1. El CCN-CERT y su guía de buenas prácticas
El CCN-CERT es la Capacidad de Respuesta a Incidentes de Seguridad de la Información del Centro Criptológico Nacional (CCN), que está adscrito al Centro Nacional de Inteligencia (CNI). Funciones:
- es el CERT gubernamental nacional de España;
- se ocupa de los incidentes que afectan al sector público y a los sistemas que manejan información clasificada;
- publica guías CCN-STIC, informes de amenazas e informes de buenas prácticas (BP).
El informe CCN-CERT BP/01, «Principios y recomendaciones básicas en ciberseguridad», reúne pautas para que cualquier usuario reduzca su exposición. Parte de una idea clave: la seguridad total no existe, y el eslabón más débil suele ser el factor humano.
2. Factores de amenaza
Los actores
- Estados: buscan ciberespionaje y sabotaje. Usan amenazas persistentes avanzadas (APT), campañas prolongadas, sigilosas y bien financiadas.
- Ciberdelincuentes: buscan beneficio económico. Recurren al ransomware, al fraude y al robo y venta de datos.
- Hacktivistas: actúan por motivos ideológicos. Recurren a desfiguraciones de webs (defacement), denegación de servicio (DDoS) y filtraciones.
- Terroristas: usan la red para propaganda, financiación y reclutamiento.
- Insiders (personal interno): actúan por descontento, error o soborno, aprovechando sus accesos legítimos.
Los vectores de ataque más habituales
- Ingeniería social: manipular a la persona para que revele información o ejecute acciones. Sus formas más comunes:
- phishing: correo fraudulento;
- spear phishing: dirigido a una víctima concreta;
- smishing: por SMS;
- vishing: por teléfono.
- Código dañino (malware): virus, gusanos, troyanos, ransomware (cifra los datos y pide un rescate), spyware y botnets (redes de equipos infectados controlados a distancia).
- Explotación de vulnerabilidades: aprovechar fallos de software no actualizado. Una vulnerabilidad de día cero es aquella para la que aún no hay parche.
- Robo de credenciales: contraseñas débiles o reutilizadas, y ataques de fuerza bruta o de relleno de credenciales.
Sigue leyendo en Opoclaro, gratis
Faltan estos 9 apartados del resumen, con las preguntas de cada uno para comprobar que lo has entendido:
- 3. La internet profunda
- 4. Aplicaciones y sistemas
- 5. Navegación segura
- 6. Correo electrónico
- 7. Virtualización
- 8. Dispositivos móviles y redes inalámbricas
- 9. Mensajería instantánea y redes sociales
- 10. Internet de las cosas (IoT)
- Lo que más cae
Puntos clave
lo que tienes que saberte sí o sí
- El CCN-CERT es la capacidad de respuesta a incidentes de seguridad del Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia, y actúa como CERT gubernamental nacional.
- El factor humano es el eslabón más débil de la seguridad, y la ingeniería social (phishing, smishing, vishing) es uno de los vectores de ataque más empleados.
- El ransomware es el código dañino que cifra los datos de la víctima y exige un rescate; la mejor defensa son las copias de seguridad periódicas y desconectadas.
- Las amenazas persistentes avanzadas (APT) son campañas prolongadas, sigilosas y bien financiadas, habitualmente atribuidas a Estados y orientadas al ciberespionaje.
- La internet profunda es el contenido no indexado por los buscadores; la red oscura es la parte a la que solo se accede con software de anonimato como Tor.
- Mantener actualizados el sistema operativo y las aplicaciones es esencial, porque la mayoría de los ataques explotan vulnerabilidades ya corregidas.
- Conviene trabajar con una cuenta sin privilegios de administrador y utilizar contraseñas robustas, distintas para cada servicio, con un gestor de contraseñas y doble factor de autenticación.
- El candado HTTPS indica que la conexión está cifrada, pero no garantiza que el sitio web sea legítimo.
- En el correo electrónico hay que desconfiar de los mensajes urgentes o inesperados que piden datos o pagos y verificar las peticiones dudosas por otro canal, como en el fraude del CEO.
- En las redes wifi domésticas debe usarse cifrado WPA2 o WPA3, nunca WEP, y en las redes públicas conviene utilizar una VPN o los datos móviles.
- En los dispositivos móviles solo deben instalarse aplicaciones de tiendas oficiales y no debe hacerse root ni jailbreak.
- En los dispositivos del internet de las cosas hay que cambiar las contraseñas por defecto, que son las que explotan botnets como Mirai.
Ponte a prueba: 2 preguntas tipo test
1. El CCN-CERT es la capacidad de respuesta a incidentes de seguridad de la información de:
- A) La Agencia Española de Protección de Datos.
- B) El Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia.
- C) El Instituto Nacional de Ciberseguridad (INCIBE).
- D) El Mando Conjunto del Ciberespacio.
Ver la respuesta
Correcta: B) El Centro Criptológico Nacional, adscrito al Centro Nacional de Inteligencia.
El CCN-CERT es el CERT gubernamental nacional; INCIBE-CERT atiende a ciudadanos y empresas.
CCN-CERT BP/01
2. Para proteger una red wifi doméstica, NO es una recomendación adecuada:
- A) Utilizar cifrado WPA2 o WPA3.
- B) Cambiar la contraseña por defecto del router.
- C) Actualizar el firmware del router.
- D) Utilizar cifrado WEP por su compatibilidad.
Ver la respuesta
Correcta: D) Utilizar cifrado WEP por su compatibilidad.
WEP es un cifrado obsoleto e inseguro.
CCN-CERT BP/01