Examen de práctica, parte 2: arquitectura e infraestructura de seguridad
Resuelva 25 preguntas basadas en escenarios sobre seguridad de redes, redes inalámbricas, nube, arquitectura Zero Trust y selección de protocolos seguros.
Examen de práctica, parte 2: arquitectura e infraestructura de seguridad es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Parte 2 del examen de práctica: arquitectura e infraestructura
Le damos la bienvenida a la parte 2 del examen de práctica, centrada en el dominio 3 de Security+: arquitectura de seguridad (18 % del examen). Este dominio evalúa su capacidad para aplicar controles de seguridad a diseños de infraestructura de red y de nube, comprender las estrategias de segmentación y aislamiento, evaluar la seguridad de los protocolos y recomendar arquitecturas adecuadas para determinados escenarios. Las preguntas sobre arquitectura suelen presentar un diagrama de red o una descripción del sistema y pedirle que identifique el control que falta, la configuración vulnerable o la mejor opción de diseño. Lea detenidamente cada escenario e identifique el elemento arquitectónico clave que se está evaluando antes de seleccionar su respuesta.
P1: finalidad de la arquitectura DMZ
Pregunta: Una empresa aloja un servidor web público y un servidor de base de datos interno. El equipo de seguridad quiere garantizar que, si el servidor web se ve comprometido, los atacantes no puedan acceder directamente a la base de datos interna. ¿Qué diseño de red permite lograrlo?
Respuesta: Colocar el servidor web en una DMZ (zona desmilitarizada) separada de la red interna por un segundo firewall. Una DMZ utiliza dos firewalls: el firewall externo separa Internet de la DMZ y el firewall interno separa la DMZ de la red interna. Incluso si el servidor web se ve completamente comprometido, el firewall interno bloquea el acceso directo a la base de datos interna; el atacante debe atravesar un segundo firewall. Colocar ambos servidores en el mismo segmento de red elimina esta protección. Un solo firewall con puertos diferentes para el tráfico web y de base de datos no es suficiente: un servidor web comprometido puede acceder a los puertos de la base de datos desde el mismo segmento.
P2: diferencia entre IDS e IPS
Pregunta: Un equipo de seguridad quiere detectar ataques de red y bloquear automáticamente el tráfico malicioso antes de que llegue a los servidores internos. ¿Qué tipo de dispositivo cumple MEJOR ambos requisitos?
Respuesta: Intrusion Prevention System (IPS). Un IPS se sitúa en línea en la ruta del tráfico, puede detectar ataques (como un IDS) y también puede bloquear activamente el tráfico malicioso. Un IDS (Intrusion Detection System) normalmente se implementa fuera de banda (se le replica el tráfico): detecta y genera alertas, pero no puede bloquear el tráfico porque no se encuentra en su ruta. Ambos utilizan detección basada en firmas y basada en anomalías. El riesgo de un IPS son los falsos positivos que bloquean tráfico legítimo; por eso el IPS requiere un ajuste cuidadoso. NIDS (de red) frente a HIDS (basado en host): la ubicación en la red permite detectar el tráfico; el basado en host analiza los eventos del sistema en un host específico.
P3: escenario de zero trust
Pregunta: Una organización tiene trabajadores remotos que acceden a recursos corporativos desde redes domésticas. La VPN tradicional permite que cualquier dispositivo conectado obtenga acceso completo a la red interna. ¿Qué alternativa de arquitectura zero trust reduce MEJOR el riesgo de movimiento lateral si un dispositivo remoto se ve comprometido?
Respuesta: Sustituir la VPN por Zero Trust Network Access (ZTNA), que concede acceso por aplicación según el estado del dispositivo, la identidad del usuario y el contexto. La VPN tradicional concede un acceso amplio a la red (una vez conectado, el dispositivo puede acceder a la mayoría de los recursos internos). ZTNA aplica el principio de zero trust: cada solicitud de acceso a un recurso se evalúa individualmente según la identidad del usuario, el cumplimiento del dispositivo (parches y certificado) y el contexto de riesgo. Un dispositivo comprometido solo tiene acceso a las aplicaciones específicas que se autorizaron para su sesión, no a toda la red. Esto limita el movimiento lateral al radio de impacto de esas aplicaciones, en lugar de abarcar toda la red corporativa.
P4: límite de responsabilidad compartida en la nube
Pregunta: Una empresa almacena datos de clientes en buckets de AWS S3. ¿Quién es responsable de garantizar que el bucket de S3 no permita el acceso público?
Respuesta: El cliente (la empresa). Según el modelo de responsabilidad compartida de AWS, AWS protege la infraestructura física, el hipervisor y el hardware de almacenamiento. El cliente es responsable de la clasificación y protección de los datos, las políticas y ACL de los buckets de S3, el control de acceso y el cumplimiento normativo. Los buckets de S3 mal configurados (con acceso público de lectura o escritura) han provocado algunas de las mayores filtraciones de datos de la historia; en todos esos casos, la responsabilidad de configurarlos correctamente correspondía al cliente. AWS proporciona herramientas (S3 Block Public Access, reglas de AWS Config y Amazon Macie) para ayudar a los clientes a cumplir sus responsabilidades, pero utilizarlas es decisión del cliente.
P5: ventajas de la segmentación mediante VLAN
Pregunta: Un administrador de red segmenta la red corporativa en VLAN: una para las estaciones de trabajo de los empleados, otra para los servidores, otra para las cámaras IP y otra para la Wi-Fi de invitados. ¿Qué beneficio de seguridad proporciona esto?
Respuesta: Limita el movimiento lateral: el compromiso de una VLAN no concede automáticamente acceso a las demás VLAN. Las VLAN proporcionan separación lógica de la red incluso en switches físicos compartidos. El tráfico entre VLAN debe pasar por un router o un switch de capa 3, donde se pueden aplicar ACL para restringir la comunicación. Si las cámaras IoT (un objetivo frecuente de los ataques debido a su seguridad deficiente) se encuentran en una VLAN independiente, una cámara comprometida no puede atacar directamente las estaciones de trabajo ni los servidores. El aislamiento de la VLAN de la Wi-Fi de invitados impide que los usuarios invitados accedan a los recursos corporativos. Nota: las VLAN no constituyen un límite de seguridad completo; existen ataques de VLAN hopping, por lo que deben combinarse con segmentación física en las zonas de alta seguridad.
P6: selección de protocolos para la administración remota segura
Pregunta: Un ingeniero de redes necesita administrar routers y switches de forma remota desde una estación de trabajo de administración. ¿Qué protocolo debe utilizar para garantizar que todo el tráfico de administración esté cifrado?
Respuesta: SSH (Secure Shell) en el puerto 22. SSH cifra todo el tráfico, incluidas las credenciales y los comandos. La alternativa insegura, Telnet (puerto 23), transmite todos los datos en texto plano; un observador de la red puede capturar las credenciales de inicio de sesión. Para las interfaces de administración basadas en la web, HTTPS (puerto 443) debe sustituir a HTTP. Para la supervisión mediante SNMP, SNMPv3, con autenticación y privacidad (cifrado AES), sustituye a SNMPv1/v2c, que transmite los datos en texto claro. El examen Security+ presenta con frecuencia tablas que comparan pares de protocolos seguros e inseguros: elija siempre SSH en lugar de Telnet, SFTP en lugar de FTP, LDAPS en lugar de LDAP, HTTPS en lugar de HTTP y SNMPv3 en lugar de SNMPv1/v2.
P7: selección del tipo de firewall
Pregunta: Una organización quiere un firewall que pueda inspeccionar el tráfico HTTPS cifrado en busca de malware, aplicar controles de la capa de aplicación (bloquear las redes sociales y permitir las aplicaciones empresariales) e integrarse con una fuente de inteligencia de amenazas. ¿Qué tipo de firewall debe implementar?
Respuesta: Next-Generation Firewall (NGFW). Un NGFW opera en las capas 3-7 e incluye: inspección profunda de paquetes (DPI) del tráfico de aplicaciones, inspección SSL/TLS (descifrar, inspeccionar y volver a cifrar), reconocimiento de aplicaciones (identificar y controlar aplicaciones específicas independientemente del puerto), IPS integrado e integración con inteligencia de amenazas. Los firewalls con inspección de estado tradicionales operan en las capas 3-4 (IP y TCP/UDP): pueden permitir o bloquear según la IP, el puerto y el protocolo, pero no pueden distinguir entre HTTPS legítimo y malware sobre HTTPS. Los firewalls de filtrado de paquetes son aún más limitados: no tienen estado ni seguimiento de conexiones.
P8-10: resiliencia, microsegmentación y WPA3
P8 — Alta disponibilidad frente a tolerancia a fallos: Un hospital requiere cero tiempo de inactividad si falla un servidor. Respuesta: clúster tolerante a fallos activo-activo — varios servidores gestionan las solicitudes simultáneamente; un fallo no interrumpe el servicio. La alta disponibilidad tiene un breve periodo de conmutación por error; en una configuración activo-pasivo se produce una interrupción mientras entra en funcionamiento el servidor en espera. Cero tiempo de inactividad = activo-activo.
P9 — Microsegmentación: Hay 50 microservicios y se quiere evitar el movimiento lateral si uno se ve comprometido. Respuesta: Kubernetes NetworkPolicy o una malla de servicios con mTLS — reglas detalladas a nivel de carga de trabajo. Las VLAN son demasiado generales; mTLS añade cifrado y autenticación mutua entre los servicios.
P10 — WPA3: Actualización de WPA2-Personal a WPA3-Personal. Respuesta: SAE (Simultaneous Authentication of Equals) evita los ataques de diccionario sin conexión (el atacante debe interactuar con la red en cada intento) y proporciona secreto hacia adelante (claves de sesión únicas incluso si la PSK se ve comprometida posteriormente).
Q11-18: Repaso rápido de conceptos de infraestructura
Honeynet: Red de honeypots para atraer y estudiar a los atacantes mientras se recopila inteligencia sobre amenazas. Air gap: Aislamiento físico completo de todas las redes externas: sin Internet, conexión inalámbrica ni medios extraíbles (en teoría). Proxy frente a proxy inverso: El proxy de reenvío controla el tráfico saliente de los clientes hacia Internet; el proxy inverso se sitúa delante de los servidores, controla el tráfico entrante y oculta la topología de los servidores. NAC (Network Access Control): Exige el uso de antivirus, la aplicación de parches y el cumplimiento de las políticas antes de conceder acceso a la red. CASB: Agente de seguridad de acceso a la nube; punto de aplicación de políticas entre los usuarios de la nube y los proveedores de servicios en la nube. Riesgo del túnel dividido: Solo el tráfico corporativo atraviesa el túnel VPN; el tráfico de Internet lo evita, lo que crea simultáneamente un riesgo de conexión entre la red corporativa e Internet.
Q19-25: Nube, acceso y arquitectura avanzada
SASE: Secure Access Service Edge; combina ZTNA, CASB, SWG y FWaaS con SD-WAN como un servicio en la nube unificado para proporcionar acceso remoto seguro. Ventaja de seguridad de SDN: Separa los planos de control y de datos, lo que permite aplicar de forma centralizada y programable las políticas de seguridad. Riesgo principal de seguridad de los contenedores: El kernel compartido: una vulnerabilidad de escape de contenedor o del kernel pone en peligro el host y todos los demás contenedores. Servidor de salto/host bastión: Único punto de acceso reforzado a los segmentos sensibles; todas las sesiones de administración deben pasar por él y quedar registradas. Riesgo de los certificados TLS comodín: Una sola clave privada comprometida afecta a todos los subdominios de *.domain.com. Autenticación basada en puertos 802.1X: Requiere autenticar el dispositivo antes de permitir cualquier tráfico desde un puerto del switch, lo que impide que dispositivos no autorizados obtengan acceso a la red.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta parte del examen de práctica repasó la arquitectura DMZ y cómo los diseños con dos firewalls impiden que los ataques a servidores web lleguen a las redes internas; las diferencias entre tipos de firewall (filtrado de paquetes frente a inspección con estado frente a NGFW con inspección SSL); y la arquitectura de nube y de confianza cero: el límite de responsabilidad compartida en la nube, ZTNA como sustituto de las VPN y la microsegmentación para controlar el tráfico este-oeste. Estos conceptos de arquitectura representan el 18 % del contenido del Dominio 3. A continuación se presenta la Parte 3 del examen de práctica, que abarca operaciones, respuesta a incidentes y análisis forense.
Preguntas frecuentes
¿La lección «Examen de práctica, parte 2: arquitectura e infraestructura de seguridad» es gratis?
Sí — el texto completo de «Examen de práctica, parte 2: arquitectura e infraestructura de seguridad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Examen de práctica, parte 2: arquitectura e infraestructura de seguridad»?
Resuelva 25 preguntas basadas en escenarios sobre seguridad de redes, redes inalámbricas, nube, arquitectura Zero Trust y selección de protocolos seguros. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Examen de práctica, parte 2: arquitectura e infraestructura de seguridad»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Examen de práctica, parte 1: conceptos generales de seguridad y amenazas
- Examen de práctica, parte 2: arquitectura e infraestructura de seguridad
- Examen de práctica, parte 3: operaciones, respuesta a incidentes y análisis forense
- Repaso del examen de práctica: puntuación, análisis y plan de estudio