CompTIA SY0-701: Seguridad y Arquitectura de Red — Guía de estudio
Forma parte de la CompTIA Security+ SY0-701 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de CompTIA, o realiza tests cronometrados en ExamRoll.io.
La arquitectura de seguridad de red es la disciplina de organizar dispositivos, controles y flujos de tráfico para que la actividad maliciosa sea contenida, monitoreada y bloqueada, mientras que la comunicación empresarial legítima procede sin impedimentos. Combina políticas expresadas como reglas, límites estructurales expresados como segmentación y protecciones criptográficas expresadas como túneles, todo reforzado por el robustecimiento (hardening) a nivel de host y puerto.
Reglas de Firewall y Listas de Control de Acceso
Una regla de firewall, ya sea escrita en un dispositivo con estado (stateful) o como una ACL de router, evalúa el tráfico contra una quíntupla: dirección de origen, dirección de destino, puerto de origen, puerto de destino y protocolo. Las reglas se procesan de arriba hacia abajo, y la primera coincidencia gana. Este ordenamiento es de suma importancia. Una regla que permite tráfico any any colocada por encima de una regla de denegación específica hace que esa denegación no tenga sentido. De manera similar, todo conjunto de reglas bien diseñado termina con una denegación implícita: una regla no escrita que descarta todo lo que no esté explícitamente permitido.
Considere una política que restringe el DNS saliente para que solo un resolver interno designado en 10.50.10.25 pueda consultar servidores externos en UDP/53:
access-list OUTBOUND permit udp host 10.50.10.25 any eq 53
access-list OUTBOUND deny udp any any eq 53
access-list OUTBOUND permit ip any any
El orden es crítico: el permiso específico precede a la denegación amplia, y ningún otro host puede alcanzar el DNS externo. Para bloquear un origen malicioso conocido entrante como 10.1.4.9, la regla de entrada correspondiente es sencilla:
access-list INBOUND deny ip host 10.1.4.9 any
Colocada al principio de la lista de entrada, asegura que la dirección sea descartada antes de que cualquier declaración de permiso pueda coincidir.
Los firewalls pueden configurarse para fail-open (permitir el tráfico si el dispositivo falla) o fail-closed (denegar todo el tráfico). Fail-open preserva la disponibilidad pero sacrifica la seguridad; fail-closed hace lo contrario. La elección debe ser deliberada, informada por si el segmento prioriza el tiempo de actividad (uptime) (una planta de fabricación) o la confidencialidad (un enclave de procesamiento de pagos).
Segmentación, VLANs y Controles de Geolocalización
La segmentación divide una red plana en dominios de difusión (broadcast) y de confianza más pequeños. Las VLANs imponen una separación de Capa 2 en switches compartidos, mientras que las subredes enrutadas y los firewalls imponen límites de Capa 3. Una empresa típica separa las estaciones de trabajo de los usuarios, los servidores, los teléfonos VoIP, el Wi-Fi de invitados, los dispositivos IoT y las interfaces de gestión en VLANs distintas, cada una gobernada por ACLs inter-VLAN. La segmentación limita el movimiento lateral: si un ransomware se activa en una VLAN de usuario, no puede pivotar inmediatamente a la VLAN de la base de datos sin atravesar límites filtrados.
La geolocalización de IP extiende la segmentación lógicamente. Si el negocio opera solo en Norteamérica, las reglas de firewall o los feeds de geo-IP pueden descartar conexiones que se originen en otras regiones, reduciendo drásticamente la superficie de ataque para el tráfico de fuerza bruta y reconocimiento. La geolocalización no es un sustituto de la autenticación (los atacantes usan VPNs y proxies), pero es un filtro grueso eficaz.
Dispositivos de Perímetro: NGFW, IDS/IPS y WAF
Un firewall de próxima generación (NGFW) extiende la inspección con estado (stateful) tradicional con conocimiento de la aplicación, integración de la identidad del usuario, descifrado de TLS y feeds de inteligencia de amenazas. Donde un firewall heredado ve “TCP/443 a 8.8.8.8”, un NGFW ve “el usuario jsmith usando Dropbox para subir un archivo clasificado como PII”.
Los Sistemas de Detección de Intrusiones (IDS) y los Sistemas de Prevención de Intrusiones (IPS) analizan el tráfico en busca de firmas y comportamientos de referencia. La distinción crítica: un IDS es fuera de banda (out-of-band) y pasivo (generalmente alimentado por un puerto SPAN o un network tap) y solo puede alertar. Un IPS es en línea (inline), se sitúa en la ruta del tráfico y puede descartar, reiniciar o poner en cuarentena los flujos maliciosos en tiempo real. Desplegar un IDS donde se requiere prevención deja los ataques visibles pero sin mitigar; desplegar un IPS sin una afinación cuidadosa corre el riesgo de bloquear el tráfico legítimo. La elección se basa en la misión: el monitoreo y el análisis forense requieren un IDS, la aplicación activa de políticas requiere un IPS.
Un Firewall de Aplicaciones Web (WAF) opera en la Capa 7 y entiende específicamente la semántica de HTTP/HTTPS. Analiza las solicitudes para detectar inyección SQL, cross-site scripting y abuso de la lógica de la aplicación. Un WAF no es un IPS de propósito general: protege específicamente las aplicaciones web y se coloca directamente frente a los servidores web o se integra en un proxy inverso o CDN. Por el contrario, un IPS cubre protocolos más amplios pero carece del contexto profundo de la aplicación necesario para capturar una carga útil UNION SELECT manipulada y oculta en el cuerpo de una solicitud POST.
Balanceadores de Carga y Filtrado de Contenido
Los balanceadores de carga distribuyen las conexiones de los clientes entre un grupo de servidores backend utilizando algoritmos como round-robin, least-connections o weighted hashing. Más allá del rendimiento, permiten la disponibilidad elástica: agregar o reemplazar un servidor backend solo requiere actualizar el grupo, sin interrupciones visibles para el cliente. Esto hace que los balanceadores de carga sean la solución preferida cuando el requisito es un esfuerzo operativo mínimo para agregar o reemplazar capacidad. Los balanceadores de carga modernos también terminan la conexión TLS, realizan comprobaciones de estado (health checks) y se integran con servicios de WAF y de mitigación de DDoS (DDoS scrubbing).
Los filtros de contenido y los gateways web seguros inspeccionan el tráfico saliente de los usuarios, bloqueando el acceso a categorías como malware, phishing o contenido que viola las políticas, y a menudo aplican el filtrado a nivel de DNS como una línea de defensa adicional.
VPN y túneles cifrados
Las Redes Privadas Virtuales (VPN) proporcionan confidencialidad e integridad para el tráfico que atraviesa redes no confiables. IPsec opera en la Capa 3 y puede proteger cualquier tráfico IP; utiliza IKE (Internet Key Exchange) para la negociación y AH (Authentication Header, solo integridad) o ESP (Encapsulating Security Payload, integridad y confidencialidad). Las VPN SSL/TLS operan en las Capas 4 a 7, generalmente a través de un navegador web o un cliente ligero, y son más fáciles de implementar a través de NAT y firewalls que IPsec. WireGuard es un protocolo de VPN moderno con una base de código mínima que utiliza Curve25519 para el intercambio de claves y ChaCha20-Poly1305 para el cifrado, ofreciendo un rendimiento significativamente mejor que OpenVPN o IPsec en muchos escenarios.
El túnel dividido (Split tunneling) enruta solo el tráfico destinado a la red corporativa a través de la VPN, mientras que el tráfico de Internet sale localmente. Esto reduce la carga de ancho de banda de la VPN, pero significa que las amenazas provenientes de Internet eluden los controles de seguridad corporativos. El túnel completo (Full-tunnel) enruta todo el tráfico a través del gateway corporativo, lo que permite el filtrado de contenido y la inspección de DLP a costa de una mayor latencia y ancho de banda.
Escenario práctico: Movimiento lateral a través de una red plana
Una empresa de servicios profesionales ejecutaba todas las estaciones de trabajo, servidores e impresoras en una única subred /16 sin segmentación interna. Cuando un atacante obtuvo acceso inicial a través de un correo electrónico de phishing en la estación de trabajo de un analista junior, utilizó nmap para descubrir 847 hosts accesibles, identificó un servidor de archivos Windows Server 2012 R2 sin parches, explotó la vulnerabilidad MS17-010 (EternalBlue) para obtener acceso de SYSTEM y luego utilizó ese punto de apoyo para llegar al controlador de dominio. Toda la fase de movimiento lateral duró menos de cuatro horas. Si la red hubiera estado segmentada (estaciones de trabajo en una VLAN separada de los servidores, con reglas de firewall entre VLAN que permitieran solo los protocolos necesarios), la estación de trabajo del analista no habría podido alcanzar el servidor de archivos en SMB/445, y la cadena de ataque se habría roto en el primer pivote.
← Amenazas · Todos los dominios · Operaciones de Seguridad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →