Cisco 350-401: Seguridad Empresarial y Servicios de Identidad — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 350-401 ENCOR — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
Los Servicios de Seguridad e Identidad Empresariales unifican la confianza del usuario, el dispositivo y la carga de trabajo con controles de red para reducir la superficie de ataque y contener las brechas de seguridad. Este dominio abarca principios fundamentales (Confianza Cero, mínimo privilegio, defensa en profundidad), acceso basado en identidad usando AAA y 802.1X con Cisco ISE, segmentación escalable con TrustSec y Security Group Tags (SGTs), transporte y gestión seguros, y la telemetría operativa y los procesos necesarios para la detección, respuesta y auditoría. Los diseños exitosos alinean los controles con los planos de datos, identidad y control; utilizan criptografía robusta donde añade una reducción de riesgo medible; y anticipan los modos de fallo con mecanismos de respaldo (fallbacks) explícitos y monitorización.
Principios y Arquitectura
- Confianza Cero (Zero Trust): Tratar cada solicitud como no confiable, verificar explícitamente (usuario, dispositivo, postura, contexto) y asumir que existe una brecha. Reemplazar la confianza implícita basada en la ubicación (dentro vs. fuera) por la identidad, el estado del dispositivo y la política.
- Mínimo privilegio (Least privilege): Otorgar el mínimo acceso necesario. En la práctica, preferir políticas basadas en roles o atributos sobre la ubicación estática en la red. Aplicar en el ingreso y dentro de la red para reducir el radio de impacto (blast radius).
- Defensa en profundidad (Defense in depth): Superponer controles —identidad, segmentación, cifrado, protección de endpoints y monitorización— de modo que el fallo de un solo control no equivalga a una brecha de seguridad. Validar que cada capa proporciona un valor único y se monitoriza de forma independiente.
- Estrategia de segmentación: Combinar la macrosegmentación (VRFs/VPNs, firewalls) para aislar dominios con la microsegmentación (SGTs/SGACLs) para controlar el tráfico este-oeste dentro de los dominios. Diseñar para la escala operativa: definición de políticas centralizada, aplicación distribuida, estado mínimo por dispositivo.
- Protección del plano de control: Reservar y controlar (police) el tráfico de control para mantener el enrutamiento, el control de switches y la gestión resilientes bajo carga o ataque.
Compensaciones (Trade-offs):
- Una política más granular aumenta los objetos de política y la complejidad de la gestión de cambios. Usar políticas basadas en grupos para desacoplar la identidad del direccionamiento IP.
- Cifrar todo puede ser costoso y oculta la telemetría; dirigir el cifrado a enlaces y flujos con claros impulsores de riesgo y cumplimiento, y usar metadatos de flujo para la visibilidad.
Identidad, AAA y Control de Acceso
AAA proporciona autenticación, autorización y contabilidad (accounting) centralizadas para la administración de dispositivos y el acceso a la red.
TACACS+ vs RADIUS:
- Se prefiere TACACS+ para la administración de dispositivos (autorización exec y por comando, cifrado completo de paquetes, autenticación/autorización/contabilidad independientes). Modos de fallo: listas de métodos mal ordenadas o un servidor TACACS+ no disponible pueden bloquear a los administradores; implementar un respaldo local con privilegios restrictivos.
- Se prefiere RADIUS para el acceso a la red (802.1X, VPN, inalámbrico). Soporta atributos para VLAN, ACLs descargables (dACLs), SGTs y tiempos de espera de sesión. Modos de fallo: discrepancia en el secreto compartido, mapeo incorrecto de atributos RADIUS, fragmentación de conjuntos de atributos grandes.
Acceso basado en roles:
- Administración de dispositivos: Usar conjuntos de comandos y perfiles de shell de TACACS+ para implementar el mínimo privilegio para operadores, SREs y auditores. Restringir comandos de alto riesgo (p. ej., write, debug, tftp).
- Acceso a la red: Mapear identidades a roles usando Cisco ISE, aplicar los resultados de la autorización usando VLANs, dACLs, SGTs y marcas de QoS.
Alta disponibilidad y resiliencia:
- Usar múltiples servidores AAA con monitorización de estado y tiempos de espera ajustados para la experiencia del usuario (p. ej., tiempos de espera de RADIUS para acceso a red <2 s, 2–3 reintentos).
- Preferir EAP-TLS para 802.1X para eliminar ataques de contraseña y mejorar la confianza del dispositivo; automatizar el ciclo de vida de los certificados.
Ejemplos cortos (admin de dispositivo y 802.1X):
Administración de dispositivos con TACACS+:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Acceso a la red con RADIUS y 802.1X/MAB:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X, MAB, ISE y postura:
- 802.1X proporciona control de acceso basado en puerto usando EAP. Preferir EAP-TLS (certificados) sobre PEAP/MSCHAPv2. Modos de fallo: configuraciones incorrectas del suplicante, expiración de certificados, fragmentación de MTU/EAP; mitigar con portales de incorporación (onboarding) y automatización del ciclo de vida de los certificados.
- MAB (MAC Authentication Bypass) es un mecanismo de respaldo para dispositivos que no soportan 802.1X (impresoras, teléfonos IP). Combinar con perfilado (profiling) y acceso restringido (dACL o SGT de cuarentena) debido al riesgo de suplantación de MAC (MAC spoofing).
- Cisco ISE centraliza la identidad, políticas, perfilado, postura y acceso de invitados/BYOD:
- La evaluación de postura (con AnyConnect/sin agente) aplica dinámicamente el cumplimiento (estado de parches, AV) usando dACLs, SGTs y cambio de autorización (CoA) para pasar del acceso de cuarentena al de producción.
- pxGrid comparte la identidad y la postura con firewalls, EDR y SIEM para alinear la política de red con el riesgo del endpoint.
Segmentación y Aplicación de Políticas
TrustSec y políticas basadas en grupos:
- Los SGT transportan el contexto de identidad en la red. Opciones de aplicación:
- SGACLs en switches/firewalls para permitir/denegar según los SGT de origen/destino.
- En SD-Access, los SGT viajan en la cabecera VXLAN; la aplicación es escalable y está desacoplada del direccionamiento IP.
- Beneficios: Escalabilidad (políticas por par de grupos en lugar de por IP), movilidad (la política sigue a la identidad) y matrices claras de mínimo privilegio.
- Modos de fallo: Brechas en la propagación de SGT (SXP deshabilitado, borde del fabric sin etiquetar), solapamiento de políticas (policy shadowing), agotamiento de la TCAM por mezcla de IP ACLs y SGACLs. Mitigar con validación centralizada de políticas y planificación de capacidad.
ACLs y controles clásicos:
- Las IP ACLs siguen siendo valiosas para el tráfico externo al dispositivo y el filtrado del plano de control. Mantenga las ACLs determinísticas y resuma siempre que sea posible.
- El Control-plane policing (CoPP) protege el enrutamiento, la gestión y HSRP/VRRP de inundaciones de tráfico. Comience con las plantillas del proveedor y ajuste con cautela; un CoPP demasiado agresivo puede descartar keepalives válidos y provocar caídas de adyacencias (flap adjacencies).
- Firewalls:
- Utilice firewalls con estado (stateful) o basados en zonas en las macrofronteras; aproveche la identificación de aplicaciones y el contexto de identidad (a través de ISE pxGrid).
- Alinee las zonas/VRFs con los límites de confianza; evite el enrutamiento asimétrico que rompe el estado de las conexiones.
- Para la segmentación este-oeste, combine políticas basadas en SGT con puntos de anclaje en firewalls para los flujos de alto riesgo.
Ejemplo corto de TrustSec (switch de borde):
undefined
undefined
undefined
Transporte Seguro, Gestión e Integridad de la Plataforma
Selección de cifrado:
- MACsec (802.1AE) asegura enlaces L2 con AES-GCM a velocidad de línea (line-rate); ideal para acceso de campus, uplinks y bordes del fabric. Use MKA con 802.1X/EAP-TLS para la gestión de claves; vigile los desajustes en la negociación y los transceptores no compatibles.
- IPsec asegura rutas L3 (sitio a sitio, acceso remoto, underlay de SD-WAN). Prefiera IKEv2 con AES-GCM, grupos PFS (p. ej., 19/20) y tiempos de vida modernos; tenga en cuenta la sobrecarga de MTU y el riesgo de fragmentación.
- TLS para la gestión y el transporte de aplicaciones; exija cifrados robustos y autenticación mutua donde sea factible.
Ejemplos cortos:
MACsec en una interfaz:
undefined
undefined
undefined
Propuesta de IPsec IKEv2:
undefined
undefined
undefined
undefined
Gestión segura:
undefined
undefined
undefined
undefined
undefined
NTP con autenticación:
undefined
undefined
undefined
undefined
Certificados y PKI:
- Use una PKI empresarial o la CA interna de ISE para EAP-TLS y certificados de dispositivo. Aplique CRL/OCSP donde sea compatible. Automatice la renovación para evitar caídas masivas de 802.1X.
- Para la administración de dispositivos, vincule SSH a claves de host firmadas por una CA siempre que sea posible; evite las claves por defecto y los cifrados débiles.
Integridad de la plataforma:
- El arranque seguro (secure boot) y la firma de imágenes previenen la manipulación. Habilite la verificación de la imagen en la instalación, almacene las imágenes maestras (golden images) fuera de línea y restrinja el acceso a ROMMON. Valide los hashes de los archivos antes y después de la actualización. Modos de fallo: bucles de arranque tras un fallo de integridad; planifique reversiones por fases (staged rollbacks) y acceso fuera de banda (out-of-band).
Telemetría, Detección de Amenazas, Registro y Respuesta
Protección y detección de puntos finales (endpoint):
- Desplegar EDR/AV con análisis de comportamiento; integrar con ISE para la aplicación adaptativa de la red basada en el riesgo del punto final.
- Fuentes de detección de red: NetFlow/IPFIX, Encrypted Traffic Analytics, registros de DNS, registros de DHCP, registros de sesión de WLC e ISE, registros de firewall y proxy, salud de RRM y RF inalámbricos, contadores del plano de control y perfilado de sensores de dispositivos.
Diseño de telemetría:
- Transmitir telemetría a un SIEM o data lake con transporte fiable. Normalizar el contexto de identidad (usuario, dispositivo, SGT, IP, VLAN, puerto de switch del AP) para la correlación.
- La sincronización de tiempo con NTP autenticado es obligatoria para la precisión forense.
Registro y auditoría de seguridad:
- Registrar la autenticación, los resultados de la autorización, los eventos de CoA, los cambios administrativos, las descargas de políticas, los estados de las sesiones criptográficas y las rutas de excepción (MAB, invitado).
- Preservar la evidencia de auditoría con controles de integridad, una cadena de custodia documentada y una retención alineada con la regulación y las necesidades de respuesta a incidentes.
Respuesta a incidentes:
- Preparación: playbooks para la comprometimiento de cuentas, el movimiento lateral y los dispositivos no autorizados; probar los flujos de trabajo de CoA y cuarentena.
- Detección y análisis: aprovechar las líneas base y la detección de anomalías; clasificar por identidad y alcanzabilidad del segmento, no solo por IP.
- Contención y erradicación: usar SGACLs/dACLs para el aislamiento inmediato; rotar credenciales/claves; reinstalar la imagen o aplicar parches.
- Recuperación: reactivación por etapas basada en una postura limpia; monitorear para detectar reinfecciones.
- Post-incidente: análisis de brechas, ajuste de controles (p. ej., cobertura de SGT, umbrales de CoPP) y capacitación.
Modos de fallo comunes y remediación:
- La expiración de certificados detiene 802.1X/EAP-TLS: monitorear las expiraciones; habilitar la inscripción automática; mantener un MAB de emergencia con acceso restringido.
- Caída de ISE o RADIUS: usar nodos redundantes, VIPs de Anycast, tiempos de espera cuidadosamente ajustados y fallback de autorización local con privilegios mínimos.
- Desajuste de políticas dACL o SGT: implementar validación previa al cambio y análisis de políticas en sombra (shadow policy); usar puntos finales canario (canary endpoints).
- Sobrecarga de MTU de MACsec/IPsec: establecer MSS clamping y jumbo frames donde sea compatible; monitorear las caídas del bit DF.
- Sobrebloqueo de CoPP: comenzar de forma permisiva e iterar con incrementos medidos; usar
show control-plane countersregularmente. - Configuraciones débiles de SNMP/SSH: forzar solo SNMPv3 y cifrados fuertes de SSHv2; deshabilitar protocolos heredados.
- Sobrecarga o vacíos en el registro: limitar la tasa de los servicios ruidosos (noisy facilities); asegurar que los servicios críticos tengan alta prioridad y no tengan pérdidas; verificar la cobertura del parser en el SIEM.
Escenario de Problema Práctico
Acme BioTech debe implementar acceso basado en identidad y microsegmentación en su campus, protegiendo al mismo tiempo los planos de gestión y control y preparándose para auditorías, sin interrumpir los dispositivos de laboratorio que carecen de suplicantes.
- Establecer la base de identidad y AAA
- Justificación: La identidad centralizada es un prerrequisito para el mínimo privilegio. Desplegar Cisco ISE con nodos redundantes; integrar con AD y PKI. Configurar TACACS+ para la administración de dispositivos y RADIUS para el acceso a la red con EAP-TLS. Esto separa los privilegios del operador de la autorización de usuarios/dispositivos y elimina los ataques a 802.1X basados en contraseñas.
- Implementar 802.1X por fases con fallback a MAB y postura
- Justificación: Comenzar en modo de bajo impacto para observar el comportamiento del suplicante. Habilitar 802.1X globalmente; en los puertos de acceso, configurar dot1x con MAB. Definir políticas de ISE que coloquen los dispositivos desconocidos en un SGT de cuarentena con una ACL de redirección a un portal de postura. Los puntos finales corporativos conocidos con EAP-TLS válido y una postura saludable reciben el SGT “Empleado”. Los dispositivos de laboratorio identificados mediante perfilado (OUI, huella digital de DHCP) obtienen un SGT restringido “Lab-Equip”. Esto da soporte a los puntos finales que no son 802.1X mientras se aplica el mínimo privilegio.
- Implementar la propagación de SGT de TrustSec y la aplicación de SGACL
- Justificación: Usar matrices de políticas basadas en grupos para definir qué roles se comunican (p. ej., Empleado a Aplicaciones-Financieras permitir TCP 443; Equipo-Laboratorio denegar a RRHH). Habilitar la aplicación basada en roles de CTS en los switches de distribución y acceso, y asegurar la propagación de SGT a través de SXP o el fabric. Esto desacopla la política del direccionamiento y escala a través de cambios de VLAN o movilidad de puntos finales.
- Fortalecer los planos de control y gestión
- Justificación: Prevenir la inestabilidad y el comprometimiento de la red. Aplicar CoPP con límites de tasa cautelosos para protocolos de enrutamiento, STP, HSRP y de gestión, ajustando después de la observación de la línea base. Forzar SSHv2 con cifrados fuertes, deshabilitar HTTP, habilitar HTTPS TLS 1.2+, y restringir el acceso de gestión con autorización basada en AAA y una VRF de gestión. Configurar SNMPv3 authPriv y NTP autenticado para asegurar registros precisos.
- Proteger los datos en movimiento donde el riesgo lo justifique
- Justificación: Cifrar los enlaces de alto riesgo sin una sobrecarga innecesaria. Habilitar MACsec en los enlaces ascendentes (uplinks) de acceso y distribución para prevenir la interceptación local (tapping). Para interconexiones WAN o de campus no confiables, desplegar IKEv2 IPsec con AES-GCM y PFS. Validar el MTU y habilitar MSS clamping para evitar problemas de aplicación inducidos por la fragmentación.
- Desplegar telemetría e integrar para detección y auditoría
- Justificación: La visibilidad impulsa la respuesta y la prueba. Transmitir NetFlow/IPFIX, syslog, ISE Live Logs y eventos de firewall al SIEM. Habilitar las exportaciones de sensores de dispositivos y perfilado desde los switches a ISE. Implementar EDR en los puntos finales e integrar a través de pxGrid para poner en cuarentena automáticamente los hosts comprometidos usando CoA. Configurar la retención de registros y las comprobaciones de integridad para cumplir con los requisitos de auditoría.
- Validar, monitorear e iterar
- Justificación: Reducir el riesgo de interrupciones y cerrar brechas. Usar armarios de acceso piloto con puntos finales canario para validar las asignaciones de SGT y las SGACLs. Monitorear las tasas de éxito de autenticación, los eventos de CoA y las caídas de CoPP. Crear alertas para la expiración de certificados y la latencia de AAA. Documentar los procedimientos de reversión (rollback) y mantener una VLAN/SGT de emergencia para un fallback seguro en caso de una interrupción de postura o de ISE.
Siguiendo estos pasos, Acme BioTech logra un acceso basado en identidad alineado con Zero Trust, con segmentación escalable, planos de control y gestión protegidos, enlaces de alto riesgo cifrados, y la telemetría y los procesos necesarios para una respuesta rápida a incidentes y la preparación para auditorías.
← Conectividad WAN · Todos los dominios · Automatización →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →