Saltar al contenido

Ataques y defensas

Lo que se lanza contra la red misma y con qué se para: el reconocimiento previo con escaneo de puertos, la suplantación de direcciones y el envenenamiento de la caché ARP, el ataque de intermediario y el secuestro de sesión, la denegación de servicio vista desde la red, y el catálogo de contramedidas.

Reconocimiento: el escaneo de puertos

Ningún ataque empieza por el ataque. Empieza por averiguar qué hay: qué direcciones están vivas, qué puertos tienen abiertos, qué servicio escucha en cada uno y qué versión ejecuta. Esa fase se llama reconocimiento, y su herramienta característica es el escaneo de puertos.

La técnica consiste en enviar paquetes de tanteo a los puertos de una máquina e interpretar lo que se recibe de vuelta. Una respuesta de aceptación indica que hay un servicio escuchando; una respuesta de rechazo indica que el puerto está cerrado pero la máquina existe; y el silencio suele significar que un cortafuegos ha descartado el paquete sin contestar, que es la razón por la que se recomienda descartar en lugar de rechazar.

  • Barrido de red: se busca primero qué direcciones responden, para no perder tiempo con las vacías.
  • Escaneo de conexión completa: se abre la conexión del todo. Es fiable y ruidoso, porque queda registrado en el servidor.
  • Escaneo semiabierto: se inicia la conexión y se abandona antes de completarla. Averigua lo mismo dejando menos rastro.
  • Identificación de servicio y de versión: una vez localizado el puerto abierto, se interroga al servicio para saber qué programa y qué versión ejecuta, que es lo que permite buscar una vulnerabilidad publicada.

La defensa no es impedir el escaneo, que es imposible si el servicio tiene que estar publicado, sino reducir lo que se puede averiguar y detectar que se está intentando: exponer el mínimo de puertos, descartar en lugar de rechazar, ocultar los rótulos de versión de los servicios y tener un IDS que avise del barrido, que es un patrón muy reconocible.

La herramienta de referencia es nmap, que sirve igual para atacar y para auditar la propia red. El catálogo completo de herramientas de auditoría se estudia en el tema de seguridad de los sistemas de información de este mismo bloque.

Puerto abierto responde, puerto cerrado rechaza, puerto filtrado calla. Por eso la política de un cortafuegos debe descartar y no rechazar: el silencio no informa.

Para el examen

  • Qué es: el paso previo a cualquier ataque

  • Cómo se hace: barridos de puertos con Nmap

  • Qué busca: qué servicios y versiones hay expuestos

Suplantación de direcciones y envenenamiento ARP

Las direcciones que usa una red no están autenticadas por sí mismas: una máquina puede escribir en el campo de origen la dirección que quiera. Sobre esa debilidad se construyen dos ataques que se preguntan enfrentados.

La suplantación de dirección IP consiste en fabricar paquetes con una dirección de origen falsa. Sirve para dos cosas distintas: para esconderse, porque las respuestas no vuelven al atacante y cuesta rastrearlo, y para hacer que las respuestas caigan sobre un tercero, que es la base de los ataques de amplificación. Como el atacante no recibe las respuestas, por sí sola no le sirve para mantener una conversación.

El envenenamiento de la caché ARP es más grave y es el ataque característico de la red local. ARP es el protocolo que traduce una dirección IP en la dirección física de la tarjeta correspondiente, y su diseño no comprueba nada: cada equipo guarda las respuestas que recibe en una tabla local y se fía de ellas. El atacante envía respuestas ARP no solicitadas afirmando que la dirección IP de la puerta de enlace corresponde a SU tarjeta. Las víctimas actualizan su tabla y, a partir de ese momento, todo lo que envían al exterior pasa primero por él.

El resultado es un desvío silencioso de tráfico dentro del mismo segmento: el atacante puede leerlo, alterarlo o simplemente descartarlo, y nada en el comportamiento visible de la red delata el cambio. El funcionamiento normal de ARP se estudia en el tema de redes y protocolo TCP/IP de este mismo bloque.

Las defensas son de red y son tres. La inspección dinámica de ARP en el conmutador, que descarta las respuestas que no se correspondan con lo que el propio conmutador sabe de cada puerto. La seguridad de puerto, que limita qué direcciones físicas pueden aparecer por cada boca. Y el filtrado antisuplantación en la frontera, que descarta los paquetes cuya dirección de origen no puede provenir legítimamente de la interfaz por la que han entrado.

Suplantar la IP oculta al atacante pero no le devuelve las respuestas. Envenenar ARP sí: le pone el tráfico ajeno en las manos, y solo funciona dentro del mismo segmento de red local.

Para el examen

  • Debilidad de ARP: no autentica nada

  • Qué permite el envenenamiento de la caché: colocarse en medio dentro de una red local

  • Cómo se mitiga: con inspección dinámica de ARP

El ataque de intermediario y el secuestro de sesión

Un ataque de intermediario consiste en colocarse en medio de una conversación de forma que las dos partes sigan creyendo que hablan directamente entre sí. El atacante recibe lo que envía cada una, decide si lo reenvía tal cual, lo modifica o lo retiene, y ninguna de las dos nota nada.

Es el ataque más peligroso de la lista porque rompe a la vez la confidencialidad (lee), la integridad (modifica) y la autenticación (suplanta). Para colocarse en medio se usan el envenenamiento ARP dentro de la red local, la manipulación de la resolución de nombres, un punto de acceso inalámbrico que imita al legítimo o el control de un equipo intermedio del camino.

La defensa no consiste en impedir que alguien se ponga en medio, que muchas veces no se puede, sino en que estar en medio no le sirva de nada: cifrado de extremo a extremo con autenticación de los extremos. Es exactamente lo que aportan una VPN bien configurada y TLS con validación del certificado. De ahí que la recomendación práctica al usar una red inalámbrica ajena sea levantar la VPN corporativa antes de hacer nada.

Emparentado con él está el secuestro de sesión: en lugar de robar la contraseña, el atacante se apodera del identificador que acredita una sesión ya iniciada y continúa la conversación en lugar del usuario legítimo. Se consigue capturándolo si viaja sin cifrar, adivinándolo si es predecible o robándolo desde el propio navegador. Las contramedidas son cifrar la sesión entera, generar identificadores impredecibles, renovarlos al iniciar sesión y caducarlos por inactividad.

La escucha pasiva del tráfico, que es el paso previo de casi todo lo anterior, y las técnicas de engaño al usuario se estudian en el tema de seguridad de los sistemas de información de este mismo bloque.

Contra el intermediario no vale detectarlo: vale cifrar de extremo a extremo y autenticar al otro extremo. Si el certificado no se valida, el cifrado no protege de nada.

Para el examen

  • Ataque de intermediario: se coloca en medio y ve o altera el tráfico

  • Secuestro de sesión: roba la cookie y entra sin contraseña

La denegación de servicio vista desde la red

Un ataque de denegación de servicio busca que un servicio deje de estar disponible, y cuando se lanza desde muchos orígenes coordinados a la vez se llama distribuido. Sus variantes y sus técnicas se estudian en el tema de seguridad de los sistemas de información de este mismo bloque. Lo que corresponde aquí es qué puede hacer la red al respecto, que es una pregunta distinta y con una respuesta incómoda.

La respuesta incómoda es que un cortafuegos no lo para. Si el enlace de entrada tiene un caudal determinado y el ataque envía más de lo que ese enlace admite, el enlace se satura antes de llegar al cortafuegos, y da igual lo bien escritas que estén sus reglas: el tráfico legítimo ya no cabe. Por eso la defensa contra un ataque volumétrico no se monta en el perímetro propio, se contrata aguas arriba.

DefensaQué hace
Depuración de tráficoUn proveedor especializado desvía hacia sus centros el tráfico dirigido a la organización, separa el legítimo del atacante y entrega solo el primero
Limitación de tasaSe pone un techo al número de conexiones o de peticiones por origen y por segundo, para que ninguno pueda acaparar el servicio
Cookies de sincronizaciónContramedida específica del ataque que abre conexiones a medias: el servidor deja de reservar recursos para las conexiones no completadas
Distribución del servicioRepartir el servicio entre varios centros y varias direcciones, de forma que no exista un único punto que saturar
Filtrado antisuplantación en el origenQue cada operador descarte los paquetes que salen de su red con una dirección de origen que no le pertenece, que es lo que haría inviables los ataques de amplificación

Hay un motivo estructural para que bloquear no funcione y conviene tenerlo claro porque es materia de pregunta de razonamiento: en un ataque distribuido los orígenes son decenas de miles de equipos de terceros infectados, así que no existe una dirección que bloquear, y bloquear rangos enteros deja fuera también a los usuarios legítimos que estén detrás.

Contra un ataque volumétrico, el cortafuegos llega tarde: el enlace se satura antes que él. La defensa está aguas arriba, en la red del proveedor.

Para el examen

  • Los clásicos: inundación de SYN, amplificación por DNS o NTP, y Smurf con ICMP

  • Por qué funciona la amplificación: la respuesta es mucho mayor que la petición

El catálogo de defensas de red

Todo lo anterior se defiende con un conjunto de medidas que conviene tener agrupadas, porque los enunciados suelen describir una situación y pedir cuál corresponde.

MedidaContra qué protege
Segmentación en redes virtualesLimita el alcance de un equipo comprometido: si cada área tiene su segmento, comprometer un puesto de administración no da acceso a los servidores
Control de acceso a la red por puerto (802.1X)Impide que un equipo desconocido, con solo enchufarse a una roseta o asociarse a la red inalámbrica, obtenga conectividad. La autenticación se delega en un servidor RADIUS
Inspección dinámica de ARP y seguridad de puertoEl envenenamiento de la caché ARP y la suplantación de direcciones físicas dentro del segmento
Filtrado antisuplantación en la fronteraQue salgan o entren paquetes con direcciones de origen imposibles para la interfaz por la que circulan
Cifrado del tráfico (VPN y TLS)La escucha pasiva y el ataque de intermediario, incluso cuando la red intermedia no es de confianza
Mínima exposiciónPublicar solo los servicios necesarios, en la DMZ, y con el resto de puertos cerrados. Es lo que reduce lo que un escaneo puede encontrar

Por encima de las medidas concretas hay dos principios que las ordenan. La defensa en profundidad consiste en no confiar en ninguna barrera aislada, sino en encadenar varias, de modo que superar una no baste: es exactamente el razonamiento de los dos cortafuegos en serie de la DMZ. Y el mínimo privilegio aplicado a la red consiste en que cada equipo pueda hablar solo con aquello con lo que necesite hablar, en lugar de con todo lo que esté en su misma red.

La evolución actual de ese segundo principio se llama confianza cero, y su idea es abandonar la distinción entre red interna de confianza y red externa no fiable: cada acceso se autentica y se autoriza por sí mismo, venga de donde venga. Es la respuesta al hecho de que el perímetro, con el teletrabajo y los servicios en la nube, ya no está donde estaba.

Defensa en profundidad: varias barreras encadenadas. Mínimo privilegio: cada equipo habla solo con lo que necesita. Confianza cero: no hay red interna de confianza.

Para el examen

  • Principio: defensa en profundidad, por capas

  • Las piezas: segmentar en VLAN, cortafuegos, IDS o IPS y VPN

  • Control de acceso por puerto: 802.1X

  • Y siempre: registro centralizado

La seguridad en el puesto del usuario

El perímetro ya no basta: el puesto es hoy la puerta de entrada favorita, y el tema oficial lo nombra expresamente. Las piezas: antivirus y su evolución EDR, que además de firmas vigila el comportamiento del equipo y permite responder a distancia; parcheado automático del sistema y las aplicaciones; cortafuegos local activado; cuentas SIN privilegios de administración para el trabajo diario; cifrado del disco en equipos portátiles, y control de acceso a la red (NAC con 802.1X) para que un equipo ajeno o desactualizado no se enchufe sin más.

Para el examen

  • EDR: el antivirus evolucionado: vigila comportamiento y permite responder a distancia

  • Cuenta de trabajo diario: sin privilegios de administración

  • NAC (802.1X): el puesto se autentica antes de conectarse a la red