Seguridad informática
Unidad didáctica sobre fundamentos, amenazas y protección en la era digital: desde la tríada CID hasta el marco legal de protección de datos.
Fundamentos de la seguridad informática
La seguridad informática (o ciberseguridad) es el conjunto de tecnologías, procesos y prácticas diseñadas para proteger redes, dispositivos, programas y datos frente a ataques, daños o accesos no autorizados. Su objetivo no es lograr un sistema 100% impenetrable —algo imposible en la práctica—, sino reducir el riesgo a un nivel aceptable y garantizar el funcionamiento continuo de los sistemas.
El pilar fundamental de la ciberseguridad se basa en el modelo CID (Confidencialidad, Integridad y Disponibilidad), conocido internacionalmente como la tríada CIA:
- Confidencialidad: garantiza que la información solo sea accesible por personas, procesos o sistemas autorizados; evita que terceros lean o intercepten datos privados.
- Integridad: asegura que los datos no hayan sido modificados, alterados o destruidos de forma malintencionada o accidental durante su almacenamiento o transmisión.
- Disponibilidad: garantiza que los datos, servicios y sistemas estén accesibles para los usuarios autorizados cuando los necesiten.
| Propiedad | Objetivo principal | Ejemplo de violación |
|---|---|---|
| Confidencialidad | Ocultar la información a usuarios no autorizados. | Filtración de contraseñas o lectura de correos privados. |
| Integridad | Mantener la información exacta y sin alteraciones. | Modificación del expediente académico en una base de datos. |
| Disponibilidad | Mantener los sistemas operativos y accesibles. | Un ataque DDoS que deja fuera de servicio la web del instituto. |
A la tríada CID se añaden con frecuencia dos conceptos: la autenticidad (verificar que la persona o sistema es realmente quien dice ser) y el no repudio (garantizar que el emisor de una acción no pueda negar haberla realizado).
Clasificación de la seguridad
Para organizar las estrategias de defensa informática, la seguridad se clasifica según el momento en que actúa la medida y según el entorno sobre el que se aplica.
Seguridad activa vs. seguridad pasiva
- Seguridad activa: medidas orientadas a prevenir y evitar que se produzcan daños o ataques; actúa antes de que la amenaza se materialice.
- Seguridad pasiva: medidas encaminadas a minimizar el impacto de un ataque o fallo técnico y restaurar el funcionamiento normal del sistema una vez que el problema ya ha ocurrido.
| Criterio | Seguridad activa | Seguridad pasiva |
|---|---|---|
| Momento | Antes del incidente (prevención). | Durante o después (recuperación). |
| Objetivo | Evitar la entrada de amenazas o fallos. | Mitigar daños y restaurar los datos. |
| Ejemplos | Antivirus, contraseñas, cortafuegos, parches. | Copias de seguridad, SAI, sistemas RAID. |
Seguridad física vs. seguridad lógica
- Seguridad física: protección del hardware e instalaciones frente a amenazas naturales, fallos eléctricos o accesos presenciales no autorizados (control de acceso por huella, cámaras, detectores de humo, ventilación de servidores).
- Seguridad lógica: protección de la información y el software mediante herramientas digitales (cifrado de archivos, permisos de usuario, doble factor de autenticación).
De nada sirve el cortafuegos más avanzado del mercado si cualquier persona puede entrar físicamente a la sala del servidor y desconectar el cable de red o llevarse el disco duro.
Amenazas y tipos de malware
Cualquier elemento capaz de atentar contra la confidencialidad, integridad o disponibilidad de un sistema es una amenaza. Puede ser de origen humano (hackers, empleados negligentes), técnico (fallos de hardware, errores de código) o ambiental (catástrofes naturales).
Clasificación del software malicioso (malware)
Virus
Se adjunta a un archivo ejecutable legítimo y necesita la intervención del usuario para ejecutarse e infectar el sistema.
Gusano (worm)
Se propaga de forma autónoma por la red explotando vulnerabilidades, sin intervención humana ni infectar archivos host.
Troyano
Software en apariencia inofensivo que, al ejecutarse, abre una puerta trasera para el control remoto del equipo.
Ransomware
Cifra los archivos de la víctima e impide el acceso al sistema, exigiendo el pago de un rescate a cambio de la clave.
Spyware
Programa espía instalado sin consentimiento que recopila hábitos de navegación y datos personales para enviarlos a terceros.
Adware
Despliega publicidad no solicitada y emergente de forma masiva en el equipo infectado.
Keylogger
Registra cada pulsación de tecla para capturar credenciales y datos bancarios.
Rootkit
Oculta la presencia de otro malware y da acceso con privilegios de administrador al atacante.
Ingeniería social y ataques basados en el factor humano
Consiste en manipular psicológicamente a las personas para que revelen información confidencial o realicen acciones que comprometan la seguridad.
Phishing
Correos fraudulentos que suplantan a entidades de confianza para obtener contraseñas o datos financieros.
Smishing / vishing
Variantes del phishing ejecutadas por SMS (smishing) o llamada telefónica (vishing).
Pharming
Redirige el tráfico a un sitio falso alterando el DNS, incluso tecleando bien la URL.
Spoofing
Suplantación técnica de IP, MAC o correo para hacerse pasar por un dispositivo o usuario autorizado.
Medidas y herramientas de seguridad activa
Software de protección
- Antivirus / anti-malware: analiza archivos y memoria RAM en busca de patrones sospechosos, mediante firmas digitales (comparación con malware conocido) o análisis heurístico (detección de comportamientos anómalos).
- Cortafuegos (firewall): supervisa y filtra el tráfico de red entrante y saliente según reglas predefinidas; puede ser software (Windows Defender Firewall) o un dispositivo hardware.
Criptografía y cifrado de información
La criptografía transforma información comprensible (texto plano) en un formato ininteligible (texto cifrado) para proteger su confidencialidad.
- Cifrado simétrico: usa la misma clave para cifrar y descifrar. Es rápido, pero plantea el reto de transmitir la clave de forma segura.
- Cifrado asimétrico: usa un par de claves matemáticamente vinculadas — la clave pública (accesible por todos, cifra el mensaje) y la clave privada (secreta, descifra el mensaje).
Autenticación y control de acceso
- Contraseñas robustas: longitud mínima de 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos, evitando patrones evidentes o datos personales.
- Doble factor de autenticación (2FA / MFA): combina dos de estos tres factores: algo que sabes (contraseña o PIN), algo que tienes (smartphone, token, tarjeta) o algo que eres (biometría).
- Gestores de contraseñas: aplicaciones como KeePass o Bitwarden que almacenan de forma cifrada todas las credenciales bajo una única contraseña maestra.
Protocolos seguros de red
- HTTPS: cifra la comunicación entre navegador y servidor mediante TLS/SSL.
- WPA2 / WPA3: protocolos de cifrado para redes wifi; WPA3 introduce cifrado individualizado de datos frente a redes abiertas.
- Certificados digitales: documentos emitidos por una autoridad de certificación (como la FNMT) que vinculan a una persona con su clave pública, habilitando la firma electrónica con validez legal.
Medidas de seguridad pasiva y resiliencia
Cuando las medidas preventivas fallan o se produce un desastre técnico, la seguridad pasiva entra en juego para garantizar la supervivencia de los datos y la continuidad del sistema.
Sistemas de alimentación ininterrumpida (SAI / UPS)
Dispositivo con baterías internas ubicado entre la red eléctrica y los equipos. Cumple dos funciones: proporcionar energía temporal durante un apagón para permitir el guardado y apagado seguro, y filtrar oscilaciones de voltaje que podrían dañar el hardware.
Tipos de copias de seguridad
- Completa: copia todos los datos seleccionados; la más segura, pero la que más tiempo y espacio requiere.
- Incremental: copia solo lo creado o modificado desde la última copia; rápida y ligera, pero la restauración necesita procesar todas las copias sucesivas.
- Diferencial: copia todo lo modificado desde la última copia completa; ocupa más que la incremental, pero se restaura de forma más sencilla.
| Tipo de copia | Velocidad de copiado | Espacio requerido | Velocidad de restauración |
|---|---|---|---|
| Completa | Lenta | Elevado | Muy rápida |
| Incremental | Muy rápida | Mínimo | Lenta |
| Diferencial | Media | Medio | Rápida |
La regla de copia de seguridad 3-2-1
Seguridad en dispositivos móviles y redes inalámbricas
Los smartphones y tablets son el blanco principal de ciberataques debido a la enorme cantidad de datos personales y credenciales que almacenan.
Riesgos específicos en entornos móviles
- Apps no oficiales: instalar archivos externos (como APKs) salta los controles de las tiendas oficiales, aumentando el riesgo de troyanos.
- Gestión inadecuada de permisos: otorgar cámara, micrófono, contactos o ubicación a apps que no necesitan esa función.
- Pérdida o robo del dispositivo: acceso directo al hardware si no está protegido.
Buenas prácticas en movilidad
- Activar el cifrado del almacenamiento por defecto en el sistema (iOS o Android).
- Usar bloqueo biométrico o un PIN complejo de mínimo 6 dígitos, evitando patrones de dibujo simples.
- Activar una VPN para cifrar el tráfico al conectarse a redes wifi públicas o abiertas.
- Desactivar Bluetooth, wifi y NFC cuando no estén en uso, para evitar rastreo o emparejamientos no autorizados.
Identidad digital, privacidad y marco legal
La identidad digital es el conjunto de información publicada en internet sobre una persona (datos, fotos, comentarios, interacciones) que conforma la imagen que los demás tienen de ella. La huella digital es el rastro de datos que dejamos al usar servicios en línea.
Toda información subida a la red deja de estar bajo nuestro control absoluto: la reputación digital puede influir en procesos de selección académica y laboral futuros.
Riesgos sociales en entornos digitales
Ciberacoso
Acoso humillante y reiterado entre menores mediante dispositivos digitales, redes sociales o mensajería instantánea.
Grooming
Un adulto usa un perfil falso para ganarse la confianza de un menor con fines de manipulación o abuso.
Sexting
Envío de contenido íntimo propio; el riesgo surge de su difusión posterior sin consentimiento.
Marco legal
- RGPD: normativa europea que da a los ciudadanos mayor control sobre sus datos, exigiendo consentimiento expreso para su tratamiento.
- LOPDGDD: adapta la legislación española al marco europeo; incluye el derecho al olvido en internet y el derecho a la neutralidad de la red.
Derechos ARCO-POL
- Acceso: saber qué datos tiene una empresa sobre ti.
- Rectificación: modificar datos inexactos o incompletos.
- Cancelación / supresión: solicitar el borrado de tus datos cuando ya no sean necesarios.
- Oposición: oponerte al uso de tus datos para determinados fines.
- Portabilidad y limitación: recibir los datos en formato estructurado o limitar su tratamiento.
Casos prácticos y actividades de aplicación
Caso práctico 1 · Identificación de un correo de phishing
De: soporte-alumnos@banc-andalucia-seguridad.tk Para: estudiante@iesejemplo.es Asunto: ¡URGENTE! Su cuenta ha sido bloqueada temporalmente Estimado usuario, Hemos detectado un intento de acceso sospechoso a su cuenta escolar. Para evitar el bloqueo permanente de sus expedientes, debe verificar su contraseña de forma inmediata haciendo clic en el siguiente enlace: http://login.banc-andalucia-seguridad.tk/login.php Atentamente, Departamento de Ciberseguridad.
Indicadores de fraude:
- Dominio dudoso: usa
.tken lugar del dominio oficial de una entidad como.es. - Urgencia y amenaza: utiliza el miedo para forzar una acción rápida sin reflexionar.
- Enlace sospechoso: protocolo
http://no seguro, sobre un dominio no oficial. - Falta de personalización: saludo genérico ("Estimado usuario") en vez del nombre completo.
Caso práctico 2 · Plan de respaldos para un aula de informática
Aplicación de la regla 3-2-1 en un aula de 30 ordenadores:
- Datos de origen: expedientes, proyectos y programaciones del servidor principal del aula.
- Copia local 1: duplicado automático diario mediante RAID en el propio servidor.
- Copia local 2: copia incremental semanal en un NAS independiente en secretaría.
- Copia remota: copia completa cifrada, subida cada fin de semana a la nube educativa de la administración autonómica.
Cuestionario de autoevaluación
Q1 ¿Qué propiedad ataca un secuestro de archivos por ransomware?
Q2 ¿Diferencia operativa entre un virus y un gusano?
Q3 En cifrado asimétrico, ¿qué clave se comparte públicamente?
Q4 ¿En qué consiste el factor biométrico en una estrategia 2FA?
Hoja de ejercicios
Responde a las siguientes preguntas en tu cuaderno.
Indica qué pilar (Confidencialidad, Integridad o Disponibilidad) se ha visto comprometido:
- A. Un ataque DDoS deja inaccesible la plataforma Séneca durante el periodo de escolarización.
- B. Un usuario malintencionado accede a la base de datos del instituto y modifica la nota de un examen de 4 a 8.
- C. Un empleado reenvía por error una lista con los salarios y DNI de toda la plantilla a un grupo público de mensajería.
Clasifica las siguientes medidas en activas (prevención) o pasivas (mitigación y recuperación):
- Instalación de un SAI en la sala de servidores.
- Uso de un antivirus con análisis heurístico activado.
- Restauración de datos mediante copia de seguridad tras una avería de disco duro.
- Activación de un cortafuegos para bloquear puertos no utilizados.
Asocia cada descripción con: ransomware, troyano, gusano o keylogger.
- a) Se propaga de forma autónoma por la red explotando vulnerabilidades, sin infectar otros archivos.
- b) Se oculta dentro de un programa aparentemente inofensivo para abrir una puerta trasera.
- c) Cifra todos los documentos del disco duro y exige una suma económica por la clave.
- d) Registra en un archivo oculto todas las pulsaciones de teclado para capturar contraseñas.
María quiere enviar un documento confidencial cifrado a Juan mediante un sistema de clave pública/privada.
- a) ¿Qué clave, y de quién, debe usar María para cifrar el archivo?
- b) ¿Qué clave, y de quién, se usará para descifrarlo?
- c) ¿Por qué este método es más seguro en redes abiertas que el cifrado simétrico?
Diseña el plan de respaldo del departamento de orientación indicando: número total de copias, tipos de soportes distintos y dónde guardar al menos una copia frente a desastres físicos.
«BANCO ANDALUCIA: Su cuenta ha sido suspendida temporalmente por motivos de seguridad. Inicie sesion urgentemente en http://bit.ly/banco-verificar-id23 para verificar sus datos o su tarjeta sera cancelada en 24 horas.»
Identifica al menos 3 indicadores de fraude.
a) Evalúa la fortaleza de la contraseña Carlos2024! indicando puntos fuertes y débiles.
b) Clasifica según el factor (algo que sabes, algo que tienes, algo que eres):
- Código temporal generado por una app en tu smartphone.
- Lectura de tu huella dactilar.
- Un PIN numérico de 6 dígitos.
Un exalumno comprueba que la web de su antiguo centro sigue mostrando fotos suyas de una excursión de hace dos años y solicita su retirada.
- a) ¿Qué derecho ARCO-POL está ejerciendo?
- b) ¿Tiene el centro obligación de atender la petición si el alumno ha retirado su consentimiento?
¿Por qué es arriesgado conectarse a una wifi pública y abierta para hacer compras o entrar en la banca web, y qué herramienta técnica podrías activar para cifrar tu tráfico?
Aparece una ventana bloqueando la pantalla del ordenador del instituto que indica que tus archivos han sido cifrados por un ransomware. Escribe los 3 primeros pasos inmediatos.
No hay comentarios:
Publicar un comentario