Firewall basado en host y lista de aplicaciones permitidas
Configure firewalls basados en host (Windows Defender Firewall, iptables) y listas de aplicaciones permitidas que impidan la ejecución de software no autorizado.
Firewall basado en host y lista de aplicaciones permitidas es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
Firewalls basados en host frente a firewalls de red
Un firewall de red se encuentra en el perímetro y filtra el tráfico entre segmentos de red. Un firewall basado en host se ejecuta en el endpoint individual y filtra el tráfico entrante y saliente de ese equipo específico. Los firewalls basados en host proporcionan defensa en profundidad: incluso si un atacante elude el firewall de red (mediante una VPN, un empleado interno comprometido o un movimiento lateral desde otro host infectado), el firewall del host aplica las reglas de tráfico locales. Son especialmente importantes para los portátiles que salen del perímetro corporativo y se conectan a redes que no son de confianza.
Windows Defender Firewall
Windows Defender Firewall (WDF) es el firewall de host integrado en todas las versiones modernas de Windows. Admite tres perfiles: Domain (conectado al dominio corporativo; normalmente más permisivo), Private (red doméstica de confianza) y Public (redes que no son de confianza; el más restrictivo). Las reglas de WDF pueden filtrar por puerto, protocolo, ruta de la aplicación, IP remota e identidad del usuario. El complemento MMC Windows Defender Firewall with Advanced Security (WFAS) y Group Policy permiten gestionar de forma centralizada las reglas del firewall en todos los equipos unidos al dominio.
# Windows: create inbound firewall rule
netsh advfirewall firewall add rule \
name='Block Telnet' \
dir=in \
action=block \
protocol=TCP \
localport=23
# PowerShell equivalent
New-NetFirewallRule \
-DisplayName 'Block Telnet Inbound' \
-Direction Inbound \
-Protocol TCP \
-LocalPort 23 \
-Action Blockiptables y nftables de Linux
Los firewalls de host de Linux utilizan el marco del kernel Netfilter, que se puede configurar mediante iptables (heredado, aunque todavía muy utilizado) o el moderno nftables. Las reglas se organizan en cadenas (INPUT, OUTPUT, FORWARD) dentro de tablas (filter, nat, mangle). La política predeterminada debe ser DROP, con reglas ACCEPT explícitas para el tráfico necesario: una postura de denegación predeterminada. Las herramientas de nivel superior, como ufw (Ubuntu) y firewalld (RHEL/CentOS), proporcionan interfaces más sencillas, aunque siguen utilizando Netfilter internamente.
# iptables: deny-by-default with selective allow
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Allow SSH from specific subnet only
iptables -A INPUT -s 10.10.0.0/24 -p tcp --dport 22 -j ACCEPT
# Allow HTTPS
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# Save rules
iptables-save > /etc/iptables/rules.v4Reglas de firewall de la capa de aplicación
Los firewalls basados en host pueden aplicar reglas en la capa de aplicación: filtran el tráfico según la aplicación que lo genera, no solo según el puerto. Windows Defender Firewall admite reglas basadas en aplicaciones: permite que C:\Program Files\MyApp\app.exe establezca conexiones salientes, mientras bloquea todo lo demás en el mismo puerto. Esto evita que el malware se apropie de puertos permitidos haciéndose pasar por una aplicación de confianza. Las reglas de la capa de aplicación son mucho más eficaces que las reglas basadas únicamente en puertos, que se pueden eludir vinculando el malware a puertos comunes como el 443.
# Windows: firewall rule scoped to a specific app
New-NetFirewallRule \
-DisplayName 'Allow Chrome HTTPS' \
-Direction Outbound \
-Program 'C:\Program Files\Google\Chrome\Application\chrome.exe' \
-Protocol TCP \
-RemotePort 443 \
-Action Allow
# Blocks any OTHER process trying to use port 443
# unless that process also has an explicit ALLOW rule¿Qué es una lista de aplicaciones permitidas?
La lista de aplicaciones permitidas (antes denominada lista blanca) es un control de seguridad que permite ejecutar únicamente aplicaciones aprobadas explícitamente en un endpoint. Cualquier ejecutable que no esté en la lista se bloquea, independientemente de que sea malware o simplemente software no aprobado. Es una defensa eficaz contra el malware, ya que incluso el malware nuevo de día cero se bloquea si no figura en la lista aprobada. El desafío es operativo: gestionar la lista en entornos grandes y dinámicos requiere un proceso maduro de gestión de cambios y genera un volumen considerable de tickets de soporte si no se ajusta correctamente.
Windows AppLocker
AppLocker es la función integrada de control de aplicaciones de Windows, disponible en las ediciones Enterprise y Education. Filtra la ejecución por: ruta (bloquea ejecutables de %TEMP% o de directorios en los que el usuario puede escribir), hash del archivo (permite únicamente hashes conocidos y fiables) o editor (permite software firmado por Microsoft o Adobe). Las políticas de AppLocker se implementan mediante Group Policy y se registran en el registro de eventos de Windows (ID de evento 8003 = bloqueado). Ejecutar primero AppLocker en Audit Mode (registrando los bloqueos sin aplicarlos) permite a los equipos ajustar la lista de aplicaciones permitidas antes de comenzar la aplicación obligatoria.
# AppLocker rule examples (Group Policy)
# Block executables in user-writable locations
Path Rule: C:\Users\*\AppData\*.exe -> DENY
Path Rule: C:\Windows\Temp\*.exe -> DENY
# Allow by publisher (certificate)
Publisher Rule: O=Microsoft, CN=* -> ALLOW
Publisher Rule: O=Adobe, CN=Adobe Acrobat -> ALLOW
# Hash rule for specific approved version
Hash Rule: SHA256:a1b2c3d4... -> ALLOW
# Check AppLocker events:
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL'Windows Defender Application Control (WDAC)
WDAC es el sucesor más potente de AppLocker y se aplica en el nivel del kernel, no en el espacio de usuario. A diferencia de AppLocker, WDAC no puede ser eludido por atacantes con derechos de administrador local, por lo que es el control preferido en entornos de alta seguridad. Las políticas de WDAC se escriben en XML y se convierten en archivos de política binarios que se implementan mediante MDM (Intune) o Group Policy. WDAC también permite la integración con Intelligent Security Graph (ISG), que utiliza el servicio de reputación en la nube de Microsoft para permitir automáticamente software con una reputación fiable, reduciendo la carga operativa de mantener manualmente la lista de aplicaciones permitidas.
Desafíos de las listas de aplicaciones permitidas
Las listas de aplicaciones permitidas son eficaces, pero exigentes desde el punto de vista operativo. Entre los desafíos habituales se encuentran los LOLBins (Living-Off-the-Land Binaries): los atacantes utilizan herramientas del sistema Windows, como PowerShell, wscript.exe y mshta.exe, que normalmente aparecen en todas las listas de permitidos; por ello, la lista debe restringir cómo se invocan, no solo si se ejecutan. Los lenguajes de scripting (PowerShell, Python) suelen estar permitidos, pero pueden ejecutar código malicioso. Los falsos positivos (software legítimo bloqueado por la lista) generan tickets para el servicio de asistencia y presión para debilitar los controles. Los programas maduros de listas de permitidos abordan los LOLBins mediante políticas adicionales de modo de lenguaje restringido.
# Restricting PowerShell with Constrained Language Mode
# Applied via WDAC when non-WDAC code runs
$ExecutionContext.SessionState.LanguageMode
# Full Language mode -> normal PowerShell
# Constrained Language -> no .NET, no COM objects
# Blocks many attack techniques
# Via Group Policy: force PowerShell logging
# Computer Config > Admin Templates > Windows Components
# > Windows PowerShell
# Enable: Module Logging, Script Block Logging, TranscriptionLista de permitidos frente a lista de bloqueados
La lista de permitidos permite únicamente elementos aprobados explícitamente y bloquea todo lo demás, lo que proporciona una postura de seguridad más sólida. La lista de bloqueados (lista negra) bloquea elementos identificados explícitamente como maliciosos y permite todo lo demás, siguiendo el modelo tradicional de los antivirus. La lista de bloqueados no puede hacer frente a amenazas desconocidas; la lista de permitidos no puede hacer frente a los LOLBins ni a entradas demasiado amplias. La mayoría de los programas de seguridad maduros utilizan la lista de permitidos como control principal en sistemas críticos y emplean la detección basada en el comportamiento (EDR) para detectar el uso indebido de aplicaciones permitidas. En sistemas menos críticos, una lista de bloqueados bien ajustada con supervisión del comportamiento puede ser aceptable.
Combinación de firewall y lista de aplicaciones permitidas
Los firewalls basados en host y las listas de aplicaciones permitidas son controles complementarios y por capas. La lista de permitidos evita que se ejecute código no autorizado; el firewall evita conexiones de red no autorizadas desde código autorizado, pero comprometido. Juntos, aplican los principios de mínimo privilegio tanto en la capa de aplicación como en la de red del endpoint. Añadir EDR como tercera capa crea una estructura de defensa en profundidad en la que cada control detecta lo que los demás podrían pasar por alto, aumentando considerablemente el coste y la complejidad de los ataques exitosos contra los endpoints.
# Endpoint defense-in-depth stack
Layer 1: Application Allowlisting (WDAC)
-> Blocks unauthorized executables from running
Layer 2: Host-Based Firewall (WDF)
-> Blocks unauthorized network connections
-> Even from allowlisted apps on non-standard ports
Layer 3: EDR (CrowdStrike/Defender for Endpoint)
-> Detects behavioral anomalies in allowed processes
-> Catches LOLBin misuse, process injection
-> Provides forensic telemetry for investigationRegistro y supervisión del firewall
El valor de los firewalls basados en host depende de la calidad de los registros que generan. Active el registro de las conexiones bloqueadas para capturar intentos de ataque y violaciones de las políticas. Active el registro de las conexiones permitidas en reglas confidenciales (como las que permiten herramientas administrativas) para mantener un registro de auditoría. Reenvíe los registros del firewall al SIEM para establecer correlaciones: un patrón de conexiones salientes bloqueadas desde un único host puede indicar que el malware intenta realizar conexiones de retorno C2. En Windows, los registros del firewall se escriben de forma predeterminada en %systemroot%\System32\LogFiles\Firewall\pfirewall.log y deben reenviarse mediante Windows Event Forwarding (WEF) o un agente de registros.
# Enable Windows Firewall logging via PowerShell
Set-NetFirewallProfile -All \
-LogBlocked True \
-LogAllowed True \
-LogMaxSizeKilobytes 16384 \
-LogFileName '%systemroot%\System32\LogFiles\Firewall\pfirewall.log'
# Linux: log dropped packets with iptables
iptables -N LOGGING
iptables -A INPUT -j LOGGING
iptables -A LOGGING -m limit --limit 5/min -j LOG \
--log-prefix 'IPtables-Dropped: ' --log-level 4
iptables -A LOGGING -j DROPComprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido que los firewalls basados en host (Windows Defender Firewall, iptables) filtran el tráfico por endpoint con una postura de denegación predeterminada y reglas específicas para aplicaciones; las listas de aplicaciones permitidas (AppLocker, WDAC) impiden que se ejecuten ejecutables no autorizados, incluido el malware; y la combinación por capas de firewall, lista de permitidos y EDR crea una defensa en profundidad que aumenta considerablemente el coste de los ataques. A continuación, exploraremos la autenticación del correo electrónico: SPF, DKIM y DMARC.
Preguntas frecuentes
¿La lección «Firewall basado en host y lista de aplicaciones permitidas» es gratis?
Sí — el texto completo de «Firewall basado en host y lista de aplicaciones permitidas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Firewall basado en host y lista de aplicaciones permitidas»?
Configure firewalls basados en host (Windows Defender Firewall, iptables) y listas de aplicaciones permitidas que impidan la ejecución de software no autorizado. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Firewall basado en host y lista de aplicaciones permitidas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Plataformas antivirus, EDR y XDR
- Fortalecimiento del sistema operativo: parches, configuración base y referencias CIS
- Administración de dispositivos móviles (MDM) y políticas BYOD
- Firewall basado en host y lista de aplicaciones permitidas