01 Lee02 Aplica03 Completa

Construye la idea primero y luego usa la siguiente actividad para comprobarla.

Cómo se ataca una red

Las familias de ataques que se espera que reconozcas, agrupadas por lo que explotan en vez de por su nombre, y qué detiene realmente a cada una.

10 min de lecturaSecurity

Lo que podrás hacer

  • Agrupar los ataques comunes según la propiedad que violan
  • Explicar por qué funciona la suplantación y qué la hace más difícil
  • Distinguir un ataque en la ruta (on-path) de una simple escucha
  • Explicar por qué la denegación de servicio es un problema de diseño y no de filtrado

Antes de esto: Deberías poder nombrar una amenaza, una vulnerabilidad y un exploit - consulta "Amenazas, vulnerabilidades y las palabras que hay en medio".

Por qué importa: Ambos exámenes te piden reconocer ataques por su descripción en vez de ejecutarlos. La forma útil de retener veinte nombres de ataques no es una lista, sino saber cuál de un puñado de supuestos rompe cada uno, porque la defensa se deriva de ese supuesto.

Los protocolos de red se diseñaron entre personas que confiaban unas en otras. La mayoría de los ataques no son inteligentes, simplemente hacen algo que el protocolo nunca pensó en comprobar. Al agruparlos según el supuesto en el que se rompen, veinte nombres se convierten en cuatro ideas.

Uno: nadie comprueba quién envió esto

La dirección de origen en un paquete es una afirmación, no un hecho. Nada en IP lo verifica, y lo mismo ocurre con la dirección MAC en un marco y el campo del remitente en una respuesta ARP. Cada ataque de suplantación de identidad es una observación que se aplica en alguna parte.

Suplantación de identidad, por capa
AtaqueQué se falsificaConsecuencia
Suplantación de ARPEl MAC que afirma ser propietario de una IPEn su lugar, el tráfico de la puerta de enlace llega al atacante
Suplantación de MACLa dirección de hardware de un dispositivoLos controles basados en puertos admiten la máquina equivocada
Suplantación de IPLa dirección de origen de un paqueteSe omiten los filtros que confían en las direcciones de origen
Suplantación de DNSLa respuesta a una búsqueda de nombresUn nombre correcto se convierte en una dirección incorrecta

Lo que ayuda es cualquier cosa que convierta una reclamación en algo verificable o que limite el lugar desde el que se puede hacer una reclamación. Filtrar las direcciones de origen en un límite, de modo que los paquetes que dicen ser internos no puedan llegar desde el exterior. Segmentación, por lo que el atacante tiene que estar ya en el dominio de transmisión correcto para que la suplantación de ARP llegue a cualquier sitio.

Dos: el camino es confiable

El tráfico pasa por el equipo a lo largo del camino y los protocolos asumen que el equipo es neutral. Un atacante que se las arregla para sentarse en el camino rompe esa suposición, y la distinción que vale la pena mantener es entre observar e interferir.

En el camino
AtaqueQué hace el agresor
Escuchando a escondidasLee el tráfico que pasa. Pasivo; no deja rastro
Ataque en rutaRetransmite el tráfico entre ambos extremos, capaz de leerlo y modificarlo
Secuestro de sesiónToma el control de una sesión establecida después de que se haya realizado la autenticación
Servidor DHCP no autorizadoResponde primero y se convierte en la puerta de enlace que utiliza cada nuevo host

Tres: los recursos son ilimitados

Cada dispositivo tiene un ancho de banda, memoria y estado de seguimiento de la conexión finitos. Los ataques de denegación de servicio se dirigen a cualquiera de ellos que se agote primero, y el objetivo es la disponibilidad más que el acceso.

  • Volumen: más tráfico del que puede transportar el enlace. Nada en tu lado del enlace puede corregir un enlace completo.
  • Estado: conexiones medio abiertas que consumen recursos de seguimiento sin completarse.
  • Amplificación: una pequeña solicitud a un tercero que produce una gran respuesta dirigida a la víctima, mediante la suplantación de identidad para establecer la dirección del remitente.
  • Distribuido: lo mismo, desde suficientes fuentes como para que bloquear cualquiera de ellas no sirva de nada.

Cuatro: la persona es la forma más fácil de entrar

Ningún control de red se dirige a esta familia, razón por la cual sigue siendo eficaz. Vale la pena nombrarlos porque la mitigación es organizativa y debe reconocerse como un control de seguridad y no como un ejercicio de recursos humanos.

Ataques a personas
AtaqueMétodo
PhishingUn mensaje que convence a alguien de que renuncie a sus credenciales o ejecute algo
Phishing con arpónLo mismo, investigado y dirigido a una persona
PretextarUna razón inventada pero plausible para la solicitud
TailgatingSeguir a alguien por una puerta que requiere una placa

La solicitud que es totalmente razonable

recibe una llamada de alguien que se describe a sí misma como el nuevo contratista, que no puede entrar y necesita la contraseña wifi antes de que comience la reunión en cinco minutos. Todo lo relacionado con la solicitud es normal; la mesa de servicio la tramita varias veces a la semana. Lo que lo convierte en un ataque es solo que la persona que llama no es quien dice ser, y nada en la red puede decírselo a Priya.

Qué llevar para el examen

Las preguntas son preguntas de reconocimiento. Dé una descripción, nombre el ataque; dado un ataque, nombre una mitigación razonable. Partir de los cuatro supuestos anteriores es más fiable que memorizar una lista, porque también incluye los que no se mencionan en el plan de estudios.

Suposición incumplida, y lo que realmente ayuda
SuposiciónDefensa
Las afirmaciones de identidad son ciertasVerificación, filtrado de fuentes, segmentación
El camino es neutralAutentique el punto final, no solo cifre el canal
Los recursos son ilimitadosCapacidad, limitación de velocidad y ayuda en fase inicial
Las personas verifican las solicitudesProceso, capacitación, una forma de comprobar que no depende de la persona que llama

Terminología

Suplantación
Falsificar un identificador (dirección, MAC o nombre) que nada verifica.
Ataque en ruta
Retransmitir el tráfico entre dos puntos finales mientras se puede leer y modificarlo. Derrotado al autenticar el otro extremo.
Amplificación
Utilizar a un tercero para convertir una pequeña solicitud falsa en una gran respuesta dirigida a una víctima.
Ingeniería social
Atacar a la persona en lugar de al sistema, haciendo que una solicitud falsa parezca normal.

Puntos clave

  • La mayoría de los ataques rompen una de las cuatro suposiciones en lugar de derrotar un control.
  • Las direcciones de origen en cada capa son afirmaciones y la consecuencia es la suplantación de identidad.
  • El cifrado detiene las escuchas clandestinas; solo la autenticación del extremo lejano detiene un ataque en ruta.
  • Un enlace saturado no se puede corregir mediante una regla en su propio router.
  • La ingeniería social no tiene control de red, por lo que sigue funcionando.
  • Reconozca los ataques por la suposición de la que abusan, no memorizando los nombres.

¿Listo para seguir avanzando?

Crea una cuenta gratuita para guardar tu progreso y realizar la verificación de conocimiento.

subnetica© 2026 · Aprende, practica, retén.
Acerca dePreguntas frecuentesPolítica de privacidadTérminos y uso aceptableAccesibilidadcontact@subneti.ca
CCNA es una marca registrada de Cisco Systems, Inc. CompTIA Network+ y CompTIA Security+ son marcas registradas de CompTIA, Inc. Subnetica es una plataforma de aprendizaje independiente y no está afiliada, avalada ni patrocinada por Cisco Systems, Inc. ni CompTIA, Inc.