0Pricing
Security+ Academy · Lección

Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad

Diseñe un control de acceso por capas mediante credenciales inteligentes, cerraduras con PIN, lectores biométricos y esclusas de seguridad que eviten el acceso por seguimiento a zonas sensibles.

Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

Por qué es importante la seguridad física

El acceso físico al hardware anula casi todos los controles lógicos. Un atacante con acceso físico a un servidor puede iniciar el sistema desde un medio externo, eludir el cifrado del disco sin la clave (mediante un ataque de arranque en frío), instalar keyloggers de hardware, retirar discos duros o simplemente salir con el equipo. Ninguna cantidad de firewalls, cifrado o autenticación protege los datos si una persona no autorizada puede tocar físicamente el hardware. La seguridad física es la base sobre la que descansan todos los demás controles.

Defensa en profundidad: zonas físicas

Una seguridad física eficaz utiliza zonas en capas con restricciones de acceso cada vez mayores. La zona más externa es el perímetro del edificio (vallas, guardias de seguridad y cámaras del aparcamiento). La siguiente capa es la entrada del edificio (lectores de credenciales y recepción). Las zonas interiores incluyen las áreas de oficinas (acceso con credencial por departamento), las salas de servidores (acceso de alta seguridad) y el núcleo del centro de datos (el área más restringida). Cada capa tiene sus propios controles; comprometer la más externa no concede acceso a la más interna.

# Physical security zone model:
# Zone 1: Building perimeter
#   Controls: perimeter fence, guard booth, CCTV, lighting

# Zone 2: Building entrance
#   Controls: badge reader, visitor reception, turnstile

# Zone 3: Office floor
#   Controls: card + PIN reader, escort required for visitors

# Zone 4: Server room
#   Controls: smart card + biometric, camera inside, logging

# Zone 5: Data center cage/vault
#   Controls: two-person rule, mantrap, video monitoring

Credenciales de control de acceso: credenciales y tarjetas inteligentes

Las credenciales de acceso son la credencial física más común. Las credenciales modernas utilizan tecnología de proximidad (RFID/NFC), que los lectores detectan sin contacto, o tecnología de tarjeta inteligente, con chips criptográficos integrados. Las tarjetas inteligentes son más seguras porque el chip realiza un desafío-respuesta criptográfico en lugar de transmitir simplemente un número de identificación. Las tarjetas PIV (Personal Identity Verification) emitidas a empleados del Gobierno de EE. UU. cumplen las normas FIPS 201 y permiten el acceso tanto físico como lógico (a ordenadores).

Autenticación física multifactor

Las áreas de alta seguridad requieren autenticación física multifactor: la combinación de algo que tiene (una credencial), algo que sabe (un PIN) y algo que es (un dato biométrico). Una combinación habitual para acceder a un centro de datos es: pasar la credencial + introducir el PIN + escanear la huella dactilar. Esto garantiza que una credencial robada por sí sola no conceda acceso, que una huella dactilar fotografiada no funcione sin la credencial y que un PIN conocido no pueda utilizarse sin la credencial física. La autenticación de tres factores para el acceso físico es habitual en entornos de defensa y financieros.

Esclusas de seguridad y esclusas de aire

Una esclusa de seguridad (también llamada esclusa de aire o vestíbulo de control de acceso) es una sala pequeña con dos puertas interbloqueadas: la primera puerta debe cerrarse y bloquearse antes de que pueda abrirse la segunda. Este mecanismo físico evita el tailgating (que una persona no autorizada siga a una persona autorizada a través de una puerta protegida). Las esclusas de seguridad pueden incorporar sensores de peso, contadores infrarrojos y cámaras para detectar si entra más de una persona en la cámara y activar automáticamente una alarma si se detecta un intento de tailgating.

Tailgating y piggybacking

El tailgating ocurre cuando una persona no autorizada sigue a una persona autorizada a través de una puerta protegida sin que esta última lo sepa. El piggybacking es similar, pero cuenta con la colaboración de la persona autorizada, que mantiene la puerta abierta. Ambos evitan por completo los controles de acceso físico. Entre las defensas se incluyen esclusas de seguridad, torniquetes que solo permiten el paso de una persona por cada uso de una credencial, formación sobre cultura de seguridad (los empleados no deben mantener abiertas las puertas para personas desconocidas) y cámaras de detección de tailgating con análisis de vídeo.

Tipos de cerraduras: mecánicas y electrónicas

Las cerraduras físicas abarcan desde las básicas hasta las de alta seguridad. Las cerraduras de cilindro con pernos son básicas y vulnerables al ganzuado y a la copia de llaves. Las cerraduras de alta seguridad (Medeco, Abloy) cuentan con mecanismos resistentes al ganzuado y programas de control de llaves. Las cerraduras de combinación requieren un PIN conocido, pero no dejan un registro de auditoría. Las cerraduras electrónicas con tarjetas o teclados numéricos mantienen registros de acceso y pueden bloquearse de forma remota. Las cerraduras de código (con botones) requieren un código memorizado; no necesitan tarjeta, pero la combinación es estática y se comparte entre los usuarios autorizados.

Controles biométricos de acceso físico

Los controles biométricos autentican basándose en características físicas únicas. Entre los tipos habituales se incluyen los escáneres de huellas dactilares (rápidos, económicos y los más comunes), los lectores de geometría de la mano (tecnología antigua, presente en centros de datos), los escáneres de iris (muy precisos, pero costosos) y el reconocimiento facial (cómodo, pero con posibles problemas de precisión cuando hay poca luz). Las métricas clave de los sistemas biométricos son: la tasa de aceptación falsa (FAR) —con qué frecuencia se admite a una persona no autorizada— y la tasa de rechazo falso (FRR) —con qué frecuencia se deniega el acceso a una persona autorizada—.

Gestión de visitantes y políticas de acompañamiento

Los visitantes, contratistas y técnicos de mantenimiento que necesiten legítimamente acceso físico deben seguir procedimientos controlados. Entre las prácticas recomendadas se incluyen: aprobar previamente a todos los visitantes antes de su llegada, verificar un documento de identidad oficial en recepción, emitir credenciales de visitante con duración limitada que se desactiven automáticamente, exigir un acompañante designado que permanezca con el visitante durante toda la visita y mantener un registro de visitantes con la hora de llegada, la hora de salida, las áreas a las que se accedió y el motivo de la visita. Los registros de visitantes respaldan la investigación forense si se produce un incidente después de la visita.

Auditoría y pruebas de seguridad física

Los controles de seguridad física deben probarse periódicamente mediante pruebas de penetración física (ejercicios de red team). Los evaluadores intentan hacer tailgating, aplicar ingeniería social a los recepcionistas, clonar credenciales y ganzuar cerraduras para identificar debilidades antes que los atacantes. Las auditorías de credenciales garantizan que las credenciales de los empleados cuyo contrato ha terminado se desactiven rápidamente. Las auditorías de revisión de acceso garantizan que solo el personal autorizado actualmente conserve acceso a las áreas sensibles. Las pruebas periódicas revelan si los controles que funcionaban sobre el papel funcionan realmente en la práctica.

Registro y auditoría de accesos con credenciales

Cada evento de acceso a una puerta controlada mediante credenciales debe quedar registrado: quién (ID de la credencial), dónde (puerta o sala), cuándo (marca de tiempo) y si el acceso fue concedido o denegado. Estos registros permiten realizar investigaciones de seguridad cuando ocurren incidentes («¿había alguien en la sala de servidores cuando desapareció el equipo?»), llevar a cabo auditorías de cumplimiento (¿quién accedió a las zonas PCI-DSS?) y realizar detección de anomalías (por ejemplo, un empleado que accede al edificio a las 3 de la madrugada durante el fin de semana). Los registros de credenciales deben almacenarse de forma segura y conservarse durante al menos 90 días, o durante más tiempo según los requisitos de cumplimiento.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que: la seguridad física utiliza zonas por capas, con controles progresivamente más estrictos a medida que se acercan las áreas sensibles; las esclusas de seguridad evitan el acceso por seguimiento al exigir que una puerta se cierre antes de que se abra la siguiente; y la autenticación física multifactor, que combina credenciales, PIN y biometría, garantiza que unas credenciales robadas por sí solas no puedan conceder acceso. A continuación, exploraremos los sistemas de vigilancia: CCTV, sensores de movimiento y registros para la supervisión de la seguridad física.

Preguntas frecuentes

¿La lección «Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad» es gratis?

Sí — el texto completo de «Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad»?

Diseñe un control de acceso por capas mediante credenciales inteligentes, cerraduras con PIN, lectores biométricos y esclusas de seguridad que eviten el acceso por seguimiento a zonas sensibles. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Controles de acceso físico: credenciales, cerraduras y esclusas de seguridad
  2. Vigilancia: CCTV, sensores de movimiento y registro
  3. Controles ambientales del centro de datos
  4. Seguridad del hardware: TPM, Secure Boot y cifrado de unidades
← Volver a Security+ Academy