Seguridad perimetral
La seguridad perimetral es el proceso mediante el cual se asegura el perímetro de una red combinando software, dispositivos y técnicas. Constituye la primera línea de defensa de la red frente a las amenazas externas que pueden dañar los sistemas conectados. Sus objetivos básicos son detectar a los intrusos que intentan acceder a las instalaciones, y sus características de calidad son resistencia, identificación, cuarentena y filtros. Los sistemas perimetrales abiertos tienen como principal desventaja su falta de sensibilidad en condiciones ambientales adversas.
Cortafuegos (firewall)
Un cortafuegos es un elemento de seguridad perimetral: un dispositivo o software (un enrutador especializado en aplicar filtros) que filtra el tráfico de red entre distintas zonas de confianza. Su objetivo es prevenir actividades maliciosas. No es función suya asegurar que la red se use eficientemente. Se clasifican según la capa del protocolo en la que actúan:
-
Cortafuegos de nivel de red: filtran por IP de origen/destino, puerto y protocolo.
-
Cortafuegos de nivel de aplicación: operan por encima de la capa de red y controlan protocolos y aplicaciones específicas. Un firewall proxy actúa como gateway de una red a otra para una aplicación determinada.
-
Firewall de inspección activa (stateful): permite o bloquea tráfico basándose en estado, puerto y protocolo, monitorizando toda la actividad desde la apertura hasta el cierre de la conexión, según las reglas del administrador y el contexto.
-
NGFW (Next-Generation Firewall): añade escaneado y detección/respuesta de paquetes, políticas basadas en aplicaciones y usuarios y antivirus en continuo.
Arquitecturas: el firewall de host filtrado usa un único enrutador de filtrado; el firewall de subred filtrado usa dos enrutadores (el access router conecta la red externa con la perimetral y el choke router separa la red perimetral de la interna). La DMZ (zona desmilitarizada) es una red local situada entre la red interna y la externa que actúa como búfer asegurado; aloja servicios orientados al exterior (web, correo, FTP, VoIP). El CCN-CERT recomienda ubicar el servidor de correo en la DMZ. Los hosts bastión son equipos dedicados con seguridad reforzada, puntos clave auditados regularmente, preparados para soportar ataques externos.
Listas de control de acceso (ACL)
Las ACL son conjuntos de reglas para gestionar los paquetes que ingresan, se retransmiten o salen del router, filtrando el tráfico según necesidades de seguridad. Proporcionan un nivel básico de seguridad (permitir/denegar hosts) y mejoran el rendimiento restringiendo tráfico. No operan sobre los paquetes generados por el propio router. Las ACL de entrada son más eficaces cuando la interfaz es el único origen a examinar (y reducen sobrecarga si el paquete se descarta); las de salida, cuando un mismo filtro se aplica a varias interfaces de entrada.
IDS / IPS
Los IDS (detección) vigilan la red e identifican incidentes, generando registros; los IPS (prevención) detienen los incidentes detectados, rechazando el paquete automáticamente. El IPS es una extensión del cortafuegos. Tipos de detección: basada en firmas (patrones de cadenas específicas), basada en anomalías (línea base de comportamiento) y basada en políticas (reglas de seguridad muy específicas). Un honeypot es un señuelo/trampa diseñado para atraer y detectar actividad maliciosa, capturar atacantes o bots y aprender sus métodos, obteniendo datos de identificación (IP, geolocalización, plataforma).
Puertos IANA y escaneo
La IANA supervisa la asignación de recursos de Internet y clasifica los puertos en: bien conocidos (0–1023, reservados para protocolos bien conocidos y el sistema operativo), registrados (1024–49151, para cualquier aplicación) y dinámicos o privados (49152–65535, asignados dinámicamente al cliente al iniciar la conexión). El escaneo de puertos analiza el estado de los puertos para detectar servicios y vulnerabilidades; lo usan tanto administradores como atacantes (Nmap es el programa más conocido). Un puerto abierto responde con SYN/ACK al recibir un SYN; filtrado significa que no regresa el paquete o llega un ICMP Port Unreachable. En UDP se envía un paquete y se espera un ICMP Port Unreachable; si está filtrado por firewall, no es posible obtener información precisa.
Ataques
-
DoS/DDoS: denegación de servicio que provoca pérdida de conectividad, comúnmente por consumo de recursos saturando puertos con múltiples flujos. El DDoS usa múltiples sistemas comprometidos (inundación de paquetes).
-
Inundación SYN: flujo de paquetes TCP/SYN con dirección de origen falsificada; se mitiga con SYN cookies. La conexión TCP normal requiere una negociación de tres pasos (3-way handshake).
-
Ataque Smurf: el atacante envía paquetes ICMP echo request; su efecto se amplifica según el número de equipos que responden. La inundación ICMP ralentiza el sistema según la relación de capacidad víctima/atacante.
-
SACKPanic: manipula el tamaño máximo de segmento y la retransmisión, causando un desbordamiento de entero en el núcleo Linux.
-
Spoofing: la suplantación IP altera la dirección de un paquete TCP/IP; MAC spoofing suplanta una dirección MAC. Man in the Middle: capacidad de leer, insertar y modificar el tráfico. DNS cache poisoning: inyecta datos no autoritativos, redirigiendo clientes a sitios maliciosos.
Herramientas y técnicas complementarias
Suricata monitoriza tráfico para detectar intrusiones (código abierto); Wireshark analiza tráfico; OpenVAS realiza evaluación de vulnerabilidades. Port forwarding redirige tráfico externo a un servicio interno; UPnP permite a los dispositivos configurar automáticamente reglas de redirección de puertos; un portal cautivo gestiona el acceso a redes inalámbricas; el DNS sinkholing redirige tráfico a IPs concretas para analizar comportamientos anómalos. SPF (Sender Policy Framework) combate la falsificación de correo verificando las IP autorizadas para un dominio. El STP (Spanning Tree Protocol, IEEE 802.1d) gestiona los enlaces de una red conmutada para evitar bucles lógicos.
Herramientas del CCN-CERT
El CCN-CERT ofrece soluciones de ciberseguridad a la Administración y clasifica la peligrosidad de los ciberincidentes en cinco niveles: bajo, medio, alto, muy alto y crítico. Los incidentes se notifican vía LUCIA o correo electrónico. No ofrece servicio de correo electrónico seguro. Catálogo principal:
| Herramienta | Función |
|---|---|
| MÓNICA / GLORIA | SIEM: gestión de eventos e información de seguridad |
| LUCIA | Gestión federada de tickets / coordinación de ciberincidentes |
| REYES | Intercambio de información de ciberamenazas |
| PILAR | Análisis y gestión de riesgos |
| CLARA | Auditoría de cumplimiento ENS/STIC en Windows |
| INES | Informe del estado de la seguridad en el ENS |
| AMPARO | Implantación de seguridad y conformidad del ENS |
| ELENA | Simulador de técnicas de cibervigilancia |
| IRIS | Estado de la ciberseguridad |
| EMMA | Visibilidad y control de la red |
| LORETO | Almacenamiento en la nube |
| metaOLVIDO | Gestión de metadatos |
| ANA | Diagnóstico de seguridad de la infraestructura (usa OpenVAS) |
El SAT (Sistema de Alerta Temprana) busca actuar antes de un incidente o detectarlo a tiempo para reducir su impacto. SIEM = Security Information and Event Management.
Otros conceptos
WPA2/WPA3 protegen los datos en las comunicaciones wifi (WPA3 es más robusto que WPA2). WPS admite configuración PIN, PBC, NFC y USB. En CPD, el estándar ANSI/TIA-942 define cuatro niveles TIER, siendo TIER I el de menor disponibilidad y TIER IV el de mayor. Según MÉTRICA v3, el diagrama de interacción describe en detalle un escenario de un caso de uso.
Fuentes
-
CCN-CERT — Catálogo de Soluciones de Seguridad: https://www.ccn-cert.cni.es/es/soluciones-seguridad.html
-
CCN-CERT — LUCIA: https://www.ccn-cert.cni.es/es/soluciones-seguridad/lucia.html
-
CCN-CERT — Herramienta CLARA (cumplimiento ENS): https://www.ccn-cert.cni.es/es/seguridad-al-dia/actualidad-ccn/13041-el-ccn-actualiza-su-herramienta-clara-de-auditoria-para-el-ens-y-para-sistemas-clasificados.html
-
IANA — Service Name and Transport Protocol Port Number Registry (RFC 6335): https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml
-
IETF RFC 4987 — TCP SYN Flooding Attacks and Common Mitigations: https://datatracker.ietf.org/doc/html/rfc4987
-
IEEE 802.1D — Spanning Tree Protocol: https://standards.ieee.org/standard/802_1D-2004.html
-
ANSI/TIA-942 — Telecommunications Infrastructure Standard for Data Centers: https://tiaonline.org/products-and-services/tia942certification/
-
administracionelectronica.gob.es — MÉTRICA v3: https://administracionelectronica.gob.es/pae_Home/pae_Documentacion/pae_Metodolog/pae_Metrica_v3.html