Ataques y defensas
Lo que se lanza contra la red misma y con qué se para: el reconocimiento previo con escaneo de puertos, la suplantación de direcciones y el envenenamiento de la caché ARP, el ataque de intermediario y el secuestro de sesión, la denegación de servicio vista desde la red, y el catálogo de contramedidas.
Reconocimiento: el escaneo de puertos
Ningún ataque empieza por el ataque. Empieza por averiguar qué hay: qué direcciones están vivas, qué puertos tienen abiertos, qué servicio escucha en cada uno y qué versión ejecuta. Esa fase se llama reconocimiento, y su herramienta característica es el escaneo de puertos.
La técnica consiste en enviar paquetes de tanteo a los puertos de una máquina e interpretar lo que se recibe de vuelta. Una respuesta de aceptación indica que hay un servicio escuchando; una respuesta de rechazo indica que el puerto está cerrado pero la máquina existe; y el silencio suele significar que un cortafuegos ha descartado el paquete sin contestar, que es la razón por la que se recomienda descartar en lugar de rechazar.
- Barrido de red: se busca primero qué direcciones responden, para no perder tiempo con las vacías.
- Escaneo de conexión completa: se abre la conexión del todo. Es fiable y ruidoso, porque queda registrado en el servidor.
- Escaneo semiabierto: se inicia la conexión y se abandona antes de completarla. Averigua lo mismo dejando menos rastro.
- Identificación de servicio y de versión: una vez localizado el puerto abierto, se interroga al servicio para saber qué programa y qué versión ejecuta, que es lo que permite buscar una vulnerabilidad publicada.
La defensa no es impedir el escaneo, que es imposible si el servicio tiene que estar publicado, sino reducir lo que se puede averiguar y detectar que se está intentando: exponer el mínimo de puertos, descartar en lugar de rechazar, ocultar los rótulos de versión de los servicios y tener un IDS que avise del barrido, que es un patrón muy reconocible.
La herramienta de referencia es nmap, que sirve igual para atacar y para auditar la propia red. El catálogo completo de herramientas de auditoría se estudia en el tema de seguridad de los sistemas de información de este mismo bloque.
Puerto abierto responde, puerto cerrado rechaza, puerto filtrado calla. Por eso la política de un cortafuegos debe descartar y no rechazar: el silencio no informa.
Para el examen
Qué es: el paso previo a cualquier ataque
Cómo se hace: barridos de puertos con Nmap
Qué busca: qué servicios y versiones hay expuestos
Suplantación de direcciones y envenenamiento ARP
Las direcciones que usa una red no están autenticadas por sí mismas: una máquina puede escribir en el campo de origen la dirección que quiera. Sobre esa debilidad se construyen dos ataques que se preguntan enfrentados.
La suplantación de dirección IP consiste en fabricar paquetes con una dirección de origen falsa. Sirve para dos cosas distintas: para esconderse, porque las respuestas no vuelven al atacante y cuesta rastrearlo, y para hacer que las respuestas caigan sobre un tercero, que es la base de los ataques de amplificación. Como el atacante no recibe las respuestas, por sí sola no le sirve para mantener una conversación.
El envenenamiento de la caché ARP es más grave y es el ataque característico de la red local. ARP es el protocolo que traduce una dirección IP en la dirección física de la tarjeta correspondiente, y su diseño no comprueba nada: cada equipo guarda las respuestas que recibe en una tabla local y se fía de ellas. El atacante envía respuestas ARP no solicitadas afirmando que la dirección IP de la puerta de enlace corresponde a SU tarjeta. Las víctimas actualizan su tabla y, a partir de ese momento, todo lo que envían al exterior pasa primero por él.
El resultado es un desvío silencioso de tráfico dentro del mismo segmento: el atacante puede leerlo, alterarlo o simplemente descartarlo, y nada en el comportamiento visible de la red delata el cambio. El funcionamiento normal de ARP se estudia en el tema de redes y protocolo TCP/IP de este mismo bloque.
Las defensas son de red y son tres. La inspección dinámica de ARP en el conmutador, que descarta las respuestas que no se correspondan con lo que el propio conmutador sabe de cada puerto. La seguridad de puerto, que limita qué direcciones físicas pueden aparecer por cada boca. Y el filtrado antisuplantación en la frontera, que descarta los paquetes cuya dirección de origen no puede provenir legítimamente de la interfaz por la que han entrado.
Suplantar la IP oculta al atacante pero no le devuelve las respuestas. Envenenar ARP sí: le pone el tráfico ajeno en las manos, y solo funciona dentro del mismo segmento de red local.
Para el examen
Debilidad de ARP: no autentica nada
Qué permite el envenenamiento de la caché: colocarse en medio dentro de una red local
Cómo se mitiga: con inspección dinámica de ARP
El ataque de intermediario y el secuestro de sesión
Un ataque de intermediario consiste en colocarse en medio de una conversación de forma que las dos partes sigan creyendo que hablan directamente entre sí. El atacante recibe lo que envía cada una, decide si lo reenvía tal cual, lo modifica o lo retiene, y ninguna de las dos nota nada.
Es el ataque más peligroso de la lista porque rompe a la vez la confidencialidad (lee), la integridad (modifica) y la autenticación (suplanta). Para colocarse en medio se usan el envenenamiento ARP dentro de la red local, la manipulación de la resolución de nombres, un punto de acceso inalámbrico que imita al legítimo o el control de un equipo intermedio del camino.
La defensa no consiste en impedir que alguien se ponga en medio, que muchas veces no se puede, sino en que estar en medio no le sirva de nada: cifrado de extremo a extremo con autenticación de los extremos. Es exactamente lo que aportan una VPN bien configurada y TLS con validación del certificado. De ahí que la recomendación práctica al usar una red inalámbrica ajena sea levantar la VPN corporativa antes de hacer nada.
Emparentado con él está el secuestro de sesión: en lugar de robar la contraseña, el atacante se apodera del identificador que acredita una sesión ya iniciada y continúa la conversación en lugar del usuario legítimo. Se consigue capturándolo si viaja sin cifrar, adivinándolo si es predecible o robándolo desde el propio navegador. Las contramedidas son cifrar la sesión entera, generar identificadores impredecibles, renovarlos al iniciar sesión y caducarlos por inactividad.
La escucha pasiva del tráfico, que es el paso previo de casi todo lo anterior, y las técnicas de engaño al usuario se estudian en el tema de seguridad de los sistemas de información de este mismo bloque.
Contra el intermediario no vale detectarlo: vale cifrar de extremo a extremo y autenticar al otro extremo. Si el certificado no se valida, el cifrado no protege de nada.
Para el examen
Ataque de intermediario: se coloca en medio y ve o altera el tráfico
Secuestro de sesión: roba la cookie y entra sin contraseña
La denegación de servicio vista desde la red
Un ataque de denegación de servicio busca que un servicio deje de estar disponible, y cuando se lanza desde muchos orígenes coordinados a la vez se llama distribuido. Sus variantes y sus técnicas se estudian en el tema de seguridad de los sistemas de información de este mismo bloque. Lo que corresponde aquí es qué puede hacer la red al respecto, que es una pregunta distinta y con una respuesta incómoda.
La respuesta incómoda es que un cortafuegos no lo para. Si el enlace de entrada tiene un caudal determinado y el ataque envía más de lo que ese enlace admite, el enlace se satura antes de llegar al cortafuegos, y da igual lo bien escritas que estén sus reglas: el tráfico legítimo ya no cabe. Por eso la defensa contra un ataque volumétrico no se monta en el perímetro propio, se contrata aguas arriba.
| Defensa | Qué hace |
|---|---|
| Depuración de tráfico | Un proveedor especializado desvía hacia sus centros el tráfico dirigido a la organización, separa el legítimo del atacante y entrega solo el primero |
| Limitación de tasa | Se pone un techo al número de conexiones o de peticiones por origen y por segundo, para que ninguno pueda acaparar el servicio |
| Cookies de sincronización | Contramedida específica del ataque que abre conexiones a medias: el servidor deja de reservar recursos para las conexiones no completadas |
| Distribución del servicio | Repartir el servicio entre varios centros y varias direcciones, de forma que no exista un único punto que saturar |
| Filtrado antisuplantación en el origen | Que cada operador descarte los paquetes que salen de su red con una dirección de origen que no le pertenece, que es lo que haría inviables los ataques de amplificación |
Hay un motivo estructural para que bloquear no funcione y conviene tenerlo claro porque es materia de pregunta de razonamiento: en un ataque distribuido los orígenes son decenas de miles de equipos de terceros infectados, así que no existe una dirección que bloquear, y bloquear rangos enteros deja fuera también a los usuarios legítimos que estén detrás.
Contra un ataque volumétrico, el cortafuegos llega tarde: el enlace se satura antes que él. La defensa está aguas arriba, en la red del proveedor.
Para el examen
Los clásicos: inundación de SYN, amplificación por DNS o NTP, y Smurf con ICMP
Por qué funciona la amplificación: la respuesta es mucho mayor que la petición
El catálogo de defensas de red
Todo lo anterior se defiende con un conjunto de medidas que conviene tener agrupadas, porque los enunciados suelen describir una situación y pedir cuál corresponde.
| Medida | Contra qué protege |
|---|---|
| Segmentación en redes virtuales | Limita el alcance de un equipo comprometido: si cada área tiene su segmento, comprometer un puesto de administración no da acceso a los servidores |
| Control de acceso a la red por puerto (802.1X) | Impide que un equipo desconocido, con solo enchufarse a una roseta o asociarse a la red inalámbrica, obtenga conectividad. La autenticación se delega en un servidor RADIUS |
| Inspección dinámica de ARP y seguridad de puerto | El envenenamiento de la caché ARP y la suplantación de direcciones físicas dentro del segmento |
| Filtrado antisuplantación en la frontera | Que salgan o entren paquetes con direcciones de origen imposibles para la interfaz por la que circulan |
| Cifrado del tráfico (VPN y TLS) | La escucha pasiva y el ataque de intermediario, incluso cuando la red intermedia no es de confianza |
| Mínima exposición | Publicar solo los servicios necesarios, en la DMZ, y con el resto de puertos cerrados. Es lo que reduce lo que un escaneo puede encontrar |
Por encima de las medidas concretas hay dos principios que las ordenan. La defensa en profundidad consiste en no confiar en ninguna barrera aislada, sino en encadenar varias, de modo que superar una no baste: es exactamente el razonamiento de los dos cortafuegos en serie de la DMZ. Y el mínimo privilegio aplicado a la red consiste en que cada equipo pueda hablar solo con aquello con lo que necesite hablar, en lugar de con todo lo que esté en su misma red.
La evolución actual de ese segundo principio se llama confianza cero, y su idea es abandonar la distinción entre red interna de confianza y red externa no fiable: cada acceso se autentica y se autoriza por sí mismo, venga de donde venga. Es la respuesta al hecho de que el perímetro, con el teletrabajo y los servicios en la nube, ya no está donde estaba.
Defensa en profundidad: varias barreras encadenadas. Mínimo privilegio: cada equipo habla solo con lo que necesita. Confianza cero: no hay red interna de confianza.
Para el examen
Principio: defensa en profundidad, por capas
Las piezas: segmentar en VLAN, cortafuegos, IDS o IPS y VPN
Control de acceso por puerto: 802.1X
Y siempre: registro centralizado
La seguridad en el puesto del usuario
El perímetro ya no basta: el puesto es hoy la puerta de entrada favorita, y el tema oficial lo nombra expresamente. Las piezas: antivirus y su evolución EDR, que además de firmas vigila el comportamiento del equipo y permite responder a distancia; parcheado automático del sistema y las aplicaciones; cortafuegos local activado; cuentas SIN privilegios de administración para el trabajo diario; cifrado del disco en equipos portátiles, y control de acceso a la red (NAC con 802.1X) para que un equipo ajeno o desactualizado no se enchufe sin más.
Para el examen
EDR: el antivirus evolucionado: vigila comportamiento y permite responder a distancia
Cuenta de trabajo diario: sin privilegios de administración
NAC (802.1X): el puesto se autentica antes de conectarse a la red