Tema 5: Ciberseguridad, Redes de Computadores, Certificados Digitales y Esquema Nacional de Seguridad (ENS)
5.1. PRINCIPIOS FUNDAMENTALES DE LA SEGURIDAD DE LA INFORMACIÓN
La seguridad informática en las Administraciones Públicas se rige por las directrices del Esquema Nacional de Seguridad (ENS) (Real Decreto 311/2022) y la norma internacional ISO/IEC 27001. El marco conceptual de la seguridad de la información se estructura sobre las dimensiones principales reconocidas bajo la regla mnemotécnica CIDAN:
| Dimensión | Definición Técnica Examen | Garantía de Control |
|---|---|---|
| Confidencialidad | Garantiza que la información solo sea accesible y conocida por personas, procesos o sistemas explícitamente autorizados. | Evita la revelación no autorizada (mecanismos: cifrado, control de acceso). |
| Integridad | Asegura la exactitud, precisión y totalidad de los datos y procesos, impidiendo su alteración, modificación o destrucción no autorizada. | Protege frente a manipulaciones o corruptelas (mecanismos: funciones hash, firmas digitales). |
| Disponibilidad | Garantiza que los usuarios autorizados tengan acceso a la información y servicios cuando lo requieran en el momento oportuno. | Mitiga interrupciones del servicio (mecanismos: copias de seguridad, sistemas redundantes, SAI). |
| Autenticidad | Permite confirmar e identificar de forma inequívoca la identidad del emisor, origen de los datos o un sistema informático. | Asegura que una entidad sea verdaderamente quien dice ser (mecanismos: certificados digitales, 2FA). |
| No Repudio | Garantiza que ninguna de las partes intervinientes en una transacción digital pueda negar haber realizado dicha acción o haber enviado/recibido el mensaje. | Aporta validez legal e irrefutable (mecanismos: firma electrónica cualificada, sellado de tiempo). |
| Trazabilidad / Auditoría | Permite registrar y reconstruir la secuencia cronológica de eventos, accesos y modificaciones realizadas en un sistema informático. | Control posterior (mecanismos: ficheros de log, auditoría de accesos). |
Garantiza el acceso exclusivo a personas o sistemas autorizados. Evita la revelación no autorizada mediante cifrado y control de accesos.
Asegura la exactitud y totalidad de los datos impidiendo manipulaciones o alteraciones mediante funciones hash y firmas digitales.
Garantiza el acceso a la información cuando se requiera. Mitiga caídas del servicio mediante copias de seguridad, SAI y sistemas redundantes.
Confirma e identifica inequívocamente al emisor u origen de los datos mediante certificados digitales o autenticación de doble factor (2FA).
Impide que una parte niegue haber realizado una transacción digital. Aporta validez irrefutable mediante firma cualificada y sellado de tiempo.
Registra y reconstruye la secuencia cronológica de eventos y accesos mediante ficheros de registro (logs) para control posterior.
5.2. AMENAZAS, INGENIERÍA SOCIAL Y CÓDIGO MALICIOSO (MALWARE)
En el entorno administrativo universitario y público, las amenazas se clasifican según su vector de ataque y comportamiento:
1. Vectores de Ingeniería Social
- Phishing: Técnica basada en la suplantación de identidad de organismos oficiales o empresas (USAL, Bancos, AEAT) mediante correo electrónico para capturar credenciales o datos sensibles.
- Spear Phishing: Ataque de phishing dirigido y personalizado minuciosamente contra un empleado o perfil específico.
- Smishing: Phishing ejecutado mediante mensajes de texto (SMS).
- Vishing: Phishing mediante llamadas telefónicas (voz).
- Spoofing (Suplantación): Falsificación de la cabecera del correo (IP Spoofing o Email Spoofing) para aparentar un remitente legítimo.
2. Tipologías de Malware y Código Malicioso
- Ransomware: Malware que secuestra y cifra los archivos o el sistema operativo del equipo, exigiendo el pago de un rescate económico (habitualmente en criptomonedas) a cambio de la clave de descifrado.
- Spyware / Keylogger: Software espía oculto diseñado para monitorizar la actividad del sistema. El Keylogger intercepta y registra cada pulsación de teclado ejecutada por el usuario para robar contraseñas.
- Troyano (Trojan): Código aparentemente inofensivo que oculta en su interior instrucciones maliciosas para abrir una puerta trasera (backdoor) en el equipo.
- Gusano (Worm): Malware cuyo objetivo principal es autorreplicarse y propagarse de forma autónoma a través de redes informáticas sin requerir la intervención humana ni alterar archivos anfitriones.
- Adware: Software que despliega o descarga publicidad masiva no solicitada de manera agresiva.
3. Ataques de Red e Intercepción
- Ataque Man-in-the-Middle (MitM): El atacante se interpone secretamente en la comunicación entre dos interlocutores en red para interceptar, leer o modificar el tráfico de datos en tiempo real.
- Ataque DoS / DDoS (Denegación de Servicio Distribuida): Inundación masiva de peticiones dirigida desde miles de equipos zombi (botnet) contra un servidor para saturar sus recursos y provocar la interrupción del servicio (pérdida de disponibilidad).
5.3. CRIPTOGRAFÍA, CERTIFICADOS Y FIRMA ELECTRÓNICA (REGLAMENTO eIDAS)
1. Sistemas Criptográficos
- Criptografía Simétrica (Clave Privada Única): Emplea la misma clave tanto para cifrar como para descifrar el mensaje. Es extremadamente rápida, pero presenta la complicación de tener que transmitir la clave compartida de forma segura.
- Criptografía Asimétrica (Doble Clave Pública/Privada): Emplea un par de claves matemáticamente vinculadas:
Clave Privada:Secreta y custodiada exclusivamente por el titular. Utilizada para firmar digitalmente o descifrar información recibida.Clave Pública:Accesible a cualquier persona. Utilizada para verificar firmas o cifrar mensajes dirigidos al titular.
2. Tipos de Firma Electrónica según el Reglamento eIDAS (UE 910/2014)
| Nivel de Firma | Requisitos Técnicos y Jurídicos |
|---|---|
| Firma Electrónica Simple | Datos en formato electrónico anejos a otros datos o asociados de manera lógica (ej. una firma escaneada o un PIN). Nivel de seguridad bajo. |
| Firma Electrónica Avanzada | Debe cumplir cuatro requisitos: 1) Estar vinculada al firmante de manera única; 2) Permitir la identificación del firmante; 3) Haber sido creada utilizando datos de creación de firma bajo el control exclusivo del firmante; 4) Estar vinculada con los datos firmados de modo que cualquier modificación posterior sea detectable. |
| Firma Electrónica Cualificada (Reconocida) | Firma avanzada que se crea mediante un Dispositivo Seguro/Cualificado de Creación de Firma (ej. el chip del DNIe 3.0/4.0 o tarjeta criptográfica) y se basa en un Certificado Cualificado de Firma Electrónica expedido por una Autoridad de Certificación (ej. FNMT). Equivale plenamente a la firma manuscrita convencional. |
Datos asociados de manera lógica (ej. firma escaneada o PIN). Nivel de seguridad y cobertura jurídica bajo.
Vinculada e identifica al firmante de manera única. Creada bajo su control exclusivo y detecta cualquier modificación posterior del documento.
Firma avanzada creada mediante un dispositivo seguro/cualificado (DNIe / tarjeta criptográfica) y certificado cualificado (FNMT). Equivale a la firma manuscrita.
5.4. REDES DE COMPUTADORES, PROTOCOLOS Y COMUNICACIÓN SEGURA
1. Identificación y Direccionamiento de Red (IP)
Una dirección IP es una etiqueta numérica lógica que identifica de manera única una interfaz de un dispositivo en una red:
- IPv4: Direcciones de 32 bits agrupadas en 4 octetos decimales separados por puntos (valores de 0 a 255). Ejemplo:
193.147.208.1. Permite un máximo de ~4,3 × 10⁹ direcciones. - IPv6: Direcciones de 128 bits expresadas en 8 grupos de 4 dígitos hexadecimales separados por dos puntos. Ejemplo:
2001:0db8:85a3:0000:0000:8a2e:0370:7334. Soluciona el agotamiento de direcciones IPv4. - Dirección MAC (Media Access Control): Identificador físico único de 48 bits asignado por el fabricante a la tarjeta de red (capa de enlace). Expresado en 6 pares de hexadecimales (ej.
00:1A:2B:3C:4D:5E).
2. Protocolos de Red y Puertos de Examen
| Protocolo | Puerto Estándar | Descripción / Función Técnica |
|---|---|---|
| HTTP (HyperText Transfer Protocol) | 80 | Transferencia de web no cifrada (texto plano). Vulnerable a escuchas. |
| HTTPS (HTTP Secure) | 443 | Web segura cifrada mediante protocolo SSL/TLS. Garantiza confidencialidad e integridad. |
| FTP (File Transfer Protocol) | 20 / 21 | Protocolo de transferencia de archivos en red. |
| SSH (Secure Shell) | 22 | Acceso y administración remota segura por consola cifrada. |
| DNS (Domain Name System) | 53 | Traducción de nombres de dominio (ej. usal.es) a direcciones IP lógicas. |
| DHCP (Dynamic Host Config Protocol) | 67 / 68 | Asignación automática y dinámica de direcciones IP a los clientes de la red. |
| SMTP (Simple Mail Transfer Protocol) | 25 | Protocolo para el envío/salida de correo electrónico. |
| POP3 (Post Office Protocol v3) | 110 | Descarga de correo electrónico del servidor local liberando espacio en el servidor. |
| IMAP (Internet Message Access Protocol) | 143 | Sincronización remota de correo electrónico manteniendo copia en el servidor. |
Transferencia web no cifrada (texto plano). Vulnerable a intercepciones.
Navegación web segura y cifrada con SSL/TLS. Garantiza confidencialidad e integridad.
Protocolo estándar para la transferencia de archivos en red.
Acceso y administración remota de terminales por canal cifrado.
Resolución y traducción de nombres de dominio (ej. usal.es) a direcciones IP.
Asignación automática y dinámica de parámetros de red e IPs a los equipos.
Protocolo estandarizado para la salida y envío de correo electrónico.
Descarga local del correo electrónico liberando el buzón del servidor.
Sincronización bidireccional de correo manteniendo copia centralizada en el servidor.
3. Redes Privadas Virtuales (VPN)
Una VPN (Virtual Private Network) crea un túnel de comunicación privado y cifrado a través de una red pública como Internet. Permite a los empleados o personal de la Universidad conectar sus equipos remotos a la Intranet corporativa de la USAL garantizando confidencialidad e integridad exactamente igual que si estuvieran conectados de forma presencial.
5.5. ESQUEMA NACIONAL DE SEGURIDAD (ENS) Y MARCO LEGAL
El Esquema Nacional de Seguridad está regulado por el Real Decreto 311/2022 y determina la política de seguridad en la utilización de medios electrónicos dentro del sector público español:
- Principios Básicos del ENS: Seguridad integral, gestión de la seguridad basada en los riesgos, prevención, reorientación y actualización permanente, líneas de defensa, vigilancia continua y reevaluación periódica.
- Categorización de los Sistemas: Los sistemas de información se clasifican en categorías de seguridad: Básica, Media y Alta, en función del impacto que tendría la quiebra de las dimensiones de seguridad (CIDAN) sobre los servicios o la información.
- Centro Criptológico Nacional (CCN-CERT): Capacidad de Respuesta ante Incidentes de Seguridad de la Información del Centro Criptológico Nacional, encargado de coordinar la ciberseguridad en el ámbito del Sector Público español.