🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSeguridad Perimetral y de Redes
Quién puede hablar con quién, y por dónde
19 módulos · 114 salas · 88 h 10 min
Una red es, antes que nada, una lista de quién puede hablar con quién. Casi todo incidente que se propaga lo hace porque esa lista era más generosa de lo que nadie recordaba: una regla temporal que se quedó, un servidor interno visible desde fuera, una red de visitas que llega a la planta. El oficio es dejar esa lista corta, escrita y justificada. Esta ruta se recorre sobre redes ficticias que se leen con la evidencia que el trabajo real entrega: el inventario de activos, la tabla de flujos entre zonas, el conjunto de reglas del cortafuegos y los registros de lo que pasó por él. Aprendes a dibujar las zonas de confianza, a decidir qué flujo se permite y por qué, a reconocer una regla que lo permite todo o que nunca se aplica, y a dejar el cambio escrito para que otra persona lo pueda auditar. Es una puerta de entrada frecuente al oficio: la administración y la vigilancia de cortafuegos y redes aparecen en vacantes de nivel junior, y es la base de la que parten la nube, la identidad y el SOC. Alineación a estándares internacionales: esta ruta declara su rol en NIST NICE (Network Operations IO-WRL-004 como work role principal e Infrastructure Support PD-WRL-004 como secundario; este último se llamaba Cyber Defense Infrastructure Support en la versión 1 del marco), en ENISA ECSF (Cybersecurity Implementer), y practica la DEFENSA frente a técnicas de MITRE ATT&CK: la explotación de una aplicación expuesta a internet (T1190), que la zona desmilitarizada contiene, y el movimiento lateral (táctica TA0008), que la segmentación interna limita. El ataque siempre se ve DESDE LA DEFENSA: qué deja visible y cómo se cierra, nunca como guía para ejecutarlo; y todo el trabajo es lectura de evidencia y configuraciones ficticias en el navegador.
0 de 567 tareas · sin cuenta no se guarda
Empezar: Zonas de confianza y el inventario →Diseño y segmentación de redes
Dividir la red en zonas de confianza y decidir qué flujos se permiten entre ellas y por qué: la zona desmilitarizada y lo que un perímetro deja ver desde fuera, la segmentación interna frente a la red plana, la matriz de flujos con su justificación y su dueño, y la lectura crítica de un conjunto de reglas con su regla que lo permite todo y su regla que nunca se aplica. Cierra con un escenario sin paso a paso: otra empresa, su inventario, sus flujos y sus reglas.
Firewall de nueva generación: política, NAT y revisión de reglas
Leer la política de un cortafuegos de nueva generación con su vocabulario de zonas, aplicaciones, usuarios y perfiles de inspección; el orden de evaluación y las reglas sombreadas, redundantes e inalcanzables; las traducciones de origen, de destino y estáticas y lo que cambian en la política; las reglas demasiado abiertas medidas por origen, destino, servicio y gobierno; y la lectura de un registro de tráfico con direcciones antes y después de traducir. Los términos cambian por fabricante; todo es lectura de exportaciones ficticias. Cierra con un escenario sin paso a paso: otra empresa, sus reglas, sus traducciones y su registro.
IPS e IDS: firmas, afinado y alertas
Operar un sensor de intrusiones en el perímetro: dónde se coloca y qué zonas deja sin vigilar, cómo se lee una regla con sus variables, su fuente y su estado, los tres modos de operación (detección, prevención y solo informe) y el criterio para pasar de uno a otro, el afinado con supresiones acotadas, con dueño y con vencimiento, lo que un sensor no ve en el tráfico cifrado y qué se hace con una alerta: confirmar con el registro del servidor, avisar al dueño y pedir el bloqueo a quien lo aprueba. Cierra con un escenario sin paso a paso: otra empresa, sus sensores, sus reglas y su cola de alertas.
VPN de sitio a sitio y de acceso remoto
Saber de qué tipo es cada túnel y si su extremo todavía tiene derecho a estar ahí; leer las propuestas de IKE e IPsec y compararlas con lo que la RFC 8247 pide o prohíbe; revisar la autenticación con certificados, claves compartidas y segundo factor; decidir el túnel dividido y recortar lo que una VPN alcanza; y diagnosticar un túnel que no sube o un acceso que no encaja a partir de sus registros. Todo es lectura de configuraciones y registros ficticios. Cierra con un escenario sin paso a paso: otra empresa, sus túneles, sus certificados, sus cuentas y sus registros.
Proxy y filtrado web
Decidir qué sale a Internet y qué entra: el proxy directo frente al inverso, el método CONNECT y sus puertos, las categorías y la reputación de los dominios, la inspección de TLS con sus implicaciones de privacidad y de cumplimiento, las listas de excepción con dueño y vencimiento, y la lectura del registro del proxy para reconocer un latido o una subida grande. Cierra con un escenario sin paso a paso: otra empresa, sus proxies, sus excepciones y su registro.
DNS seguro
El DNS como superficie y como punto de control: quién resuelve para quién, el filtrado por nombres con sus excepciones y sus límites, DNSSEC a nivel conceptual (qué firma, la cadena de confianza y las firmas que caducan), el DNS cifrado (DoT y DoH) y su efecto en el control, el registro de consultas y las señales de abuso leídas desde la configuración del resolutor, y la protección del servidor (recursión abierta, transferencia de zona, parches). Todo se practica leyendo inventarios, políticas, registros y configuraciones de una láctea ficticia, sin ejecutar nada. Cierra con una constructora distinta y sin paso a paso.
WAF: protección de aplicaciones web en el perímetro
Qué protege un cortafuegos de aplicaciones web y qué no: el tráfico que no pasa por él, el control de acceso roto y la lógica de negocio quedan fuera. Modelo negativo (firmas) y modelo positivo (contrato de la aplicación), reglas gestionadas frente a reglas propias y cómo se gobiernan, el paso del modo de prueba al de bloqueo con un criterio escrito, la lectura operativa del registro, los falsos positivos y las exclusiones acotadas con fecha de vencimiento. Se practica leyendo inventarios, reglas, registros y exclusiones ficticios de una droguería, sin ninguna petición armada, y se cierra en una empresa de cerámica sin guía.
Zero Trust y ZTNA
Dejar de confiar en una red por estar «dentro»: los principios de la confianza cero y cómo leer una política que confía por ubicación, la arquitectura de referencia de NIST SP 800-207 con su motor, su administrador y su punto de aplicación, el acceso por aplicación (ZTNA) frente a la VPN, la microsegmentación de cargas por etiqueta, las señales de identidad, equipo y riesgo que alimentan la decisión, y cómo se migra por fases. Todo sobre políticas, registros y flujos de ejemplo. Cierra con un escenario sin paso a paso: otro laboratorio, sus políticas, sus decisiones y su plan.
NAC y 802.1X
Controlar quién se conecta a la red: los tres papeles de 802.1X (suplicante, autenticador y servidor de autenticación) y el estado de un puerto, el intercambio EAP y RADIUS paso a paso, los perfiles y las VLAN dinámicas con su perfil por defecto, los dispositivos sin suplicante y la omisión por MAC con su riesgo, y la postura del equipo con la lectura de los registros de autenticación. Cierra con un escenario sin paso a paso: otra organización, sus puertos, su política y sus registros.
Examen intermedio: el perímetro de una empresa nueva
El perímetro de una empresa que no conoces —una fábrica de alimentos balanceados con su planta y su oficina—, sin guía y sin pistas. No enseña nada nuevo: lees sus zonas, su inventario, su matriz de flujos y sus reglas internas; contrastas la política de su cortafuegos de borde con sus traducciones y su registro de sesiones; cruzas las alertas del IPS con el registro del servidor y buscas lo que no encaja en los registros del proxy y del DNS; y cierras con sus túneles, certificados y cuentas de acceso remoto, y con el orden en que se corrigen los hallazgos. Todo es lectura de evidencia ficticia. Se abre tras NAC y 802.1X y da el punto de control del camino.
Seguridad de capa 2 en el conmutador
Lo que se configura y se revisa en un conmutador de acceso: la seguridad de puertos y sus modos de violación, DHCP snooping y la inspección dinámica de ARP con sus puertos de confianza y sus entradas estáticas, la protección del árbol de expansión con BPDU guard, PortFast y root guard, las VLAN y los troncales con su VLAN nativa, su modo fijado y su lista de VLAN permitidas, y el reflejo de puertos para monitoreo con su ticket, su destino y su vencimiento. Todo es lectura de configuraciones, tablas y registros ficticios: no se entrega ningún ataque de capa 2 ni comando para provocarlo. Cierra con un escenario sin paso a paso: otra empresa, su conmutador de planta y su inventario.
ACL y revisión crítica de reglas
Leer con ojo crítico las listas de control de acceso de enrutadores y conmutadores: qué ve una lista estándar y qué una extendida, los comodines y el rango real que abarca cada línea, la aplicación a una interfaz y su sentido, la negación implícita del final y las listas que hacen lo contrario de lo esperado, las líneas sombreadas, redundantes e inalcanzables y cómo se simplifica, y el cálculo del conjunto efectivo probando flujos contra la lista de arriba abajo para saber qué tráfico permite de verdad. Todo es lectura de exportaciones ficticias en un formato genérico. Cierra con un escenario sin paso a paso: otra organización, sus interfaces, sus listas y sus flujos.
Tráfico de red para defensores
Leer el tráfico desde la defensa del perímetro, con tablas resumidas y sin capturar nada: la línea base de lo que es normal por protocolo, puerto y franja horaria, los protocolos en claro y los cifrados y lo que el cifrado sigue dejando ver, las anomalías de volumen y de destino en los flujos y su ritmo, qué ve y qué no ve el monitoreo (flujos frente a captura completa y las zonas sin mirar) y cómo exportar evidencia con su ventana, su filtro, su huella y su responsable. La lectura paquete a paquete queda en la especialidad Análisis de Tráfico de Red. Cierra con un escenario sin paso a paso: otra empresa, sus puntos de monitoreo, sus flujos y sus exportaciones.
Endurecimiento de equipos de red y acceso administrativo
Dejar los equipos de red como una puerta difícil de abrir: administración por SSH y no por Telnet con su lista de origen y su tiempo de inactividad, AAA con RADIUS o TACACS+ con método de respaldo, contabilidad y cuentas locales sin claves compartidas, SNMPv3 frente a las versiones 1 y 2c, servicios innecesarios y banners, registros remotos con severidad útil y relojes sincronizados, y respaldos probados, control de versiones y parches de firmware. Todo es lectura de configuraciones, tablas y registros ficticios, sin ejecutar nada contra ningún equipo. Cierra con un escenario sin paso a paso: otra empresa, sus equipos, su acceso y sus respaldos.
IPv6 para defensores
Lo que cambia en la defensa cuando la red habla IPv6, lo sepa o no su dueño: los tipos de dirección (enlace local, global y locales únicas) y lo que delata un identificador derivado de la MAC, la autoconfiguración con sus bits M, O y A y por qué las direcciones temporales complican la atribución, el descubrimiento de vecinos sin autenticación y el filtro de anuncios de router en el conmutador con sus límites, las reglas de cortafuegos que existen solo para IPv4 o que cortan todo el ICMPv6, y los túneles y la transición que dejan pasar IPv6 por debajo de la política. Todo es lectura de inventarios, configuraciones y registros ficticios. Cierra con un escenario sin paso a paso: otra empresa, su inventario, sus reglas, sus puertos y sus flujos.
Gestión de cambios y auditoría de reglas
Cómo se pide, aprueba, implementa y verifica un cambio de reglas de red, con la separación entre quien pide y quien aprueba; las reglas temporales con su vencimiento escrito en la propia regla; la recertificación periódica por su dueño; la evidencia de auditoría que sale de la bitácora del equipo y su contraste con lo aprobado; y las métricas de higiene (reglas sin uso, sobrecargadas y sin dueño) calculadas sobre una exportación de ejemplo. Todo es lectura de registros y exportaciones ficticios. Cierra con un escenario sin paso a paso: otra organización, sus solicitudes, su bitácora y sus reglas.
Simulacro 1: la revisión de 300 reglas
Un encargo de trabajo completo, de unas siete horas, con una exportación de trescientas reglas de cuatro cortafuegos de una empresa de piezas metálicas: comprobar que la exportación está completa, encontrar las reglas sombreadas y las redundantes, las abiertas, las vencidas y las que no tienen dueño, ordenar los hallazgos con el criterio de la empresa, proponer la depuración por olas con su plazo de conservación y redactar el resumen para quien decide, también en inglés. No enseña nada nuevo: integra los módulos anteriores. Todo es lectura de exportaciones ficticias. Cierra con un escenario sin paso a paso: otra empresa, su cortafuegos y sus sesenta reglas.
Simulacro 2: el ataque que el IPS vio a medias
Un simulacro de unas siete horas con cinco salas de escenario y casi sin guía. No enseña nada nuevo: un incidente deja su rastro repartido entre las alertas del sensor, el cortafuegos con sus traducciones, el proxy y el resolutor de nombres. Lees lo que el sensor sí vio y lo que el servidor contestó, cruzas las sesiones con la tabla de traducciones y con las reglas del proxy, pones los hechos en orden con las consultas de nombres, descubres qué parte no vio el sensor y por qué (una regla apagada, una lista sin actualizar, un flujo sin política, una zona sin captura) y propones cambios de configuración y de cobertura. Todo es lectura de evidencia ficticia. Se cierra en otra empresa, sin pistas.
Examen final: la revisión integral de un perímetro
El caso final del camino: la revisión integral del perímetro de una empresa que no conoces, con sus reglas, sus configuraciones y sus registros, sin guía y sin pistas. No enseña nada nuevo: pone a trabajar todo el camino —segmentación, cortafuegos, ACL, VPN, Zero Trust, NAC, IPS, proxy, DNS, WAF, capa 2, endurecimiento, tráfico, IPv6 y gestión de cambios— en seis salas, hasta ordenar los hallazgos con el criterio de la empresa, llenar la primera ventana de cambios y comprobar el resumen ejecutivo. Se abre al completar el resto del camino y da la credencial del camino.