Objetivo de Aprendizaje 3.1.A: Identificar ataques comunes a la red.
- 3.1.A.1 El protocolo de resolución de direcciones (ARP) es utilizado por una puerta de enlace predeterminada en una red para establecer una tabla que empareja las direcciones de Protocolo de Internet (IP) con las direcciones de control de acceso al medio (MAC). Un ataque de envenenamiento ARP ocurre cuando un adversario envía paquetes ARP falsificados a la puerta de enlace para modificar la tabla, de modo que el dispositivo del adversario reciba el tráfico destinado al objetivo al vincular la dirección IP del objetivo con la dirección MAC del adversario. Falsificar una dirección MAC se denomina suplantación de MAC (MAC spoofing). Este es un ejemplo de un ataque on-path (o ataque hombre-en-el-medio), que consiste en que un adversario interrumpe un flujo de datos entre dos partes, captura los datos de ambas partes y copia o altera los datos antes de enviarlos. Ambas partes creen que se están comunicando directamente entre sí, pero en realidad cada una se está comunicando con el adversario que intercepta secretamente sus mensajes.
- 3.1.A.2 Un ataque de inundación de MAC (MAC flooding) ocurre cuando un adversario envía muchos fotogramas Ethernet a un conmutador objetivo, cada uno con una dirección MAC diferente. Esto puede forzar al conmutador a entrar en modo de transmisión broadcast, permitiendo al adversario recopilar todos los fotogramas de la red (ya que se están transmitiendo por broadcast), lo cual podría permitirle acceder a información sensible. Este es un ejemplo de espionaje (sniffing), que consiste en que un adversario captura datos en tránsito y puede grabar y copiar los datos.
- 3.1.A.3 Un ataque de envenenamiento DNS (Domain Name System) ocurre cuando un adversario simula ser un servidor de nombres autoritativo (NS) e inserta un registro DNS falso en un servidor DNS para redirigir el tráfico del navegador a un sitio web malicioso diseñado para robar credenciales. Este es un ejemplo de recolección de credenciales, que consiste en que los adversarios configuran un sitio de inicio de sesión falso que parece legítimo. Los usuarios desprevenidos ingresan sus credenciales reales, que los adversarios capturan y utilizan.
- 3.1.A.4 Un ataque Smurf intenta abrumar una red con solicitudes de Protocolo de Mensajes de Control de Internet (ICMP). Es un tipo de ataque de denegación de servicio (DoS), que hace que un sistema o recurso esté indisponible para los usuarios autorizados. Durante un ataque Smurf, un adversario envía muchas solicitudes ICMP con la dirección de la víctima a la dirección de broadcast de la red. La puerta de enlace de la red luego envía estas solicitudes a todos los dispositivos de la red. Cada dispositivo responde a la dirección de la víctima, creando una inundación de tráfico que puede bloquear mensajes legítimos. Cuando múltiples dispositivos atacan el mismo objetivo simultáneamente, se denomina ataque de denegación de servicio distribuido (DDoS).
Objetivo de Aprendizaje 3.1.B: Explicar cómo los adversarios pueden explotar vulnerabilidades de red para robar, interrumpir o destruir la comunicación de red.
- 3.1.B.1 Los adversarios pueden enviar tráfico malicioso a una red para inundarla y crear un DoS, mapear la estructura interna de la red o suplantar un dispositivo legítimo. Las redes sin cortafuegos o con cortafuegos configurados incorrectamente son vulnerables a este tipo de ataques.
- 3.1.B.2 Los adversarios que han comprometido un dispositivo suelen intentar aprovechar su acceso para comprometer otros dispositivos en la red de área local (LAN).
- 3.1.B.3 Los adversarios que se conectan físicamente a un puerto de datos pueden obtener acceso a una LAN a través del puerto del conmutador, a menos que la seguridad de puertos esté habilitada. Esto permite a los adversarios lanzar ataques DoS o realizar ataques de inundación de MAC o suplantación de MAC.
- 3.1.B.4 Los adversarios que se encuentran fuera de espacios físicamente seguros pueden captar las señales y fotogramas beacon de un punto de acceso inalámbrico que transmite hacia el exterior del espacio físico. Esto les permite recopilar información sobre la red inalámbrica e intentar espionaje y ataques criptográficos contra ella.
- 3.1.B.5 Los adversarios pueden intentar unirse a redes para lanzar ataques desde dentro de ellas. Las redes que no autentican dispositivos y usuarios facilitan que los adversarios se unan.
- 3.1.B.6 Si hay un puerto de red abierto, un adversario puede conectar un punto de acceso inalámbrico al puerto creando un punto de acceso fraudulento (rogue). El adversario podría utilizar este punto de acceso fraudulento para acceder a la red interna de forma inalámbrica (posiblemente incluso desde fuera del espacio físico). Esto permite al adversario tener acceso directo a la LAN, evitando cualquier cortafuego.
- 3.1.B.7 Los adversarios pueden intentar romper el cifrado inalámbrico e interceptar, robar o comprometer datos en una red.
Objetivo de Aprendizaje 3.1.C: Evaluar y documentar riesgos derivados de vulnerabilidades de red.
- 3.1.C.1 Las vulnerabilidades en una red pueden permitir que los adversarios intercepten y alteren datos en tránsito, lancen ataques DoS o se desplacen lateralmente en la red para acceder a sistemas más sensibles o críticos. Las vulnerabilidades de red pueden constituir un riesgo para la confidencialidad, integridad y disponibilidad.
- 3.1.C.2 Existen escáneres automatizados de vulnerabilidades que pueden revisar redes, dispositivos y aplicaciones en busca de vulnerabilidades conocidas. Estos escáneres generan un informe que suele incluir las vulnerabilidades detectadas, su gravedad y recomendaciones de mitigación.
- 3.1.C.3 Explotar exitosamente una vulnerabilidad de red a menudo requiere habilidades técnicas avanzadas y conocimiento específico. Esto puede afectar la probabilidad de que se lleve a cabo una explotación.
- 3.1.C.4 Los altos riesgos derivados de vulnerabilidades de red permiten que un adversario cause fácilmente un impacto significativo capturando tráfico de red, suplantando un dispositivo legítimo en la red o lanzando un ataque DoS.
- Ejemplos ilustrativos para 3.1.C.4:
- Una organización tiene una única red interna no segmentada accesible mediante una red inalámbrica con cifrado débil, y en dicha red cuenta con un servidor que ejecuta su aplicación web propietaria.
- Ejemplos ilustrativos para 3.1.C.4:
- 3.1.C.5 Los riesgos moderados derivados de vulnerabilidades de red podrían incluir vulnerabilidades que permitan a los adversarios obtener información sobre sistemas o dispositivos en una red.
- Ejemplos ilustrativos para 3.1.C.5:
- El cortafuegos externo de una organización no está configurado para bloquear el tráfico ICMP externo.
- Ejemplos ilustrativos para 3.1.C.5:
- 3.1.C.6 Los bajos riesgos derivados de vulnerabilidades de red incluyen vulnerabilidades que serían difíciles de explotar y que probablemente tendrían impactos negativos mínimos en una organización.
- Ejemplos ilustrativos para 3.1.C.6:
- Una organización tiene puntos de acceso inalámbrico que transmiten fotogramas beacon, los cuales contienen el identificador de conjunto de servicios (SSID) de la red y los protocolos de cifrado inalámbrico.
- Ejemplos ilustrativos para 3.1.C.6:

