Cyber Security Academy · Lección

Prevención y refuerzo de la seguridad

Copias de seguridad, segmentación y mínimo privilegio.

Lección 2 de 413 pasos

Prevención y refuerzo de la seguridad es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Defensa en profundidad

Ningún control individual detiene el ransomware. La prevención establece capas de barreras independientes, de modo que eludir una de ellas no elimina las demás. El objetivo es dificultar la intrusión, ralentizar la propagación y garantizar la recuperación.

Esta lección cubre los controles de mayor impacto: copias de seguridad, segmentación, mínimo privilegio, MFA, aplicación de parches y reducción de la superficie de ataque.

La regla de copias de seguridad 3-2-1-1-0

Las copias de seguridad son el seguro definitivo contra el cifrado. Una estrategia sólida sigue el esquema 3-2-1-1-0:

  • 3 copias de los datos
  • 2 tipos de medios diferentes
  • 1 copia fuera de las instalaciones
  • 1 copia sin conexión o inmutable
  • 0 errores, verificados mediante pruebas periódicas de restauración

La copia inmutable y sin conexión es la que sobrevive a un atacante con permisos de administrador del dominio que busca sus copias de seguridad.

Copias de seguridad inmutables y aisladas

Las copias de seguridad inmutables no pueden modificarse ni eliminarse durante un periodo de retención establecido, ni siquiera por un administrador. Las copias aisladas de la red están desconectadas física o lógicamente, de modo que el malware no puede alcanzarlas.

# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
  --object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'

# verify restores actually work, not just that backups exist

Segmentación de red

Una red plana permite que el ransomware se propague desde un equipo infectado a todos los demás. La segmentación divide la red en zonas con tráfico controlado entre ellas, limitando el alcance del ataque.

  • Separar las redes de usuarios, servidores, copias de seguridad y administración
  • Bloquear el tráfico entre estaciones de trabajo, una vía lateral habitual
  • Aislar la infraestructura de copias de seguridad tras sus propios controles

Mejor aún, aplique la microsegmentación para que cada carga de trabajo solo se comunique con aquello que necesita.

Mínimo privilegio

El ransomware se propaga con los privilegios del elemento que compromete. Limitar esos privilegios limita el daño.

  • Los usuarios no deben ser administradores locales de sus equipos
  • Utilice cuentas independientes y específicas para las tareas administrativas
  • Evite reutilizar la misma contraseña de administrador local en varios equipos
  • Conceda acceso justo a tiempo y retírelo al terminar

Una cuenta de usuario estándar comprometida no puede cifrar todo el entorno.

Autenticación multifactor

Las contraseñas robadas provocan una gran parte de las intrusiones. La MFA bloquea a los atacantes que tienen una contraseña válida, pero no el segundo factor.

  • Exija MFA para todo acceso remoto: VPN, RDP, correo web y portales de administración
  • Prefiera métodos resistentes al phishing (llaves de hardware FIDO2) en lugar de SMS
  • Protéjase contra la fatiga de MFA exigiendo la confirmación de número

La MFA en los accesos expuestos a Internet es una de las medidas individuales más eficaces para prevenir el ransomware.

Aplicar parches y reducir la superficie de ataque

Los sistemas sin parches expuestos a Internet son objeto de explotaciones repetidas para obtener el acceso inicial. Priorice las acciones y reduzca la exposición.

  • Aplique parches primero a las vulnerabilidades expuestas a Internet y explotadas activamente
  • Elimine o restrinja el acceso a RDP y SMB expuestos desde Internet
  • Retire los servicios y protocolos heredados que no se utilicen
  • Consulte las listas de vulnerabilidades conocidas y explotadas para establecer prioridades
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip   # only against assets you own/are authorized to test

Defensas del correo electrónico y los endpoints

El phishing es el principal método de distribución, así que refuerce conjuntamente la bandeja de entrada y el endpoint.

  • Filtrado del correo electrónico, reescritura de enlaces y análisis de archivos adjuntos en un sandbox
  • SPF, DKIM y DMARC para reducir la suplantación
  • Bloqueo predeterminado de la ejecución de macros y scripts de riesgo desde el correo electrónico e Internet
  • Implemente EDR para detectar comportamientos maliciosos en los endpoints

Combine los controles técnicos con formación de concienciación para que los usuarios sepan informar de los mensajes sospechosos.

Control y refuerzo de aplicaciones

Una lista de permitidos sobre lo que puede ejecutarse detiene la mayoría de las cargas desconocidas. Combínela con la desactivación de las funciones que suelen aprovecharse.

  • Lista de permitidos de aplicaciones para que solo se ejecuten binarios aprobados
  • Desactive de forma predeterminada las macros de Office procedentes de fuentes que no sean de confianza
  • Restrinja los intérpretes de scripts y las herramientas administrativas integradas cuando sea posible
  • Active la mitigación de exploits del sistema operativo y la protección contra manipulaciones en las herramientas de seguridad

La protección contra manipulaciones es importante porque los operadores intentan desactivar el EDR antes de cifrar.

Protección de credenciales

El movimiento lateral se basa en credenciales obtenidas. Haga que sean más difíciles de robar y reutilizar.

  • Protéjase contra el volcado de credenciales desde la memoria
  • Utilice contraseñas de administrador local únicas en cada host (con rotación gestionada)
  • Limite los lugares desde los que pueden iniciar sesión las cuentas privilegiadas (no utilice cuentas de administrador del dominio en estaciones de trabajo)
  • Supervise los patrones de autenticación inusuales

Limitar la reutilización de credenciales rompe la cadena entre un equipo comprometido y todo el dominio.

Programa de prevención, no una lista de comprobación

Los controles se degradan sin mantenimiento. Trate la prevención como un programa continuo:

  • Realice periódicamente pruebas de restauración, no se limite a comprobar que las copias de seguridad se completan
  • Realice ejercicios tabletop para que el equipo conozca el plan
  • Elabore continuamente un inventario de los servicios expuestos y las cuentas privilegiadas
  • Mida la cobertura de MFA, la latencia de aplicación de parches y las deficiencias de segmentación

Un programa probado convierte una posible catástrofe en un incidente gestionable.

Comprobación rápida: sobrevivir al cifrado

Elija el control que garantiza la recuperación.

Resumen: prevención y refuerzo

Ha creado defensas por capas contra el ransomware.

  • Copias de seguridad 3-2-1-1-0 con al menos una copia inmutable o aislada de la red y restauraciones probadas
  • Segmentación para contener la propagación; mínimo privilegio para limitar el daño
  • MFA en todo acceso remoto; aplicar parches primero a los errores expuestos a Internet y explotados
  • Correo electrónico, EDR, lista de permitidos de aplicaciones y protección de credenciales
  • Gestionarlo como un programa, con pruebas de restauración y ejercicios tabletop

A continuación: detectar un ataque que ya está en curso.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Prevención y refuerzo de la seguridad» es gratis?

Sí — el texto completo de «Prevención y refuerzo de la seguridad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Prevención y refuerzo de la seguridad»?

Copias de seguridad, segmentación y mínimo privilegio. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Prevención y refuerzo de la seguridad»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona el ransomware
  2. Prevención y refuerzo de la seguridad
  3. Detección e indicadores tempranos
  4. Respuesta y recuperación ante incidentes
← Volver a Cyber Security Academy