LaPlazaFija

Este temario no se imprime

El temario de LaPlazaFija se estudia en la web, sección a sección, con tu progreso al lado. Si quieres practicar en papel, usa el cuadernillo de Simulacros oficiales: está hecho para imprimirse, con el formato del examen real.

E24

Seguridad en redes

SEG

Principios de seguridad y tipos de ataque, cortafuegos, IDS/IPS y SIEM, perímetro y DMZ, VPN con IPsec y TLS, y ataques web como inyección SQL o XSS.

Objetivos

Al terminar este tema sabrás: (1) manejar los principios de la seguridad (CIA) y clasificar los tipos de ataque (a la red, al host y a las aplicaciones); (2) enumerar las herramientas de prevención (cortafuegos, IDS/IPS, antivirus, SIEM) y las medidas de hardening; (3) diseñar una seguridad perimetral con cortafuegos y DMZ; (4) explicar las VPN (IPsec y TLS, sitio a sitio y acceso remoto); y (5) reconocer los ataques a servicios web (inyección SQL, XSS, CSRF) y sus defensas, incluida la seguridad en el nivel de aplicación.

Cae en examen. E24 pesa un 6,3% del teórico y cae en el práctico con escenarios ("un usuario recibe un correo sospechoso…", "hay que dar acceso remoto seguro…"). Mezcla memorísticos (siglas: VPN, DMZ, WAF, IDS/IPS, DDoS) con conceptuales (qué ataque es cada uno, qué defensa aplicar).


Sección 1 · Principios y tipos de ataques

1.1 La tríada CIA y conceptos base

La seguridad de la información persigue tres propiedades (CIA):

  • Confidencialidad: solo acceden los autorizados (cifrado, control de acceso).
  • Integridad: los datos no se alteran sin autorización (hash, firma digital).
  • Disponibilidad: el servicio está accesible cuando se necesita (redundancia, anti-DDoS).

Se completan con autenticación (verificar identidad), autorización (qué puede hacer), no repudio (no negar una acción) y trazabilidad/auditoría. Conceptos: amenaza (peligro potencial), vulnerabilidad (debilidad), riesgo (probabilidad × impacto), exploit (código que aprovecha una vulnerabilidad).

1.2 Malware (código malicioso)

TipoRasgo distintivo
VirusSe adhiere a un archivo/programa y necesita que el usuario lo ejecute
Gusano (worm)Se propaga solo por la red, sin intervención del usuario
TroyanoSe disfraza de software legítimo; abre una puerta trasera
RansomwareCifra los datos y pide rescate
Spyware / keyloggerEspía la actividad y roba información (pulsaciones)
RootkitSe oculta en el sistema para mantener el control con privilegios
BotnetRed de equipos "zombis" controlados para ataques masivos (p. ej. DDoS)

1.3 Ataques a la red y de ingeniería social

  • DoS / DDoS (denegación de servicio / distribuida): saturan un servicio; el DDoS procede de muchos orígenes (botnet). Ataca la disponibilidad.
  • Man-in-the-Middle (MITM): el atacante se interpone en la comunicación (p. ej. ARP spoofing, rogue AP) para escuchar o alterar.
  • Spoofing: falsear una identidad (IP, MAC, DNS, correo).
  • Sniffing: capturar tráfico (efectivo si no está cifrado).
  • Phishing (y spear phishing, smishing, vishing): ingeniería social para engañar al usuario y robar credenciales. El eslabón más débil es el usuario.
  • Fuerza bruta / diccionario: probar contraseñas hasta acertar.
  • Ataque de día cero (zero-day): explota una vulnerabilidad desconocida por el fabricante (sin parche aún).

💡 Ejemplo (estilo escenario real). "Un usuario informa de un correo que pide validar la contraseña en un enlace externo": es phishing. Respuesta correcta = no pinchar, verificar el remitente y reportar; nunca introducir credenciales.

Cae en examen. Distinguir virus (necesita ejecución) de gusano (se propaga solo); DoS (un origen) de DDoS (muchos, botnet); y reconocer el phishing como ingeniería social. Ransomware = cifra y pide rescate.

Sigue leyendo cuando abramos

Apúntate a la lista de espera y te avisamos en cuanto abramos: podrás leer los temas de muestra completos, guardar tu progreso y entrenar con tests del formato real. Te quedan 8 secciones de este tema por delante.

Gratis y sin spam: te avisamos al abrir, entras con acceso anticipado y te contamos lo que se mueva en tu convocatoria. Te das de baja con un clic.
Tu correo lo trata LaPlazaFija solo para avisarte del lanzamiento, con tu consentimiento —te pediremos que lo confirmes por email— y hasta que te des de baja. Más detalle y tus derechos, en la política de privacidad.