SEGURIDAD EN REDES
PLAN DE SEGURIDAD
DE LA INFORMACIÓN
Debilidades Tecnológicas, Operativas y Físicas · Políticas y Mitigación de Riesgos · AAA · NIST SP 800-61r2
Universidad Politécnica de Tlaxcala · Ingeniería en TI e Innovación Digital · Kaufman et al. (2023) · Achary (2021) · Cisco CyberOps · NIST SP 800-61r2
01 PLAN DE SEGURIDAD DE LA INFORMACIÓN
Áreas de Debilidad a Resolver
Triada CIA
TECNOLÓGICA
CONFIDENCIALIDAD
Software desactualizado y sin parches · Configuraciones por defecto no cambiadas · Ausencia de cifrado en datos en tránsito · Falta de segmentación de red (VLANs)
Solo usuarios autorizados acceden a la información
OPERATIVA
INTEGRIDAD
La información no es alterada de forma no autorizada
Contraseñas débiles o reutilizadas · Sin plan de respuesta a incidentes · Falta de monitoreo continuo (SIEM) · Ausencia de auditorías periódicas
DISPONIBILIDAD
FÍSICA
Acceso oportuno cuando sea requerido
Acceso físico no controlado a servidores · Sin cámaras ni control de acceso biométrico · Equipos expuestos a daños ambientales · Falta de respaldo fuera del sitio
02 POLÍTICAS DE SEGURIDAD Y MITIGACIÓN DE RIESGOS
Fortinet (2024) · Check Point (2024) · Cisco CyberOps Associate
P-01
P-02
Política de Control de Acceso
Política de Contraseñas
Define quién puede acceder a qué recursos. Aplica el principio de mínimo privilegio. Requiere autenticación MFA para sistemas críticos.
Mínimo 12 caracteres, combinando mayúsculas, números y símbolos. Cambio obligatorio cada 90 días. Prohibición de reutilización.
P-03
P-04
Política de Respaldo y Recuperación
Política de Gestión de Incidentes
Respaldo diario incremental, semanal completo. Retención de 30 días. Prueba de restauración trimestral. Almacenamiento fuera del sitio.
Protocolo NIST SP 800-61r2. Tiempos de respuesta definidos por severidad. Notificación a partes interesadas en < 4 horas.
P-05
P-06
Política de Uso Aceptable
Política de Cifrado
Regula el uso de recursos TI corporativos. Prohíbe instalación de software no autorizado. Monitoreo del tráfico de red permitido.
TLS 1.3 para datos en tránsito. AES-256 para datos en reposo. PKI para autenticación de certificados. VPN obligatoria para acceso remoto.
PARTES 01 y 02 — CONTEXTO · POLÍTICAS DE SEGURIDAD
🏢 01 · CONTEXTO Y ALCANCE
📋 02 · POLÍTICAS DE SEGURIDAD
Misión y objetivos del negocio
Política General (Documento Rector)
Define POR QUÉ existe el plan. Alinea la seguridad con los objetivos estratégicos de la organización.
Aprobada por la Alta Dirección. Define compromisos, alcance y objetivos globales de seguridad. ISO 27001 §5.2.
Inventario de activos de información
Política de Control de Acceso
Cataloga todos los activos: servidores, bases de datos, aplicaciones, dispositivos, datos críticos y personas.
Quién accede a qué y con qué privilegios. Principio de mínimo privilegio. RBAC por función. MFA obligatorio.
Partes interesadas (Stakeholders)
Política de Contraseñas
Identifica responsables: dirección, TI, usuarios, auditores, proveedores y reguladores.
≥12 caracteres, complejidad, rotación cada 90 días, no reutilización. Bloqueo tras 5 intentos fallidos.
Alcance del SGSI
Política de Uso Aceptable (AUP)
Delimita qué sistemas, procesos, departamentos y ubicaciones físicas cubre el plan de seguridad.
Regula uso de dispositivos, redes e internet corporativos. Prohíbe software no autorizado y accesos indebidos.
Requisitos legales y normativos
Política de Cifrado y Datos
Mapea cumplimiento con LFPDPPP, PCI-DSS, ISO 27001, NIST CSF y regulaciones sectoriales aplicables.
TLS 1.3 en tránsito, AES-256 en reposo. Clasificación de datos: Público · Interno · Confidencial · Secreto.
MATRIZ DE MITIGACIÓN DE RIESGOS
03 AMENAZAS POTENCIALES — EXTERNAS
⚡ Ataques DDoS
🔒 Ransomware
Saturan los recursos del servidor enviando miles de peticiones simultáneas. Variantes: Volumétrico, Protocolo y Capa de Aplicación (L7). Afectan directamente la disponibilidad.
Cifra archivos del sistema y exige rescate. El vector de entrada más común es el phishing y RDP expuesto. Tiempo medio de detección: 21 días.
Ref: Cisco CyberOps Associate
Ref: Kaufman et al. (2023)
🎣 Phishing / Spear Phishing
💻 Explotación de Vulnerabilidades (CVEs)
Suplantación de identidad por correo electrónico para robar credenciales. El spear phishing se dirige a personas específicas con mensajes personalizados.
Aprovecha fallos en software no parcheado. Incluye inyección SQL, XSS, buffer overflow. Scanning activo con Nessus/OpenVAS.
Ref: Check Point (2024)
Ref: Achary (2021)
🌐 Man-in-the-Middle (MitM)
🔑 Credential Stuffing / Brute Force
Intercepta la comunicación entre dos partes. Se mitiga con TLS 1.3, HSTS y certificados PKI válidos. Común en redes Wi-Fi públicas.
Prueba masiva de contraseñas robadas o generadas. Requiere bloqueo de cuentas, CAPTCHA y monitoreo de intentos fallidos.
Ref: Kaufman et al. (2023)
Ref: Fortinet (2024)
03 AMENAZAS POTENCIALES — INTERNAS Y FÍSICAS
⚠ AMENAZAS INTERNAS (Insider Threats)
🏢 AMENAZAS FÍSICAS
Empleado Malicioso
Acceso físico no autorizado al CPD
Roba datos confidenciales intencionalmente antes de renunciar. Difícil de detectar sin DLP y análisis de comportamiento (UEBA).
Intrusos podrían robar discos, instalar keyloggers o sabotear equipos. Requiere control biométrico y CCTV 24/7.
Error Humano Involuntario
Fallas de suministro eléctrico
Configuración incorrecta de firewall, envío de datos a destinatario equivocado, o click en enlace de phishing.
Cortes de luz, picos de voltaje o fallas de UPS pueden causar pérdida de datos y daño de hardware. Se requiere generador de respaldo.
Ingeniería Social Interna
Desastres naturales e incendios
Manipulación psicológica para que empleados revelen contraseñas o abran puertos. Incluye vishing, tailgating y pretexting.
Inundación, sismo o incendio puede destruir la infraestructura. Plan de recuperación ante desastres (DRP) con sitio alterno obligatorio.
Abuso de Privilegios
Robo de dispositivos móviles
Usuarios con exceso de permisos acceden a información que no les corresponde. Se mitiga con RBAC y revisión periódica.
Laptops, USB y smartphones con información sensible pueden ser robados. Requiere cifrado de disco completo y MDM.
04 MECANISMOS TÉCNICOS DE CONTROL DE ACCESO
Defensa en profundidad — Defense in Depth
🛡
🌐
💻
PERÍMETRO
🗄
RED INTERNA
HOST / ENDPOINT
APLICACIÓN
Firewall NGFW
DATOS
VLANs
EDR/AV
WAF
AES-256
IPS/IDS
NAC
HIDS
RBAC
DLP
DMZ
802.1X
Patch Mgmt
Input válid.
Backups
Anti-DDoS
Segmentación
Cifrado disco
Código seguro
Clasificación
Fuentes: Cisco CyberOps Associate · Fortinet (2024) · Check Point (2024) · William Stallings, Cryptography and Network Security (2022)
04 FIREWALL · IDS/IPS · VPN · VLAN
🔥 FIREWALL NGFW
👁 IDS / IPS
Filtra tráfico basándose en reglas de red, aplicación y usuario. Inspección profunda de paquetes (DPI). Bloqueo de puertos y protocolos no autorizados. Regla: DENY ALL por defecto, luego se abre lo necesario.
IDS detecta intrusiones y genera alertas. IPS bloquea activamente el tráfico malicioso. Se basa en firmas (Snort) y comportamiento anómalo (ML). Se despliega en línea (IPS) o fuera de banda (IDS).
💡 Kaufman et al. (2023): el firewall es la primera línea de defensa perimetral.
💡 Achary (2021): combinar IDS/IPS con SIEM maximiza la correlación de eventos.
🔐 VPN / ZTNA
🌐 VLANs & NAC
VPN cifra el túnel de comunicación con IPsec o TLS. Zero Trust Network Access (ZTNA) verifica identidad y dispositivo antes de cada sesión. Esencial para trabajo remoto seguro.
VLANs segmentan la red por función (Servidores, Usuarios, IoT, DMZ). NAC verifica cumplimiento de políticas antes de conectar dispositivos. Limita el movimiento lateral de atacantes.
💡 Cisco CyberOps: ZTNA reemplaza progresivamente las VPN tradicionales.
💡 Check Point (2024): la segmentación reduce el radio de explosión de un ataque.
05 AUTENTICACIÓN · AUTORIZACIÓN · AUDITORÍA (AAA)
Huawei (2024): What is AAA? · Cisco CyberOps Associate · NIST SP 800-63B
AUTENTICACIÓN
AUTORIZACIÓN
AUDITORÍA
¿Quién eres?
¿Qué puedes hacer?
¿Qué hiciste?
Contraseñas robustas (≥12 chars)
RBAC: Roles por función
Logging de todos los accesos
MFA / 2FA obligatorio
Principio mínimo privilegio
SIEM: correlación de eventos
Biometría (huella, facial)
ABAC: Control por atributos
UEBA: análisis de comportamiento
Certificados PKI (X.509)
Listas de control ACL
Alertas en tiempo real
Tokens TOTP (Google Auth)
Privileged Access Mgmt (PAM)
Reportes de cumplimiento
FIDO2 / Passkeys
Zero Trust: verificar siempre
Retención de logs ≥ 1 año
05 MFA · CONTRASEÑAS ROBUSTAS · PRIVILEGIO MÍNIMO
FLUJO MFA — AUTENTICACIÓN DE MÚLTIPLES FACTORES
Usuario ingresa credenciales
Sistema verifica contraseña
Sistema solicita 2do factor (OTP/TOTP/Push)
Usuario confirma con app o token físico
Acceso concedido con sesión temporal
🔑 POLÍTICA DE CONTRASEÑAS ROBUSTAS
👤 PRIVILEGIO MÍNIMO POR ROL (RBAC)
✓ Mínimo 12 caracteres (recomendado 16+)
Acceso total a infraestructura. Solo 2 personas.
ADMIN TI
✓ Combinar: Mayúsculas + minúsculas + números + símbolos
Solo sistemas asignados. Sin acceso a producción directa.
OPERADOR
✓ No usar palabras de diccionario o datos personales
Acceso mínimo a apps necesarias para su función.
USUARIO FINAL
✓ Cambio obligatorio cada 90 días
Acceso temporal. Monitoreo constante. VPN dedicada.
EXTERNO/PROVEEDOR
✓ Prohibir reutilización de las últimas 10 contraseñas
✓ Bloqueo después de 5 intentos fallidos
Solo lectura. Sin modificación. Con logging completo.
AUDITOR
06 RESPUESTA A INCIDENTES — NIST SP 800-61r2
NIST Computer Security Incident Handling Guide (SP 800-61 Rev. 2)
📋
🔍
🛑
📝
PREPARACIÓN
DETECCIÓN Y ANÁLISIS
CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN
ACTIVIDADES POST-INCIDENTE
Definir equipo CSIRT
Monitoreo continuo 24/7
Aislar sistemas afectados
Análisis de causa raíz
Establecer playbooks
Correlación de alertas SIEM
Cambiar credenciales comprometidas
Informe ejecutivo
Instalar SIEM/EDR
Clasificación por severidad
Eliminar malware/backdoors
Lecciones aprendidas
Capacitación del personal
Preservar evidencia forense
Aplicar parches de emergencia
Actualizar políticas y playbooks
Inventario de activos críticos
Notificar al equipo de respuesta
Restaurar desde backup limpio
Reportar a autoridades si aplica
06 FLUJO DE CONTENCIÓN INMEDIATA — NIST SP 800-61r2
Pasos críticos tras detectar intrusión · fuga de credenciales · malware
01
02
DETECTAR Y CONFIRMAR
ESCALAR Y NOTIFICAR
→ Revisar alertas SIEM/IDS
→ Notificar al CSIRT en < 15 min
→ Confirmar que no es falso positivo
→ Contactar gerencia TI y legal
→ Identificar sistemas/usuarios afectados
→ Registrar hora/fecha de detección
03
04
AISLAR EL SISTEMA
CAMBIAR CREDENCIALES
→ Desconectar de la red (sin apagar)
→ Revocar tokens y sesiones activas
→ Aplicar ACL de emergencia en switches
→ Forzar restablecimiento de contraseñas
→ Preservar logs y evidencia forense
→ Invalidar certificados comprometidos
05
06
ERRADICAR AMENAZA
RECUPERAR Y VALIDAR
→ Eliminar malware con EDR/AV actualizado
→ Restaurar desde backup limpio verificado
→ Cerrar vectores de entrada (CVE, ports)
→ Aplicar parches críticos pendientes
→ Analizar en sandbox si hay muestras
→ Monitoreo intensivo post-recuperación
06 ESCENARIOS DE RESPUESTA ESPECÍFICOS
🔓 INTRUSIÓN DETECTADA
🔑 FUGA DE CREDENCIALES
🦠 MALWARE / RANSOMWARE DETECTADO
Bloquear IP/segmento en firewall
Forzar cambio de contraseña en todos los usuarios
Desconectar inmediatamente de la red (sin apagar)
Capturar dump de memoria del sistema (sin apagar)
Revocar todos los tokens de sesión activos
Identificar variante con EDR / sandbox / VirusTotal
Revisar logs de autenticación previos 24-72h
Activar MFA en cuentas sin segundo factor
Determinar vector de infección (phishing, RDP, USB)
Identificar cuentas comprometidas y revocar
Buscar uso de credenciales en dark web (HaveIBeenPwned)
NO pagar el rescate. Aislar y contener la propagación
Análisis forense con Volatility/Autopsy
Revisar accesos con las credenciales comprometidas
Restaurar archivos desde backup offline verificado
Restaurar desde snapshot o backup limpio
Actualizar secretos en sistemas dependientes (APIs, BD)
Reportar al CERT-MX y CNCS si aplica
HERRAMIENTAS RECOMENDADAS Y ESTÁNDARES
SIEM / Monitoreo
Firewall / IPS
EDR / Endpoint
Gestión Accesos
Análisis Forense
Splunk
Palo Alto NGFW
CrowdStrike Falcon
CyberArk PAM
Volatility 3
IBM QRadar
Cisco Firepower
Microsoft Defender
Microsoft Entra ID
Autopsy
Elastic SIEM
pfSense
SentinelOne
Okta MFA
Wireshark
SolarWinds NPM
Snort / Suricata
Malwarebytes
HashiCorp Vault
FTK Imager
Estándares de referencia: ISO/IEC 27001 · NIST SP 800-61r2 · NIST CSF 2.0 · PCI-DSS · GDPR/LFPDPPP · CIS Controls v8 · MITRE ATT&CK
CONCLUSIONES
🔒 Un Plan de Seguridad integral debe abordar las tres dimensiones: tecnológica, operativa y física.
📋 Las políticas de seguridad son el fundamento normativo que guía todos los controles técnicos implementados.
⚡ Las amenazas evolucionan constantemente. El monitoreo continuo y la actualización de controles es imperativa.
🔑 AAA con MFA y mínimo privilegio reduce drásticamente la superficie de ataque y el impacto de incidentes.
🚨 El ciclo NIST SP 800-61r2 permite una respuesta estructurada, minimizando el tiempo de recuperación.
📊 Medir, auditar y mejorar continuamente el programa de seguridad es clave para la resiliencia organizacional.
Bibliografía: Kaufman et al. (2023) · Achary (2021) · Cisco CyberOps · Check Point · Fortinet · Huawei-AAA · NIST SP 800-61r2 · SolarWinds
1.4 Seguridad Redes Plan.pptx
Osvaldo Moreno Hernández
Created on May 28, 2026
Start designing with a free template
Discover more than 1500 professional designs like these:
View
Geographical Challenge: Drag to the map
View
Explainer Video: AI for Companies
View
Explainer Video: Keys to Effective Communication
View
SWOT Challenge: Classify Key Factors
View
Big Data: The Data That Drives the World
View
Mind Map: The 4 Pillars of Success
View
Momentum: Employee Introduction Presentation
Explore all templates
Transcript
SEGURIDAD EN REDES
PLAN DE SEGURIDAD
DE LA INFORMACIÓN
Debilidades Tecnológicas, Operativas y Físicas · Políticas y Mitigación de Riesgos · AAA · NIST SP 800-61r2
Universidad Politécnica de Tlaxcala · Ingeniería en TI e Innovación Digital · Kaufman et al. (2023) · Achary (2021) · Cisco CyberOps · NIST SP 800-61r2
01 PLAN DE SEGURIDAD DE LA INFORMACIÓN
Áreas de Debilidad a Resolver
Triada CIA
TECNOLÓGICA
CONFIDENCIALIDAD
Software desactualizado y sin parches · Configuraciones por defecto no cambiadas · Ausencia de cifrado en datos en tránsito · Falta de segmentación de red (VLANs)
Solo usuarios autorizados acceden a la información
OPERATIVA
INTEGRIDAD
La información no es alterada de forma no autorizada
Contraseñas débiles o reutilizadas · Sin plan de respuesta a incidentes · Falta de monitoreo continuo (SIEM) · Ausencia de auditorías periódicas
DISPONIBILIDAD
FÍSICA
Acceso oportuno cuando sea requerido
Acceso físico no controlado a servidores · Sin cámaras ni control de acceso biométrico · Equipos expuestos a daños ambientales · Falta de respaldo fuera del sitio
02 POLÍTICAS DE SEGURIDAD Y MITIGACIÓN DE RIESGOS
Fortinet (2024) · Check Point (2024) · Cisco CyberOps Associate
P-01
P-02
Política de Control de Acceso
Política de Contraseñas
Define quién puede acceder a qué recursos. Aplica el principio de mínimo privilegio. Requiere autenticación MFA para sistemas críticos.
Mínimo 12 caracteres, combinando mayúsculas, números y símbolos. Cambio obligatorio cada 90 días. Prohibición de reutilización.
P-03
P-04
Política de Respaldo y Recuperación
Política de Gestión de Incidentes
Respaldo diario incremental, semanal completo. Retención de 30 días. Prueba de restauración trimestral. Almacenamiento fuera del sitio.
Protocolo NIST SP 800-61r2. Tiempos de respuesta definidos por severidad. Notificación a partes interesadas en < 4 horas.
P-05
P-06
Política de Uso Aceptable
Política de Cifrado
Regula el uso de recursos TI corporativos. Prohíbe instalación de software no autorizado. Monitoreo del tráfico de red permitido.
TLS 1.3 para datos en tránsito. AES-256 para datos en reposo. PKI para autenticación de certificados. VPN obligatoria para acceso remoto.
PARTES 01 y 02 — CONTEXTO · POLÍTICAS DE SEGURIDAD
🏢 01 · CONTEXTO Y ALCANCE
📋 02 · POLÍTICAS DE SEGURIDAD
Misión y objetivos del negocio
Política General (Documento Rector)
Define POR QUÉ existe el plan. Alinea la seguridad con los objetivos estratégicos de la organización.
Aprobada por la Alta Dirección. Define compromisos, alcance y objetivos globales de seguridad. ISO 27001 §5.2.
Inventario de activos de información
Política de Control de Acceso
Cataloga todos los activos: servidores, bases de datos, aplicaciones, dispositivos, datos críticos y personas.
Quién accede a qué y con qué privilegios. Principio de mínimo privilegio. RBAC por función. MFA obligatorio.
Partes interesadas (Stakeholders)
Política de Contraseñas
Identifica responsables: dirección, TI, usuarios, auditores, proveedores y reguladores.
≥12 caracteres, complejidad, rotación cada 90 días, no reutilización. Bloqueo tras 5 intentos fallidos.
Alcance del SGSI
Política de Uso Aceptable (AUP)
Delimita qué sistemas, procesos, departamentos y ubicaciones físicas cubre el plan de seguridad.
Regula uso de dispositivos, redes e internet corporativos. Prohíbe software no autorizado y accesos indebidos.
Requisitos legales y normativos
Política de Cifrado y Datos
Mapea cumplimiento con LFPDPPP, PCI-DSS, ISO 27001, NIST CSF y regulaciones sectoriales aplicables.
TLS 1.3 en tránsito, AES-256 en reposo. Clasificación de datos: Público · Interno · Confidencial · Secreto.
MATRIZ DE MITIGACIÓN DE RIESGOS
03 AMENAZAS POTENCIALES — EXTERNAS
⚡ Ataques DDoS
🔒 Ransomware
Saturan los recursos del servidor enviando miles de peticiones simultáneas. Variantes: Volumétrico, Protocolo y Capa de Aplicación (L7). Afectan directamente la disponibilidad.
Cifra archivos del sistema y exige rescate. El vector de entrada más común es el phishing y RDP expuesto. Tiempo medio de detección: 21 días.
Ref: Cisco CyberOps Associate
Ref: Kaufman et al. (2023)
🎣 Phishing / Spear Phishing
💻 Explotación de Vulnerabilidades (CVEs)
Suplantación de identidad por correo electrónico para robar credenciales. El spear phishing se dirige a personas específicas con mensajes personalizados.
Aprovecha fallos en software no parcheado. Incluye inyección SQL, XSS, buffer overflow. Scanning activo con Nessus/OpenVAS.
Ref: Check Point (2024)
Ref: Achary (2021)
🌐 Man-in-the-Middle (MitM)
🔑 Credential Stuffing / Brute Force
Intercepta la comunicación entre dos partes. Se mitiga con TLS 1.3, HSTS y certificados PKI válidos. Común en redes Wi-Fi públicas.
Prueba masiva de contraseñas robadas o generadas. Requiere bloqueo de cuentas, CAPTCHA y monitoreo de intentos fallidos.
Ref: Kaufman et al. (2023)
Ref: Fortinet (2024)
03 AMENAZAS POTENCIALES — INTERNAS Y FÍSICAS
⚠ AMENAZAS INTERNAS (Insider Threats)
🏢 AMENAZAS FÍSICAS
Empleado Malicioso
Acceso físico no autorizado al CPD
Roba datos confidenciales intencionalmente antes de renunciar. Difícil de detectar sin DLP y análisis de comportamiento (UEBA).
Intrusos podrían robar discos, instalar keyloggers o sabotear equipos. Requiere control biométrico y CCTV 24/7.
Error Humano Involuntario
Fallas de suministro eléctrico
Configuración incorrecta de firewall, envío de datos a destinatario equivocado, o click en enlace de phishing.
Cortes de luz, picos de voltaje o fallas de UPS pueden causar pérdida de datos y daño de hardware. Se requiere generador de respaldo.
Ingeniería Social Interna
Desastres naturales e incendios
Manipulación psicológica para que empleados revelen contraseñas o abran puertos. Incluye vishing, tailgating y pretexting.
Inundación, sismo o incendio puede destruir la infraestructura. Plan de recuperación ante desastres (DRP) con sitio alterno obligatorio.
Abuso de Privilegios
Robo de dispositivos móviles
Usuarios con exceso de permisos acceden a información que no les corresponde. Se mitiga con RBAC y revisión periódica.
Laptops, USB y smartphones con información sensible pueden ser robados. Requiere cifrado de disco completo y MDM.
04 MECANISMOS TÉCNICOS DE CONTROL DE ACCESO
Defensa en profundidad — Defense in Depth
🛡
🌐
💻
PERÍMETRO
🗄
RED INTERNA
HOST / ENDPOINT
APLICACIÓN
Firewall NGFW
DATOS
VLANs
EDR/AV
WAF
AES-256
IPS/IDS
NAC
HIDS
RBAC
DLP
DMZ
802.1X
Patch Mgmt
Input válid.
Backups
Anti-DDoS
Segmentación
Cifrado disco
Código seguro
Clasificación
Fuentes: Cisco CyberOps Associate · Fortinet (2024) · Check Point (2024) · William Stallings, Cryptography and Network Security (2022)
04 FIREWALL · IDS/IPS · VPN · VLAN
🔥 FIREWALL NGFW
👁 IDS / IPS
Filtra tráfico basándose en reglas de red, aplicación y usuario. Inspección profunda de paquetes (DPI). Bloqueo de puertos y protocolos no autorizados. Regla: DENY ALL por defecto, luego se abre lo necesario.
IDS detecta intrusiones y genera alertas. IPS bloquea activamente el tráfico malicioso. Se basa en firmas (Snort) y comportamiento anómalo (ML). Se despliega en línea (IPS) o fuera de banda (IDS).
💡 Kaufman et al. (2023): el firewall es la primera línea de defensa perimetral.
💡 Achary (2021): combinar IDS/IPS con SIEM maximiza la correlación de eventos.
🔐 VPN / ZTNA
🌐 VLANs & NAC
VPN cifra el túnel de comunicación con IPsec o TLS. Zero Trust Network Access (ZTNA) verifica identidad y dispositivo antes de cada sesión. Esencial para trabajo remoto seguro.
VLANs segmentan la red por función (Servidores, Usuarios, IoT, DMZ). NAC verifica cumplimiento de políticas antes de conectar dispositivos. Limita el movimiento lateral de atacantes.
💡 Cisco CyberOps: ZTNA reemplaza progresivamente las VPN tradicionales.
💡 Check Point (2024): la segmentación reduce el radio de explosión de un ataque.
05 AUTENTICACIÓN · AUTORIZACIÓN · AUDITORÍA (AAA)
Huawei (2024): What is AAA? · Cisco CyberOps Associate · NIST SP 800-63B
AUTENTICACIÓN
AUTORIZACIÓN
AUDITORÍA
¿Quién eres?
¿Qué puedes hacer?
¿Qué hiciste?
Contraseñas robustas (≥12 chars)
RBAC: Roles por función
Logging de todos los accesos
MFA / 2FA obligatorio
Principio mínimo privilegio
SIEM: correlación de eventos
Biometría (huella, facial)
ABAC: Control por atributos
UEBA: análisis de comportamiento
Certificados PKI (X.509)
Listas de control ACL
Alertas en tiempo real
Tokens TOTP (Google Auth)
Privileged Access Mgmt (PAM)
Reportes de cumplimiento
FIDO2 / Passkeys
Zero Trust: verificar siempre
Retención de logs ≥ 1 año
05 MFA · CONTRASEÑAS ROBUSTAS · PRIVILEGIO MÍNIMO
FLUJO MFA — AUTENTICACIÓN DE MÚLTIPLES FACTORES
Usuario ingresa credenciales
Sistema verifica contraseña
Sistema solicita 2do factor (OTP/TOTP/Push)
Usuario confirma con app o token físico
Acceso concedido con sesión temporal
🔑 POLÍTICA DE CONTRASEÑAS ROBUSTAS
👤 PRIVILEGIO MÍNIMO POR ROL (RBAC)
✓ Mínimo 12 caracteres (recomendado 16+)
Acceso total a infraestructura. Solo 2 personas.
ADMIN TI
✓ Combinar: Mayúsculas + minúsculas + números + símbolos
Solo sistemas asignados. Sin acceso a producción directa.
OPERADOR
✓ No usar palabras de diccionario o datos personales
Acceso mínimo a apps necesarias para su función.
USUARIO FINAL
✓ Cambio obligatorio cada 90 días
Acceso temporal. Monitoreo constante. VPN dedicada.
EXTERNO/PROVEEDOR
✓ Prohibir reutilización de las últimas 10 contraseñas
✓ Bloqueo después de 5 intentos fallidos
Solo lectura. Sin modificación. Con logging completo.
AUDITOR
06 RESPUESTA A INCIDENTES — NIST SP 800-61r2
NIST Computer Security Incident Handling Guide (SP 800-61 Rev. 2)
📋
🔍
🛑
📝
PREPARACIÓN
DETECCIÓN Y ANÁLISIS
CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN
ACTIVIDADES POST-INCIDENTE
Definir equipo CSIRT
Monitoreo continuo 24/7
Aislar sistemas afectados
Análisis de causa raíz
Establecer playbooks
Correlación de alertas SIEM
Cambiar credenciales comprometidas
Informe ejecutivo
Instalar SIEM/EDR
Clasificación por severidad
Eliminar malware/backdoors
Lecciones aprendidas
Capacitación del personal
Preservar evidencia forense
Aplicar parches de emergencia
Actualizar políticas y playbooks
Inventario de activos críticos
Notificar al equipo de respuesta
Restaurar desde backup limpio
Reportar a autoridades si aplica
06 FLUJO DE CONTENCIÓN INMEDIATA — NIST SP 800-61r2
Pasos críticos tras detectar intrusión · fuga de credenciales · malware
01
02
DETECTAR Y CONFIRMAR
ESCALAR Y NOTIFICAR
→ Revisar alertas SIEM/IDS
→ Notificar al CSIRT en < 15 min
→ Confirmar que no es falso positivo
→ Contactar gerencia TI y legal
→ Identificar sistemas/usuarios afectados
→ Registrar hora/fecha de detección
03
04
AISLAR EL SISTEMA
CAMBIAR CREDENCIALES
→ Desconectar de la red (sin apagar)
→ Revocar tokens y sesiones activas
→ Aplicar ACL de emergencia en switches
→ Forzar restablecimiento de contraseñas
→ Preservar logs y evidencia forense
→ Invalidar certificados comprometidos
05
06
ERRADICAR AMENAZA
RECUPERAR Y VALIDAR
→ Eliminar malware con EDR/AV actualizado
→ Restaurar desde backup limpio verificado
→ Cerrar vectores de entrada (CVE, ports)
→ Aplicar parches críticos pendientes
→ Analizar en sandbox si hay muestras
→ Monitoreo intensivo post-recuperación
06 ESCENARIOS DE RESPUESTA ESPECÍFICOS
🔓 INTRUSIÓN DETECTADA
🔑 FUGA DE CREDENCIALES
🦠 MALWARE / RANSOMWARE DETECTADO
Bloquear IP/segmento en firewall
Forzar cambio de contraseña en todos los usuarios
Desconectar inmediatamente de la red (sin apagar)
Capturar dump de memoria del sistema (sin apagar)
Revocar todos los tokens de sesión activos
Identificar variante con EDR / sandbox / VirusTotal
Revisar logs de autenticación previos 24-72h
Activar MFA en cuentas sin segundo factor
Determinar vector de infección (phishing, RDP, USB)
Identificar cuentas comprometidas y revocar
Buscar uso de credenciales en dark web (HaveIBeenPwned)
NO pagar el rescate. Aislar y contener la propagación
Análisis forense con Volatility/Autopsy
Revisar accesos con las credenciales comprometidas
Restaurar archivos desde backup offline verificado
Restaurar desde snapshot o backup limpio
Actualizar secretos en sistemas dependientes (APIs, BD)
Reportar al CERT-MX y CNCS si aplica
HERRAMIENTAS RECOMENDADAS Y ESTÁNDARES
SIEM / Monitoreo
Firewall / IPS
EDR / Endpoint
Gestión Accesos
Análisis Forense
Splunk
Palo Alto NGFW
CrowdStrike Falcon
CyberArk PAM
Volatility 3
IBM QRadar
Cisco Firepower
Microsoft Defender
Microsoft Entra ID
Autopsy
Elastic SIEM
pfSense
SentinelOne
Okta MFA
Wireshark
SolarWinds NPM
Snort / Suricata
Malwarebytes
HashiCorp Vault
FTK Imager
Estándares de referencia: ISO/IEC 27001 · NIST SP 800-61r2 · NIST CSF 2.0 · PCI-DSS · GDPR/LFPDPPP · CIS Controls v8 · MITRE ATT&CK
CONCLUSIONES
🔒 Un Plan de Seguridad integral debe abordar las tres dimensiones: tecnológica, operativa y física.
📋 Las políticas de seguridad son el fundamento normativo que guía todos los controles técnicos implementados.
⚡ Las amenazas evolucionan constantemente. El monitoreo continuo y la actualización de controles es imperativa.
🔑 AAA con MFA y mínimo privilegio reduce drásticamente la superficie de ataque y el impacto de incidentes.
🚨 El ciclo NIST SP 800-61r2 permite una respuesta estructurada, minimizando el tiempo de recuperación.
📊 Medir, auditar y mejorar continuamente el programa de seguridad es clave para la resiliencia organizacional.
Bibliografía: Kaufman et al. (2023) · Achary (2021) · Cisco CyberOps · Check Point · Fortinet · Huawei-AAA · NIST SP 800-61r2 · SolarWinds