Lección 13: Defensa Interna — Control de Acceso, Hardening, y Segmentación
En la lección anterior construimos una línea completa de defensa perimetral — firewalls, WAF, DMZ, IDS/IPS, VPN, y NACL — deteniendo la mayor parte del tráfico malicioso antes de que llegue siquiera a la red de la organización. Pero la suposición básica en ciberseguridad es que un atacante decidido
En resumen: asume que el atacante eventualmente evade el muro exterior — así que la pregunta es cuánto daño puede causar una vez que ya está adentro. El PoLP fija de antemano un 'radio de impacto' pequeño para cada cuenta. RBAC/MAC/DAC/ABAC/GBAC son distintas formas de decidir quién obtiene acceso siquiera. El hardening reduce lo que hay para atacar en cada sistema; la segmentación aísla los sistemas entre sí para que un atacante no pueda moverse libremente; y el cifrado protege los datos tanto mientras viajan como mientras están en el disco.
- PoLP (Principio de Mínimo Privilegio) y Radio de Impacto
- Todo proceso, usuario, o sistema recibe solo los permisos que realmente necesita para hacer su trabajo — nada más. Esto reduce la superficie de ataque, y si una cuenta se ve vulnerada o un servicio es robado, el atacante queda confinado a un pequeño 'radio de impacto' — solo lo que esa cuenta realmente necesita, no todo el entorno.
- RBAC (Control de Acceso Basado en Roles)
- Los permisos se asignan según el rol organizacional/función laboral en lugar de por usuario individual — todos los que ocupan un rol dado obtienen automáticamente el mismo conjunto de permisos. Simple de implementar y escala bien en organizaciones grandes.
- MAC (Control de Acceso Obligatorio)
- Acceso rígido, aplicado de forma centralizada, basado en emparejar niveles de autorización (etiquetas de confidencialidad) entre el usuario y el recurso — ni el usuario ni el propietario del recurso pueden cambiarlo. Típico de entornos de alta clasificación como el ejército y el gobierno.
- DAC (Control de Acceso Discrecional)
- El propietario del recurso (creador/poseedor) decide por su cuenta quién obtiene acceso y de qué tipo — adecuado para entornos de colaboración y de compartición de archivos, pero dependiente del criterio de cada propietario individual.
- ABAC y GBAC (Control de Acceso Basado en Atributos y en Grupos)
- El GBAC otorga acceso según la pertenencia a un grupo (como 'gerentes' o 'TI'). El ABAC es el modelo más integral — pondera al usuario, el recurso, y el entorno (hora, ubicación) todos a la vez, habilitando los permisos más granulares y dinámicos.
- Hardening
- Un proceso que reduce la superficie de ataque de un sistema: deshabilitar servicios y software innecesarios, cerrar puertos de red no utilizados, y aplicar regularmente parches de seguridad para corregir vulnerabilidades conocidas.
- Segmentación y Movimiento Lateral
- Dividir una red grande en zonas aisladas (como una DMZ, un Server Farm, y una DB Zone) o VLANs separadas, de modo que aunque un atacante vulnere un segmento, su capacidad de moverse libremente hacia otros segmentos (movimiento lateral) quede muy restringida. El tráfico North-South corre entre la organización y el exterior; el East-West corre dentro de la propia organización.
- Cifrado En Tránsito vs En Reposo
- El cifrado de las comunicaciones (TLS, IPsec, VPN) protege los datos mientras viajan entre sistemas, evitando la escucha y la manipulación en el camino. El cifrado en reposo protege los datos guardados en discos y bases de datos, incluso si el medio físico es robado. Son dos estados distintos, y ambos son necesarios.