Red e infraestructura
Definiciones en lenguaje claro del tema red e infraestructura.
Denegación de servicio distribuida (DDoS)
En seguridad de red, un ataque de denegación de servicio distribuida (DDoS) satura a su objetivo con tráfico procedente de muchos orígenes a la vez, de forma que los usuarios legítimos no pueden llegar al servicio. Lo definitorio es el reparto entre muchas máquinas: es lo que hace difícil bloquearlo por dirección y absorberlo sin capacidad dedicada.
Direcciones IP
Una dirección IP es el identificador que se asigna a un dispositivo de una red para poder enrutar datos hacia él. En seguridad es la unidad en la que están escritas casi todas las reglas, los registros y las listas de bloqueo, y es un identificador menos sólido de lo que parece.
Direcciones MAC
En una red local, una dirección MAC es el identificador que el fabricante graba en la interfaz de red de cada equipo y que viaja en cada trama de la capa de enlace. Existe para entregar el tráfico dentro del segmento, no para demostrar quién lo envía: cualquier sistema operativo puede cambiarla en segundos.
DMARC
En seguridad del correo, DMARC es una política que les dice a los servidores de correo receptores qué hacer con un mensaje que falla la autenticación, y que permite al dueño de un dominio recibir informes de quién está enviando en su nombre. Es el control que decide si se entrega un correo de phishing suplantado, y lo primero que se comprueba en cualquier evaluación externa.
DNS hijacking
En seguridad de redes, el DNS hijacking es el desvío de tráfico manipulando cómo resuelve un dominio, en el registrador, en el resolutor o en el nivel del registro. Como el DNS es la primera consulta que hace casi cualquier conexión, controlarlo permite al atacante mandar usuarios y servicios a infraestructura que él controla.
DNS over HTTPS (DoH)
DNS over HTTPS, especificado en el RFC 8484, transporta las consultas DNS dentro de peticiones HTTPS normales, de forma que la resolución va cifrada y no se distingue del tráfico web. Da confidencialidad a la consulta y no dice nada sobre si la respuesta es auténtica, que es otro problema distinto con otra solución distinta.
DNS y seguridad DNS (DNSSEC)
En seguridad de redes, DNSSEC es un conjunto de extensiones que permiten a un resolutor validador confirmar que una respuesta DNS viene del dueño de la zona y no se ha alterado por el camino. Da autenticidad e integridad, no confidencialidad: la consulta y la respuesta siguen viajando en claro. Cifrar la propia consulta es trabajo de DoH, DoT o DoQ.
Filtrado de paquetes en cortafuegos
El filtrado de paquetes es la técnica con la que un cortafuegos examina cada paquete que cruza una frontera y lo deja pasar o lo descarta según un conjunto de reglas, usando las direcciones, los puertos y el protocolo que lleva.
Filtrado de salida (Egress filtering)
El filtrado de salida es el control del tráfico saliente de una red, que solo permite los destinos, puertos y protocolos que un sistema necesita de verdad. La mayoría de los parques aplican con cuidado las reglas de entrada y dejan salir el tráfico libremente, y por eso es el control que más veces rompe una intrusión en un ejercicio real.
Firewall (Cortafuegos)
En seguridad de redes, un firewall (cortafuegos) es el punto de control que permite o deniega el tráfico según una política. La palabra cubre hoy varias cosas distintas: el filtro con estado de la capa de red, el firewall de nueva generación que entiende la aplicación, el firewall de host que corre en el propio equipo y el grupo de seguridad del cloud, que es donde se toma buena parte de la decisión.
Microsegmentación (Microsegmentation)
En seguridad de redes, la microsegmentación aplica la política de acceso al nivel de la carga de trabajo individual y no al de la subred, de modo que cada servidor, contenedor o servicio solo habla con aquellos que necesita. Es lo que de verdad detiene el movimiento lateral que un red team demuestra en una prueba interna, y opera una capa por debajo de la segmentación de red.
mTLS
mTLS, o TLS mutuo, es TLS en el que las dos partes presentan un certificado, de forma que el cliente demuestra su identidad al servidor igual que el servidor se la demuestra a él. Da al tráfico entre servicios una identidad autenticada que no depende de la posición en la red, y por eso sostiene el zero trust entre cargas de trabajo.
SASE
En seguridad de redes, SASE (secure access service edge) es un modelo entregado desde el cloud que junta red y seguridad en un solo servicio: combina la red de área extensa definida por software con controles como una pasarela web segura, un cloud access security broker, ZTNA y cortafuegos como servicio. Es como las organizaciones compran cada vez más la conectividad segura, como una única plataforma.
Segmentación de red (Network segmentation)
En seguridad de redes, la segmentación de red es la práctica de dividir una red en zonas separadas para que un compromiso en una no se propague libremente al resto. Es el control que decide hasta dónde se mueve un intruso después del primer punto de apoyo, y convierte una máquina vulnerada en un suceso contenido en vez de en un suceso que afecta a todo el parque.
SSE
El Security Service Edge, o SSE, es la entrega de controles de seguridad de red desde una plataforma cloud en vez de desde aparatos en una oficina: pasarela web segura, cloud access security broker, zero trust network access y normalmente prevención de pérdida de datos. Es la mitad de seguridad de SASE, sin la mitad de red.
TLS
En seguridad de redes, TLS (Transport Layer Security) es el protocolo que cifra y autentica la mayor parte del tráfico de Internet. La versión es de lo que va todo: la versión vigente es TLS 1.3, las versiones 1.0 y 1.1 están formalmente obsoletas, y TLS 1.2 sigue siendo el grueso del parque de empresa. Sin la versión, el término no le dice nada accionable a quien lee.
Tunelado DNS (DNS tunnelling)
En seguridad ofensiva, el tunelado DNS codifica datos dentro de consultas y respuestas de DNS para crear un canal encubierto de exfiltración o de mando y control. Como el DNS casi siempre tiene permitida la salida, sobrevive a un filtrado que bloquea todo lo demás, y por eso un red team recurre a él cuando las otras rutas están cerradas.
Zero trust
El zero trust es una arquitectura de seguridad que deja de tratar la ubicación en la red como evidencia de nada: cada petición se autentica, se autoriza y se evalúa contra una política, venga de donde venga. Es un principio de diseño descrito en el NIST SP 800-207, no un producto, y no hay proveedor que pueda vendértelo.
Zona desmilitarizada en redes (DMZ)
Una DMZ es un segmento de red que se sitúa entre la red interna de una organización y una externa, normalmente internet, para que lo que hay que publicar no esté al lado de lo que tiene que seguir siendo privado.
ZTNA
En seguridad de redes, ZTNA (zero trust network access) es el producto que le da a un usuario acceso a una aplicación concreta después de verificar su identidad y la postura de su dispositivo, en vez de meterlo en la red como hace una VPN. Es lo que de verdad sustituye a la VPN, y el término que permite que las fichas de VPN y de zero trust dejen de confundir capas.