Saltar al contenido

Seguridad de Dispositivos

AP Ciberseguridad · Tema 4

Entrenar
Lección de video para este tema Abrir la página de video
9:32

Seguridad de dispositivos

Es lunes por la mañana en un hospital concurrido. En menos de un minuto, las pantallas del ala, la farmacia y la oficina de registros cambian todas. Cada archivo en ellas es…

Narración en inglés · Subtítulos en inglés + 中文 quemados en pantalla

4.1

Vulnerabilidades y Ataques a Dispositivos

Syllabus

Objetivo de aprendizaje 4.1.A: Identificar tipos de dispositivos informáticos.

  • 4.1.A.1 Los servidores son dispositivos que proporcionan uno o más servicios a otros equipos (por ejemplo, DNS, DHCP, FTP). Cualquier computadora puede ser un servidor, y en un entorno empresarial los servidores suelen tener mayor potencia de procesamiento y almacenamiento que una computadora personal.
  • 4.1.A.2 Las computadoras personales son dispositivos diseñados para ser usados por una sola persona con fines laborales o recreativos (por ejemplo, procesamiento de texto, diseño gráfico, navegación web y producción o visualización de medios). Incluyen computadoras de escritorio, portátiles y notebooks.
  • 4.1.A.3 Las computadoras portátiles (también llamadas computadoras móviles o aparatos de información) son más pequeñas que las computadoras personales y funcionan con batería. Estas incluyen tabletas, teléfonos inteligentes y tecnología vestible como relojes inteligentes.
  • 4.1.A.4 Las computadoras embebidas son dispositivos que forman parte de una máquina. Los dispositivos embebidos tienen conjuntos de instrucciones específicos para interactuar con los componentes especializados de la máquina en la que están integrados. Las computadoras embebidas tienden a ser más lentas y económicas que otras computadoras y tienen poco almacenamiento.
  • 4.1.A.5 Los dispositivos cotidianos con computadoras embebidas se llaman frecuentemente dispositivos del Internet de las Cosas (IoT). Se encuentran computadoras embebidas en transporte (por ejemplo, autos, trenes y aviones), dispositivos que operan infraestructura crítica (por ejemplo, interruptores automáticos en subestaciones eléctricas y bombas en plantas de tratamiento de agua), equipo médico (por ejemplo, bombas de suero, escáneres de resonancia magnética, marcapasos y bombas de insulina) y dispositivos cotidianos como lavadoras, cafeteras y termostatos.

Objetivo de aprendizaje 4.1.B: Identificar el tipo de malware utilizado en un ciberataque.

  • 4.1.B.1 El malware es software malicioso que puede dañar o destruir un dispositivo o red, o permitir que un adversario acceda a un dispositivo y a los datos almacenados en él.
  • 4.1.B.2 El malware se utiliza a menudo como herramienta para lograr parte del plan de un adversario con el fin de alcanzar sus objetivo(s) final(es). Existen muchos tipos de malware, tales como:
    • Los virus son malware que deben ser activados por un usuario al ejecutar o abrir un archivo.
    • Los gusanos se propagan de una computadora a otra sin interacción humana.
    • Los troyanos son malware incrustado en otro software que parece inofensivo. Los troyanos de acceso remoto (RAT, Remote Access Trojans) proporcionan a un adversario acceso remoto al sistema objetivo.
    • El ransomware cifra los archivos de un dispositivo, impidiendo que el usuario acceda a ellos. El ransomware generalmente muestra al usuario una pantalla exigiendo pago y prometiendo entregarle la clave de descifrado de sus archivos si paga dentro de un plazo determinado.
    • El spyware rastrea las acciones de un usuario en una computadora y envía la información de vuelta a un adversario.
    • Un keylogger (grabador de teclas) es software o hardware que registra las pulsaciones del teclado del usuario y envía esa información de vuelta al adversario. A menudo, los adversarios pueden extraer nombres de usuario y contraseñas de los datos del keylogger.
    • Las bombas lógicas están programadas para activar su efecto solo cuando se cumplen condiciones específicas; estas condiciones pueden incluir fecha y hora, tipo o versión específica del sistema operativo, conjunto de caracteres que usa la computadora, etc.
    • Un rootkit es malware sofisticado que se introduce en el sistema operativo de la computadora objetivo y puede controlar casi todos los aspectos del sistema, incluyendo hacer que el propio rootkit sea invisible a la detección.
  • 4.1.B.3 Aunque la mayoría del malware es un archivo o una colección de archivos, el malware sin archivos (fileless malware) es código malicioso que reside en la RAM y utiliza programas legítimos ya instalados en un dispositivo para comprometerlo.

Objetivo de aprendizaje 4.1.C: Explicar cómo los adversarios pueden explotar vulnerabilidades comunes en los dispositivos para causar pérdidas, daños, interrupciones o destrucción.

  • 4.1.C.1 Los adversarios pueden desarrollar exploits para vulnerabilidades conocidas en el software (incluyendo sistemas operativos). Los dispositivos con software sin parches son vulnerables a estos exploits, lo que podría permitir que un adversario colapse un sistema, observe las acciones del usuario, habilite o deshabilite diversos servicios o componentes del dispositivo (por ejemplo, activar una cámara web o micrófono), o incluso tome el control del dispositivo para emitir sus propias órdenes, incluidas órdenes para robar o destruir información en el dispositivo.
  • 4.1.C.2 Los adversarios pueden aprovechar requisitos de autenticación débiles adivinando la contraseña de un usuario o utilizando ingeniería social para obtener que un usuario revele su contraseña.
  • 4.1.C.3 Cuando los sistemas no tienen una contraseña en el sistema básico de entrada/salida (BIOS) o la interfaz de firmware extensible unificada (UEFI), un adversario puede arrancar una computadora en un modo especial (por ejemplo, "modo de recuperación") que le otorga privilegios de nivel superior. Sin protección BIOS o UEFI, los adversarios pueden cargar su propio sistema operativo en un dispositivo desde una unidad externa y utilizar herramientas especializadas para alterar o crear perfiles de usuario, incluyendo cambiar contraseñas de usuario.
  • 4.1.C.4 Los adversarios pueden cargar malware en una unidad externa y, si el inicio automático está habilitado, el dispositivo ejecutará el malware cuando se inserte la unidad externa.
  • 4.1.C.5 Los adversarios pueden aprovechar puertos abiertos para conectarse a un dispositivo.
  • 4.1.C.6 Los adversarios pueden enviar datos maliciosos a los dispositivos para interrumpirlos o intentar tomar el control de ellos. Los dispositivos que no tienen firewall (o tienen un firewall mal configurado) no pueden filtrar estos datos maliciosos.
  • 4.1.C.7 Los adversarios intentan a menudo instalar malware en un dispositivo para interrumpirlo o controlarlo. Los dispositivos que carecen de software anti-malware son más vulnerables a este tipo de ataque.

Objetivo de aprendizaje 4.1.D: Evaluar y documentar riesgos derivados de vulnerabilidades en los dispositivos.

  • 4.1.D.1 El riesgo derivado de vulnerabilidades en dispositivos puede provenir de accesos no autorizados o malware que permiten a un adversario suplir la identidad de un usuario autorizado, controlar remotamente un dispositivo, cifrar la unidad de un dispositivo para exigir rescate de los datos, o borrar la memoria del dispositivo, destruyendo datos o haciendo que el dispositivo sea inoperable. El nivel de riesgo varía según la criticidad del dispositivo o los servicios que proporciona o los datos que almacena.
  • 4.1.D.2 Los riesgos altos derivados de vulnerabilidades en dispositivos implican potencialmente comprometer datos sensibles u operaciones críticas.
    • Ejemplos ilustrativos para 4.1.D.2:
      • Una organización no ha instalado la actualización más reciente para su servidor de correo electrónico, la cual incluía un parche para una vulnerabilidad crítica conocida.
  • 4.1.D.3 Los riesgos moderados derivados de vulnerabilidades en dispositivos pueden surgir de requisitos de autenticación débiles o de vulnerabilidades que serían menos propensas a ser explotadas.
    • Ejemplos ilustrativos para 4.1.D.3:
      • Una planta de tratamiento de agua tiene sistemas embebidos que controlan bombas. Las bombas pueden ser accedidas remotamente mediante nombre de usuario y contraseña para gestión remota de la planta, pero los dispositivos no requieren autenticación multifactor (MFA).
  • 4.1.D.4 Los riesgos bajos derivados de vulnerabilidades en dispositivos suelen estar relacionados con vulnerabilidades que, de ser explotadas, tendrían poco impacto.
    • Ejemplos ilustrativos para 4.1.D.4:
      • La laptop de un empleado tiene abierto el puerto telnet 23.

Fuente: College Board AP Course and Exam Description

Un dispositivo es cualquier computadora: un servidor, una laptop personal, un smartphone o una computadora embebida construida dentro de una máquina. Los dispositivos cotidianos con computadoras embebidas se denominan Internet de las Cosas (IoT), y ejecutan todo, desde bombas de agua hasta lavadoras.

Las cuatro clases de dispositivos y por qué importa la clase

Clase Qué es Consecuencia de seguridad
servidores máquinas compartidas que ejecutan servicios para muchos usuarios el objetivo de mayor valor; una única vulnerabilidad compromete a todos
computadoras personales escritorios y laptops propósito general, por lo que ejecutan cualquier cosa que instale el usuario
computadoras portátiles / móviles (también llamadas computadoras móviles o aparatos de información) más pequeñas que una PC y alimentadas por batería: smartphones, tabletas, relojes inteligentes y otras tecnología vestible fácilmente perdidos o robados, y frecuentemente transportados a través de redes no confiables
computadoras embebidas una computadora que es parte de una máquina: controlador de motor de un automóvil, termostato, bomba médica tiene un conjunto de instrucciones especializado para interactuar con sus componentes, y tiende a ser más lento, más barato y tener almacenamiento mínimo, por lo que las características de seguridad suelen omitirse y las actualizaciones son raras

La última fila explica por qué los dispositivos embebidos e IoT aparecen con tanta frecuencia en escenarios de ataque: las limitaciones que los hacen baratos son las mismas que dificultan su defensa.

La amenaza principal para un dispositivo es el malware - software malicioso. Aprenda los tipos:

  • Virus - debe ser activado por un usuario al abrir un archivo.
  • Gusano (Worm) - se propaga solo, sin acción humana.
  • Caballo de Troya (Trojan) - se oculta dentro de software que parece seguro; un remote access trojan (RAT) da control remoto al adversario.
  • Ransomware - cifra tus archivos y exige pago por la clave.
  • Spyware - rastrea secretamente lo que haces.
  • Keylogger - registra cada pulsación de tecla para robar contraseñas.
  • Bomba lógica (Logic bomb) - se activa solo cuando se cumple una condición (una fecha, una versión).
  • Rootkit - se oculta profundamente en el sistema operativo e incluso puede hacer invisible al propio rootkit.

La mayoría del malware es un archivo, pero el malware sin archivos (fileless) es diferente: vive únicamente en la RAM y abusa de programas legítimos ya existentes en el dispositivo, dejando ningún archivo para que un escáner lo encuentre.

Los adversarios explotan software sin parches, contraseñas débiles, configuraciones de arranque BIOS/UEFI sin protección y puertos abiertos. Evaluamos el riesgo del dispositivo según el valor y la criticidad del mismo: un servidor de correo sin parches en un hospital es de riesgo alto, mientras que la laptop de un empleado con un solo puerto abierto sin usar es de riesgo bajo.

Explorar

Nombra el malware por su comportamiento

Cada tipo de malware tiene un rasgo definitorio: un gusano se propaga solo, un virus necesita que un usuario lo ejecute, el ransomware cifra por dinero y un rootkit se oculta profundamente en el SO.

Vocabulario Entrenar
Inglés Chino Pinyin
embedded computer/emˈbedɪd kəmˈpjuːtə/ 嵌入式计算机 qiàn rù shì jì suàn jī
Internet of Things (IoT)/ˈɪntənet ɒv θɪŋz/ 物联网 wù lián wǎng
handheld computers/ˈhændheld kəmˈpjuːtəz/ 手持计算机 shǒu chí jì suàn jī
malware/ˈmælweə/ 恶意软件 è yì ruǎn jiàn
Virus/ˈvaɪrəs/ 病毒 bìng dú
Worm/wɜːm/ 蠕虫 rú chóng
Trojan/ˈtrəʊdʒn/ 木马 mù mǎ
remote access trojan (RAT)/rɪˈməʊt ˈækses ˈtrəʊdʒn/ 远程访问木马 yuǎn chéng fǎng wèn mù mǎ
Ransomware/ˈrænsəmweə/ 勒索软件 lè suǒ ruǎn jiàn
Spyware/ˈspaɪweə/ 间谍软件 jiàn dié ruǎn jiàn
Keylogger/ˈkiːlɒɡə/ 键盘记录器 jiàn pán jì lù qì
Logic bomb/ˈlɒdʒɪk bɒm/ 逻辑炸弹 luó jí zhà dàn
fileless malware/ˈfaɪlləs ˈmælweə/ 无文件恶意软件 wú wén jiàn è yì ruǎn jiàn
RAM/ræm/ 内存 nèi cún
unpatched software/ʌnˈpætʃt ˈsɒftweə/ 未打补丁的软件 wèi dǎ bǔ dīng de ruǎn jiàn
cryptographic hash function/ˌkrɪptəˈɡræfɪk hæʃ ˈfʌŋkʃn/ 密码散列函数 mì mǎ sàn liè hán shù
4.2

Autenticación

Syllabus

Objetivo de aprendizaje 4.2.A: Explicar por qué se utilizan los hashes (también llamados salidas hash, sumas de verificación, digestos de mensaje o digestos) para almacenar contraseñas.

  • 4.2.A.1 Una función hash criptográfica (también llamada función de digesto de mensaje) es un algoritmo matemático que toma datos binarios de longitud arbitraria, los procesa según un conjunto de instrucciones y produce una cadena binaria de longitud fija llamada hash (o suma de verificación o digesto de mensaje). Los hashes criptográficos bien conocidos incluyen:
    • MD5
    • SHA-1, SHA-256, SHA-512 (SHA significa Secure Hash Algorithm [Algoritmo Hash Seguro])
    • NTHash
    • RIPEMD-160
  • 4.2.A.2 Un hash de n bits tiene $2^n$ posibles salidas. El número de entradas es infinito, por lo que inevitablemente dos entradas diferentes producirán el mismo hash. Esto se llama colisión.
  • 4.2.A.3 Las funciones hash criptográficas tienen las siguientes propiedades:
    • Los hashes son resistentes a colisiones; es difícil encontrar dos entradas diferentes en la misma función hash que produzcan la misma salida.
    • Los hashes tienen resistencia a la imagen previa; dado un hash, es inviable averiguar la entrada que generó dicho hash.
    • Los hashes son repetibles; la misma entrada siempre producirá el mismo hash.
    • Los hashes tienen una longitud fija; la longitud en bits del hash para una función hash específica es constante independientemente del tamaño de la entrada.
  • 4.2.A.4 Los adversarios intentan comprometer las funciones hash forzando colisiones en sus salidas. Si existe un algoritmo eficiente para forzar una colisión en una función hash específica, dicha función hash quedará obsoleta (dejará de usarse en entornos seguros). MD5 y SHA1 son ejemplos de funciones hash obsoletas.
  • 4.2.A.5 Los servicios de autenticación basados en contraseñas no deben almacenar contraseñas en texto plano, para que si un adversario accede al directorio usuario:contraseña, no conozca inmediatamente las contraseñas de todos los usuarios. En cambio, las contraseñas de los usuarios deben ser hasheadas y el hash almacenado en una base de datos. Cuando un usuario ingresa su contraseña, esta es hasheada y el hash se compara con el hash almacenado. Si los hashes coinciden, el usuario se autentica.
  • 4.2.A.6 Si dos usuarios tuvieran la misma contraseña, entonces sus contraseñas tendrían hashes idénticos en el directorio usuario:contraseña. Para evitar esto, se hashean unos pocos bits aleatorios (llamados sal o sal) junto con la contraseña de un usuario para generar el hash. La sal de cada usuario es única, por lo que incluso si dos usuarios tienen la misma contraseña, tendrán un hash de contraseña diferente porque tienen una sal diferente.

Objetivo de aprendizaje 4.2.B: Explicar cómo los ataques de contraseñas explotan vulnerabilidades.

  • 4.2.B.1 Si un adversario puede comprometer la contraseña de un usuario legítimo, y la organización de ese usuario no ha activado la MFA u otras protecciones de autenticación, entonces el adversario puede actuar dentro de esa organización con todo el acceso y privilegios disponibles para el usuario.
  • 4.2.B.2 Los ataques de contraseñas pueden clasificarse como en línea o fuera de línea.
    • Los ataques de contraseñas en línea intentan combinaciones de usuario:contraseña en un portal de autenticación activo.
    • Los ataques de contraseñas fuera de línea han capturado una base de datos de usuario:contraseña y pueden ejecutar ataques de contraseñas contra la base de datos en su propia computadora. Este método elude cualquier protección de bloqueo de cuenta que pueda estar activa.
  • 4.2.B.3 Muchos usuarios reutilizan las mismas contraseñas (o variaciones de la misma contraseña) para todos los servicios y cuentas que tienen, a pesar de las advertencias de no hacerlo. Cuando se roba la base de datos de usuarios de una organización, los nombres de usuario, correos electrónicos y contraseñas se venden a adversarios o se publican en línea. A menudo, los adversarios inician el intento de comprometer una cuenta probando credenciales robadas o filtradas para un individuo objetivo.
  • 4.2.B.4 Muchos usuarios establecen contraseñas fáciles de adivinar, y los adversarios intentarán adivinar contraseñas comunes para la cuenta de un usuario. La pulverización de contraseñas (password spraying) es un ataque donde un adversario intenta una contraseña común contra muchas cuentas de usuario diferentes.
  • 4.2.B.5 Algunos servicios y dispositivos (p. ej., switches, routers y dispositivos IoT) vienen preconfigurados con un usuario y contraseña administrativos predeterminados. El apilamiento de credenciales (credential stuffing) es un ataque donde un adversario intenta obtener acceso a estos servicios o dispositivos utilizando credenciales predeterminadas comunes o credenciales de cuenta que han sido robadas.
  • 4.2.B.6 Los ataques de contraseñas fuera de línea utilizan herramientas automatizadas de descifrado de hashes para hashear posibles contraseñas y compararlas contra un hash capturado. Aunque los hashes no pueden revertirse, un adversario puede usar estas herramientas para hashear muchas contraseñas potenciales y compararlas con el hash objetivo. Si un adversario encuentra un hash que coincide, puede usar la contraseña que generó el hash para iniciar sesión en la cuenta del usuario. Los ataques fuera de línea incluyen:
    • Ataques de fuerza bruta, donde un adversario utiliza una herramienta automatizada para probar todas las contraseñas potenciales que un usuario podría tener.
    • Ataques de diccionario, donde un adversario utiliza una herramienta automatizada para probar una lista de contraseñas comunes.
  • 4.2.B.7 Un ataque de tabla arcoíris (rainbow table attack) utiliza una lista de contraseñas comunes para generar una tabla arcoíris. Una tabla arcoíris es una tabla que contiene cada contraseña potencial y su hash. Luego se ordena la tabla por los hashes, y el adversario utiliza una herramienta automatizada para buscar en la lista de hashes el hash capturado. Si los hashes coinciden, el adversario ha encontrado una contraseña que genera el mismo hash, y la contraseña permitirá al adversario iniciar sesión en la cuenta del usuario.

Objetivo de aprendizaje 4.2.C: Determinar el tipo de autenticación utilizado para verificar la identidad de un usuario.

  • 4.2.C.1 Los mecanismos de autenticación son controles técnicos que verifican la identidad de un usuario para garantizar que solo los usuarios autorizados accedan a un sistema. La prueba que proporciona el usuario para identificarse se denomina factor. Los factores de autenticación comunes incluyen:
    • Algo que el usuario sabe (factor de conocimiento)
    • Algo que el usuario posee (factor de posesión)
    • Algo que el usuario es (factor biométrico)
    • Dónde está el usuario (factor de ubicación)
  • 4.2.C.2 Los factores de conocimiento pueden ser contraseñas, PINs o respuestas a preguntas de desafío preseleccionadas. Para que un factor de conocimiento sea efectivo, debe ser algo que un adversario no pueda adivinar fácilmente; sin embargo, los factores de conocimiento que son difíciles de adivinar para un adversario también pueden ser más difíciles de recordar para un usuario.
  • 4.2.C.3 Un factor de posesión es un objeto que tiene un usuario y que es único para él, como una tarjeta de acceso, una tarjeta bancaria, un teléfono celular o un token de autenticación. Cuanto más difícil sea para un adversario obtener el objeto (o una copia de este), más seguro es el factor de posesión.
  • 4.2.C.4 Los factores biométricos miden características del cuerpo humano y pueden incluir huellas dactilares, impresiones de palmas, reconocimiento facial, escaneos de iris o retina, o identificación por voz. Los factores biométricos son difíciles de duplicar para un adversario porque son únicos para un individuo.
  • 4.2.C.5 Los factores de ubicación utilizan información sobre señales Wi-Fi, datos GPS, configuraciones de zona horaria e incluso información de dirección IP para tomar determinaciones sobre la ubicación. Se pueden establecer reglas para permitir o denegar el acceso basado en un factor de ubicación.
  • 4.2.C.6 La autenticación multifactor (MFA) ocurre cuando un sistema utiliza más de un factor para autenticar a un usuario. La MFA es más segura que la autenticación de un solo factor porque requiere que el usuario proporcione al menos dos factores de autenticación separados.

Objetivo de aprendizaje 4.2.D: Configurar ajustes de inicio de sesión para hacer que un dispositivo sea más seguro.

  • 4.2.D.1 Exigir complejidad en las contraseñas es un ajuste de inicio de sesión que se puede configurar. Al activarse, los usuarios que establezcan una nueva contraseña deben incluir al menos un carácter de cada conjunto de caracteres. Las contraseñas con caracteres de cada conjunto de caracteres son significativamente más difíciles de descifrar para un adversario que las contraseñas que usan caracteres de uno o dos conjuntos de caracteres. Los conjuntos de caracteres principales que suelen requerirse son:
    • Letras mayúsculas (A–Z)
    • Letras minúsculas (a–z)
    • Dígitos numéricos (0–9)
    • Caracteres especiales (!”#$%&’()*+,-./:;<=>?@ [ \ ] ^_`{|}~)
  • 4.2.D.2 Exigir una longitud mínima de contraseña es un ajuste de inicio de sesión que se puede configurar. Esto significa que los usuarios deben tener al menos una cantidad determinada de caracteres en su contraseña. Cuanto más larga y compleja sea una contraseña, más tardará una herramienta digital en descifrarla.
  • 4.2.D.3 Exigir una antigüedad máxima de contraseña es un ajuste de inicio de sesión que se puede configurar. Al configurarse, los usuarios recibirán un aviso para cambiar su contraseña un cierto número de días después de su último cambio de contraseña, generalmente cada 90 o 120 días. Si la contraseña de un usuario ha sido comprometida, cambiarla podría impedir que un adversario obtenga acceso a la cuenta del usuario. Sin embargo, algunos estándares nacionales recomiendan que las organizaciones no exijan a los usuarios cambiar sus contraseñas en intervalos predefinidos para desalentar el desarrollo de patrones de contraseñas (p. ej., Contraseña2028!).
  • 4.2.D.4 Exigir que el sistema almacene un determinado número de contraseñas anteriores de usuario es un ajuste de inicio de sesión que se puede configurar. Esto impide que un usuario reutilice una contraseña. Muchas organizaciones almacenan los hashes de las 5–10 contraseñas anteriores de los usuarios para evitar la reutilización.
  • 4.2.D.5 Exigir un período de bloqueo tras un cierto número de intentos de inicio de sesión inválidos es un ajuste de inicio de sesión que se puede configurar. Esto evita que un adversario intente constantemente contraseñas incorrectas al azar. Muchas organizaciones bloquean la cuenta de un usuario después de 3–5 intentos de inicio de sesión inválidos. El período de bloqueo varía.

Fuente: College Board AP Course and Exam Description

Autenticación multifactor
Una persona presionando una punta del dedo sobre un pequeño escáner óptico de huellas dactilares
Un escáner de huellas dactilares: la autenticación biométrica verifica algo que ERES, lo cual es mucho más difícil de robar o adivinar para un atacante que una contraseña

Para almacenar contraseñas de forma segura, los sistemas utilizan una función de hash criptográfica - un algoritmo matemático de una sola vía que convierte cualquier entrada en una cadena de longitud fija llamada hash (o digest). Los hashes tienen tres propiedades vitales: son resistentes a colisiones (difícil encontrar dos entradas con la misma salida), tienen resistencia a la imagen previa (no puedes retroceder para obtener la entrada original) y son repetibles (la misma entrada siempre produce el mismo hash).

Una función de hash convierte cualquier entrada en un digest de longitud fija y no puede revertirse
Una función de hash convierte cualquier entrada en un digest de longitud fija y no puede revertirse

Las funciones de hash reales tienen nombres. La familia Secure Hash Algorithm (SHA) – SHA-256 y SHA-512 – es el estándar actual. Los adversarios atacan una función de hash intentando forzar una colisión (dos entradas diferentes con el mismo hash); una vez que existe un ataque de colisión eficiente, esa función queda obsoleta (retirada de uso seguro). MD5 y SHA-1 son ejemplos clásicos obsoletos: nunca confíes en ellos para proteger datos hoy en día.

Un servicio nunca almacena tu contraseña en texto plano. Almacena el hash; cuando inicias sesión, hashea lo que escribiste y lo compara. Para evitar que dos contraseñas idénticas produzcan hashes idénticos, se añaden unos bits aleatorios llamados sal antes del hashing, de modo que cada hash almacenado sea único.

Ejemplo resuelto. Dos usuarios eligen ambos la contraseña sunshine. Sin sal, ambos hashes almacenados serían idénticos, por lo que romper uno rompe instantáneamente el otro. Asigna a cada usuario una sal única, digamos x7 y q2, y el servicio hashea sunshinex7 y sunshineq2 en su lugar. Ahora los dos hashes almacenados parecen completamente diferentes, por lo que el adversario debe atacar cada cuenta por separado. Por eso, una base de datos de hashes robada es mucho menos peligrosa cuando los hashes están sazonados con sal.

Los adversarios contratacan con ataques de contraseña. Los ataques en línea prueban contra un inicio de sesión en vivo; los ataques fuera de línea roban la base de datos de hashes y los rompen en su propia máquina (lo que evita cualquier protección de bloqueo de cuenta). Las técnicas incluyen:

  • Fuerza bruta - una herramienta automatizada prueba cada contraseña posible sucesivamente; garantizada para funcionar eventualmente, pero lenta, y crece exponencialmente con la longitud de la contraseña.
  • un ataque de diccionario - la herramienta prueba primero una lista de palabras comunes y contraseñas conocidas, porque la mayoría de la gente elige opciones predecibles.
  • Derrame de contraseñas (password spraying) - una contraseña común contra muchas cuentas (esto evita el bloqueo, que cuenta fallos por cuenta).
  • Inyección de credenciales (credential stuffing) - reutilizar credenciales robadas o predeterminadas, explotando que la gente reutiliza contraseñas entre sitios.
  • una tabla arcoíris (rainbow table) - una tabla precalculada de contraseñas y sus hashes, ordenada por hash, para que un hash capturado pueda buscarse en lugar de recalcularse.

Configuraciones de política de contraseñas

Un administrador endurece las cuentas mediante la configuración de ajustes de inicio de sesión - y el examen espera que los nombres y explique qué defensas contra cada uno:

Ajuste Qué hace El ataque que retrasa
complejidad requiere un carácter de cada conjunto (mayúsculas, minúsculas, dígitos, especiales) fuerza bruta / diccionario
longitud mínima requiere N caracteres: la longitud importa más que nada fuerza bruta (crece exponencialmente)
edad máxima obliga a un cambio cada ~90-120 días limita cuánto tiempo es útil una contraseña robada
historial de contraseñas almacena los últimos 5-10 hashes, bloquea reutilización evita reciclar una contraseña antigua (posiblemente filtrada)
bloqueo bloquea la cuenta después de 3-5 intentos fallidos fuerza bruta / adivinanza en línea

Un matiz digno de mención: algunas normas nacionales ahora aconsejan en contra de la caducidad forzada, porque los cambios regulares empujan a los usuarios hacia patrones predecibles como PasswordFall2028. Un gestor de contraseñas resuelve el problema real: genera y almacena una contraseña larga y única por sitio, para que ninguna sea reutilizada o adivinable.

Los factores de autenticación demuestran quién eres, y se clasifican en categorías: algo que sabes (una contraseña), algo que tienes (un token o teléfono), algo que eres (una biometría como un escaneo de huella dactilar o retina), y dónde estás (un factor de ubicación). Usar dos o más es autenticación multifactor (MFA) - mucho más fuerte que una contraseña sola.

Dos llaves de seguridad física USB pequeñas
Una llave de seguridad física demuestra quién eres con algo que sostienes físicamente — un segundo factor fuerte

Medios extraíbles y el problema del autorrun

Un adversario puede cargar malware en una unidad externa - un pendrive, un disco portátil - y dejarlo donde alguien pueda recogerlo. Si el autorun está habilitado, el dispositivo ejecuta un programa desde esa unidad en el momento exacto de la inserción, sin necesidad de hacer clic, por lo que el malware se ejecuta antes de que el usuario decida confiar en algo.

Dos controles responden a esto, y el examen pide nombrar ambos:

  • Deshabilitar el autorrun, para que insertar una unidad nunca ejecute nada por sí sola.
  • Prohibir a los usuarios conectar unidades externas o medios en absoluto — aplicado por política y mediante un control técnico que bloquea los puertos USB — por eso muchos entornos seguros deshabilitan físicamente o lógicamente estos puertos.
Explorar

Cómo un hash mapea cualquier entrada a una ranura fija

Una función hash envía cada entrada a una salida de longitud fija. La misma entrada siempre cae en el mismo lugar (repetible) y no puedes trabajar hacia atrás desde la ranura hasta la entrada.

Vocabulario Entrenar
Inglés Chino Pinyin
hash/hæʃ/ 散列值 sàn liè zhí
collision resistant/kəˈlɪʒn rɪˈzɪstənt/ 抗碰撞 kàng pèng zhuàng
pre-image resistance/priː ˈɪmɪdʒ rɪˈzɪstəns/ 抗原像 kàng yuán xiàng
deprecated/ˈdeprɪkeɪtɪd/ 弃用 qì yòng
salt/sɒlt/ 盐值 yán zhí
brute force/bruːt fɔːs/ 暴力破解 bào lì pò jiě
dictionary attack/ˈdɪkʃənəri əˈtæk/ 字典攻击 zì diǎn gōng jī
password spraying/ˈpæswɜːd ˈspreɪɪŋ/ 密码喷洒 mì mǎ pēn sǎ
credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ 撞库 zhuàng kù
rainbow table/ˈreɪnbəʊ ˈteɪbl/ 彩虹表 cǎi hóng biǎo
complexity/kəmˈpleksɪti/ 复杂度 fù zá dù
minimum length/ˈmɪnɪməm leŋθ/ 最小长度 zuì xiǎo cháng dù
maximum age/ˈmæksɪməm eɪdʒ/ 最长有效期 zuì zhǎng yǒu xiào qī
password history/ˈpæswɜːd ˈhɪstəri/ 密码历史 mì mǎ lì shǐ
lockout/ˈlɒkaʊt/ 锁定 suǒ dìng
password manager/ˈpæswɜːd ˈmænɪdʒə/ 密码管理器 mì mǎ guǎn lǐ qì
biometric/ˌbaɪəʊˈmetrɪk/ 生物特征 shēng wù tè zhēng
multifactor authentication (MFA)/ˌmʌltɪˈfæktə ɔːˌθentɪˈkeɪʃn/ 多因素身份验证 duō yīn sù shēn fèn yàn zhèng
autorun/ˌɔːtəʊˈrʌn/ 自动运行 zì dòng yùn xíng
acceptable use policy/əkˈseptəbl juːs ˈpɒlɪsi/ 可接受使用政策 kě jiē shòu shǐ yòng zhèng cè
Anti-malware software/ˈænti ˈmælweə ˈsɒftweə/ 反恶意软件 fǎn è yì ruǎn jiàn
patch/pætʃ/ 补丁 bǔ dīng
host-based firewall/həʊst beɪst ˈfaɪəwɔːl/ 主机防火墙 zhǔ jī fáng huǒ qiáng
indicator of compromise (IoC)/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ 入侵指标 rù qīn zhǐ biāo
endpoint detection and response (EDR)/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ 端点检测与响应 duān diǎn jiǎn cè yǔ xiǎng yìng
Ver lección
4.3

Protección de Dispositivos

Syllabus

Objetivo de Aprendizaje 4.3.A: Identificar controles administrativos relacionados con la seguridad de los dispositivos.

  • 4.3.A.1 Una política de uso aceptable describirá el rango de actividades que son permisibles, prohibidas o requeridas para los usuarios en dispositivos propiedad de una organización, y puede incluir:
    • Prohibir a los usuarios el acceso a sitios web específicos o tipos de sitios web (p. ej., redes sociales o juegos).
    • Requerir a los usuarios mantener el software actualizado.
    • Permitir a los usuarios conectar dispositivos periféricos.
    • Prohibir a los usuarios conectar unidades externas o medios.
  • 4.3.A.2 Una política de contraseñas detallará los requisitos para las contraseñas de los usuarios dentro de una organización y puede incluir:
    • Una longitud mínima o máxima de contraseña.
    • Un tiempo mínimo o máximo durante el cual un usuario puede mantener la misma contraseña.
    • La prohibición de reutilizar contraseñas.
    • Reglas para la construcción de contraseñas (p. ej., sin palabras de diccionario y requisitos del conjunto de caracteres).
    • Una sugerencia para utilizar herramientas seguras de gestión de contraseñas en lugar de escribir las contraseñas.
  • 4.3.A.3 Una política de instalación de software describirá qué (si alguno) software están permitidos a los usuarios instalar en sus dispositivos y generalmente también incluye un proceso para que los usuarios soliciten software especializado que puedan necesitar para desempeñar su rol, y puede incluir:
    • Una prohibición contra que los usuarios instalen software en sus dispositivos.
    • Un proceso para que los usuarios soliciten nuevo software necesario para su rol.
    • Una lista de software aprobado para los usuarios.

Objetivo de Aprendizaje 4.3.B: Explicar cómo el software antimalware puede hacer que un dispositivo sea más seguro.

  • 4.3.B.1 El software antimalware (a veces llamado software antivirus) tiene herramientas para aislar y eliminar malware que puede corromper, espiar o destruir un sistema. El malware contiene indicadores que lo hacen detectable; estos indicadores se llaman firmas.
  • 4.3.B.2 El software antimalware tiene una base de datos de firmas de malware. Escanea periódicamente los archivos de un dispositivo y verifica si algún archivo coincide con alguna de las firmas en su base de datos. Si hay una coincidencia, el software aísla y elimina los archivos maliciosos.

Objetivo de Aprendizaje 4.3.C: Explicar por qué mantener actualizado el sistema operativo y el software de un dispositivo lo hace más seguro.

  • 4.3.C.1 Cuando se encuentran vulnerabilidades en sistemas operativos y software, el proveedor u organización que mantiene el software del sistema operativo lo corregirá y enviará una actualización. Una pequeña actualización se llama parche.
  • 4.3.C.2 Asegurar que el sistema operativo y las aplicaciones de software de una computadora estén actualizados a la versión más reciente impide que los adversarios se aprovechen de una vulnerabilidad conocida.

Objetivo de Aprendizaje 4.3.D: Configurar un cortafuegos basado en el host.

  • 4.3.D.1 Los cortafuegos basados en el host permiten o deniegan el tráfico entrante o saliente de un solo dispositivo. Esto proporciona una capa adicional de seguridad en caso de que un host esté conectado a una red comprometida.
  • 4.3.D.2 Un cortafuego basado en el host es un software que se ejecuta en un dispositivo y sigue un conjunto de reglas (una ACL) como un cortafuego basado en la red. Las reglas del cortafuego se implementan en orden, aplicando la primera regla que coincida.
  • 4.3.D.3 Un cortafuego basado en el host también puede bloquear tipos específicos de tráfico saliente. Los cortafuegos basados en el host siempre deben bloquear puertos o servicios no necesarios para un dispositivo dado.
    • Ejemplos ilustrativos para 4.3.D.3:
      • Un cortafuego basado en el host está configurado para bloquear el tráfico FTP saliente. Esto evita que un adversario con acceso remoto al host utilice FTP para exfiltrar un archivo al servidor del adversario.
  • 4.3.D.4 Las reglas para un cortafuego basado en el host pueden permitir o denegar el tráfico según el puerto o dirección IP de origen o destino, servicio, protocolo o aplicación.

Fuente: College Board AP Course and Exam Description

Los controles administrativos establecen las reglas: una política de uso aceptable enumera lo que los usuarios pueden y no pueden hacer, una política de contraseñas establece reglas de longitud y reutilización, y una política de instalación de software controla lo que se puede instalar.

Los controles técnicos realizan el trabajo. El software antimalware mantiene una base de datos de firmas de malware y pone en cuarentana cualquier archivo que coincida. Mantener el sistema operativo y las aplicaciones actualizados - instalando cada parche - cierra agujeros conocidos antes de que los adversarios puedan usarlos. Un firewall basado en el host controla el tráfico de entrada y salida de un solo dispositivo, bloqueando puertos y servicios que no necesita.

Ventana de escáner antimalware: 3106 archivos escaneados, dos amenazas encontradas, con controles de cuarentena y actualización
El software antimalware escanea archivos contra una base de datos de firmas y pone en cuarentena las coincidencias — este escaneo ha marcado dos amenazas
4.4

Detección de Ataques a Dispositivos

Syllabus

Objetivo de aprendizaje 4.4.A: Explicar cómo detectar ataques contra dispositivos.

  • 4.4.A.1 Los sistemas informáticos registran procesos y configuraciones del sistema, intentos de inicio de sesión, intentos de descarga de archivos y acciones del usuario. Estos registros pueden utilizarse para reconstruir las circunstancias que condujeron a un incidente cibernético y lo que ocurrió durante el mismo.
  • 4.4.A.2 Un indicador de compromiso (IoC, por sus siglas en inglés) es evidencia de que un adversario ha comprometido un dispositivo o una red.
  • 4.4.A.3 Los registros de autenticación (o auth logs) registran cada intento de inicio de sesión en un sistema. El análisis de estos registros puede revelar intentos de ataque.
  • 4.4.A.4 Los IoCs basados en host se descubren al analizar registros y configuraciones del sistema. Los indicadores, como los siguientes, pueden encontrarse en registros de autenticación, registros de actividad de usuarios y archivos de configuración del sistema:
    • Archivos inusuales que se crean o modifican
    • Procesos o servicios inesperados
    • Cambios no autorizados en la configuración del sistema
    • Instalación o actualización no autorizada de software
  • 4.4.A.5 Los IoCs basados en archivos se descubren al analizar archivos en un dispositivo. Los indicadores generalmente se encuentran en archivos ejecutables e incluyen:
    • Archivos cuyo hash coincide con malware conocido
    • Nombres de archivo conocidos por ser creados por un tipo específico de malware
    • Rutas de archivo asociadas con actividades maliciosas
  • 4.4.A.6 Los IoCs basados en comportamiento se descubren al analizar registros. Los indicadores pueden encontrarse en registros de autenticación y registros de acceso e incluyen:
    • Múltiples intentos fallidos de inicio de sesión
    • Horarios o ubicaciones de inicio de sesión inusuales
    • Intentos no autorizados de acceder a datos sensibles
    • Intentos de elevar privilegios de usuario en un sistema

Objetivo de aprendizaje 4.4.B: Determinar controles para detectar ataques contra un dispositivo.

  • 4.4.B.1 El rendimiento es un criterio para determinar un método de detección. Las herramientas de detección utilizan memoria y potencia de procesamiento del sistema y pueden impactar el rendimiento de un dispositivo. Las herramientas de detección basadas en anomalías consumen más recursos del sistema que las basadas en firmas. La detección basada en firmas es una mejor opción para dispositivos con recursos del sistema menos potentes. Muchos dispositivos embebidos no tienen suficientes recursos del sistema para ejecutar cualquier herramienta de detección.
  • 4.4.B.2 El costo es un criterio para determinar un método de detección. Las organizaciones que compran software de detección deben considerar el costo de adquirir licencias suficientes para la cantidad de dispositivos que necesitan monitorear. Algunas organizaciones contratan un servicio de detección y respuesta en extremidades (EDR, por sus siglas en inglés) de un proveedor externo. Aunque estos servicios son costosos, ofrecen un enfoque holístico y unificado para la detección de amenazas en los dispositivos de la organización; típicamente incluyen una plataforma centralizada de alertas para monitorear posibles ataques a los dispositivos.
  • 4.4.B.3 La sensibilidad o criticidad del dispositivo es un criterio para determinar un método de detección. Los dispositivos que almacenan o procesan información sensible o brindan servicios críticos son más propensos a ser objetivos de adversarios y se benefician de un modelo de detección híbrida para ofrecer máxima protección, cuando sea posible.

Objetivo de aprendizaje 4.4.C: Evaluar el impacto de un método de detección en un dispositivo.

  • 4.4.C.1 La velocidad y el rendimiento son factores en la evaluación del impacto de un método de detección. En general, la detección basada en firmas es más rápida que la basada en anomalías, y ese efecto se ve exacerbado en dispositivos, que a menudo carecen de la potencia de procesamiento necesaria para ejecutar eficazmente herramientas de detección basadas en anomalías. Implementar herramientas de detección intensivas en recursos en dispositivos puede degradar su rendimiento.
  • 4.4.C.2 La fase del ataque es un factor en la evaluación del impacto de un método de detección. Para llevar a cabo acciones en un dispositivo, los adversarios deben primero sortear una combinación de controles de seguridad protectores, disuasorios y detectores en capas físicas o de red. Detectar y detener un ataque a nivel de dispositivo puede impedir que los adversarios accedan a datos sensibles o interrumpan servicios críticos.
  • 4.4.C.3 Los falsos positivos frente a la facilidad de evasión de la detección es un factor en la evaluación del impacto de un método de detección. La mayoría de las herramientas de detección a nivel de dispositivo son basadas en firmas, y la detección basada en firmas tiene una baja tasa de falsos positivos. Sin embargo, la detección basada en firmas es más fácil para los adversarios de evadir.

Objetivo de aprendizaje 4.4.D: Aplicar técnicas de detección para identificar indicadores de ataques de contraseña analizando archivos de registro.

  • 4.4.D.1 Los ataques de contraseña en línea se pueden detectar en los registros de autenticación. Un único usuario que intenta muchas contraseñas incorrectas es un indicador de un ataque de contraseña en línea. Si una base de datos de hashes de usuario:contraseña ha sido comprometida, todas las contraseñas de usuario en la base de datos deben considerarse inseguras y todos los usuarios deben verse obligados a restablecer sus contraseñas.
  • 4.4.D.2 Si un usuario autorizado está iniciando sesión desde una ubicación diferente o dirección IP a la esperada, o en un momento distinto al habitual, esto puede ser un indicador de que la contraseña del usuario ha sido comprometida.
  • 4.4.D.3 Un indicador de pulverización de contraseñas (password spraying) es muchos usuarios intentando iniciar sesión dentro de segundos entre sí desde una misma dirección IP o desde direcciones IP inusuales.
  • 4.4.D.4 Un indicador de inyección de credenciales (credential stuffing) es una serie de combinaciones predeterminadas de usuario:contraseña siendo intentadas en un dispositivo en rápida sucesión, a menudo desde la misma dirección IP.
  • 4.4.D.5 Los ataques de contraseña offline no se pueden detectar, porque el ataque tiene lugar en la computadora del adversario.

Fuente: College Board AP Course and Exam Description

Los dispositivos registran inicios de sesión, cambios de archivos y procesos, y estos registros revelan un indicador de compromiso (IoC) - evidencia de que un adversario entró. Los IoCs basados en host aparecen como procesos inesperados o configuraciones cambiadas; los IoCs basados en archivos son archivos cuyo hash coincide con malware conocido; los IoCs basados en comportamiento son cosas como muchos inicios de sesión fallidos o horarios de inicio de sesión inusuales.

Elegir un método de detección implica ponderar el rendimiento (basado en firmas es más ligero, mejor para dispositivos débiles), el costo (un servicio de detección y respuesta en el punto final (EDR) es potente pero costoso) y la sensibilidad del dispositivo. Leer los registros de autenticación expone ataques de contraseña: muchas contraseñas incorrectas para un usuario señalan un ataque de adivinanza; muchos usuarios fallando desde una IP señala derrame de contraseñas; una ráfaga de credenciales predeterminadas señala inyección de credenciales. Sin embargo, los ataques fuera de línea no pueden detectarse: ocurren en la computadora del propio adversario.

La velocidad es en sí misma un factor de seguridad. La detección basada en firmas compara lo que ve contra una lista de patrones conocidos como malos, por lo que es más rápida que la detección basada en anomalías, que debe aprender primero cómo se ve lo normal y luego medir cada evento contra ese modelo. La detección basada en anomalías captura ataques que aún no tienen firma, pero cuesta mucha más potencia de procesamiento — y en un dispositivo que carece de ella, el efecto se complica: la detección se ejecuta lentamente, el dispositivo se degrada y el método termina no implementándose en absoluto de manera efectiva.

4.4

Consejos para el examen

  • Conoce cada tipo de malware por su rasgo definitorio: un gusano se autopropaga, un virus necesita un usuario, el ransomware cifra por dinero, un RAT da control remoto, un rootkit se oculta.
  • Un hash es de una sola vía y longitud fija; la sal hace que las contraseñas idénticas tengan hashes diferentes. Nunca digas que un servicio "almacena la contraseña" - almacena el hash sazonado con sal.
  • Nombra algoritmos reales: SHA-256/SHA-512 son actuales; MD5 y SHA-1 están obsoletos porque existen ataques eficientes de colisión.
  • Empareja el ataque de contraseña con su firma en el registro: un usuario + muchas contraseñas incorrectas = adivinanza; muchos usuarios + una IP = derrame; credenciales predeterminadas = inyección.
  • Clasifica los factores de autenticación en saber / tener / ser / estar, y recuerda que la MFA combina dos o más - una huella dactilar más una contraseña, no dos contraseñas.
  • Los ataques de contraseña fuera de línea no pueden detectarse porque el descifrado ocurre en la máquina del adversario - un clásico "truco" del examen.

Lecciones interactivas sobre este tema

Trátalo paso a paso, con ejercicios de verificación instantánea.

Exámenes Anteriores

Más temas en AP Ciberseguridad

Iniciar sesión o crear cuenta

IGCSE, A-Level & AP