Examen de Especialista en Seguridad de la Información, otoño de 2023 (Reiwa 5), pregunta 2 de la tarde — los archivos que salen por el Wi-Fi de invitados

· Actualizado el: · · Especialista en Seguridad de la Información, Especialista en seguridad registrado, LAN inalámbrica, Certificados de servidor, HSTS, EAP-TLS, RADIUS, TPM, Seguridad de la información, Prevención de fugas de información, IPA, Revisión de diseño

Historial de revisiones (primera versión, publicada el 1 Aug 2026)
Primera publicación
Citar este artículo(DOI (archivo registrado): 10.5281/zenodo.22175603)

Los DOI siguientes remiten a versiones ya archivadas y pueden diferir del texto actual. Para citar el texto actual, utilice la URL de esta página.

Go Komura (2026). Examen de Especialista en Seguridad de la Información, otoño de 2023 (Reiwa 5), pregunta 2 de la tarde — los archivos que salen por el Wi-Fi de invitados. KomuraSoft LLC. https://comcomponent.com/es/blog/sc-exam-r5a-pm-q2-security-review/

DOI (archivo registrado)
10.5281/zenodo.22175603
DOI (última versión registrada)
10.5281/zenodo.22175604

Prohibieron las memorias USB, guardar en el disco local, adjuntar archivos al correo y hasta dieron de baja el servidor de archivos interno. Aun así, seguía habiendo una ruta para sacar los archivos de trabajo.

Lo que pregunta la pregunta 2 de la tarde del examen de Especialista en Seguridad de la Información, otoño de 2023 (Reiwa 5), no es el número de medidas, sino quién puede alcanzar los archivos, desde qué equipo, por qué ruta. Las medidas que actúan sobre un PC de trabajo y las que detienen el acceso desde un PC personal hay que considerarlas por separado.1

Este artículo es el segundo de una serie que continúa la explicación de la pregunta 1 (XSS almacenado). Cada subpregunta se sigue en el orden «respuesta modelo, luego la evidencia del enunciado, luego el mecanismo», y las precauciones prácticas que van más allá de las premisas del examen se reúnen en el capítulo 10. Las figuras y tablas del cuadernillo no se reproducen tal cual; se usan esquemas simplificados y resúmenes propios. Las fuentes y el alcance de la cita y del resumen figuran al final.12

1. Primero, el panorama general — separar al atacante externo del empleado

Esta pregunta encaja si se lee en las tres etapas siguientes.

Parte o etapa que se examina Ruta hasta los archivos Centro de la respuesta
Un atacante externo (pregunta 1) Conectarse a la LAN inalámbrica de invitados e intentar robar las credenciales de inicio de sesión con un AP falso y un sitio falso Conectarse a la LAN inalámbrica no basta para iniciar sesión. El sitio falso lo detienen la verificación del certificado de servidor y HSTS
Un empleado con un identificador legítimo (pregunta 2) Indicar una dirección de correo personal como destinatario del uso compartido, o descargar en un PC personal en la sala de reuniones Hay huecos en la comprobación en el momento de la aprobación, en la conexión de equipos no gestionados y en la salida compartida a través de NAT
Medidas que cierran las rutas restantes (pregunta 3) Revisar por separado la LAN inalámbrica de empleados y la LAN inalámbrica de invitados Combinar EAP-TLS y el TPM, el aislamiento de la red de invitados y la eliminación de la configuración que ya no hace falta

Un atacante externo tiene que robar credenciales, mientras que un empleado puede iniciar sesión con su propio identificador legítimo. El software de prevención de fugas del PC de trabajo no tiene efecto sobre el PC personal que usa este último. Además, lo que mira la restricción por dirección IP de origen del servicio B no es el equipo, sino la salida NAT. Esa diferencia es lo que ata toda la pregunta.

De una subpregunta al capítulo que corresponda

Si se prepara el examen, fije primero las premisas en el capítulo 2 y pase después a la subpregunta que quiera resolver. Si el objetivo es una revisión de diseño en la práctica, empiece por la comparación de medidas del capítulo 11 y la lista de comprobación del capítulo 12, y compruebe las condiciones y excepciones en el capítulo 10.

Subpregunta Lo que se pregunta (límite de caracteres) Sección correspondiente de este artículo
Pregunta 1(1) Qué hace falta para iniciar sesión en el servicio B (casillas a y b) Sección 3.1
Pregunta 1(2) El detalle del error de certificado de servidor que se muestra (casillas c y d, 40 caracteres o menos cada una) Secciones 3.2 y 3.3
Pregunta 1(3) Con HSTS activo, qué hace el navegador web hasta justo antes de que aparezca el error (60 caracteres o menos) Capítulo 4
Pregunta 2(1) Cómo se puede abusar de la función de uso compartido de archivos (40 caracteres o menos) Capítulo 5
Pregunta 2(2) Qué se cambia en el método 1 (casilla e) Sección 6.2
Pregunta 3(1) El protocolo sobre UDP que el servidor de autenticación usa con EAP Sección 7.1
Pregunta 3(2) Qué corresponde al certificado de cliente (casilla f) Sección 7.2
Pregunta 3(3) El propósito de guardarlo en el TPM (casilla g, 20 caracteres o menos) Sección 7.3
Pregunta 3(4) Por qué no hay problema si se usa ese método de almacenamiento (40 caracteres o menos) Sección 7.4
Pregunta 3(5) Qué cambiar en la configuración NAT del firewall (70 caracteres o menos) Capítulo 8
Pregunta 3(6) El servidor de destino del tráfico que deja de ser necesario (casilla h) Sección 9.2
Pregunta 3(7) Los números de ítem que hay que borrar de la tabla 3 y de la tabla 4 Sección 9.3

En el diagrama, una línea continua marca una relación que siempre se cumple y una línea discontinua una relación condicional (las condiciones están en la explicación de cada relación en la página de detalle). La lista completa de relaciones (24 en total, con evidencia y grado de certeza) y las definiciones de los conceptos principales están reunidas en la página de detalle del mapa de conocimiento (en japonés). Datos: JSON-LD / Turtle

2. Las premisas de la pregunta — qué protegía la empresa M y qué permitía

2.1. El incidente del año anterior y las medidas ya tomadas

La empresa M es una filial de la empresa L, una empresa de confección con 100 empleados. Su edificio de oficinas da a una avenida transitada del centro de Tokio. El año anterior, un empleado guardó archivos de diseño de productos del servidor de archivos interno en una memoria USB y los llevó a un competidor. Siguiendo las indicaciones de su empresa matriz, la empresa M ya ha completado la siguiente revisión.1

Lo que se revisó Lo que se hizo
Los PCs de trabajo entregados a los empleados Se desplegó software de prevención de fugas. Se prohibió conectar soportes de almacenamiento externos y también guardar archivos en el disco local, salvo la instalación de software
Tráfico y operaciones controlados por el mismo software Se bloquea el tráfico hacia webmail y almacenamiento en la nube no aprobados, y se prohíben la instalación de software no aprobado y adjuntar archivos al enviar correo
Dónde se guardan los archivos Se concentraron en el servicio B, el almacenamiento en la nube que ya se usaba, y se revisaron sus ajustes. El servidor de archivos interno se dio de baja

Son medidas coherentes que taponan ambos extremos de la ruta del año anterior «servidor de archivos interno hacia memoria USB». Pero las restricciones sobre el PC solo llegan hasta los PCs de trabajo que tienen ese software instalado.

2.2. Las reglas no cubren igual la sala de reuniones y la zona de oficinas

Hay tres reglas de seguridad.

Regla El alcance que no hay que leer por encima
Está prohibido sacar un PC de trabajo de las instalaciones No es una regla que impida sacar un PC personal
Está prohibido traer PCs personales, tabletas, teléfonos y similares a la zona de oficinas Traerlos a la sala de reuniones no está prohibido
Sacar archivos de trabajo de las instalaciones está prohibido salvo por la función de uso compartido del servicio B La función de uso compartido legítima sigue disponible

La LAN inalámbrica de empleados está disponible en la zona de oficinas, y tanto la de empleados como la de invitados lo están en la sala de reuniones. El proyector de la sala de reuniones se configuró de modo que los dispositivos traídos por las visitas (PCs, tabletas, teléfonos) y los PCs de trabajo se conecten a la LAN inalámbrica de invitados para usarlo.

2.3. Las redes están separadas, pero la salida a Internet es la misma

Transcribiendo solo las partes necesarias para la explicación, la configuración es la siguiente.

Red interna de la empresa MLAN inalámbrica de invitados192.168.10.0/24(solo el AP de la sala de reuniones)LAN inalámbrica de empleados192.168.20.0/24(zona de oficinas y sala de reuniones)Red de servidores192.168.30.0/24DHCP, DNS, directorioFWEl NAT traduce el origena una sola direcciónIP públicaServicio B(almacenamiento en la nube)Internet

Figura 1: Esquema simplificado de la configuración de la empresa M. Las redes de invitados, de empleados y de servidores están separadas, pero el tráfico hacia Internet pasa por el NAT del mismo firewall.

Componente Especificación en la que se apoyan las subpreguntas
AP Todos los AP usan WPA2-PSK. Las claves precompartidas de invitados y de empleados son distintas. Solo el AP de la sala de reuniones lleva ambos SSID
LAN inalámbrica de invitados Difunde su SSID. La clave precompartida se entrega a las visitas
LAN inalámbrica de empleados La difusión del SSID está desactivada y el filtrado por dirección MAC limita las conexiones a los PCs de trabajo registrados de antemano
PC de trabajo Equipado con TPM 2.0. Se usa para el trabajo diario, además del acceso al servicio B, la navegación web y el envío y la recepción de correo
Servidor de directorio Además de las funciones de directorio, puede instalar software y certificados de cliente en los PCs de trabajo
FW Firewall de inspección de paquetes con estado. El NAT está activado y traduce el tráfico hacia Internet de cada red a una sola dirección IP pública

2.4. El «inicio de sesión» y el «uso compartido externo» del servicio B son puertas distintas

Hay dos formas de usar el servicio B.

Forma de usarlo Condiciones y comportamiento
Inicio de sesión de los empleados Acceso por HTTPS, con HSTS activo. Se usa un identificador de usuario y una contraseña por empleado. Con un identificador asignado a un empleado, el inicio de sesión solo es posible desde la única dirección IP pública de la empresa M
Uso compartido de archivos con el exterior Se indican el archivo y la dirección de correo del destinatario externo y se solicita la aprobación de un superior. Tras la aprobación, se emite un enlace de uso compartido externo y se envía automáticamente por correo a esa dirección

El enlace de uso compartido no se revela ni al solicitante ni al superior. Contiene una cadena aleatoria difícil de adivinar y caduca al cabo de un día. En cambio, el destinatario externo puede descargar sin iniciar sesión. No deje que la restricción de inicio de sesión de los identificadores de empleado sustituya la explicación de cómo se usa el enlace de uso compartido.

Tomando esta configuración como dada, el señor Y del departamento de sistemas de información y el señor S, especialista en seguridad de la información de la empresa matriz L, tratan primero al atacante externo, luego al empleado y después las medidas adicionales, en ese orden.

3. Preguntas 1(1) y 1(2) — aunque se conecte a un AP falso, el inicio de sesión en el sitio falso se detiene

3.1. Pregunta 1(1): conectarse a la LAN inalámbrica sigue exigiendo un identificador y una contraseña

Respuesta modelo: las casillas a y b son «identificador de usuario» y «contraseña» (en cualquier orden).2

El primer escenario que contempla el señor Y es el de una visita que ya usó la LAN inalámbrica de invitados y que, otro día, se conecta desde las inmediaciones de la empresa M y llega al servicio B. Como el edificio da a una avenida, hay que tener en cuenta la posibilidad de que la señal de radio salga de las instalaciones.

WPA2-PSK es un esquema en el que todos poseen la misma clave precompartida. No hay forma de devolver a una sola parte a la que ya se le dijo a un estado de no conocerla; revocarla significa cambiar la clave para todos. Pero conectarse a la LAN inalámbrica e iniciar sesión en el servicio B son dos cosas distintas. Un atacante externo no tiene el identificador de usuario ni la contraseña de un empleado.

3.2. Pregunta 1(2): el certificado de un sitio falso falla por el emisor y por el nombre del servidor

El escenario siguiente es un ataque que prepara un AP falso configurado de forma idéntica a la LAN inalámbrica de invitados y un sitio falso en la misma URL que el servicio B, y luego altera los ajustes de DNS para robar las credenciales de inicio de sesión. El objetivo es que el PC de trabajo de un empleado se conecte por error al AP falso.

Un AP falso que usa el mismo SSID y la misma clave precompartida se llama evil twin. Lo que WPA2-PSK confirma es que la otra parte conoce la misma clave. Sin la clave no se puede completar el procedimiento de conexión, pero un atacante que conoce la clave entregada a las visitas puede levantar un AP difícil de distinguir del auténtico.

Aun así, conectarse a la URL del servicio B por HTTPS pone en juego la verificación del certificado de servidor. Rellenando las casillas, el detalle del error que da la figura 2 del cuadernillo queda en los cuatro elementos siguientes.

  • Este certificado de servidor no es un certificado de servidor emitido por una entidad de certificación de confianza (casilla c)
  • El nombre de servidor escrito en este certificado de servidor difiere del nombre de servidor al que se conecta (casilla d)
  • Este certificado de servidor ha sido revocado
  • Este certificado de servidor ha caducado

Lo que la pregunta 1(2) pide escribir son los dos primeros elementos anteriores (c y d, 40 caracteres o menos cada uno, en cualquier orden). Los ítems de revocación y caducidad aparecen en el enunciado desde el principio.2

Servicio B (auténtico)AP falso y sitio falso(atacante)PC de trabajo del empleadoServicio B (auténtico)AP falso y sitio falso(atacante)PC de trabajo del empleadoLevanta un AP con el mismo SSID yla misma clave precompartida que la LAN inalámbrica de invitadosAltera el DNS para apuntar el nombre de dominiodel servicio B hacia el sitio falsoLa verificación falla- No lo emitió una entidad de certificación de confianza- El nombre de servidor del certificado difiere del destinoMuestra un error de que la conexión no es seguraLa pantalla de inicio de sesión no llega a mostrarseDe entrada no hay comunicación conel servicio B auténticoSe conecta por error al AP falso1Se conecta a la URL del servicio B por HTTPS2Certificado de servidor del sitio falso3

Figura 2: Incluso después de conectarse al AP falso, sigue la verificación del certificado de servidor HTTPS. Autenticar la LAN inalámbrica y confirmar el sitio al que se llegó son etapas distintas.

3.3. No basta con «error de certificado»: hay que decir qué se verificó

Error que enumera la figura 2 La comprobación a la que corresponde Qué impide ¿Puede el atacante evadirlo?
No emitido por una entidad de certificación de confianza Si la cadena de certificados se puede rastrear hasta un certificado raíz en el que el navegador o el SO confían Hacerse pasar por el sitio auténtico con un certificado que cualquiera puede emitirse No. Un certificado autofirmado falla aquí
El nombre de servidor escrito difiere del destino Si el nombre de servidor escrito en el certificado coincide con el nombre de servidor al que se conecta Reutilizar en el dominio de otro un certificado que el atacante obtuvo de forma legítima para el suyo No. Una entidad de certificación no emite hasta haber confirmado el control del dominio
Revocado Si aparece en la información de revocación Que un certificado invalidado por una filtración de clave privada u otra causa siga en uso —
Caducado Si la hora actual cae dentro del período de validez Que un certificado antiguo siga en uso —

Con un certificado autofirmado la cadena no se puede rastrear hasta una raíz de confianza. Aunque el atacante obtenga de forma legítima un certificado para su propio dominio (por ejemplo, b-service.example.net), no coincidirá con el nombre de dominio del servicio B. Bajo las premisas de la pregunta, el atacante no controla el dominio del servicio B y por tanto no puede obtener un certificado legítimo para ese nombre, y esa es la base de la respuesta.

La validación de la ruta de certificación se describe en RFC 5280 y la coincidencia de nombres en RFC 6125.34

El comentario de calificación de IPA dice lo siguiente sobre la pregunta 1(2).5

El índice de aciertos de la pregunta 1(2) fue bajo. Aunque un atacante prepare un sitio falso, la verificación del certificado de servidor falla mientras el acceso sea por HTTPS. Verificar un certificado de servidor es un conocimiento básico para asegurar la comunicación, así que queremos que los candidatos lo comprendan bien, hasta los elementos concretos que se verifican.

Lo que se pide no es solo el resultado de que «aparece un error», sino si se pueden nombrar de forma concreta el emisor y el nombre. En la práctica, no obstante, también hay que comprobar la implementación de la comprobación de revocación y el almacén de confianza del equipo. El punto de que los cuatro elementos no siempre actúan con la misma certeza se trata en las secciones 10.1 y 10.2.

4. Pregunta 1(3) — HSTS reescribe HTTP a HTTPS antes de enviarlo

4.1. La respuesta va desde «reescribir» hasta «recibir el certificado»

La subpregunta pide, en 60 caracteres o menos, cómo se comporta el navegador hasta justo antes de que se muestre el error cuando un empleado conectado al AP falso escribe por error la URL del servicio B como http://.

Respuesta modelo: «Sustituye el acceso HTTP por un acceso HTTPS y se conecta. Después recibe un certificado de servidor del sitio falso».2

HSTS (HTTP Strict Transport Security) es un mecanismo por el cual el navegador recuerda una cabecera Strict-Transport-Security recibida por HTTPS y, a partir de entonces, se conecta a ese host por HTTPS. Está especificado en RFC 6797.6

El acceso a un host HSTS conocido sigue este orden.

  1. Dentro del navegador, el esquema de la URL se sustituye de http por https. Si el puerto 80 estaba indicado de forma explícita, se convierte a 443.
  2. Se conecta por HTTPS. En esta pregunta, no obstante, el DNS ha sido alterado, así que el destino es el sitio falso.
  3. Recibe un certificado de servidor del sitio falso.
  4. La verificación del certificado falla y se produce el error del capítulo 3.

No se trata de enviar una solicitud HTTP en texto claro y luego cambiar. La sustitución termina antes de que nada salga a la red. Como la subpregunta solo pide lo que ocurre hasta justo antes del error, la respuesta modelo describe solo hasta el paso 3.

4.2. HSTS también impide que se ignore la advertencia y se continúe

La sección 8.4 de RFC 6797 exige que, si ocurre un error al establecer un transporte seguro con un host HSTS conocido, se corte la conexión tanto si el error es una advertencia como si es fatal. La sección 12.1 describe esto como «No User Recourse».6

Ante un error de certificado ordinario, la mayoría de los navegadores ofrecen un camino por «Opciones avanzadas» y «Continuar». En un host donde HSTS está activo, esa vía de escape no debe ofrecerse al usuario. Cortar el reflejo de pulsar de largo un error de certificado es lo que importa como defensa frente a sitios falsos.

4.3. La premisa es que el navegador guarda un registro HSTS válido

Que el sitio tenga configurado HSTS no protege por sí solo el primer acceso de todos los equipos. En condiciones normales, el navegador tiene que haber llegado al sitio auténtico por HTTPS y haber recibido la cabecera.

El registro no está disponible en el primer acceso desde un PC de trabajo nuevo, cuando se borró junto con un perfil de navegador reconstruido o datos de navegación borrados, o cuando ha caducado el max-age del registro. Lo que cubre el hueco del primer acceso es la lista de precarga HSTS del navegador. Los requisitos de registro y lo difícil que es la baja se explican en la sección 10.3.

5. Pregunta 2(1) — la función de uso compartido legítima también es una ruta de sustracción si nadie comprueba el destinatario

5.1. El fundamento de la respuesta es que los superiores no comprueban el destinatario

A partir de aquí el tema es un empleado que posee un identificador de usuario legítimo. La pregunta 2(1) pide, en 40 caracteres o menos, cómo se puede abusar de la función de uso compartido para que un archivo se pueda descargar desde fuera de la empresa M.

Respuesta modelo: «Indicar la propia dirección de correo personal como dirección de correo del destinatario externo».2

El servicio B tiene aprobación del superior, y el enlace de uso compartido no se revela ni al solicitante ni al superior. También hay una cadena difícil de adivinar y una caducidad de un día. Aun así, hacer del destinatario la propia dirección personal significa que uno mismo recibe el enlace como destinatario externo. No hace falta adivinar el enlace ni adjuntar un archivo al correo desde el PC de trabajo.

En el enunciado, el señor Y responde que hay superiores que no están comprobando la dirección de correo del destinatario ni el archivo. Lo que falta no es el mecanismo de aprobación en sí, sino la premisa operativa de que quien aprueba comprueba el destinatario.

5.2. Que exista aprobación y que se compruebe su contenido son preguntas distintas

Un flujo de aprobación presupone que quien aprueba mira lo que se aprueba. Si nadie mira, deja de ser un mecanismo para bloquear un uso compartido inadecuado y se convierte en una ruta de entrega del enlace.

En la práctica, el número de aprobaciones, el material con el que juzga quien aprueba, los plazos de negocio y la revisión a posteriori de los resultados de la aprobación se diseñan juntos. Una tabla concreta de revisión figura en la sección 10.4.

6. Pregunta 2(2) — un PC personal llega al servicio B desde la sala de reuniones

6.1. Lo que ambos métodos tienen en común es que no usan el PC de trabajo

Traer un PC personal estaba prohibido solo en la zona de oficinas; se puede traer a la sala de reuniones. El método 1 y el método 2 del enunciado son ambos rutas que descargan los archivos en un PC personal y se llevan el PC.

Ruta LAN inalámbrica a la que se conecta Condición que hay que superar
Método 1 Empleados Usar la clave precompartida y suplantar la dirección MAC de un PC de trabajo registrado
Método 2 Invitados Conectarse con la clave precompartida de invitados. No hace falta suplantar la dirección MAC

El destino de la descarga queda fuera del control del software de prevención de fugas. Prohibir las memorias USB y el guardado local en el PC de trabajo no tiene efecto sobre esta ruta.

6.2. Pregunta 2(2): lo que se cambia es la dirección MAC

Respuesta modelo: la casilla e es «dirección MAC».2

En el método 1 se cambia la dirección MAC de la interfaz inalámbrica del PC personal por la de un PC de trabajo. Como el empleado es usuario de un PC de trabajo, está en posición de conocer la clave precompartida compartida. Una dirección MAC también se puede cambiar en los ajustes del equipo o en las propiedades del controlador y, como no va cifrada en las tramas de la LAN inalámbrica, recibirlas cerca basta para conocer una dirección registrada.

Ocultar el SSID tampoco es una medida frente a conocer el SSID a partir del intercambio que ocurre cuando un equipo se conecta. El filtrado por dirección MAC y un SSID oculto pueden servir como orden que reduce las conexiones accidentales, pero no son un mecanismo para autenticar a quien se conecta a propósito.

6.3. El método 2 es simplemente conectarse a la LAN inalámbrica de invitados

Usando la clave precompartida que se entrega a las visitas, un empleado también puede conectar un PC personal a la LAN inalámbrica de invitados. Solo queda iniciar sesión en el servicio B con su propio identificador de usuario y descargar.

¿Por qué deja pasar la restricción de «solo desde la dirección IP pública de la empresa M»? La respuesta está en la configuración NAT del firewall.

Origen del tráfico Salida a Internet Origen según lo ve el servicio B
Un PC de trabajo en la LAN inalámbrica de empleados El NAT del firewall La dirección IP pública de la empresa M
Un PC personal en la LAN inalámbrica de invitados El mismo NAT del mismo firewall La misma dirección IP pública de la empresa M
La red de servidores El mismo NAT del mismo firewall La misma dirección IP pública de la empresa M

La dirección IP de origen que ve el servicio B es la misma en todos los casos. Esta configuración por sí sola no puede distinguir un PC de trabajo en la LAN inalámbrica de empleados de un PC personal en la LAN inalámbrica de invitados.

Una restricción por dirección IP de origen no permite un equipo, sino todo lo que comparte esa salida. Eso no quiere decir que la restricción sea innecesaria; hay que saber qué permite de verdad y superponerla con autenticación de equipo y autenticación de usuario. Ejemplos prácticos figuran en la sección 10.5, y las medidas dentro de la pregunta en los capítulos 8 y 9.

7. Preguntas 3(1) a 3(4) — EAP-TLS y el TPM limitan qué equipos pueden conectarse

7.1. Pregunta 3(1): entre el AP y el servidor de autenticación es RADIUS

Como medida frente al método 1, la LAN inalámbrica de empleados pasa a EAP-TLS y se instala un servidor de autenticación. La pregunta 3(1) pide el protocolo sobre UDP que el servidor de autenticación usa con EAP, y la respuesta modelo es «RADIUS».2

Rol En esta pregunta Lo que hace
Suplicante El PC de trabajo Se autentica con su propio certificado de cliente
Autenticador El AP de la LAN inalámbrica Bloquea el tráfico de ese puerto hasta que la autenticación tiene éxito
Servidor de autenticación El servidor de autenticación que se instala Verifica el certificado y dice al AP si debe permitirlo

Entre el PC de trabajo y el AP es IEEE 802.1X (EAP over LAN); entre el AP y el servidor de autenticación es RADIUS. RADIUS está especificado en RFC 2865 y el procedimiento de EAP-TLS en RFC 5216. Cuando el servidor de autenticación se construye en Windows Server, Network Policy Server (NPS) asume ese rol.789

  WPA2-PSK EAP-TLS
Credencial La misma clave precompartida para todos Un certificado de cliente por equipo
Impacto cuando se filtra un equipo Hay que cambiar la clave para todos Basta con revocar ese certificado
Bloquear un equipo concreto No es posible Es posible
¿Puede el cliente verificar a qué se conectó? No (todo AP que conoce la clave parece auténtico) Sí (verifica el certificado del servidor de autenticación)

En la última fila de la tabla, el interlocutor contra el que el cliente verifica un certificado es el servidor de autenticación, no el AP. Configurar en el cliente qué entidad de certificación y qué nombre de servidor se van a confiar forma parte de la premisa; elegir EAP-TLS no basta por sí solo. La sección 10.6 entra en el detalle.

7.2. Pregunta 3(2): lo que se protege es la clave privada, no la pública

Se instala un servidor CA para emitir certificados de cliente y se colocan en los PCs de trabajo mediante la función del servidor de directorio, no a mano por los empleados. La casilla f es lo que corresponde a ese certificado y lo protege el TPM, y la respuesta modelo es «clave privada».2

La clave pública está contenida en el certificado y es información que se puede entregar a la otra parte. Lo que la autenticación demuestra es la posesión de la clave privada correspondiente. La posesión se muestra firmando con esa clave, así que si la clave privada se duplica, otro equipo puede usar la misma credencial.

El comentario de calificación de IPA también señala lo importante que es distinguir la clave privada de los demás elementos.5

El índice de aciertos de la pregunta 3(2) fue algo alto, pero se vieron algunas respuestas como «clave pública» y «certificado de servidor». PKI es una tecnología importante que sostiene un amplio abanico de tecnologías de seguridad, así que queremos que los candidatos comprendan bien dónde y cómo se usa.

7.3. Pregunta 3(3): guardarla en el TPM para que no se pueda extraer del PC de trabajo

La casilla g pide, en 20 caracteres o menos, el propósito de guardarla en el TPM. La respuesta modelo es «para que no se pueda extraer del PC de trabajo».2

Si la clave privada se deja en el equipo como archivo, es un dato que se puede copiar. Cópiela a un PC personal y ese PC pasa la autenticación como un PC de trabajo. Cree haber cerrado el método 1 (suplantación de dirección MAC), pero simplemente se sustituye por una «suplantación de certificado».

El TPM puede generar una clave en su interior y mantenerla en un estado en el que no se puede extraer. Operaciones como la firma se realizan dentro del TPM, y la clave en sí no se entrega ni al sistema operativo, ni a las aplicaciones, ni a malware. El resultado es que la clave privada queda fijada a un solo componente físico de una sola máquina.

Para implementarlo en Windows, indique Microsoft Platform Crypto Provider como proveedor de almacenamiento de claves (KSP) en la plantilla de certificado. Este proveedor protege las claves usando el TPM y no se puede seleccionar mientras esté marcada «Allow private key to be exported» en la plantilla de certificado10. Es la restricción obvia: no tiene sentido proteger una clave que de todos modos se puede exportar.

El rol del TPM como componente se trata desde el ángulo del cifrado de disco en la guía práctica de BitLocker. La idea de no dejar nunca que una clave privada salga del dispositivo es el mismo pensamiento que está detrás del diseño del autenticador explicado en Por qué las passkeys son seguras.

7.4. Pregunta 3(4): explicar juntos el destino de distribución y la protección de la clave

Esta subpregunta pide, en 40 caracteres o menos, por qué el señor S respondió que no había problema si se usaba ese método de almacenamiento.

Respuesta modelo: «Porque las credenciales que exige EAP-TLS solo se pueden guardar en un PC de trabajo».2

El razonamiento es el siguiente.

  1. Los certificados de cliente se distribuyen desde el servidor de directorio a los PCs de trabajo y no pasan por las manos de los empleados.
  2. La clave privada correspondiente la protege el TPM de modo que no se pueda extraer del PC de trabajo.
  3. Como las credenciales no se pueden mover a un PC personal, suplantar una dirección MAC no supera la autenticación EAP-TLS.

Lo que importa es la condición «si se usa ese método de almacenamiento». Entregar la clave privada como un archivo que se puede copiar y ya no se sigue la misma conclusión. Por otro lado, lo que el TPM detiene es la duplicación de la clave; llevarse el equipo, la suplantación del usuario y el malware en el equipo son problemas distintos. La sección 10.7 expone los límites.

8. Pregunta 3(5) — cambiar solo la salida NAT de la LAN inalámbrica de invitados

Dos propuestas abordan el método 2: cambiar la configuración NAT y separar la red de invitados en otro servicio de LAN inalámbrica (servicio D).

La pregunta 3(5) pide, en 70 caracteres o menos, qué cambiar en la configuración NAT. El sentido de la respuesta modelo es «hacer que la dirección IP de origen usada al acceder a Internet desde la LAN inalámbrica de invitados sea una dirección IP distinta de la dirección IP pública que se usa ahora». El enunciado denota la dirección actual como a1.b1.c1.d1.2

No es un cambio de la restricción por dirección IP del lado del servicio B. Solo la LAN inalámbrica de invitados se traduce a otra dirección IP pública, sacándola del alcance permitido existente.

Lo que hace posible esta propuesta es que la máscara de subred del lado WAN del firewall de la pregunta es 255.255.255.248 (/29), así que hay más de una dirección IP pública disponible. Que la misma propuesta esté disponible en la práctica depende del contrato de línea; si solo hay una dirección IP pública, esta propuesta queda fuera de la mesa. En ese caso, considere la propuesta de aislamiento del capítulo siguiente.

9. Preguntas 3(6) y 3(7) — aislar la red de invitados y borrar también la configuración antigua

9.1. Lo adoptado fue el servicio D, que sale a Internet directamente por SIM

Lo que la empresa M eligió al final fue el servicio D. Se coloca en la sala de reuniones un Router D en préstamo, con sus funciones de servidor DHCP y de servidor de caché DNS activadas. Los dispositivos traídos por las visitas se conectan a Internet a través de la SIM del Router D sin pasar por la red de la empresa M. El proyector también se cambia para conectarse por un cable HDMI en lugar de por la LAN inalámbrica de invitados.

Sala de reunionesRed interna de la empresa M (tras las medidas)Dispositivos traídos por las visitasRouter Da Internet directamente por SIMLAN inalámbrica de empleadosEAP-TLS + RADIUSclave privada dentro del TPMRed de servidoresFWServicio BInternet

Figura 3: Esquema simplificado de la configuración tras las medidas. El lado de empleados refuerza la autenticación de equipo, y el de invitados se separa hacia una ruta que no usa la misma salida que la empresa M.

9.2. Pregunta 3(6): el destino que deja de hacer falta es el servidor DNS

La subpregunta pregunta cuál de los servidores de la empresa M dejan de usar los dispositivos traídos por las visitas: el servidor DHCP y el servidor de la casilla h. La respuesta modelo es «DNS».2

Como el propio Router D ofrece ambas funciones, los dispositivos de las visitas ya no necesitan hablar con los servidores DHCP y DNS de la red de servidores de la empresa M.

9.3. Pregunta 3(7): el ítem 1 de la tabla 3, y los ítems 1 y 4 de la tabla 4

La subpregunta pide enumerar todos los números de ítem que hay que borrar de cada uno de los ajustes de interfaz VLAN del firewall y de sus ajustes de filtrado.2

Tabla a responder Números de ítem que hay que borrar Por qué ya no hace falta
Tabla 3: ajustes de interfaz VLAN 1 La VLAN de la LAN inalámbrica de invitados del lado de la empresa M ya no hace falta
Tabla 4: ajustes de filtrado 1 y 4 Ya no hacen falta los permisos de HTTP/HTTPS desde la LAN inalámbrica de invitados hacia Internet, ni de DNS en la red de servidores

La configuración del SSID de invitados también se borra del AP. Tenga en cuenta, no obstante, que los números de ítem que se escriben para la pregunta 3(7) son los de la tabla 3 y la tabla 4 anteriores. No los confunda con el borrado del SSID en el AP.

El comentario de calificación de IPA dice lo siguiente sobre la pregunta 3(7).5

El índice de aciertos de la pregunta 3(7) fue alto. Responder exigía comprender todos los ajustes de filtrado del firewall y el impacto de la revisión del entorno de LAN inalámbrica, y eso se comprendió de forma adecuada.

El firewall de esta pregunta evalúa las reglas desde el número de ítem más bajo hacia arriba y aplica la primera que coincide. Esto no es, no obstante, una especificación común a todos los productos. El peligro de los borrados olvidados y las diferencias entre esquemas de evaluación se tratan en la sección 10.8.

10. Notas prácticas — no generalice las respuestas del examen tal cual

A partir de aquí hay puntos que conviene confirmar por separado de las respuestas de las subpreguntas. Este capítulo expone las condiciones bajo las que los certificados, HSTS y la autenticación de equipo surten efecto, y las rutas que quedan en la operación cotidiana.

10.1. La comprobación de revocación del certificado varía de un navegador a otro

En este punto conviene separar la respuesta del examen de cómo se comportan de verdad los navegadores. Los cuatro elementos de la sección 3.3 son lo que la figura 2 del enunciado enumera como «el detalle del error que puede mostrarse»; no hay que leerlos como que todos los navegadores comprueban los cuatro con la misma fiabilidad.

El emisor, el nombre de servidor y la fecha de caducidad se pueden decidir todos a partir de información que ya se tiene en el momento en que llega el certificado, así que siempre se verifican. Estos tres son también lo que detiene el ataque de esta pregunta.

Solo la comprobación de revocación es de otra naturaleza. Si un certificado ha sido revocado no está escrito dentro del certificado, así que hay que ir a buscar otra información, lo que la hace dependiente de la implementación y de la configuración.

  • Chrome normalmente no realiza comprobaciones OCSP o CRL en línea. En su lugar distribuye una lista limitada llamada CRLSet, cuyo objeto principal es bloquear certificados con rapidez en una emergencia, y solo entra en ella una parte de lo que hay en la lista de revocación de una CA11
  • Incluso en implementaciones que sí consultan OCSP, se usa mucho una configuración que deja pasar la conexión cuando no se obtiene respuesta (soft-fail)

Así que no haga de «si se filtra la clave privada, basta con revocarla» el pilar de las medidas. La revocación es algo que hay que hacer, pero no es un mecanismo cuya eficacia esté garantizada en el navegador de todos los usuarios. El acortamiento de los períodos de validez de los certificados en los últimos años es, en parte, la respuesta de la industria a que la revocación no sea fiable. Cuando sospeche una filtración de clave propia, hay que pasar a sustituir el certificado e invalidar lo que esa clave protegía (sesiones, claves de API, etc.) en paralelo con presentar la solicitud de revocación.

10.2. Compruebe el contenido del almacén de confianza y el dominio que el usuario pretendía

Lo que sigue está fuera del enunciado. La primera fila de la tabla de la sección 3.3 depende de en qué confía ese equipo. La lista de emisores de confianza la tiene el navegador o el sistema operativo; en Windows es el almacén de certificados Entidades de certificación raíz de confianza.

Es decir, la primera comprobación se supera en situaciones como estas.

  • El certificado raíz de una entidad de certificación interna (una CA privada) se distribuye a los PCs de trabajo, y la clave privada de esa CA o su procedimiento de emisión de certificados ha sido tomado por un atacante
  • Un proxy o un producto de seguridad que inspecciona el tráfico ha instalado su propio certificado raíz en el equipo para terminar TLS, y ese producto o su operación ha sido tomado por un atacante
  • Alguien en el pasado registró una excepción, o metió un certificado autofirmado en las raíces de confianza, porque «no paraba de aparecer un error de certificado»

La tercera se ve de verdad en el terreno: algo añadido a mano una vez para que desapareciera el error de certificado de un sistema interno, que luego vive en una imagen heredada del PC de un empleado que se fue. El contenido del almacén Entidades de certificación raíz de confianza es una declaración literal de en quién cree ese equipo, así que hágalo objeto de sus inventarios. Decidir qué corresponde a cada almacén se trabaja en Guía práctica del almacén de certificados de Windows.

Hay una salvedad práctica distinta sobre la segunda comprobación (la coincidencia del nombre de servidor). Un certificado no puede nada frente a un ataque en el que el usuario lee mal el nombre de dominio. Si un atacante registra un dominio confusamente parecido como b-serv1ce.example.com y obtiene de forma legítima un certificado para él, el navegador no muestra error. Lo que un certificado garantiza es que «el nombre de servidor de destino y el nombre de servidor del certificado coinciden», no que «ese nombre de servidor es la parte que el usuario pretendía». El mecanismo que quita este último paso de los ojos del usuario es uno que verifica el origen en el autenticador, como hacen las passkeys (WebAuthn). Esto se trata en Por qué las passkeys son seguras.

10.3. Antes de usar la precarga HSTS, compruebe el impacto en los subdominios y en la baja

Lo que cubre este hueco del primer acceso es la lista de precarga HSTS. Si el dominio está en la lista integrada de antemano en el navegador, HTTPS se impone incluso para un host que nunca se ha visitado.

Si contempla registrar su propio sitio, no obstante, compruebe primero las condiciones. Los requisitos de registro son los siguientes12.

  • Servir un certificado válido
  • Si se escucha en el puerto 80, redirigir de HTTP a HTTPS en el mismo host
  • Servir todos los subdominios por HTTPS (incluido www si existe un registro DNS para él)
  • Devolver en el dominio base una cabecera Strict-Transport-Security con un max-age de 31536000 segundos (un año) o más, más includeSubDomains y preload

El que muerde es el tercero, combinado con includeSubDomains. Si un subdominio interno antiguo es solo HTTP, o no tiene certificado preparado, queda inalcanzable en el momento de registrar. Haga inventario de todos los subdominios antes de registrar.

Y la baja no es fácil. Las solicitudes de baja se aceptan en general, pero tarda meses en que el cambio llegue a los navegadores de los usuarios, y no hay garantía para navegadores distintos de Chrome12. Es más seguro abordar la precarga como un ajuste que no se puede deshacer sin más si se equivoca.

Visto desde el lado que consume, si un servicio en la nube que se usa para el trabajo admite HSTS es un ítem razonable que añadir a la lista de selección.

10.4. Diseñe con qué material juzga el aprobador y la revisión posterior a la aprobación

Cuando la aprobación se vuelve formalidad en la práctica, la causa suele ser una de las siguientes.

Causa del vaciamiento Cómo se ve en el terreno Qué hacer
Demasiadas solicitudes Llegan decenas de solicitudes de aprobación al día Quite el requisito de aprobación para usos compartidos de bajo riesgo, como destinatarios internos y socios comerciales ya existentes, y estreche lo que necesita aprobación
La pantalla no da nada con lo que juzgar Solo aparecen el destinatario y el nombre del archivo, así que no se puede saber ni el contenido ni quién es la otra parte Muestre en la pantalla de aprobación el dominio del destinatario, si es la primera vez y la clasificación del archivo
El trabajo se para si no se aprueba Como se hace esperar a la otra parte, las aprobaciones se dejan pasar Alinee en el diseño los plazos normales de negocio con el tiempo que tarda la aprobación
Nadie mira los registros de aprobación La aprobación es solo la entrada, sin revisión a posteriori Revise una lista periódica de usos compartidos enviados a dominios externos y a direcciones de correo gratuitas

Lo que más le falta a la empresa M en esta pregunta son los dos últimos. Una vez que se pone un mecanismo para conceder la aprobación, hace falta un mecanismo para mirar después lo que se aprobó. Solo con poder listar cuántos usos compartidos externos fueron a dominios de correo gratuito en un mes, esta técnica se vuelve mucho más fácil de detectar.

El panorama más amplio de por dónde debería empezar una pyme se trata en Medidas de seguridad para pymes, por dónde empezar.

10.5. Calcule qué permite una restricción por dirección IP de origen, partiendo de la salida

Este patrón aparece una y otra vez también fuera del examen. Una restricción por dirección IP de origen no significa «solo desde este equipo». Significa «desde todos los que salen por esta dirección IP pública». Aquí van casos típicos en los que el alcance que cree haber permitido y el que realmente se permite divergen.

Lo que cree haber permitido Lo que realmente se permite
Solo los PCs de trabajo internos Wi-Fi de invitados, equipos de la sala de reuniones y dispositivos de las visitas que pasan por la misma salida
Solo la red de la sede Todas las sedes que salen por la sede a través de una VPN entre sedes
Solo los equipos entregados por la empresa Un dispositivo personal también, una vez que se une al Wi-Fi corporativo o a una VPN, usa la misma salida
Solo una empresa concreta Otras empresas que usan una dirección IP pública compartida en el mismo ISP que esa empresa (en el caso de CGNAT)

Nada de esto dice que una restricción por dirección IP de origen no tenga sentido. Dice no use la restricción sola como una sola capa. Solo cuando se estrecha por dirección IP y luego se superpone un mecanismo que identifica el equipo (un certificado de cliente o un certificado de dispositivo) y un mecanismo que identifica al usuario (autenticación multifactor) se puede expresar «esta persona, en este equipo». Las medidas de los capítulos 7 a 9 siguen el mismo pensamiento.

10.6. En EAP-TLS, lo que se verifica es el servidor de autenticación

La última fila de la tabla comparativa de la sección 7.1 necesita una nota. En EAP-TLS, el interlocutor contra el que el cliente verifica un certificado es el servidor de autenticación, no el AP. El AP es solo un autenticador que retransmite el intercambio EAP; el cliente no está confirmando la identidad del AP en sí.

Aun así protege frente al evil twin del capítulo 3 porque el material de clave que se genera solo cuando la autenticación tiene éxito se entrega solo a un AP legítimo que posee el secreto compartido de RADIUS. Un AP que un atacante ha levantado por su cuenta no puede llevar el procedimiento hasta el final a menos que tenga detrás un servidor de autenticación legítimo. La estructura es que lo que el cliente verifica de forma directa es el servidor de autenticación, y la legitimidad del AP se sigue de forma indirecta de eso.

Esto, no obstante, viene con una condición. A menos que el cliente esté configurado con la emisión de qué entidad de certificación y qué nombre de servidor va a confiar en un certificado de servidor, no puede distinguir cuando un atacante levanta un servidor de autenticación propio. Existen de verdad configuraciones en las que se ha desplegado EAP-TLS pero la verificación del certificado de servidor está desactivada en el perfil del cliente. Una vez que lo despliegue, compruebe hasta ahí.

10.7. El TPM no resuelve el abuso del propio equipo ni la autenticación del usuario

Por otro lado, poner la clave en el TPM no lo deja todo seguro. Todo lo que el TPM garantiza es que «la clave no se duplica en otro equipo». No protege frente a lo siguiente.

  • Que se lleven el equipo. Llevarse el PC de trabajo es llevarse el TPM con él. Las reglas de la empresa M prohíben sacar un PC de trabajo de las instalaciones, pero una regla y la imposición técnica son cosas distintas. Hacen falta por separado el cifrado de disco (incluida la autenticación previa al arranque) y un proceso operativo para revocar el certificado cuando se pierde un equipo
  • La suplantación del usuario. El TPM identifica el equipo, pero no garantiza nada sobre quién lo está operando. La autenticación de usuario hace falta por separado
  • Malware que se ejecuta en el equipo. La clave privada no se puede leer, pero el código que corre en ese equipo sí puede pedir al TPM que firme. Se impide la duplicación de la clave, pero no el abuso mientras ese equipo está bajo el control de otro

10.8. Elimine los permisos antiguos. Compruebe el esquema de evaluación de cada firewall

El índice de aciertos de esta subpregunta fue alto, pero no son muchas las organizaciones que llegan tan lejos en la práctica. El trabajo de poner un mecanismo nuevo viene con presupuesto y plazo; el de borrar la configuración antigua no viene con ninguno de los dos. Y lo que se olvida borrar aparece de formas como estas.

Lo que se deja atrás Lo que ocurre después
Los ajustes de interfaz de una VLAN que ya no se usa Cuando alguien enchufa un equipo en esa VLAN, tiene conectividad sin querer. Si más adelante se reutiliza el ID de VLAN para otra cosa, las reglas antiguas se aplican tal cual
Una regla de filtrado cuya red de origen ya no existe Cuando cambia el plan de direcciones IP, una red con un propósito nuevo coincide con la regla de permiso antigua
Un SSID dado de baja El AP sigue transmitiendo y deja un estado en el que la clave precompartida antigua todavía conecta
Entradas de lista permitida que ya no se usan (direcciones IP, certificados, cuentas) Empleados que se fueron y socios comerciales dados de baja pueden seguir accediendo de forma indefinida

El firewall de esta pregunta usa el esquema de evaluar las reglas desde el número de ítem más bajo hacia arriba y aplicar la primera que coincide (el enunciado lo dice de forma explícita). Bajo ese esquema, dejar una regla de permiso en desuso cerca de arriba es lo mismo que dejar abierto un hueco que impide que el tráfico llegue nunca a la regla de denegación del final.

No generalice, no obstante, este esquema de evaluación a todos los firewalls. Cómo se decide difiere según el producto.

Esquema de evaluación Ejemplo Si queda una regla de permiso antigua
Primera coincidencia desde arriba Muchos firewalls de red. El firewall de esta pregunta es uno de ellos Cuanto más arriba, más fuerte. Un permiso dejado por encima de una regla de denegación deja pasar el tráfico
El bloqueo prevalece sobre el permiso Windows Defender Firewall Se decide por tipo, no por orden. Aunque quede un permiso, el tráfico no pasa cuando existe un bloqueo coincidente
Solo permisos y sin orden Grupos de seguridad en la nube y similares Si coincide una sola regla, el tráfico pasa. Que esté «más arriba» es irrelevante; su mera presencia es el hueco

Sea cual sea el esquema, el hecho de que dejar permisos sin usar es peligroso no cambia. Lo que cambia es por qué es peligroso y cómo corregirlo. Confirme qué esquema usa su propio equipo y añada después la pregunta de si el origen y el destino todavía existen a lo que mira el inventario periódico.

La cuestión del firewall del host de cómo gestionar las reglas de entrada que necesita una aplicación empresarial se trata en El firewall de Windows y las aplicaciones empresariales.

11. Haga corresponder las medidas con las rutas y revise el conjunto

11.1. ¿Hasta dónde llegaban las medidas existentes?

Medida que tenía la empresa M Amenaza que asumía Ruta que de hecho la superó
Prohibición de conectar soportes de almacenamiento externos como memorias USB Sustracción copiando a un soporte No usar el PC de trabajo. Llevarse el PC personal
Prohibición de guardar archivos en el disco local Archivos que quedan en el PC de trabajo Descargar directo al PC personal
Bloqueo del tráfico hacia webmail y almacenamiento en la nube no aprobados Reenvío a otro servicio Usar la propia función de uso compartido del servicio B aprobado
Prohibición de adjuntar archivos al enviar correo Envío mediante un adjunto El enlace de uso compartido lo envía automáticamente el servicio B al destinatario
Baja del servidor de archivos interno Copia masiva desde el servidor Los archivos solo se concentraron en el servicio B
Prohibición de sacar PCs de trabajo de las instalaciones Sustracción de un equipo entero Lo que se lleva es un PC personal
Prohibición de traer PCs personales Equipos no gestionados que se conectan dentro de la empresa La prohibición cubría solo la zona de oficinas. La sala de reuniones quedaba fuera
Filtrado por dirección MAC en la LAN inalámbrica de empleados Equipos no registrados que se conectan Suplantar la dirección MAC (método 1)
Restricción por dirección IP de origen del servicio B Inicio de sesión desde fuera de la empresa La LAN inalámbrica de invitados también sale por la misma dirección IP pública (método 2)
Aprobación del superior del uso compartido de archivos Uso compartido con una parte inadecuada Hacer del destinatario la propia dirección personal. El superior no está comprobando
HTTPS más HSTS del servicio B Ser atraído a un sitio falso No se superó. Esta sí funcionó

HTTPS y HSTS detienen la ruta hacia el sitio falso que plantea la pregunta. Añadir más restricciones operativas al PC de trabajo, en cambio, deja en pie las rutas que usan un equipo no gestionado o la función de uso compartido legítima.

11.2. ¿Qué rutas cierran las medidas adicionales?

Medida propuesta Qué detiene
Pasar la LAN inalámbrica de empleados a EAP-TLS El uso compartido de la clave precompartida y la suplantación de la dirección MAC. La credencial pasa a ser por equipo
Distribuir certificados de cliente desde el servidor de directorio La copia de un certificado al pasar por las manos de un empleado
Guardar la clave privada en el TPM de modo que no se pueda extraer Mover juntos el certificado y la clave a un PC personal
Separar la LAN inalámbrica de invitados en el servicio D (o dividir la IP de salida con NAT) Eludir la restricción por dirección IP de origen desde la red de invitados
Borrar VLAN, reglas de filtrado y SSID que ya no hacen falta Que las rutas dadas de baja sigan viviendo como configuración

Muchas de las medidas que se superaron prohíben un medio, como las memorias USB o los adjuntos de correo. La medida que funcionó y las medidas adicionales cambian la ruta o la naturaleza de la credencial. Bloquear las memorias USB deja la sustracción en pie mientras quede una ruta hasta los archivos, y alargar una clave precompartida no deja de hacerla un secreto compartido.

12. Una lista de comprobación para aplicar a su propia configuración

  1. ¿Puede escribir las medidas contra la sustracción como rutas y no como medios? En lugar de una lista de medios como memorias USB, adjuntos de correo y webmail, construya una lista de los equipos y las redes que pueden alcanzar los archivos de trabajo. Si aunque sea una ruta deja que un equipo no gestionado los alcance, una prohibición del medio se eludirá
  2. ¿Las reglas de entrada y salida de equipos se limitan a un lugar? «No traer equipos a la zona de oficinas» permite la sala de reuniones, la recepción y los espacios compartidos. Compruebe si la zonificación física y la zonificación de red coinciden
  3. ¿Puede decir qué permite realmente su restricción por dirección IP de origen? Cuente todo lo que sale por esa dirección IP pública: Wi-Fi de invitados, la red de visitas, VPN entre sedes, pasarelas de agregación para el teletrabajo, entornos de prueba
  4. ¿Las credenciales de la LAN inalámbrica son por equipo? Una clave precompartida es un secreto compartido que todos poseen por igual, así que si una persona la filtra se filtra la de todos, y tampoco se puede bloquear solo una máquina
  5. ¿Está contando el filtrado por dirección MAC y un SSID oculto entre las medidas? Ambos son orden que reduce las conexiones accidentales, no autenticación
  6. ¿La clave privada del certificado de cliente está en un estado en el que no se puede extraer del equipo? Una clave privada dejada como archivo se puede duplicar. Indique un proveedor de almacenamiento de claves que use el TPM y no permita la exportación
  7. ¿Los clientes que pasó a EAP-TLS verifican el certificado del servidor de autenticación? Desactive esto y se pierde la resistencia a un servidor de autenticación falso
  8. ¿Pueden los usuarios superar un error de certificado de servidor pulsando «Continuar»? Configure HSTS en sus propios sitios. No deje sin corregir los errores de certificado de los sistemas internos y enseñe a los usuarios que un error es algo que se pulsa para seguir
  9. ¿Hace inventario del contenido del almacén Entidades de certificación raíz de confianza? Lo que hay ahí es precisamente el conjunto de partes respecto de las cuales el equipo declara «un certificado emitido por esta entidad cuenta como auténtico»
  10. ¿Quien aprueba en el flujo de aprobación recibe material con el que juzgar? ¿Y alguien mira después los resultados de la aprobación? Revise una lista periódica de usos compartidos enviados a dominios externos y a direcciones de correo gratuitas
  11. ¿Está borrando la configuración de las rutas dadas de baja? Interfaces VLAN, reglas de filtrado, SSID, entradas de lista permitida. Trate el borrado igual que el trabajo de poner algo nuevo y póngale también un plazo

Conclusión — escriba una lista de rutas, no una lista de medidas

Si la pregunta 1 preguntaba qué etapa de qué ataque se detiene, la pregunta 2 pregunta qué alcance protege una medida dada.

El software de prevención de fugas llega hasta el PC de trabajo, la prohibición de traer equipos llega hasta la zona de oficinas, el filtrado por dirección MAC llega hasta quien no suplanta. Lo que permite una restricción por dirección IP de origen es todos los que salen por la misma dirección IP pública. Compruebe el alcance de cada medida individual y los huecos de las uniones se hacen visibles.

La empresa M es una empresa que había ido trabajando las medidas tras el incidente del año anterior. Quedan huecos no porque los responsables no se esforzaran lo bastante, sino porque añadir medidas una a una hace difíciles de encontrar los huecos entre sus alcances. La forma de leer que hay que llevarse al propio trabajo es la que hacen el señor Y y el señor S: separar al atacante externo del empleado y comprobar las rutas hasta los archivos una a una.

Fuentes y alcance de la cita y del resumen

La pregunta que se trata es la siguiente.

Fuente: Examen de Especialista en Seguridad de la Información, otoño de 2023 (Reiwa 5), tarde, pregunta 2

IPA indica que, salvo que las leyes dispongan otra cosa, no se necesita permiso ni tasa de uso para las preguntas de exámenes anteriores que publica. No ha renunciado, no obstante, a los derechos de autor: exige que se indique la fuente en la forma «año fiscal, convocatoria, categoría de examen, franja horaria, número de pregunta, etc.», y exige que cualquier modificación parcial de una pregunta se indique como tal13.

Este artículo no reproduce las figuras y tablas impresas en el cuadernillo tal cual. En la medida necesaria para explicar los mecanismos, se sustituyen por esquemas simplificados y resúmenes que elaboramos nosotros. Los textos de las subpreguntas y las respuestas modelo también se tratan en forma de resumen. El cuadernillo original, las respuestas modelo y el comentario de calificación se pueden descargar de forma gratuita en las páginas de IPA, así que se recomienda leerlos abiertos al lado1 2 5.

Tabla para cotejar el cuadernillo con este artículo

Descripción en el cuadernillo Cómo lo trata este artículo Dónde aparece
Figura 1 (configuración de red de la empresa M) No se reproduce tal cual; dibujamos un esquema simplificado limitado a lo que necesita la explicación Sección 2.3
Tabla 1 (resumen de los componentes) y tabla 2 (las reglas de seguridad) Resumidas siguiendo la redacción del original Capítulo 2
Tabla 3 (ajustes de interfaz VLAN del firewall), tabla 4 (ajustes de filtrado del firewall) y tabla 5 (ajustes de AP-5) No se reproducen tal cual; solo se resumen en el texto y en tablas los ítems necesarios para explicar las subpreguntas. No se imprimen las cadenas de las claves precompartidas Capítulos 6, 8 y 9
Figura 2 (el detalle del mensaje de error) Los cuatro elementos se citan con las casillas rellenadas siguiendo las respuestas modelo Capítulo 3
La conversación entre el señor Y y el señor S en el cuerpo del texto Resumida conservando el contenido Capítulos 3 a 9
El texto de cada subpregunta Resumido conservando el contenido (condiciones como los límites de caracteres mantienen los valores del original) La explicación de cada subpregunta en los capítulos 3 a 9
Las respuestas modelo Las respuestas modelo publicadas por IPA2 Capítulos 3 a 9
El comentario de calificación Los pasajes pertinentes del comentario de calificación publicado por IPA5 Capítulos 3, 7 y 9

Áreas de consultoría relacionadas

KomuraSoft LLC aborda revisiones de diseño basadas en una configuración existente de red y de equipos, y la implementación de la distribución de certificados y de la protección de claves en entornos Windows.

Referencias

  1. IPA, Information-technology Promotion Agency, Japón, Cuadernillos de examen, distribución de puntos, respuestas modelo y comentario de calificación (año fiscal 2023, Reiwa 5), que incluye «Examen de Especialista en Seguridad de la Información, otoño de 2023 (Reiwa 5), preguntas de la tarde». Sobre el resumen de la empresa M (filial de la empresa L, empresa de confección con 100 empleados, con un edificio de oficinas que da a una avenida transitada del centro de Tokio), el incidente del año anterior en el que se sacaron archivos de diseño de productos en una memoria USB, las tres revisiones ya completadas (despliegue de software de prevención de fugas en los PCs de trabajo y sus cinco ajustes, concentración de los archivos de trabajo en el servicio B y baja del servidor de archivos interno), la configuración de LAN inalámbrica de la zona de oficinas y de la sala de reuniones, la configuración de red y el resumen de los componentes (WPA2-PSK, filtrado por dirección MAC solo en la LAN inalámbrica de empleados, HTTPS y HSTS del servicio B, inicio de sesión con identificador de usuario y contraseña, la restricción que permite el inicio de sesión solo desde una única dirección IP pública, la especificación de la función de uso compartido de archivos, TPM 2.0 en los PCs de trabajo, la función del servidor de directorio para instalar certificados de cliente), las tres reglas de seguridad, los ajustes de interfaz VLAN del firewall, los ajustes de filtrado y los ajustes de AP-5, y la conversación entre el señor Y y el señor S (el AP falso y el sitio falso, el detalle del mensaje de error del certificado de servidor, HSTS, el abuso de la función de uso compartido de archivos, el método 1 y el método 2, EAP-TLS y el servidor de autenticación, el certificado de cliente y el TPM, el cambio de la configuración NAT del firewall y las condiciones para usar el servicio D). Los textos de la pregunta 1 a la pregunta 3 también proceden de este cuadernillo. ↩ ↩2 ↩3 ↩4

  2. IPA, Information-technology Promotion Agency, Japón, Examen de Especialista en Seguridad de la Información, otoño de 2023 (Reiwa 5), respuestas modelo. Sobre el propósito de la pregunta 2 (que las LAN inalámbricas están muy extendidas en las redes corporativas y que a veces se instala una LAN inalámbrica de invitados, que en ese entorno es importante tomar medidas de seguridad para que terceros no se conecten, y que esta pregunta, tomando como tema la revisión de las medidas de seguridad de una empresa de confección, evalúa la capacidad de anticipar las amenazas de un entorno que usa una LAN inalámbrica desde distintos ángulos y la capacidad de idear medidas de seguridad), y sobre la respuesta modelo de cada subpregunta (las casillas a y b de la pregunta 1(1) son «identificador de usuario» y «contraseña», en cualquier orden; las casillas c y d de la pregunta 1(2) son «Este certificado de servidor no es un certificado de servidor emitido por una entidad de certificación de confianza» y «El nombre de servidor escrito en este certificado de servidor difiere del nombre de servidor al que se conecta», en cualquier orden; la pregunta 1(3) es «Sustituye el acceso HTTP por un acceso HTTPS y se conecta. Después recibe un certificado de servidor del sitio falso.»; la pregunta 2(1) es «Indicar la propia dirección de correo personal como dirección de correo del destinatario externo.»; la casilla e de la pregunta 2(2) es «dirección MAC»; la pregunta 3(1) es «RADIUS»; la casilla f de la pregunta 3(2) es «clave privada»; la casilla g de la pregunta 3(3) es «para que no se pueda extraer del PC de trabajo»; la pregunta 3(4) es «Porque las credenciales que exige EAP-TLS solo se pueden guardar en un PC de trabajo»; la pregunta 3(5) es «Hacer que la dirección IP de origen usada al acceder a Internet desde la LAN inalámbrica de invitados sea una dirección IP distinta de a1.b1.c1.d1.»; la casilla h de la pregunta 3(6) es «DNS»; y la pregunta 3(7) es el ítem 1 de la tabla 3 y los ítems 1 y 4 de la tabla 4). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15

  3. IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, sección 6 «Certification Path Validation». Que la validación de la ruta de certificación se define como un procedimiento que recorre la cadena desde una raíz de confianza (un ancla de confianza) hasta el certificado objetivo, comprobando por orden la firma, el período de validez, la revocación, las restricciones de nombre, etc. ↩

  4. IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS). Que especifica el procedimiento para hacer coincidir el identificador (nombre de dominio) del servicio al que el cliente intenta llegar con la información de identificación contenida en el certificado que presenta el servidor. ↩

  5. IPA, Information-technology Promotion Agency, Japón, Examen de Especialista en Seguridad de la Información, otoño de 2023 (Reiwa 5), comentario de calificación. Sobre el hecho de que la pregunta 2 tomó como tema la revisión de las medidas de seguridad de una empresa de confección y preguntó sobre la verificación del certificado de servidor, la gestión de la clave privada y la revisión de un entorno de LAN inalámbrica, y que el índice de aciertos fue medio en conjunto; que el índice de aciertos de la pregunta 1(2) fue bajo y que el comentario señala «aunque un atacante prepare un sitio falso, la verificación del certificado de servidor falla mientras el acceso sea por HTTPS» y «verificar un certificado de servidor es un conocimiento básico para asegurar la comunicación, así que queremos que los candidatos lo comprendan bien, hasta los elementos concretos que se verifican»; que el índice de aciertos de la pregunta 3(2) fue algo alto pero se vieron algunas respuestas como «clave pública» y «certificado de servidor»; y que el índice de aciertos de la pregunta 3(7) fue alto, comprendiéndose de forma adecuada todos los ajustes de filtrado del firewall y el impacto de la revisión del entorno de LAN inalámbrica. ↩ ↩2 ↩3 ↩4 ↩5

  6. IETF, RFC 6797: HTTP Strict Transport Security (HSTS). Que la sección 8.1 dispone que, cuando un agente de usuario recibe un campo de cabecera Strict-Transport-Security sobre un transporte seguro, anota ese host como host HSTS conocido. Que la sección 8.3 exige al agente de usuario que, cuando un URI hacia un host HSTS conocido contiene el esquema http, lo sustituya por https y, cuando el puerto 80 está indicado de forma explícita, lo convierta a 443. Que la sección 8.4 exige que cualquier error surgido al establecer un transporte seguro con un host HSTS conocido corte la conexión, tanto si el error es una advertencia como si es fatal. Que la sección 12.1 describe este comportamiento como «No User Recourse» y indica que no debe ofrecerse al usuario una forma de ignorar la advertencia y continuar. ↩ ↩2

  7. IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS). Que RADIUS es un protocolo que opera sobre UDP y que lo usa un servidor de acceso a la red (el AP, en esta pregunta) para pedir a un servidor de autenticación que autentique y autorice a un usuario. ↩

  8. IETF, RFC 5216: The EAP-TLS Authentication Protocol. Que EAP-TLS es un método EAP que realiza autenticación mutua con TLS, en el que el cliente y el servidor se presentan certificados mutuamente y los verifican. ↩

  9. Microsoft Learn, Network Policy Server (NPS) overview. Que NPS es la implementación de Microsoft del estándar RADIUS especificado en IETF RFC 2865 y RFC 2866; que como servidor RADIUS realiza de forma centralizada la autenticación, la autorización y el registro (accounting) de diversos tipos de acceso a la red, incluidos el inalámbrico, los conmutadores de autenticación, el acceso telefónico y la VPN; que los servidores de acceso a la red, como los puntos de acceso de LAN inalámbrica, se configuran como clientes RADIUS; y que se ofrece un asistente de configuración de servidor RADIUS para conexiones 802.1X inalámbricas y cableadas. ↩

  10. Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider. Que Microsoft Platform Crypto Provider es un proveedor de almacenamiento de claves (KSP) que usa el TPM; que este proveedor no se puede seleccionar cuando «Allow private key to be exported» está activado en la plantilla de certificado; y el procedimiento de configuración para elegir Key Storage Provider como categoría de proveedor en la plantilla de certificado e indicar Microsoft Platform Crypto Provider como proveedor. ↩

  11. The Chromium Projects, CRLSets. Que CRLSet es el medio principal de Chrome para bloquear certificados con rapidez en una emergencia; que también se incluyen revocaciones no urgentes reunidas de las listas de revocación de las entidades de certificación para certificados intermedios y de hoja, pero que solo una parte de las revocaciones identificadas entra en una versión dada; y que las comprobaciones en línea (OCSP y CRL) normalmente no se realizan en Chrome, aunque los administradores de empresa pueden activar la comprobación OCSP en línea por directiva. ↩

  12. Google Chrome, HSTS Preload List Submission. Que los requisitos para el registro en la lista de precarga son servir un certificado válido; redirigir de HTTP a HTTPS en el mismo host si se escucha en el puerto 80; servir todos los subdominios por HTTPS, incluido www si existe un registro DNS para él; y devolver en el dominio base una cabecera Strict-Transport-Security con un max-age de 31536000 segundos (un año) o más, incluyendo includeSubDomains y preload. También que el registro en la lista de precarga no se puede deshacer con facilidad, y que, aunque las solicitudes de baja se aceptan en general, tarda meses en que el cambio llegue a los usuarios a través de las actualizaciones de Chrome y no se puede dar garantía para otros navegadores. ↩ ↩2

  13. IPA, Information-technology Promotion Agency, Japón, Preguntas frecuentes sobre los exámenes. Sobre el hecho de que, salvo que las leyes dispongan otra cosa, no se necesita permiso ni tasa de uso para usar las preguntas de exámenes anteriores que publica IPA; que, no obstante, no se ha renunciado a los derechos de autor; que la fuente debe indicarse en la forma «año fiscal, convocatoria, categoría de examen, franja horaria, número de pregunta, etc.»; y que cualquier modificación parcial de una pregunta debe indicarse como tal. ↩

Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.

Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.

El artículo está directamente relacionado con los siguientes servicios.

Preguntas frecuentes

Preguntas habituales en las consultas sobre el tema del artículo.

Prohibimos conectar memorias USB y guardar en el disco local. ¿Por qué se pueden sacar los archivos de todos modos?
Porque lo prohibido fue una capacidad del PC de trabajo que entrega la empresa, no la ruta hasta el lugar donde están los archivos. El empleado de esta pregunta usa su propio PC personal. Sin tocar en absoluto el PC de trabajo, conecta ese PC personal a la LAN inalámbrica de la sala de reuniones, inicia sesión en el almacenamiento en la nube (servicio B) con su propio identificador de usuario, descarga los archivos y se lleva el PC personal. La configuración del software de prevención de fugas instalado en el PC de trabajo no tiene ningún efecto sobre un PC personal. La empresa M sí prohibía traer PCs personales, pero la prohibición cubría solo la zona de oficinas; la sala de reuniones quedaba fuera. Bloquear los medios uno a uno (memorias USB, adjuntos de correo, webmail) deja la sustracción en pie mientras quede una ruta hasta los archivos.
El servicio B restringía el inicio de sesión a la dirección IP pública de la empresa M. ¿Por qué la LAN inalámbrica de invitados sortea esa restricción?
Porque el tráfico de la LAN inalámbrica de invitados también pasa por el NAT del mismo firewall y se traduce a la misma dirección IP pública antes de salir a Internet. Desde el punto de vista del servicio B, el acceso desde un PC de trabajo interno y el acceso desde un PC personal conectado a la LAN inalámbrica de invitados en la sala de reuniones se ven como la misma dirección IP de origen. No se pueden distinguir. Una restricción por dirección IP de origen hay que entenderla como una configuración que no permite «solo este equipo», sino «todos los que comparten esta salida». Wi-Fi de invitados, VPN entre sedes, pasarelas de agregación para el teletrabajo: todo lo que sale por la misma dirección IP pública entra en el alcance permitido.
La LAN inalámbrica de empleados tenía filtrado por dirección MAC. ¿Eso no es una medida?
No. Una dirección MAC se puede reescribir libremente en el equipo. El método 1 de esta pregunta consistía en cambiar la dirección MAC de la interfaz inalámbrica del PC personal por la de un PC de trabajo registrado y conectarse. Como las direcciones MAC de las tramas de la LAN inalámbrica viajan sin cifrar, recibir la señal cerca también basta para conocer una dirección MAC registrada. Lo mismo aplica a ocultar el SSID. Aunque se desactive la difusión del SSID, este se revela en el intercambio que ocurre cuando un equipo se conecta. El filtrado por dirección MAC y un SSID oculto pueden reducir las conexiones accidentales, pero no son un mecanismo de autenticación que detenga a quien se conecta a propósito.
Aunque se monten un punto de acceso falso y un sitio falso, ¿por qué se puede afirmar que el empleado no caerá en el engaño?
Porque, mientras la conexión sea por HTTPS, el sitio falso no puede superar la verificación del certificado de servidor. La figura 2 del enunciado enumera cuatro elementos como detalle del error que puede mostrarse: no emitido por una entidad de certificación de confianza; el nombre de servidor escrito en el certificado difiere del nombre de servidor al que se conecta; revocado; y caducado. El atacante no puede obtener un certificado legítimo para el nombre de dominio del servicio B, así que un certificado autofirmado falla en el primer punto, y un certificado obtenido de forma legítima para el propio dominio del atacante falla en el segundo. Según el comentario de calificación de IPA, el índice de aciertos de la subpregunta sobre este contenido de verificación fue bajo. Tenga en cuenta que los cuatro elementos no actúan con la misma fuerza. Lo que detiene el ataque son los dos primeros (emisor y nombre) más la fecha de caducidad, que los navegadores siempre verifican. La comprobación de revocación, en cambio, depende de la implementación y de la configuración. Chrome, por ejemplo, está diseñado para no realizar comprobaciones OCSP o CRL en línea en circunstancias normales, y usa en su lugar una lista limitada llamada CRLSet cuyo objeto principal es el bloqueo de emergencia. No dé por hecho que revocar un certificado garantiza bloquearlo. Y si el certificado raíz de una entidad de certificación interna se ha distribuido a los PCs de trabajo, y la clave privada o el procedimiento de emisión de esa entidad han sido tomados por un atacante, la primera comprobación también se supera.
¿Qué ocurre si se escribe la URL como «http://» por error? ¿Qué hace realmente HSTS?
El navegador sustituye HTTP por HTTPS antes de conectarse, así que el resultado vuelve a ser un error de certificado de servidor. HSTS es un mecanismo por el cual el navegador recuerda el contenido de una cabecera recibida la última vez que se conectó a ese sitio por HTTPS. RFC 6797 exige que, cuando una URL hacia el host de destino contenga el esquema http, el agente de usuario lo sustituya por https y convierta el puerto 80 en 443 si estaba indicado de forma explícita. Es decir, la solicitud HTTP en texto claro desaparece antes de llegar a la red. Aún más importante: si la verificación del certificado falla al comunicar con un host en el que HSTS está activo, la especificación exige cortar la conexión tanto si el error es una advertencia como si es fatal. Indica de forma explícita que no debe ofrecerse al usuario una opción del tipo «esta conexión no es segura, ¿continuar de todos modos?». Ahora bien, HSTS presupone que el navegador llegó al menos una vez al sitio auténtico por HTTPS y recibió la cabecera. No tiene efecto si el primer acceso desde un equipo nuevo va directo a un sitio falso. Lo que cubre ese primer acceso es la lista de precarga integrada en el navegador.
¿Qué cambia cuando la clave privada de un certificado de cliente se guarda en el TPM?
La clave privada ya no se puede extraer de ese PC de trabajo. Una clave privada dejada en el equipo como archivo se puede copiar a un PC personal, y ese PC pasa entonces la autenticación como un PC de trabajo. Si la clave se genera dentro del TPM y se deja en un estado en el que no se puede exportar, operaciones como la firma se realizan por completo dentro del TPM, y la clave en sí no se entrega ni al sistema operativo ni a malware. El resultado es que solo los PCs de trabajo entregados por la empresa pueden pasar la autenticación EAP-TLS. Por eso el señor S pudo decir que no había problema si se usaba ese método de almacenamiento. Para implementarlo en Windows, indique Microsoft Platform Crypto Provider como proveedor de almacenamiento de claves de la plantilla de certificado y configure la plantilla para no permitir la exportación de la clave privada. Tenga en cuenta, no obstante, que todo lo que el TPM protege es que la clave no se duplique en otro equipo; no cambia el hecho de que quien tenga el equipo puede usarlo. La pérdida o el robo del equipo exige cifrado de disco y revocación del certificado, preparados por separado.
¿Qué hay que llevarse de esta pregunta a la propia práctica?
Cuatro cosas. Primera, pensar las medidas contra la sustracción en términos de rutas, no de medios. Bloquear memorias USB, adjuntos de correo y webmail uno a uno no sirve de nada si queda un equipo que puede alcanzar los archivos. Segunda, escribir qué permite realmente una restricción por dirección IP de origen. Si el Wi-Fi de invitados o una VPN usan la misma salida, eso también entra en el alcance permitido. Tercera, hacer de la autenticación de la LAN inalámbrica una credencial por equipo. Una clave precompartida es un secreto compartido que todos poseen por igual, así que si una persona la filtra, se filtra la de todos. EAP-TLS con certificados de cliente, en una configuración que nunca deja salir la clave privada del TPM, fija la credencial al equipo. Cuarta, borrar la configuración que ya no se usa. La última subpregunta de este problema pide enumerar todos los ajustes de interfaz VLAN y todas las reglas de filtrado del firewall que quedan tras retirar la LAN inalámbrica de invitados; según el comentario de calificación de IPA el índice de aciertos fue alto, y sin embargo no son muchas las organizaciones que llegan tan lejos en la práctica.

Perfil del autor

Página de presentación del autor del artículo.

Go Komura

Representante de KomuraSoft LLC

Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.

Volver al blog