CompTIA SY0-701: Seguridad de Endpoints, Móvil y Física — Guía de estudio

Forma parte de la CompTIA Security+ SY0-701 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de CompTIA, o realiza tests cronometrados en ExamRoll.io.

La seguridad de los sistemas de información depende, en última instancia, de la seguridad de los dispositivos físicos y endpoints que almacenan y procesan los datos. Un firewall perfectamente configurado ofrece poca protección cuando se roba un portátil sin cifrar de la sala de un aeropuerto, cuando un técnico deja abierta la puerta de un centro de datos por comodidad o cuando un empleado instala un APK comprometido en un teléfono corporativo.

Modelos de Despliegue Móvil y Fortalecimiento de Dispositivos

La estrategia de gestión de dispositivos móviles comienza con los modelos de propiedad y control. En un modelo Bring Your Own Device (BYOD), los empleados utilizan su propio hardware personal para el trabajo. La organización tiene una autoridad limitada para hacer cumplir la configuración, por lo que los controles se centran en la contenedorización: separar los datos corporativos en un espacio de trabajo cifrado y gestionable de forma remota (como Android Work Profile o iOS User Enrollment) mientras se dejan intactos los datos personales. El borrado remoto en BYOD suele limitarse al contenedor corporativo.

Los dispositivos Corporate-Owned, Personally Enabled (COPE) son comprados y propiedad de la organización, pero permiten un uso personal razonable. Dado que la empresa es propietaria del hardware, puede aplicar políticas completas del dispositivo: complejidad de PIN obligatoria, opciones de desarrollador deshabilitadas, versiones de SO forzadas, listas blancas de aplicaciones (allowlisting) y borrado remoto completo del dispositivo. COPE logra un equilibrio entre la satisfacción del usuario y el control empresarial.

Corporate-Owned, Business Only (COBO) bloquea los dispositivos para un uso estrictamente laboral. Las aplicaciones personales, las cámaras, la transferencia por USB y las tiendas de aplicaciones están deshabilitadas. COBO es apropiado para entornos de alta seguridad como el sector sanitario, financiero o gubernamental, donde el riesgo de fuga de datos supera la comodidad del empleado.

Las plataformas de Mobile Device Management (MDM) (Jamf, Microsoft Intune, VMware Workspace ONE) aplican políticas, distribuyen configuraciones, despliegan aplicaciones y habilitan el borrado remoto. La Mobile Application Management (MAM) se centra específicamente en los controles a nivel de aplicación sin requerir el registro completo del dispositivo, lo que es útil en escenarios BYOD donde los empleados se resisten al registro completo en MDM.

Fortalecimiento de Endpoints y Líneas Base de Configuración

El fortalecimiento (hardening) de los endpoints reduce la superficie de ataque de las estaciones de trabajo y los servidores. Los CIS Benchmarks proporcionan guías de configuración prescriptivas y basadas en el consenso para Windows, Linux, macOS y las principales aplicaciones. Las medidas clave de fortalecimiento incluyen deshabilitar servicios y puertos innecesarios, habilitar firewalls basados en host, configurar actualizaciones automáticas, habilitar el cifrado de disco completo, desplegar EDR y aplicar listas blancas de aplicaciones (allowlisting).

La Group Policy en entornos de Active Directory aplica la configuración a escala. Una GPO podría aplicar:

Computer Configuration > Windows Settings > Security Settings:
  - Minimum password length: 14 characters
  - Account lockout threshold: 5 invalid attempts
  - Audit logon events: Success and Failure
  - Disable: Guest account, AutoRun/AutoPlay
  - Enable: Windows Firewall (all profiles)

La gestión de parches es la actividad de seguridad con mayor retorno de inversión para los endpoints. La mayoría de los exploits exitosos se dirigen a vulnerabilidades conocidas para las cuales existen parches disponibles desde hace meses o años. Un programa de gestión de parches define los SLA por severidad (parches críticos en 72 horas, altos en 14 días, medios en 30 días), realiza un seguimiento del cumplimiento y escala las excepciones.

Controles de Seguridad Física

La seguridad física es la primera línea de defensa. Las esclusas de seguridad o mantraps (también llamadas vestíbulos de control de acceso) crean una entrada de dos puertas donde la primera debe cerrarse antes de que se abra la segunda, evitando el tailgating (que alguien se cuele detrás de una persona autorizada). Los lectores de tarjetas, los escáneres biométricos y los teclados de PIN controlan el acceso a las áreas sensibles. El CCTV proporciona disuasión y evidencia forense. Los guardias aportan un juicio humano que los sistemas automatizados no pueden replicar.

Los controles ambientales protegen contra amenazas no adversarias. Los centros de datos requieren una gestión precisa de la temperatura y la humedad (clase ASHRAE A1: 15–32°C, 20–80% HR), refrigeración redundante, supresión de incendios (sistemas de agentes limpios como FM-200 o Novec 1230 que no dañan los equipos) y suelo técnico elevado para la gestión de cables y el flujo de aire.

Las jaulas de Faraday bloquean las señales electromagnéticas, impidiendo la comunicación inalámbrica hacia dentro o fuera de un espacio protegido. Se utilizan en instalaciones de alta seguridad para prevenir la exfiltración de datos basada en RF y en investigaciones forenses para evitar el borrado remoto de los dispositivos incautados.

Escenario Práctico: Tailgating Físico que Conduce al Robo de Datos

La sala de operaciones de una empresa de servicios financieros tenía acceso controlado por tarjeta, pero no una esclusa de seguridad (mantrap). Un atacante que se hizo pasar por un técnico de climatización (llevando uniforme y herramientas) esperó cerca de la entrada y siguió a un empleado legítimo a través de la puerta cuando este usó su tarjeta de acceso; un ataque clásico de tailgating. Una vez dentro, el atacante localizó una estación de trabajo desatendida que había quedado con la sesión iniciada, insertó una unidad USB que contenía un keylogger y un payload de reverse shell, y se fue en menos de cuatro minutos. Durante la semana siguiente, el keylogger capturó las credenciales de los operadores, que se utilizaron para acceder a la plataforma de operaciones desde una IP externa. El fallo del control físico (la falta de una esclusa de seguridad, de una política de acompañamiento de visitantes y de una política sobre estaciones de trabajo desatendidas) permitió toda la cadena de ataque. Una esclusa de seguridad habría requerido que el atacante usara su propia tarjeta de forma independiente, y una política de bloqueo de pantalla (tiempo de inactividad de 5 minutos) habría impedido el acceso a la estación de trabajo desbloqueada.



Continuidad del Negocio y Recuperación ante Desastres · Todos los dominios · Gestión de Vulnerabilidades y Gestión de Parches

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo