Bastionado

Bastionado · Unidad 1

Fundamentos de la ciberseguridad defensiva y el bastionado profesional

Antes de endurecer un solo sistema hay que saber qué se protege, frente a qué amenazas y con qué herramientas. Esta unidad sienta las bases estratégicas y operativas del bastionado.

4 bloques · 19 lecciones ≈ 45 min de lectura Pulsa / para buscar

Punto de partida

Introducción y objetivos

El término bastionado se suele asociar con el endurecimiento técnico de sistemas, la aplicación de configuraciones seguras o la eliminación de servicios innecesarios. Sin embargo, en un entorno profesional, bastionar no es simplemente ejecutar una checklist técnica: requiere análisis, contexto, criterios de priorización y visión de conjunto.

La unidad ofrece una visión global de la ciberseguridad defensiva: desde los modelos de referencia internacionales (NIST, ISO 27001, CIS Controls, MITRE ATT&CK) hasta la organización del entorno de trabajo de un analista, pasando por herramientas, flujos de información, visibilidad, gestión de vulnerabilidades, respuesta a incidentes y gestión del riesgo.

También relaciona el bastionado con GRC (Gobierno, Riesgo y Cumplimiento) y DevSecOps: bastionar bien implica documentar, justificar decisiones, integrar procesos automáticos y comunicarse con otras áreas del negocio.

La idea central

No basta con saber qué comando aplicar en un sistema operativo. Hay que saber por qué se aplica, qué riesgo mitiga, cómo se evalúa su efectividad y cómo se mantiene en el tiempo.

Objetivos de la unidad (8)
  1. Entender el rol de la ciberseguridad defensiva en la organización y su relación con GRC, DevSecOps o la gestión de riesgos.
  2. Describir el funcionamiento de un SOC (Centro de Operaciones de Seguridad): niveles, procesos internos y casos de uso habituales.
  3. Clasificar, priorizar y documentar alertas de seguridad con criterios definidos: análisis de logs, evidencias y comunicación efectiva.
  4. Aplicar buenas prácticas de documentación técnica (playbooks, informes y reportes con seguimiento).
  5. Conocer los fundamentos del scripting aplicado a la seguridad para automatizar análisis, respuesta o recopilación de datos.
  6. Conocer los principios de gestión de riesgos: fórmula de cálculo, marcos (ISO 27005, NIST 800-30) y su aplicación técnica.
  7. Relacionar el trabajo técnico con los objetivos de seguridad: negocio, cumplimiento normativo y decisiones basadas en el riesgo.
  8. Prepararse para ser un analista de seguridad defensiva con autonomía, criterio y una base sólida para las siguientes unidades.

Bloque 1

Fundamentos del bastionado y la ciberseguridad defensiva

El bastionado profesional requiere entender tanto los aspectos técnicos como el contexto en el que se aplican las medidas. Aquí se define el bastionado como un proceso estratégico y estructurado, y se presenta la importancia de las personas y los procesos para crear un entorno seguro.

¿Qué es la ciberseguridad defensiva?

La ciberseguridad defensiva protege sistemas, redes, aplicaciones y datos frente a amenazas. Su objetivo es preservar la confidencialidad, integridad y disponibilidad de los activos digitales, reducir riesgos y mantener capacidad de detección, respuesta y recuperación. Mientras la seguridad ofensiva evalúa debilidades mediante pruebas autorizadas, la defensiva desarrolla y mantiene las medidas de protección.

Combina medidas técnicas (configuración segura, análisis de eventos) con responsabilidades organizativas y procedimientos, y requiere monitorización y revisión continuas para adaptarse a los cambios de sistemas y amenazas.

Prevención, detección, respuesta y recuperación

Prevención

Reducir la posibilidad y el impacto de incidentes: parches, restricciones de acceso, configuraciones seguras.

Detección

Identificar y analizar señales de posibles incidentes mediante monitorización y registros.

Respuesta

Evaluar el incidente, contener sus efectos y coordinar las actuaciones.

Recuperación

Restablecer servicios y datos afectados y comprobar su funcionamiento.

Estas actividades requieren preparación previa y mejoran con las lecciones de la operación, las pruebas y los incidentes.

Diferencias entre ciberseguridad defensiva y ofensiva

Los profesionales ofensivos intentan «romper» o encontrar fallos; los defensores construyen, mantienen y refuerzan las defensas constantemente. Ambos roles se complementan. Una auditoría ofensiva puede durar semanas; la defensa opera de forma permanente, garantizando la seguridad diaria de los servicios críticos.

Principios fundamentales de la seguridad defensiva

Universales y aplicables a cualquier organización, sistema o tecnología:

Confidencialidad

Acceso y divulgación solo a quienes estén autorizados.

Integridad

Protección frente a modificaciones o destrucciones indebidas.

Disponibilidad

Acceso y uso oportunos por los usuarios autorizados.

Autenticidad

Confianza en que una identidad o un origen son los declarados.

Trazabilidad

Registros que permiten reconstruir acciones y su contexto.

Autenticación ≠ autorización

La autenticación verifica una identidad; la autorización determina qué puede hacer. Iniciar sesión correctamente no concede permiso para acceder a cualquier recurso.

Relevancia para perfiles con experiencia ofensiva

Quien viene del hacking ético o del penetration testing gana la visión del ciclo completo. Conocer la defensa permite:

  • Diseñar ataques más realistas y éticamente mejor dirigidos.
  • Entender cómo se detectan (y bloquean) los ataques en producción.
  • Valorar el esfuerzo detrás de una buena arquitectura defensiva.
  • Colaborar mejor en equipos Purple Team o proyectos DevSecOps.

Funciones del Blue Team

El Blue Team se encarga de la defensa activa y continua de la organización: desde la protección y configuración segura de los sistemas hasta la monitorización, detección y respuesta ante incidentes. El Red Team tiene una imagen más visible (simula ataques para encontrar vulnerabilidades); el trabajo Blue es más silencioso, pero mantiene la resiliencia diaria de la infraestructura.

  • Monitorización y detección
  • Respuesta ante incidentes
  • Hardening
  • Gestión de vulnerabilidades
  • Forense y mejora continua
  • Factor humano
  • Colaboración

Monitorización y detección

Observar y analizar grandes volúmenes de eventos de sistemas operativos, redes, aplicaciones y nube para detectar patrones anómalos que indiquen un incidente, o incluso anticiparse a comportamientos sospechosos antes de que se conviertan en un ataque real.

Se apoya en herramientas como el SIEM (gestión de eventos e información de seguridad), que correlaciona eventos de múltiples fuentes, genera alertas y automatiza respuestas. Pero la herramienta sin un equipo que sepa interpretarla sirve de poco: el valor está en distinguir un comportamiento inusual legítimo de una amenaza real.

Respuesta ante incidentes

Ante un evento sospechoso, el equipo debe activar de forma rápida y organizada un procedimiento de respuesta ante incidentes para reducir el impacto: contener, erradicar y restaurar.

La respuesta no se improvisa: requiere planes claros, rutas de comunicación, personal entrenado y criterios para decidir bajo presión. Incluye la recuperación (restaurar desde copias fiables), revisar los controles afectados e incorporar medidas para que no se repita.

Hardening y configuración segura

Prevenir sigue siendo mejor que curar. El hardening busca minimizar la exposición: desactivar servicios innecesarios, reforzar la autenticación, aplicar configuraciones seguras en servidores y estaciones de trabajo y mantener los parches al día.

Suele seguir benchmarks como los del Center for Internet Security (CIS). El objetivo no es la seguridad absoluta (inalcanzable), sino reducir al máximo la superficie de ataque: las posibles puertas de entrada.

El hardening es un proceso continuo, no una tarea puntual: cada sistema nuevo debe auditarse y configurarse con criterios de seguridad desde el primer momento.

Gestión de vulnerabilidades

Identificar, evaluar y corregir vulnerabilidades: escanear en busca de fallos conocidos, valorar su criticidad y priorizar la corrección.

Una vulnerabilidad no es necesariamente una urgencia. Depende de:

  • su gravedad,
  • si existe un exploit público,
  • si el sistema es accesible desde internet,
  • si ya está protegido por otros controles.

Escáneres como Nessus u OpenVAS detectan, pero decidir qué hacer (parchear, mitigar o asumir) requiere intervención humana y conocer el entorno, equilibrando riesgo y operatividad.

Análisis forense y mejora continua

Tras un incidente o actividad sospechosa puede requerirse un análisis forense digital: entender qué pasó, cómo entró el atacante, qué hizo y qué huellas dejó. Exige metodología rigurosa: no solo mirar logs, sino reconstruir una línea temporal coherente de la que extraer lecciones aprendidas.

Las organizaciones maduras integran esto en un ciclo de mejora continua: cada incidente es una oportunidad para reforzar la postura de seguridad.

Seguridad en el factor humano

Muchos ataques exitosos explotan a las personas mediante ingeniería social (phishing, contraseñas inseguras, descuidos). Por eso el trabajo defensivo incluye formación y concienciación: campañas, simulacros, manuales y políticas claras.

No se trata de buscar culpables, sino de construir una cultura de seguridad donde los usuarios sean aliados. A menudo los primeros en detectar un incidente son empleados bien formados.

Colaboración con otros equipos

El Blue Team colabora con sistemas (aplica los cambios), desarrollo (seguridad en el ciclo de vida del software) y cumplimiento normativo (GRC). En entornos avanzados trabaja con el Red Team en Purple Teaming: se prueban las defensas en condiciones realistas y se afinan controles y procedimientos.

Ciberseguridad ofensiva vs. defensiva

Ambos enfoques comparten objetivo (proteger información y sistemas) pero lo abordan desde puntos opuestos. No hay rivalidad: se complementan estratégicamente. Pasar a la defensa exige cambiar de mentalidad, no renunciar a lo aprendido: saber cómo se ataca es muy valioso para defender.

Ofensiva: atacar para conocer

Ponerse en la mirada del atacante, de forma controlada, ética y autorizada, para descubrir vulnerabilidades, debilidades de configuración o errores humanos. Red Teams y pentesters usan técnicas reales con fin constructivo.

  • Creativa e imprevisible, sin reglas fijas.
  • Limitada en el tiempo (auditorías, ejercicios).
  • Orientada al descubrimiento más que a la corrección.
  • Valiosa para validar la postura defensiva.

Defensiva: proteger y mantener

Responsabilidad diaria, sostenida y operativa. Su misión no es encontrar fallos, sino evitar que los ataques tengan éxito: barreras, configuración segura, monitorización, detección y respuesta ordenada.

  • Interviene en diseño, despliegue y operación.
  • Creatividad dentro de los límites del negocio.
  • Gestionar, documentar, priorizar y corregir sin interrumpir servicios.
  • Visión transversal: red, dispositivos, apps, procedimientos, usuarios, proveedores.

Un informe de pentesting es el punto de partida para una defensa mejor informada, no su sustituto: por sí solo no garantiza la seguridad.

Enfoques complementarios: Purple Team

En un Purple Team, Red y Blue colaboran estrechamente. Si un ejercicio ofensivo descubre una técnica que pasó desapercibida, la defensa refuerza alertas, ajusta reglas del SIEM o revisa configuraciones; y los defensores pueden pedir que se prueben técnicas concretas para validar sus mejoras. MITRE ATT&CK aporta el lenguaje común para analizar tácticas, técnicas y procedimientos (TTPs).

Aprender defensa desde la experiencia ofensiva

Un buen defensor:

  • Entiende cómo piensa un atacante.
  • Conoce el valor de las pruebas controladas.
  • Sabe que ninguna defensa es perfecta, pero todas pueden mejorar.
  • Trabaja con una visión de largo plazo.

Implica más responsabilidad: no basta con señalar fallos, hay que solucionarlos, documentarlos, comunicar riesgos y coordinarse. Abre salidas como SOC, hardening, forense, ingeniería de detección, gestión de incidentes o gobierno y riesgo.

Comparativa ofensiva vs. defensiva

AspectoOfensivaDefensiva
EnfoqueBuscar vulnerabilidadesProteger sistemas y prevenir incidentes
Rol comúnRed Team, pentesterBlue Team, analista SOC, ingeniero de seguridad
HerramientasNmap, Burp Suite, Metasploit, Kali LinuxSIEM, EDR, Sysmon, firewalls, herramientas forenses
ActividadEvaluaciones y pruebas de alcance definidoProtección, monitorización y mantenimiento
Visión del entornoAdversaria, desde accesos externos o internosProtección y operación de los servicios
Resultado esperadoHallazgos, impacto y comprobación de defensasControles eficaces, continuidad y capacidad de respuesta

Disciplinas complementarias: GRC, DevSecOps y otros roles

Alrededor del trabajo técnico hay disciplinas que aportan contexto, organización, automatización y coherencia, para que la seguridad no dependa de un equipo aislado sino que se integre en toda la organización.

GRC: Gobierno, Riesgo y Cumplimiento

GRC (Governance, Risk and Compliance) integra la seguridad en la gestión de la organización: alinea la ciberseguridad con los objetivos estratégicos, evalúa los riesgos y garantiza el cumplimiento de leyes, normativas y compromisos contractuales.

Da sentido al trabajo técnico: un Blue Team puede aplicar muchas medidas, pero sin políticas claras, procesos definidos y apoyo directivo su efectividad será limitada. GRC convierte la ciberseguridad en una función alineada con el negocio.

El material original incluye aquí un recurso visual sobre los componentes de GRC sin texto extraíble.

DevSecOps: integrar la seguridad en el desarrollo

DevSecOps evoluciona DevOps (desarrollo + operación en ciclos rápidos y automatizados) integrando la seguridad desde el inicio, de forma automática, medible y repetible. Se pasa de «testear al final» a «asegurar desde el diseño».

  • SASTAnálisis del código fuente
  • SCADependencias y librerías externas
  • IaCConfiguración de infraestructura como código
  • ContenedoresValidar imágenes (Trivy, Clair)
  • CI/CDPruebas de seguridad automatizadas en pipelines

Evita que errores de seguridad lleguen a producción (prevención en lugar de reacción). Más allá de las herramientas, es una cultura de colaboración. Para el Blue Team significa involucrarse pronto: proponer controles, revisar configuraciones y participar en la elección de tecnologías, logrando una arquitectura segura por defecto que reduce el parcheado posterior.

Otras funciones de apoyo a la defensa

Threat Intelligence

Recolectar, analizar y aplicar información sobre actores, técnicas y campañas reales para anticipar ataques, contextualizar alertas y adaptar controles. Fuentes públicas, privadas o compartidas.

Threat Hunting

Búsqueda proactiva de amenazas que pasaron desapercibidas, formulando hipótesis («¿y si…?») y analizando logs, tráfico o comportamiento.

Gestión de identidades (IAM)

Quién accede a qué y cómo: mínimos privilegios, MFA, revisión periódica de permisos y control de accesos privilegiados (PAM) para frenar el movimiento lateral.

Protección de datos

En reposo y en tránsito: cifrado, clasificación, control de fugas (DLP), anonimización y políticas de retención.

Concienciación y cultura

Las personas siguen siendo uno de los eslabones más vulnerables: formación y cultura para que cada empleado proteja su entorno y actúe con responsabilidad.

En conjunto, la defensa deja de ser una serie de parches aislados y se convierte en un ecosistema coordinado.

Bloque 2

Marcos y estándares de referencia defensiva

La defensa moderna no parte de cero: marcos, normas y guías reconocidas ayudan a estructurar y priorizar la seguridad, fijar objetivos medibles, comparar niveles de madurez y alinear la seguridad con el negocio. También facilitan el cumplimiento legal y las auditorías: las decisiones se apoyan en criterios sólidos, no en intuiciones.

Los cinco marcos de la unidad y su finalidad
MarcoFinalidadEnfoque
NIST CSF 2.0Gestión del riesgo de ciberseguridadOrganizativo
ISO/IEC 27001:2022Requisitos de un sistema de gestión (SGSI), certificableOrganizativo
CIS Controls v8.1Salvaguardas técnicas priorizadasTécnico-operativo
MITRE ATT&CKConocimiento de amenazas (tácticas y técnicas)Técnico
OWASP ASVS 5.0.0Verificación de seguridad de aplicacionesTécnico

NIST Cybersecurity Framework (CSF)

Desarrollado por el Instituto Nacional de Estándares y Tecnología de EE. UU., es uno de los marcos más usados para gestionar el riesgo cibernético. Nació para infraestructuras críticas, pero lo adoptan organizaciones de todo tipo y tamaño.

No es una norma técnica cerrada, sino una estructura flexible y adaptable para entender el nivel actual de seguridad, identificar carencias y planificar mejoras.

Estructura: las seis funciones de CSF 2.0

Funciones de NIST CSF 2.0 Govern en el centro, rodeado por Identify, Protect, Detect, Respond y Recover. GOVERN Gobernar IDENTIFY Identificar PROTECT Proteger DETECT Detectar RESPOND Responder RECOVER Recuperar
Govern atraviesa al resto. Las funciones están relacionadas y no forman una secuencia obligatoria.
  1. Govern (Gobernar): establecer la estrategia, las responsabilidades y la supervisión de los riesgos de ciberseguridad.
  2. Identify (Identificar): comprender los activos, las dependencias y los riesgos.
  3. Protect (Proteger): aplicar salvaguardas para gestionar esos riesgos.
  4. Detect (Detectar): descubrir y analizar posibles ataques y compromisos.
  5. Respond (Responder): gestionar los incidentes detectados y limitar sus efectos.
  6. Recover (Recuperar): restablecer los activos y las operaciones afectados.

Las capacidades de respuesta y recuperación deben estar preparadas antes del incidente, no improvisarse después.

Cada función contiene categorías y subcategorías que expresan resultados de seguridad. Las referencias informativas las relacionan con otros estándares y controles. El framework no prescribe una combinación concreta de herramientas.

Ejemplo práctico: preparación ante ransomware

FunciónQué hacer
GovernDefinir responsables, criterios de decisión y prioridades de recuperación.
IdentifyVerificar el inventario de sistemas, datos críticos y dependencias.
ProtectRevisar MFA, privilegios y la protección de las copias frente al compromiso de cuentas operativas.
DetectComprobar con pruebas controladas que las alertas previstas funcionan.
RespondVerificar que el plan de respuesta se ha probado y fija responsabilidades y comunicaciones.
RecoverDemostrar una restauración y comprobar los datos y servicios recuperados.

Así se identifican carencias, se priorizan mejoras y se comunica el estado de la seguridad a los responsables.

Beneficios del NIST CSF para la defensa

Su gran valor es la comunicación: técnicos, gerencia, legal y auditores hablan el mismo idioma.

  • No está ligado a una tecnología o sector concreto.
  • Permite establecer niveles de madurez y una hoja de ruta de mejora.
  • Facilita la alineación con otras normas y marcos.
  • Integra la ciberseguridad en la gestión de riesgos empresariales.

ISO/IEC 27001:2022

La norma internacional más reconocida para la gestión de la seguridad de la información. Proporciona un marco sistemático para proteger la confidencialidad, integridad y disponibilidad en cualquier organización.

Diferencia clave con NIST CSF

ISO/IEC 27001 es una norma certificable: la organización puede auditarse y obtener una certificación oficial, con valor comercial, reputacional y contractual (sobre todo en sectores regulados o con clientes internacionales).

El Sistema de Gestión de Seguridad de la Información (SGSI)

El SGSI no es una herramienta tecnológica, sino un conjunto de políticas, procedimientos, estructuras organizativas, activos y actividades para gestionar los riesgos de la información. Se basa en el ciclo de mejora continua PDCA (Plan – Do – Check – Act), como ISO 9001: la seguridad es un proceso vivo, no un proyecto aislado.

Ciclo PDCA del SGSI Ciclo en sentido horario: Plan, Do, Check y Act, alrededor del SGSI. Plan Planificar Do Hacer Check Verificar Act Actuar SGSI ↻ mejora continua
El ciclo se recorre en sentido horario y vuelve a empezar.
  • Plan: identificar riesgos, definir políticas, objetivos, controles y procedimientos.
  • Do: implementar los controles definidos.
  • Check: monitorizar, revisar y auditar los resultados.
  • Act: decidir cómo corregir desviaciones y mejorar el sistema.

Estructura de la norma

Dos grandes bloques: el cuerpo principal (requisitos para implantar y mantener el SGSI) y el Anexo A, catálogo de controles actualizado en 2022 en cuatro bloques temáticos:

BloqueControlesPesoEjemplos
Organizativos37
Políticas, roles, relaciones con terceros
Personas8
Formación, responsabilidad, concienciación
Físicos14
Control de accesos, protección de equipos
Tecnológicos34
Cifrado, autenticación, monitorización
Total93

Este Anexo A sustituyó en 2022 la estructura anterior de 14 dominios. Cada control incluye ahora atributos para clasificarlo por tipo (preventivo, detectivo…), tecnología, objetivo, etc.

Declaración de Aplicabilidad (SoA)

Los controles del Anexo A no son obligatorios, pero sí deben justificarse: si se implementan, cómo, o por qué no. Esa justificación queda en la SoA, uno de los documentos más importantes del SGSI.

Aplicación práctica en defensa

Aunque es más de gestión que técnica, ofrece una estructura clara para organizar el trabajo defensivo:

  • 5.7 – Threat intelligence: formalizar el análisis de amenazas (soporte al threat hunting y a la priorización de alertas).
  • 8.16 – Monitoring activities: herramientas de detección de anomalías y análisis de logs.
  • 8.30 – Secure coding: conecta con DevSecOps, seguridad desde el desarrollo.

También estandariza procedimientos como la respuesta a incidentes, la gestión de accesos o el control de cambios.

Beneficios para la organización

  • Aumenta la confianza de clientes y socios.
  • Mejora la capacidad de cumplir regulaciones como el RGPD.
  • Facilita acuerdos con entidades internacionales.
  • Permite planificar y justificar mejor el presupuesto en seguridad.
  • Reduce el riesgo de incidentes graves gracias a la gestión sistemática.

CIS Controls v8.1

Guía práctica y priorizada de buenas prácticas técnicas del Center for Internet Security para reducir el riesgo frente a las amenazas más comunes. Frente a ISO 27001 o NIST CSF, su enfoque es técnico y operativo: ideal para hardening, monitorización y administración. Empieza por las medidas de mayor impacto con menor esfuerzo.

Organización de los controles

18 controles principales, cada uno con múltiples salvaguardas (safeguards) que definen acciones concretas. Se priorizan mediante tres grupos de implementación acumulativos:

IG3 · AvanzadoConjunto completo de salvaguardas.
IG2 · IntermedioAñade salvaguardas según riesgo, recursos y complejidad.
IG1 · BásicoHigiene esencial: base para cualquier organización.

Los grupos son acumulativos (IG2 incluye IG1, IG3 incluye IG2) y su elección depende del contexto, no únicamente del tamaño de la entidad.

Lista de los 18 controles

Nombres en español: traducciones descriptivas
#ControlDescripción
1Inventario y control de activos empresarialesConocer y gestionar dispositivos.
2Inventario y control de activos de softwareConocer y gestionar software.
3Protección de datosProteger su ciclo de vida.
4Configuración segura de activos empresariales y softwareEstablecer configuraciones de referencia.
5Gestión de cuentasControlar su ciclo de vida.
6Gestión del control de accesoConceder y revisar permisos.
7Gestión continua de vulnerabilidadesIdentificar, priorizar y corregir.
8Gestión de registros de auditoríaRecoger, conservar y revisar registros.
9Protección del correo electrónico y los navegadores webReducir amenazas en esos canales.
10Defensas contra malwarePrevenir y detectar software malicioso.
11Recuperación de datosPreparar y probar la recuperación.
12Gestión de la infraestructura de redAdministrar los dispositivos de red.
13Monitorización y defensa de la redDetectar y tratar amenazas.
14Concienciación y formación en seguridadDesarrollar prácticas seguras.
15Gestión de proveedores de serviciosEvaluar y controlar proveedores.
16Seguridad del software de aplicaciónProteger el software desarrollado o adquirido.
17Gestión de la respuesta a incidentesOrganizar y ejecutar la respuesta.
18Pruebas de penetraciónEvaluar defensas mediante pruebas autorizadas.

Cada control tiene equivalencias con NIST CSF o ISO 27001, lo que facilita integrarlos en una estrategia global.

Aplicación práctica en entornos defensivos

Guía práctica para bastionado, monitorización y segmentación sin reinventar la rueda. Ejemplos según la tabla v8.1:

  • Control 4 — configuración segura: mantener estándares de seguridad en todos los sistemas, ideal en entornos automatizados o híbridos.
  • Control 8 — registros: qué logs recoger, dónde almacenarlos y cómo analizarlos.
  • Control 10 — malware/endpoint: medidas de protección y supervisión de endpoints que se verán en profundidad más adelante.
  • Control 14 — concienciación: las personas también forman parte del perímetro de seguridad.
Ojo con la numeración del material

El texto original cita estos ejemplos como Control 7 (endpoints), 10 (configuración segura), 12 (registro) y 16 (concienciación), que no coincide con la tabla v8.1. Aquí se usan los números de v8.1; tenlo en cuenta si una pregunta de examen usa la numeración del material.

CIS ofrece plantillas, herramientas y guías gratuitas, útiles en entornos educativos, pymes o laboratorios.

Ventajas y limitaciones

Ventajas

  • Muy prácticos y orientados a la acción.
  • Ordenados por niveles de prioridad.
  • Se actualizan según las amenazas actuales.
  • Gratuitos.
  • Fáciles de comunicar, incluso a equipos no especializados.

Limitaciones

  • No son un estándar certificable por sí mismos.
  • Pueden carecer de la profundidad documental de ciertas auditorías formales.
  • Por eso se usan como complemento de ISO 27001 o como punto de partida.

MITRE ATT&CK

ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) es una base de conocimiento mantenida por MITRE que documenta técnicas reales de los atacantes en las distintas fases de un ataque. Describe cómo piensan y actúan los atacantes en un lenguaje estructurado que la defensa puede usar para detectar, clasificar y mapear alertas.

Estructura del framework

Una matriz: las columnas son tácticas (el objetivo del atacante en cada fase) y las filas agrupan técnicas y subtécnicas para lograrlas. Ej.: la táctica «movimiento lateral» incluye técnicas como Pass the Hash, Remote Services o Exploitation of Remote Services. Cada técnica tiene una ficha: en qué consiste, herramientas, sistemas afectados, detecciones posibles y referencias de uso real.

Tácticas de la Enterprise Matrix (v19.2)

Con un ejemplo de técnica o subtécnica. No representan una secuencia obligatoria.

  1. ReconnaissanceActive Scanning
  2. Resource DevelopmentAcquire Infrastructure
  3. Initial AccessPhishing
  4. ExecutionPowerShell
  5. PersistenceRegistry Run Keys / Startup Folder
  6. Privilege EscalationExploitation for Privilege Escalation
  7. StealthObfuscated Files or Information
  8. Defense ImpairmentDisable or Modify Tools
  9. Credential AccessOS Credential Dumping
  10. DiscoverySystem Information Discovery
  11. Lateral MovementRemote Desktop Protocol
  12. CollectionScreen Capture
  13. Command and ControlApplication Layer Protocol
  14. ExfiltrationExfiltration Over Web Service
  15. ImpactData Destruction

Dominios: Enterprise, Mobile e ICS. Enterprise incluye plataformas cloud y las actividades previas a la intrusión (reconocimiento, desarrollo de recursos). PRE-ATT&CK ya no se mantiene como dominio separado.

Usos defensivos de MITRE ATT&CK

  • Mapear detecciones del SIEM o EDR: clasificar una alerta en una técnica para contextualizarla y entender su fase.
  • Diseñar reglas de detección más efectivas a partir de ejemplos, herramientas y criterios de cada técnica.
  • Evaluar la cobertura defensiva (mapeo de cobertura): qué técnicas se detectan y cuáles no, para priorizar inversiones.
  • Simular ataques en entornos controlados con Atomic Red Team, CALDERA o AttackIQ para validar defensas y personal.
# Detección: psexec.exe ejecutándose contra varios equipos
Técnica ATT&CK → T1021.002
                 Remote Services: SMB/Windows Admin Shares
Táctica        → Lateral Movement

Ventajas frente a otros marcos

No es una norma ni una guía de cumplimiento: es un marco vivo, basado en inteligencia de amenazas real y en evolución constante.

  • Lenguaje común entre Red y Blue Teams (ideal para Purple).
  • Vinculado a casos reales de grupos APT.
  • Abierto, gratuito e integrable con otras herramientas.
  • Alinea la detección con las técnicas más usadas.
  • Facilita controles proactivos de detección y respuesta.

ATT&CK incluye mitigaciones y contenido de detección, pero no decide por sí solo qué controles priorizar: se complementa con la gestión del riesgo, NIST CSF o CIS Controls.

Aplicación en entornos reales

  • En el SOC, para clasificar los incidentes detectados.
  • En informes de Red Team, para describir técnicas de forma estandarizada.
  • En desarrollo de detecciones y análisis de logs.
  • En ejercicios Purple Team para evaluar cobertura y respuesta.

OWASP ASVS (Application Security Verification Standard)

Estándar de OWASP (Open Worldwide Application Security Project) con una lista completa de requisitos de seguridad para aplicaciones web, móviles o APIs. Sirve para verificar su seguridad durante el desarrollo, tras una auditoría o en políticas de adquisición de software.

A diferencia del OWASP Top 10 (divulgativo, vulnerabilidades más comunes), el ASVS es detallado y técnico: permite evaluar si una aplicación cumple lo necesario para considerarse segura. Útil para la defensa cuando hay desarrollos propios o software de terceros.

Niveles de verificación

Nivel 3El más exigente: aplicaciones críticas (médicas, financieras, infraestructuras críticas).
Nivel 2Recomendado para la mayoría de aplicaciones con datos sensibles o procesos relevantes.
Nivel 1Requisitos básicos para todas las aplicaciones; software comercial de bajo riesgo.

Cada nivel incluye el anterior. Ejemplo HTTPS: en N1 se exige usar HTTPS; en N2, validez del certificado y evitar configuraciones débiles; en N3, protección frente a ataques avanzados o revisión independiente del código.

Ejemplo de requisitos (gestión de sesiones, ASVS 5.0.0)

ReferenciaResumen del requisitoNivel
v5.0.0-7.3.1Exigir reautenticación tras inactividad, según el riesgo y las decisiones documentadas.2
v5.0.0-7.2.3Tokens de referencia únicos y criptográficamente aleatorios, con al menos 128 bits de entropía.1
v5.0.0-7.4.1Impedir la reutilización de una sesión cuando termina, con un mecanismo adecuado al tipo de token.1
v5.0.0-7.2.4Generar un nuevo token al autenticar o reautenticar y terminar el anterior.1

La entropía expresa la impredecibilidad del token: no basta con que su texto sea largo. Cada referencia incluye la versión del estándar.

Utilidad en entornos defensivos

  • Validar software adquirido o desarrollado antes del despliegue o al recibir versiones nuevas.
  • Colaborar con DevSecOps: requisitos integrables en CI/CD, revisiones de código o auditorías internas.
  • Políticas internas: fijar el «mínimo aceptable» corporativo para cualquier aplicación.
  • Gestión de riesgos: si una app incumple requisitos críticos, reforzar controles de red, acceso o supervisión.
  • Auditorías o terceros: justificar decisiones y demostrar madurez.

Relación con otras guías OWASP

OWASP Top 10

Vulnerabilidades más frecuentes. Buena puerta de entrada, insuficiente por sí sola.

OWASP MASVS

Equivalente del ASVS para aplicaciones móviles.

OWASP Cheat Sheets

Documentación práctica sobre implementación segura de controles.

Cómo combinar los marcos

  • No todos se usan igual: NIST CSF e ISO 27001 son organizativos (estructuran la seguridad de la empresa); ATT&CK y ASVS son herramientas técnicas de uso diario.
  • Se combinan: NIST CSF como marco general, CIS Controls para las medidas técnicas, ISO 27001 para gobierno y cumplimiento, y ATT&CK para detección e inteligencia.
  • No hay que sabérselos de memoria, sino entender para qué sirve cada uno y cómo encajan.
  • Los informes, decisiones y mejoras del Blue Team casi siempre estarán alineados con alguno, aunque no se diga explícitamente.

¿Qué marco consultar en cada caso?

SituaciónMarco
Autodiagnóstico de la postura de seguridadNIST CSF
Preparar una auditoría o certificación formalISO/IEC 27001
Aplicar hardening o bastionado técnicoCIS Controls v8
Mejorar reglas en el SIEM o responder a un ataqueMITRE ATT&CK
Revisar una aplicación interna antes de producciónOWASP ASVS

Bloque 3

Arquitectura de defensa en profundidad

No confiar en una única medida, sino aplicar múltiples capas: si una falla, las siguientes resisten. Se asume que las brechas pueden ocurrir (errores humanos, vulnerabilidades sin parchear, ataques avanzados) y se diseñan entornos capaces de detectar, contener y resistir más allá del primer fallo. El modelo del «perímetro» ha quedado superado por enfoques como Zero Trust.

¿Qué es la defensa en profundidad?

La defensa en profundidad (Defense in Depth) aplica múltiples controles distribuidos por todo el entorno: desde el borde de red hasta los datos, pasando por el sistema operativo, las aplicaciones y los usuarios.

No se trata solo de tener más barreras, sino de que sean diferentes, estén coordinadas y actúen en distintas fases del ciclo de un ataque.

Tipos de defensa según su ubicación

Capas de la defensa en profundidad Capas anidadas de fuera hacia dentro: humana y procedimental, perimetral, interna, endpoint y, en el núcleo, aplicación y datos. HUMANA Y PROCEDIMENTAL · concienciación · procedimientos · proveedores Perimetral Firewall · Proxy · IDS/IPS Interna VLAN · tráfico lateral · acceso Endpoint EDR · hardening · GPO Aplicación y datos cifrado · permisos · validación
Cada capa actúa en un ámbito distinto; las personas y los procesos envuelven a todas.

Defensa perimetral

Tradicionalmente la primera línea, en el límite entre la red interna y el exterior: firewalls, proxies, IDS/IPS y filtrado. Sigue siendo relevante, pero ya no es suficiente: muchas amenazas vienen del interior (usuarios, dispositivos comprometidos, VPN mal configuradas, servicios en la nube).

Defensa interna

Dentro de la red: segmentación VLAN, control de acceso a recursos, supervisión del tráfico lateral, políticas de uso, autenticación interna y monitorización de comportamiento. Limita el movimiento lateral si las comunicaciones están controladas.

Separar equipos en VLAN no basta: también hay que aplicar y comprobar las reglas entre redes.

Defensa en el endpoint

Protección de los dispositivos que acceden a la red (estaciones, servidores, móviles, portátiles): EDR, hardening del SO, políticas de grupo (GPO), configuración segura del software y control de acceso físico. Especialmente crítica con teletrabajo o BYOD (Bring Your Own Device).

Defensa en la aplicación y los datos

Cifrado, gestión de permisos, control de acceso granular, validación de entradas, tokenización o aislamiento de datos. Su eficacia depende de los permisos, la configuración y la gestión de claves.

El cifrado no evita por sí solo el abuso de una identidad que ya puede acceder a los datos.

Defensa humana y procedimental

Concienciación de usuarios, procedimientos de actuación, respuesta ante incidentes y control de proveedores o servicios externos. Cada persona, equipo o proveedor puede ser tanto una capa de protección como una brecha potencial.

Seguridad basada en capas (layered security)

Defensa en profundidad no es duplicar controles sin orden, sino un modelo coherente, escalonado y coordinado que cubra distintos vectores: red, sistema, aplicación y humano. Una organización bien defendida podría tener:

Firewall perimetral

Bloquea tráfico no autorizado.

IDS

Detecta anomalías en la red interna.

EDR

Monitoriza comportamientos en los endpoints.

SIEM

Centraliza alertas y permite correlación.

Cifrado

Datos en reposo y en tránsito.

Contraseñas y MFA

Políticas de autenticación multifactor.

Formación

Formación continua a los usuarios.

La verdadera fortaleza está en la coordinación entre controles: integración entre detección y respuesta automática, o correlación entre alertas de red y endpoint.

Fallos compartidos

Si una misma cuenta puede modificar el servidor, borrar los registros y eliminar las copias, su compromiso puede inutilizar varias capas a la vez. Hay que revisarlos.

Zero Trust: el nuevo paradigma

Zero Trust evita conceder confianza implícita a una cuenta o dispositivo por su ubicación de red o por pertenecer a la organización. El acceso a cada recurso requiere autenticación y autorización según una política.

  1. Verificar la identidad y evaluar el contexto disponible, como el estado del dispositivo.
  2. Conceder solo los permisos necesarios para el recurso y la operación.
  3. Proteger las comunicaciones y limitar los accesos entre recursos.
  4. Reevaluar el acceso cuando cambien las condiciones; una operación sensible puede requerir reautenticación.

Firewalls y segmentación siguen siendo útiles, pero estar dentro de la red no concede autorización general: un usuario en la oficina no obtiene por ello acceso a cualquier base de datos.

Zero Trust es un enfoque de arquitectura y operación que se implanta gradualmente. MFA o una VLAN, por sí solos, no lo constituyen.

Seguridad proactiva vs. reactiva

Reactiva

Responde a incidentes una vez se han producido.

Proactiva

Se anticipa: identifica puntos débiles antes de que se exploten y mantiene vigilancia activa.

  • Simulacros y pruebas de intrusión internas.
  • Análisis de vulnerabilidades periódicos.
  • Threat hunting y análisis de comportamiento.
  • Evaluación continua de controles y madurez.
  • Revisión regular de configuraciones.

Ambas son necesarias, pero las organizaciones maduras apuestan por la proactiva. La madurez defensiva se valora por la capacidad de gestionar riesgos, prevenir incidentes, detectar actividad relevante, responder y recuperar servicios, con resultados comprobables.

Bloque 4

Inventario y visibilidad de activos

¿Qué es un activo y cómo se clasifica?

Un activo es cualquier componente de valor (económico, funcional, legal o reputacional) que pueda verse afectado por una amenaza. Proteger un entorno no es solo proteger servidores o firewalls, sino todo lo que hace funcionar la organización.

Tipos de activos comunes

Físicos

Servidores, estaciones de trabajo, routers, impresoras.

Lógicos

Bases de datos, sistemas operativos, aplicaciones, scripts.

De información

Documentos, registros, datos personales, claves criptográficas.

Humanos

Empleados, contratistas, usuarios con acceso.

Intangibles

Reputación, conocimiento interno, propiedad intelectual.

Criterios de clasificación

  • Criticidad para el negocio.
  • Sensibilidad de la información que manejan.
  • Impacto si se comprometen.
  • Dependencias técnicas o funcionales.

La clasificación decide qué controles aplicar, qué activos auditar con más frecuencia y cuáles son prioritarios al restaurar tras un incidente.

Técnicas de descubrimiento de activos

La infraestructura cambia constantemente (nuevos dispositivos, nube, aplicaciones, redes, configuraciones), así que hace falta un mecanismo que detecte qué hay conectado, qué se ejecuta y qué ha cambiado respecto a lo esperado.

Descubrimiento activo

Interactúa directamente con la red: peticiones o escaneos que identifican dispositivos, IPs, puertos abiertos y servicios.

  • Más inmediato y completo.
  • Puede generar carga de red si no se configura bien.

Descubrimiento pasivo

No interroga a los dispositivos: analiza el tráfico existente o los registros del entorno.

  • Menos invasivo y más discreto.
  • Puede ser incompleto si los sistemas generan poca actividad.

Se suelen combinar. Lo importante es que el descubrimiento sea continuo y automatizado, no una tarea puntual y manual propensa al error humano.

Herramientas y plataformas para el inventario

Una hoja de cálculo o la memoria de los administradores no bastan. Hacen falta herramientas que descubran, cataloguen, etiqueten y mantengan actualizados los activos, integradas con monitorización, cambios e incidencias.

Inventario automático

OCS Inventory · Open-AudIT

Escanean la red: equipos conectados, software y hardware, usuarios que han iniciado sesión y configuración de red. Adecuadas para entornos medianos.

CMDB

GLPI · ServiceNow · iTop

Configuration Management Databases: además de los activos, documentan sus relaciones (qué app depende de qué servidor, quién es el propietario…).

Seguridad

EDR · XDR

Incorporan descubrimiento: mapa de dispositivos protegidos, nivel de exposición, actividad reciente y grupo o departamento.

Lo fundamental no es la herramienta, sino poder consultar en tiempo real qué dispositivos hay, qué ha cambiado y qué configuraciones están activas.

Relación con la gestión de vulnerabilidades y riesgos

El inventario no es un fin en sí mismo: es requisito para cualquier otra actividad de seguridad. Si no se sabe qué se tiene, no se sabe qué parchear, qué se expone, qué permisos existen o qué alertas son críticas.

  • Escaneo de vulnerabilidades: hay que saber qué activos hay, con qué IP, sistemas operativos y aplicaciones.
  • Backup y recuperación: hay que saber qué servidores tienen datos críticos y cuáles pueden perderse sin impacto.
  • Detección de anomalías: hay que saber si un dispositivo que genera conexiones salientes debería existir.

La gestión de activos es la piedra angular de la defensa: aparece entre los primeros controles de todos los marcos (CIS Controls 1 y 2, función Identify de NIST, ISO…).

El material proporcionado no incluye la introducción de este bloque ni la última lección (24/24).

Autoevaluación

Repaso rápido

Intenta responder antes de desplegar cada pregunta.

¿Qué diferencia hay entre autenticación y autorización?

La autenticación verifica una identidad; la autorización determina qué puede hacer esa identidad. Iniciar sesión no concede acceso a cualquier recurso.

¿Cuáles son las cuatro actividades complementarias de la defensa?

Prevención, detección, respuesta y recuperación.

¿Una vulnerabilidad detectada es siempre una urgencia?

No. Depende de su gravedad, de si existe exploit público, de si el sistema es accesible desde internet y de si ya está protegido por otros controles. La decisión (parchear, mitigar o asumir) es humana.

¿Cuáles son las seis funciones de NIST CSF 2.0? ¿Son una secuencia obligatoria?

Govern, Identify, Protect, Detect, Respond y Recover. No son una secuencia obligatoria; están relacionadas, y la respuesta y recuperación deben prepararse antes del incidente.

¿Qué es la Declaración de Aplicabilidad (SoA) de ISO 27001?

El documento que justifica, para cada control del Anexo A, si se implementa, cómo, o por qué no. Los controles no son obligatorios, pero sí deben justificarse.

¿Cuántos controles tiene el Anexo A de ISO 27001:2022 y en qué bloques?

93: Organizativos (37), Personas (8), Físicos (14) y Tecnológicos (34). Sustituyó la estructura de 14 dominios.

¿Qué son los grupos de implementación de CIS Controls?

IG1 (básico), IG2 (intermedio) e IG3 (avanzado, conjunto completo). Son acumulativos y se eligen por contexto, no solo por tamaño. CIS Controls no es certificable.

Se detecta psexec.exe ejecutándose contra varios equipos. ¿Cómo se mapea en ATT&CK?

T1021.002 – Remote Services: SMB/Windows Admin Shares (táctica Lateral Movement).

¿Qué niveles tiene OWASP ASVS?

Nivel 1 (básico, todas las apps), Nivel 2 (recomendado para la mayoría con datos sensibles) y Nivel 3 (aplicaciones críticas). Cada nivel incluye el anterior.

¿Qué marco usarías para mejorar reglas del SIEM? ¿Y para preparar una certificación?

MITRE ATT&CK para reglas del SIEM; ISO/IEC 27001 para una certificación formal.

¿Qué es un «fallo compartido» en la seguridad por capas?

Un punto que compromete varias capas a la vez; p. ej., una cuenta que puede modificar el servidor, borrar los registros y eliminar las copias.

¿Implantar MFA o una VLAN equivale a tener Zero Trust?

No. Zero Trust es un enfoque de arquitectura y operación que se implanta gradualmente: verificar, mínimo privilegio, proteger comunicaciones y reevaluar el acceso.

Descubrimiento de activos activo vs. pasivo

Activo: interroga la red (escaneos); más completo pero genera carga. Pasivo: analiza tráfico o registros existentes; más discreto pero puede ser incompleto. Se combinan, de forma continua y automatizada.

¿Qué aporta una CMDB frente a un simple inventario?

Documenta las relaciones entre activos: dependencias entre aplicaciones, servidores y servicios, y el propietario de cada recurso.