igualando el costo del control con la gravedad del riesgo.

Cámara de seguridad domo: los controles físicos y la monitorización protegen espacios tanto como redes
Cámara de seguridad domo: los controles físicos y la monitorización protegen espacios tanto como redes
Vocabulario Entrenar
Inglés Chino Pinyin
bollards/ˈbɒlɑːdz/ 防撞柱 fáng zhuàng zhù
card readers/kɑːd ˈriːdəz/ 读卡器 dú kǎ qì
access control vestibule/ˈækses kənˈtrəʊl ˈvestɪbjuːl/ 门禁前室 mén jìn qián shì
uninterruptible power supply (UPS)/ˌʌˌnɪntəˈrʌptɪbl ˈpaʊə səˈplaɪ/ 不间断电源 bù jiàn duàn diàn yuán
motion sensors/ˈməʊʃn ˈsensəz/ 运动传感器 yùn dòng chuán gǎn qì
points of ingress and egress/pɔɪnts ɒv ˈɪŋɡres ænd iːˈɡres/ 出入口 chū rù kǒu
2.4

Detección de Ataques Físicos

Syllabus

Objetivo de Aprendizaje 2.4.A: Identificar formas en que los controles de seguridad pueden detectar ataques físicos.

  • 2.4.A.1 Las cámaras pueden capturar un registro visual de la actividad maliciosa de un adversario. La transmisión de una cámara debe grabarse y monitorearse para lograr el máximo efecto. Las grabaciones pueden ser especialmente útiles en investigaciones posteriores a un incidente.
  • 2.4.A.2 Los guardias de seguridad pueden vigilar la actividad en un área y responder ante actividades sospechosas una vez detectadas.
  • 2.4.A.3 Los sensores de movimiento pueden alertar a la seguridad sobre movimientos dentro de un área.
  • 2.4.A.4 Los empleados que trabajan en un espacio físico suelen ser los primeros en notar la presencia de una persona no autorizada y pueden alertar a la seguridad.

Objetivo de Aprendizaje 2.4.B: Determinar la ubicación efectiva de los controles de seguridad para detectar ataques físicos.

  • 2.4.B.1 Al instalar cámaras, se debe considerar la cobertura visual, el ángulo y la capacidad de ser manipulados por un adversario. También se debe considerar lo que una cámara en un área específica podría capturar del adversario y cómo sería útil esa información. Los puntos de entrada y salida suelen estar monitoreados por cámaras.
  • 2.4.B.2 Los sensores de movimiento deben colocarse en áreas con tráfico inesperado, como salas de servidores, o en zonas donde se almacenan materiales sensibles y pocas personas tienen acceso. Los sensores de movimiento en áreas de alto tráfico generan muchas falsas alarmas, lo que reduce la probabilidad de que las alarmas sean tomadas en serio cuando ocurre un evento de seguridad real.
  • 2.4.B.3 Se deben colocar cerraduras en todas las entradas a áreas que contienen información o sistemas sensibles. Para áreas con información o sistemas particularmente sensibles, una organización podría utilizar un vestíbulo de control de acceso en el punto de entrada para evitar el piggybacking (entrar aprovechándose de otro) o el tailgating (seguir sin ser reconocido).
  • 2.4.B.4 Los guardias de seguridad pueden ser estacionarios o patrulladores. Los guardias estacionarios pueden proporcionar protección constante para un área específica, una entrada o un artículo de alto valor. Los guardias patrulladores son más difíciles de planificar para un adversario y pueden crear presión temporal sobre este último. Colocar guardias estacionarios en lugares que canalizan el tráfico (por ejemplo, portones de entrada, entradas principales o vestíbulos, y accesos a áreas con mayor nivel de seguridad) puede ser muy efectivo, mientras que los guardias patrulladores son más adecuados para perímetros y áreas exteriores.

Objetivo de Aprendizaje 2.4.C: Aplicar técnicas de detección para identificar ataques físicos.

  • 2.4.C.1 Las cámaras proporcionan monitoreo visual y un registro visual de la actividad dentro de un espacio designado. Las cámaras pueden combinarse con software de reconocimiento facial que emite alertas cuando personas no autorizadas entran en áreas controladas. Una vez detectada una violación física, los defensores pueden utilizar imágenes en vivo y grabadas de las cámaras para rastrear el camino y las acciones del adversario.
  • 2.4.C.2 Los detectores de movimiento funcionan mejor cuando se combinan con cámaras. Cuando se activa una alerta de seguridad debido a la activación de un detector de movimiento, los defensores pueden usar las cámaras para revisar visualmente el espacio y verificar una violación de seguridad física.
  • 2.4.C.3 Cuando los empleados deben usar una tarjeta electrónica para desbloquear una puerta hacia un área restringida, un sensor puede registrar cuánto tiempo estuvo abierta la puerta. Al revisar los registros de entrada de la puerta, es posible detectar posibles casos de piggybacking o tailgating si las puertas permanecen abiertas por periodos más largos de lo normal.

Fuente: College Board AP Course and Exam Description

Algunos controles detectan ataques en lugar de prevenirlos. Las cámaras graban actividades y ayudan en investigaciones posteriores a incidentes; los guardias de seguridad responden a lo que ven; los sensores de movimiento alertan al personal sobre movimientos; y los propios empleados a menudo notan a un intruso primero.

La ubicación importa. Las cámaras deben estar en puntos de entrada y salida (entradas y salidas). Los sensores de movimiento funcionan mejor en áreas de bajo tráfico como salas de servidores: colócalos en un pasillo concurrido y las falsas alarmas constantes harán que todos los ignoren. Los guardias estacionarios protegen un punto fijo de alto valor, mientras que los guardias patrulladores son más difíciles de planificar para un adversario. Revisar los tiempos de apertura de puertas en los registros de entrada incluso puede revelar el piggybacking, porque dejar una puerta abierta demasiado tiempo es sospechoso.

2.4

Consejos para el examen

  • Memoriza la tríada CIA y prepárate para decir qué objetivo protege un control: el cifrado sirve para la confidencialidad, un hash verifica la integridad, una copia de seguridad restaura la disponibilidad.
  • Conoce las cuatro respuestas al riesgo (evitar, transferir, mitigar, aceptar) y las dos formas de clasificar controles (por tipo: físico/técnico/gerencial; por función: preventivo/detector/correctivo).
  • Distingue entre piggybacking (con consentimiento, engañado) y tailgating (sin el conocimiento de la persona): las preguntas del examen ponen a prueba exactamente este par.
  • Para preguntas de calificación de riesgo, el riesgo alto necesita ALTO VALOR Y fácil explotación; un "punto de apoyo a otros sistemas" es el clásico riesgo moderado.
  • Defensa en profundidad es la respuesta modelo siempre que una pregunta pregunte por qué un solo control no es suficiente.

Lecciones interactivas sobre este tema

Trátalo paso a paso, con ejercicios de verificación instantánea.

Exámenes Anteriores

Más temas en AP Ciberseguridad

Iniciar sesión o crear cuenta

IGCSE, A-Level & AP