Want to create interactive content? It’s easy in Genially!

Get started free

1.4 Seguridad Redes Plan.pptx

Osvaldo Moreno Hernández

Created on May 28, 2026

Start designing with a free template

Discover more than 1500 professional designs like these:

Essential Business Proposal

Project Roadmap Timeline

Step-by-Step Timeline: How to Develop an Idea

Artificial Intelligence History Timeline

Microlearning: Design Learning Modules

Momentum: Onboarding Escape Game

Momentum: Manager Guide

Transcript

SEGURIDAD EN REDES

PLAN DE SEGURIDAD

DE LA INFORMACIÓN

Debilidades Tecnológicas, Operativas y Físicas · Políticas y Mitigación de Riesgos · AAA · NIST SP 800-61r2

Universidad Politécnica de Tlaxcala · Ingeniería en TI e Innovación Digital · Kaufman et al. (2023) · Achary (2021) · Cisco CyberOps · NIST SP 800-61r2

01 PLAN DE SEGURIDAD DE LA INFORMACIÓN

Áreas de Debilidad a Resolver

Triada CIA

TECNOLÓGICA

CONFIDENCIALIDAD

Software desactualizado y sin parches · Configuraciones por defecto no cambiadas · Ausencia de cifrado en datos en tránsito · Falta de segmentación de red (VLANs)

Solo usuarios autorizados acceden a la información

OPERATIVA

INTEGRIDAD

La información no es alterada de forma no autorizada

Contraseñas débiles o reutilizadas · Sin plan de respuesta a incidentes · Falta de monitoreo continuo (SIEM) · Ausencia de auditorías periódicas

DISPONIBILIDAD

FÍSICA

Acceso oportuno cuando sea requerido

Acceso físico no controlado a servidores · Sin cámaras ni control de acceso biométrico · Equipos expuestos a daños ambientales · Falta de respaldo fuera del sitio

02 POLÍTICAS DE SEGURIDAD Y MITIGACIÓN DE RIESGOS

Fortinet (2024) · Check Point (2024) · Cisco CyberOps Associate

P-01

P-02

Política de Control de Acceso

Política de Contraseñas

Define quién puede acceder a qué recursos. Aplica el principio de mínimo privilegio. Requiere autenticación MFA para sistemas críticos.

Mínimo 12 caracteres, combinando mayúsculas, números y símbolos. Cambio obligatorio cada 90 días. Prohibición de reutilización.

P-03

P-04

Política de Respaldo y Recuperación

Política de Gestión de Incidentes

Respaldo diario incremental, semanal completo. Retención de 30 días. Prueba de restauración trimestral. Almacenamiento fuera del sitio.

Protocolo NIST SP 800-61r2. Tiempos de respuesta definidos por severidad. Notificación a partes interesadas en < 4 horas.

P-05

P-06

Política de Uso Aceptable

Política de Cifrado

Regula el uso de recursos TI corporativos. Prohíbe instalación de software no autorizado. Monitoreo del tráfico de red permitido.

TLS 1.3 para datos en tránsito. AES-256 para datos en reposo. PKI para autenticación de certificados. VPN obligatoria para acceso remoto.

PARTES 01 y 02 — CONTEXTO · POLÍTICAS DE SEGURIDAD

🏢 01 · CONTEXTO Y ALCANCE

📋 02 · POLÍTICAS DE SEGURIDAD

Misión y objetivos del negocio

Política General (Documento Rector)

Define POR QUÉ existe el plan. Alinea la seguridad con los objetivos estratégicos de la organización.

Aprobada por la Alta Dirección. Define compromisos, alcance y objetivos globales de seguridad. ISO 27001 §5.2.

Inventario de activos de información

Política de Control de Acceso

Cataloga todos los activos: servidores, bases de datos, aplicaciones, dispositivos, datos críticos y personas.

Quién accede a qué y con qué privilegios. Principio de mínimo privilegio. RBAC por función. MFA obligatorio.

Partes interesadas (Stakeholders)

Política de Contraseñas

Identifica responsables: dirección, TI, usuarios, auditores, proveedores y reguladores.

≥12 caracteres, complejidad, rotación cada 90 días, no reutilización. Bloqueo tras 5 intentos fallidos.

Alcance del SGSI

Política de Uso Aceptable (AUP)

Delimita qué sistemas, procesos, departamentos y ubicaciones físicas cubre el plan de seguridad.

Regula uso de dispositivos, redes e internet corporativos. Prohíbe software no autorizado y accesos indebidos.

Requisitos legales y normativos

Política de Cifrado y Datos

Mapea cumplimiento con LFPDPPP, PCI-DSS, ISO 27001, NIST CSF y regulaciones sectoriales aplicables.

TLS 1.3 en tránsito, AES-256 en reposo. Clasificación de datos: Público · Interno · Confidencial · Secreto.

MATRIZ DE MITIGACIÓN DE RIESGOS

03 AMENAZAS POTENCIALES — EXTERNAS

⚡ Ataques DDoS

🔒 Ransomware

Saturan los recursos del servidor enviando miles de peticiones simultáneas. Variantes: Volumétrico, Protocolo y Capa de Aplicación (L7). Afectan directamente la disponibilidad.

Cifra archivos del sistema y exige rescate. El vector de entrada más común es el phishing y RDP expuesto. Tiempo medio de detección: 21 días.

Ref: Cisco CyberOps Associate

Ref: Kaufman et al. (2023)

🎣 Phishing / Spear Phishing

💻 Explotación de Vulnerabilidades (CVEs)

Suplantación de identidad por correo electrónico para robar credenciales. El spear phishing se dirige a personas específicas con mensajes personalizados.

Aprovecha fallos en software no parcheado. Incluye inyección SQL, XSS, buffer overflow. Scanning activo con Nessus/OpenVAS.

Ref: Check Point (2024)

Ref: Achary (2021)

🌐 Man-in-the-Middle (MitM)

🔑 Credential Stuffing / Brute Force

Intercepta la comunicación entre dos partes. Se mitiga con TLS 1.3, HSTS y certificados PKI válidos. Común en redes Wi-Fi públicas.

Prueba masiva de contraseñas robadas o generadas. Requiere bloqueo de cuentas, CAPTCHA y monitoreo de intentos fallidos.

Ref: Kaufman et al. (2023)

Ref: Fortinet (2024)

03 AMENAZAS POTENCIALES — INTERNAS Y FÍSICAS

⚠ AMENAZAS INTERNAS (Insider Threats)

🏢 AMENAZAS FÍSICAS

Empleado Malicioso

Acceso físico no autorizado al CPD

Roba datos confidenciales intencionalmente antes de renunciar. Difícil de detectar sin DLP y análisis de comportamiento (UEBA).

Intrusos podrían robar discos, instalar keyloggers o sabotear equipos. Requiere control biométrico y CCTV 24/7.

Error Humano Involuntario

Fallas de suministro eléctrico

Configuración incorrecta de firewall, envío de datos a destinatario equivocado, o click en enlace de phishing.

Cortes de luz, picos de voltaje o fallas de UPS pueden causar pérdida de datos y daño de hardware. Se requiere generador de respaldo.

Ingeniería Social Interna

Desastres naturales e incendios

Manipulación psicológica para que empleados revelen contraseñas o abran puertos. Incluye vishing, tailgating y pretexting.

Inundación, sismo o incendio puede destruir la infraestructura. Plan de recuperación ante desastres (DRP) con sitio alterno obligatorio.

Abuso de Privilegios

Robo de dispositivos móviles

Usuarios con exceso de permisos acceden a información que no les corresponde. Se mitiga con RBAC y revisión periódica.

Laptops, USB y smartphones con información sensible pueden ser robados. Requiere cifrado de disco completo y MDM.

04 MECANISMOS TÉCNICOS DE CONTROL DE ACCESO

Defensa en profundidad — Defense in Depth

🛡

🌐

💻

PERÍMETRO

🗄

RED INTERNA

HOST / ENDPOINT

APLICACIÓN

Firewall NGFW

DATOS

VLANs

EDR/AV

WAF

AES-256

IPS/IDS

NAC

HIDS

RBAC

DLP

DMZ

802.1X

Patch Mgmt

Input válid.

Backups

Anti-DDoS

Segmentación

Cifrado disco

Código seguro

Clasificación

Fuentes: Cisco CyberOps Associate · Fortinet (2024) · Check Point (2024) · William Stallings, Cryptography and Network Security (2022)

04 FIREWALL · IDS/IPS · VPN · VLAN

🔥 FIREWALL NGFW

👁 IDS / IPS

Filtra tráfico basándose en reglas de red, aplicación y usuario. Inspección profunda de paquetes (DPI). Bloqueo de puertos y protocolos no autorizados. Regla: DENY ALL por defecto, luego se abre lo necesario.

IDS detecta intrusiones y genera alertas. IPS bloquea activamente el tráfico malicioso. Se basa en firmas (Snort) y comportamiento anómalo (ML). Se despliega en línea (IPS) o fuera de banda (IDS).

💡 Kaufman et al. (2023): el firewall es la primera línea de defensa perimetral.

💡 Achary (2021): combinar IDS/IPS con SIEM maximiza la correlación de eventos.

🔐 VPN / ZTNA

🌐 VLANs & NAC

VPN cifra el túnel de comunicación con IPsec o TLS. Zero Trust Network Access (ZTNA) verifica identidad y dispositivo antes de cada sesión. Esencial para trabajo remoto seguro.

VLANs segmentan la red por función (Servidores, Usuarios, IoT, DMZ). NAC verifica cumplimiento de políticas antes de conectar dispositivos. Limita el movimiento lateral de atacantes.

💡 Cisco CyberOps: ZTNA reemplaza progresivamente las VPN tradicionales.

💡 Check Point (2024): la segmentación reduce el radio de explosión de un ataque.

05 AUTENTICACIÓN · AUTORIZACIÓN · AUDITORÍA (AAA)

Huawei (2024): What is AAA? · Cisco CyberOps Associate · NIST SP 800-63B

AUTENTICACIÓN

AUTORIZACIÓN

AUDITORÍA

¿Quién eres?

¿Qué puedes hacer?

¿Qué hiciste?

Contraseñas robustas (≥12 chars)

RBAC: Roles por función

Logging de todos los accesos

MFA / 2FA obligatorio

Principio mínimo privilegio

SIEM: correlación de eventos

Biometría (huella, facial)

ABAC: Control por atributos

UEBA: análisis de comportamiento

Certificados PKI (X.509)

Listas de control ACL

Alertas en tiempo real

Tokens TOTP (Google Auth)

Privileged Access Mgmt (PAM)

Reportes de cumplimiento

FIDO2 / Passkeys

Zero Trust: verificar siempre

Retención de logs ≥ 1 año

05 MFA · CONTRASEÑAS ROBUSTAS · PRIVILEGIO MÍNIMO

FLUJO MFA — AUTENTICACIÓN DE MÚLTIPLES FACTORES

Usuario ingresa credenciales

Sistema verifica contraseña

Sistema solicita 2do factor (OTP/TOTP/Push)

Usuario confirma con app o token físico

Acceso concedido con sesión temporal

🔑 POLÍTICA DE CONTRASEÑAS ROBUSTAS

👤 PRIVILEGIO MÍNIMO POR ROL (RBAC)

✓ Mínimo 12 caracteres (recomendado 16+)

Acceso total a infraestructura. Solo 2 personas.

ADMIN TI

✓ Combinar: Mayúsculas + minúsculas + números + símbolos

Solo sistemas asignados. Sin acceso a producción directa.

OPERADOR

✓ No usar palabras de diccionario o datos personales

Acceso mínimo a apps necesarias para su función.

USUARIO FINAL

✓ Cambio obligatorio cada 90 días

Acceso temporal. Monitoreo constante. VPN dedicada.

EXTERNO/PROVEEDOR

✓ Prohibir reutilización de las últimas 10 contraseñas

✓ Bloqueo después de 5 intentos fallidos

Solo lectura. Sin modificación. Con logging completo.

AUDITOR

06 RESPUESTA A INCIDENTES — NIST SP 800-61r2

NIST Computer Security Incident Handling Guide (SP 800-61 Rev. 2)

📋

🔍

🛑

📝

PREPARACIÓN

DETECCIÓN Y ANÁLISIS

CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN

ACTIVIDADES POST-INCIDENTE

Definir equipo CSIRT

Monitoreo continuo 24/7

Aislar sistemas afectados

Análisis de causa raíz

Establecer playbooks

Correlación de alertas SIEM

Cambiar credenciales comprometidas

Informe ejecutivo

Instalar SIEM/EDR

Clasificación por severidad

Eliminar malware/backdoors

Lecciones aprendidas

Capacitación del personal

Preservar evidencia forense

Aplicar parches de emergencia

Actualizar políticas y playbooks

Inventario de activos críticos

Notificar al equipo de respuesta

Restaurar desde backup limpio

Reportar a autoridades si aplica

06 FLUJO DE CONTENCIÓN INMEDIATA — NIST SP 800-61r2

Pasos críticos tras detectar intrusión · fuga de credenciales · malware

01

02

DETECTAR Y CONFIRMAR

ESCALAR Y NOTIFICAR

→ Revisar alertas SIEM/IDS

→ Notificar al CSIRT en < 15 min

→ Confirmar que no es falso positivo

→ Contactar gerencia TI y legal

→ Identificar sistemas/usuarios afectados

→ Registrar hora/fecha de detección

03

04

AISLAR EL SISTEMA

CAMBIAR CREDENCIALES

→ Desconectar de la red (sin apagar)

→ Revocar tokens y sesiones activas

→ Aplicar ACL de emergencia en switches

→ Forzar restablecimiento de contraseñas

→ Preservar logs y evidencia forense

→ Invalidar certificados comprometidos

05

06

ERRADICAR AMENAZA

RECUPERAR Y VALIDAR

→ Eliminar malware con EDR/AV actualizado

→ Restaurar desde backup limpio verificado

→ Cerrar vectores de entrada (CVE, ports)

→ Aplicar parches críticos pendientes

→ Analizar en sandbox si hay muestras

→ Monitoreo intensivo post-recuperación

06 ESCENARIOS DE RESPUESTA ESPECÍFICOS

🔓 INTRUSIÓN DETECTADA

🔑 FUGA DE CREDENCIALES

🦠 MALWARE / RANSOMWARE DETECTADO

Bloquear IP/segmento en firewall

Forzar cambio de contraseña en todos los usuarios

Desconectar inmediatamente de la red (sin apagar)

Capturar dump de memoria del sistema (sin apagar)

Revocar todos los tokens de sesión activos

Identificar variante con EDR / sandbox / VirusTotal

Revisar logs de autenticación previos 24-72h

Activar MFA en cuentas sin segundo factor

Determinar vector de infección (phishing, RDP, USB)

Identificar cuentas comprometidas y revocar

Buscar uso de credenciales en dark web (HaveIBeenPwned)

NO pagar el rescate. Aislar y contener la propagación

Análisis forense con Volatility/Autopsy

Revisar accesos con las credenciales comprometidas

Restaurar archivos desde backup offline verificado

Restaurar desde snapshot o backup limpio

Actualizar secretos en sistemas dependientes (APIs, BD)

Reportar al CERT-MX y CNCS si aplica

HERRAMIENTAS RECOMENDADAS Y ESTÁNDARES

SIEM / Monitoreo

Firewall / IPS

EDR / Endpoint

Gestión Accesos

Análisis Forense

Splunk

Palo Alto NGFW

CrowdStrike Falcon

CyberArk PAM

Volatility 3

IBM QRadar

Cisco Firepower

Microsoft Defender

Microsoft Entra ID

Autopsy

Elastic SIEM

pfSense

SentinelOne

Okta MFA

Wireshark

SolarWinds NPM

Snort / Suricata

Malwarebytes

HashiCorp Vault

FTK Imager

Estándares de referencia: ISO/IEC 27001 · NIST SP 800-61r2 · NIST CSF 2.0 · PCI-DSS · GDPR/LFPDPPP · CIS Controls v8 · MITRE ATT&CK

CONCLUSIONES

🔒 Un Plan de Seguridad integral debe abordar las tres dimensiones: tecnológica, operativa y física.

📋 Las políticas de seguridad son el fundamento normativo que guía todos los controles técnicos implementados.

⚡ Las amenazas evolucionan constantemente. El monitoreo continuo y la actualización de controles es imperativa.

🔑 AAA con MFA y mínimo privilegio reduce drásticamente la superficie de ataque y el impacto de incidentes.

🚨 El ciclo NIST SP 800-61r2 permite una respuesta estructurada, minimizando el tiempo de recuperación.

📊 Medir, auditar y mejorar continuamente el programa de seguridad es clave para la resiliencia organizacional.

Bibliografía: Kaufman et al. (2023) · Achary (2021) · Cisco CyberOps · Check Point · Fortinet · Huawei-AAA · NIST SP 800-61r2 · SolarWinds