01 Lee02 Aplica03 Completa

Construye la idea primero y luego usa la siguiente actividad para comprobarla.

Amenazas, vulnerabilidades y las palabras que hay en medio

Cuatro términos que se usan indistintamente y no deberían, y los dos principios que deciden la mayor parte del diseño de seguridad de red.

9 min de lecturaSecurity

Lo que podrás hacer

  • Distinguir una amenaza, una vulnerabilidad, un exploit y un riesgo
  • Explicar las tres propiedades que la seguridad intenta proteger
  • Aplicar el mínimo privilegio a una decisión de filtrado
  • Decir qué aporta la defensa en profundidad que un único control fuerte no aporta

Antes de esto: Deberías saber qué hace una lista de control de acceso - consulta "Filtrar tráfico con una ACL". Nada más.

Por qué importa: Estas cuatro palabras aparecen a lo largo de ambos exámenes y en toda conversación de seguridad que vas a tener, y habitualmente se intercambian entre sí. Usarlas con precisión no es pedantería - una vulnerabilidad sin amenaza y una amenaza sin vulnerabilidad necesitan respuestas completamente distintas.

La redacción de seguridad está llena de frases como "hemos encontrado una amenaza en el servidor de archivos". Eso podría significar cuatro cosas diferentes, cada una de las cuales necesita una respuesta diferente, por lo que vale la pena entender el vocabulario antes que cualquier otra cosa.

Cuatro palabras, cuatro cosas diferentes
TérminoLo que significaEjemplo
VulnerableUna debilidad que podría aprovecharseUna interfaz de gestión accesible desde toda la red de oficinas
AmenazaAlgo o alguien que podría aprovecharloCualquier persona que pueda conectarse a un puerto de oficina
ExplotarEl método específico para aprovecharloIniciar sesión en esa interfaz con una contraseña predeterminada
RiesgoLa posibilidad de que suceda, combinada con lo que costaríaAlta, porque la interfaz controla todas las rutas del edificio

La razón por la que estos están separados es que cada uno se puede abordar de forma independiente. Puede eliminar una vulnerabilidad restringiendo la interfaz. Puede reducir una amenaza controlando quién llega a la red. No se puede hacer mucho con un exploit existente. Y el riesgo es contra lo que realmente se deciden los presupuestos.

Qué se protege

La seguridad tiene tres objetivos, y nombrar a cuál sirve un control es un buen control que vale la pena tener.

Las tres propiedades
propiedadLa pregunta que respondeLo que lo rompe
Confidencialidad¿Solo las personas adecuadas pueden leer esto?Un recurso compartido abierto, un enlace sin cifrar
Integridad¿Es esto lo que era cuando se envió?Modificación en tránsito, un registro manipulado
Disponibilidad¿Pueden las personas adecuadas llegar a él cuando lo necesitan?Un enlace fallido, una inundación de denegación de servicio, un filtro demasiado amplio

Mínimo Privilegio

Cada cuenta, dispositivo y flujo de tráfico obtiene exactamente el acceso que necesita para hacer su trabajo, y nada más allá de eso. Aplicado a una red, significa que un filtro comienza permitiendo los flujos específicos que se requieren y negando todo lo demás, no bloqueando las cosas que alguien pensó y permitiendo el resto.

Dos normas con la misma intención y diferentes consecuencias

El contratista que audita el sistema de cuentas debe comunicarse con un servidor. Un enfoque les niega la subred financiera y permite todo lo demás; el otro permite que un servidor y niega todo lo demás. Ambos satisfacen la solicitud inmediata. El primero también otorga acceso a todos los sistemas en los que nadie pensó durante la conversación, incluidos los construidos el próximo año.

Es por eso que el pedido de denegación predeterminada es tan importante en una lista de control de acceso. Una lista que termina en una negación implícita expresa el menor privilegio por construcción; una lista de negaciones específicas expresa una conjetura sobre lo que es peligroso.

Defensa en profundidad

Ningún control único es fiable. Las reglas se editan, los dispositivos se reemplazan, alguien aprueba una excepción a las cinco en punto de un viernes. La defensa en profundidad asume que cada capa fallará ocasionalmente y organiza que ninguna falla sea suficiente.

  • Segmentación, por lo que una máquina comprometida llega a menos de la red.
  • Filtrado en el límite entre segmentos, por lo que el movimiento entre ellos es explícito.
  • Autenticación en dispositivos, por lo que llegar a una interfaz de gestión no es lo mismo que controlarla.
  • Monitoreo, por lo que se observa una falla de lo anterior en lugar de descubrirse más tarde.

Mitigación y las otras opciones

La mitigación significa reducir un riesgo en lugar de eliminarlo, y es una de las cuatro respuestas. Nombrar cuál has elegido es útil, porque tres de ellas son legítimas y la cuarta es lo que sucede cuando nadie decide.

Qué puede hacer con respecto a un riesgo
Respuesta¿Qué significa?
MitigaciónReducir la probabilidad o el impacto: el trabajo técnico habitual
TransferenciaQue sea el coste de otra persona, generalmente por seguro o contrato
EvitarDejar de hacer lo que crea el riesgo
AceptarDecidir que es tolerable, deliberadamente y en el expediente

Aceptar un riesgo es una decisión real y a menudo correcta. El modo de falla es aceptar uno sin darse cuenta, lo cual es indistinguible de aceptarlo deliberadamente hasta el momento en que importa.

Terminología

Vulnerable
Una debilidad que podría aprovecharse.
Amenaza
Algo o alguien que podría aprovecharse de una vulnerabilidad.
Explotar
La técnica específica utilizada para aprovechar una.
Riesgo
Probabilidad combinada con impacto: lo que realmente prioriza.
Mínimo Privilegio
Otorgar exactamente el acceso requerido y nada más, para que el acceso no listado sea denegado en lugar de permitido.
Defensa en profundidad
Controles de capas para que ninguna falla sea suficiente por sí sola.

Puntos clave

  • Una vulnerabilidad es la debilidad, una amenaza es quién podría usarla, un exploit es cómo, el riesgo es lo que cuesta.
  • La seguridad protege la confidencialidad, la integridad y la disponibilidad, y la disponibilidad es la que se rompe con mayor frecuencia.
  • Menos privilegios significa permitir lo que se necesita y negar el resto, no negar lo que parece peligroso.
  • Una lista de denegación predeterminada expresa el menor privilegio por construcción; una lista de denegaciones expresa una suposición.
  • La defensa en profundidad asume que cada capa a veces fallará, por lo que ninguna falla es suficiente.
  • Mitigar, transferir, evitar o aceptar, y aceptar por accidente es el modo de falla.

¿Listo para seguir avanzando?

Crea una cuenta gratuita para guardar tu progreso y realizar la verificación de conocimiento.

subnetica© 2026 · Aprende, practica, retén.
Acerca dePreguntas frecuentesPolítica de privacidadTérminos y uso aceptableAccesibilidadcontact@subneti.ca
CCNA es una marca registrada de Cisco Systems, Inc. CompTIA Network+ y CompTIA Security+ son marcas registradas de CompTIA, Inc. Subnetica es una plataforma de aprendizaje independiente y no está afiliada, avalada ni patrocinada por Cisco Systems, Inc. ni CompTIA, Inc.