Ciberseguridad: Principios, Amenazas y Recomendaciones del CCN-CERT
1. El CCN-CERT y el marco de ciberseguridad en España
El CCN-CERT (Centro Criptológico Nacional — Computer Emergency Response Team) es la capacidad de respuesta a incidentes de seguridad de la información del Centro Criptológico Nacional (CCN), adscrito al Centro Nacional de Inteligencia (CNI). Su misión es contribuir a la mejora de la ciberseguridad española, siendo el centro de alerta y respuesta nacional que coopera con las distintas entidades públicas para dar respuesta y soporte técnico ante ciberataques.
Un elemento central del CCN-CERT es el análisis de riesgos: al estudio de los posibles riesgos y la valoración de las consecuencias de los mismos sobre los activos se le denomina Análisis de Riesgos (no debe confundirse con la «Gestión de Riesgos», que es el proceso global de identificación, análisis y tratamiento).
El CCN-CERT define el SGSI (Sistema de Gestión de la Seguridad de la Información) como un conjunto de procesos para gestionar eficientemente la accesibilidad de la información, buscando asegurar la confidencialidad, integridad y disponibilidad de los activos de información, minimizando a la vez los riesgos de seguridad de la información.
2. Factores y tipos de amenaza: la Pirámide del Daño
El CCN-CERT categoriza las ciberamenazas en una «Pirámide del Daño» atendiendo a su mayor o menor peligrosidad según el origen:
| Nivel | Tipo de actor |
|---|---|
| Más alto | Acciones patrocinadas por Estados |
| Alto | Actores externos con ánimo de lucro económico |
| Medio | Actuación de antiguos empleados |
| Bajo | Usuarios poco cuidadosos |
Las amenazas se clasifican también en:
-
Ciberespionaje: origen en Estados, industrias o empresas; utiliza exclusivamente ataques dirigidos (no ataques globales); persigue ventajas políticas, económicas, estratégicas o sociales; tiene enorme dificultad de atribución.
-
Guerra Híbrida: elemento que utiliza el ciberespacio mediante la combinación de diferentes tácticas para buscar desestabilizar y polarizar la sociedad de los estados, evitando el conflicto armado pero consiguiendo que dichas acciones aparezcan como deliberadamente ambiguas.
3. APT — Advanced Persistent Threat (Amenaza Persistente Avanzada)
Los grupos APT (Advanced Persistent Threat) son actores altamente organizados que:
-
Recaban la mayor cantidad de información posible y útil de la víctima, con el objetivo de preparar un ataque lo más efectivo posible.
-
Emplean técnicas específicas que los caracterizan:
-
Persistencia — mantienen el acceso durante largos períodos.
-
Cifrado — protegen sus comunicaciones.
-
Técnicas de exfiltración — extraen datos de la víctima.
-
Ocultación — requiere el uso de técnicas de rootkit y bootkit para permanecer invisible en el sistema.
-
Resistencia a ingeniería inversa — técnicas que dificultan el análisis del código (no confundir con cifrado).
Los parámetros que NO caracterizan a un APT son, por ejemplo, las «técnicas de rastreo».
4. Malware: tipos y definiciones clave
Exploit
Programa o código que se aprovecha de una vulnerabilidad en una aplicación o sistema para provocar un comportamiento no deseado o imprevisto.
Rootkit
Herramienta que sirve para ocultar actividades ilegítimas en un sistema; una vez instalado, permite al atacante actuar con el nivel de privilegios del administrador del equipo.
Crime-as-a-Service
Nuevo modelo de comportamiento delictivo que pone a disposición de terceros la posibilidad de desarrollar ciberataques de alto impacto, generalmente con el objetivo de obtener beneficios económicos ilícitos.
Cortafuegos personal (Firewall)
Herramienta diseñada para bloquear el acceso no autorizado al equipo, pero permitiendo al mismo tiempo las comunicaciones autorizadas. Monitoriza tanto conexiones entrantes como salientes. Criterio genérico: no se deben permitir las conexiones de fuentes desconocidas. No debe confundirse con el antivirus (que elimina malware) ni con herramientas de monitorización exclusivamente saliente.
5. Internet profunda y red TOR
Internet profunda (Deep Web)
Su existencia se debe principalmente a la imposibilidad para los motores de búsqueda (Google, Yahoo!, Bing) de encontrar o indexar gran parte de la información existente en ella. Está compuesta de páginas dinámicas donde el contenido se coloca en una base de datos que se proporciona a petición del usuario.
La red TOR (The Onion Router)
-
Fue diseñada e implementada por la Marina de los Estados Unidos, lanzada en 2002, con el fin de fortalecer las comunicaciones por Internet y garantizar el anonimato y la privacidad.
-
Permite a los usuarios navegar por la web de forma anónima, a diferencia de los navegadores convencionales.
-
Crea circuitos virtuales compuestos por tres nodos aleatoriamente escogidos de su red.
-
Funcionamiento: se eligen rutas aleatorias donde los datos se cifran en capas; una vez que la última capa es tratada por un nodo de salida, se lleva a cabo la conexión con la página web destino.
-
Dominios públicos conocidos de la red TOR: Silk Road, Agora, Evolution, Middle-Earth (mercados en la dark web que los usuarios pueden consultar o consultar a través del navegador TOR).
-
«Grams» (hoy denominado «Kilo») era un buscador de la Dark Web.
6. Criptomonedas: Bitcoin y Blockchain
Bitcoin
-
Moneda electrónica descentralizada, de ordenador a ordenador (peer to peer, P2P), donde el control se realiza de forma directa por los propios usuarios a través de intercambios P2P.
-
En lugar de acuñar una moneda o imprimir un billete, se utiliza una cadena de caracteres criptográficos que se intercambia a través de billeteras digitales (wallets) entre el usuario y el vendedor.
-
Características conocidas: mecanismo muy práctico para blanquear dinero y evadir impuestos.
-
No permite transacciones de forma anónima — esta afirmación es INCORRECTA; el Bitcoin sí permite cierto grado de anonimato en las transacciones.
Blockchain
Base de datos en donde se registra cada transacción con bitcoins (no «BlackChain»). Es la cadena de bloques que da trazabilidad a todas las operaciones.
Minero (miner)
Persona que pone a disposición de la red recursos de cómputo para verificar y registrar transacciones en la blockchain.
7. Tipos de cifrado
Existen tres tipos de cifrado atendiendo al nivel en el que actúan en el sistema de archivos:
-
Cifrado de disco — tecnología que cifra el disco por completo; el sistema operativo se encarga de descifrar la información cuando el usuario la solicita.
-
Cifrado de carpetas — el sistema se encarga de mostrar y permitir el acceso al documento solo a los usuarios autorizados, haciendo ilegible el contenido a los no autorizados.
-
Cifrado de documentos — el propio sistema protege documento a documento.
8. Buenas prácticas recomendadas por el CCN-CERT
Aplicaciones
-
Se recomienda trabajar habitualmente en el sistema como usuario sin privilegios, no como «Administrador».
-
Tras ejecutar y usar un programa de origen dudoso o desconocido, desinstalarlo inmediatamente.
-
Cuando se emplee un paquete de software ofimático capaz de ejecutar macros, asegurarse de que esté desactivada su ejecución automática.
-
Considerar la superficie de exposición de sistemas «legacy» (sistemas heredados).
-
Los documentos y transacciones impresas sí son susceptibles de violaciones de la seguridad (la afirmación de que «tras usar un programa de origen dudoso hay que desinstalarlo ANTES» es correcta; la incorrecta sería afirmar que basta con usarlo y desinstalar después sin comprobar nada más).
Correo electrónico
-
No abrir enlaces ni descargar ficheros adjuntos de correos con patrones fuera de lo habitual.
-
Antes de abrir cualquier fichero descargado, asegurarse de la extensión y no fiarse del icono.
-
No confiar únicamente en el nombre del remitente — el usuario deberá comprobar que el propio dominio del correo recibido es de confianza.
-
No habilitar las macros de los documentos ofimáticos aunque el propio fichero así lo solicite.
Redes sociales
-
Creación cuidadosa del perfil y la configuración de privacidad (no basarse en la configuración por defecto).
-
Escoger cuidadosamente a los amigos/contactos.
-
Prestar atención a los servicios basados en la localización.
-
NO dar por sentado que todo lo que se sube se puede eliminar — lo publicado en una red social puede ser permanente aunque se elimine la cuenta.
Mensajería instantánea (dispositivos móviles)
- Recomendación específica del CCN-CERT: en la medida de lo posible, configurar las aplicaciones para solo recibir mensajes de personas autorizadas.
9. Seguridad en redes inalámbricas y acceso web
-
La opción de mayor seguridad para redes WiFi es WPA2 (no WPA5, que no existe, ni TKIP2, ni WEP que está obsoleto).
-
El protocolo HTTPS cifra la comunicación entre el navegador y el servidor.
10. Resumen de términos clave
| Término | Definición resumida |
|---|---|
| APT | Amenaza Persistente Avanzada — atacante muy persistente que busca información para atacar eficazmente |
| Rootkit | Oculta actividades ilegítimas; da privilegios de administrador al atacante |
| Exploit | Código que aprovecha una vulnerabilidad |
| Crime-as-a-Service | Alquiler de ciberataques a terceros con fin económico |
| TOR | Red de anonimato con 3 nodos, diseñada por la Marina de EE. UU. |
| Blockchain | Base de datos que registra todas las transacciones en Bitcoin |
| Minero | Pone recursos de cómputo a disposición de la red blockchain |
| Guerra Híbrida | Uso del ciberespacio para desestabilizar sin conflicto armado abierto |
| SGSI | Sistema de Gestión de la Seguridad de la Información (confidencialidad + integridad + disponibilidad) |
| Análisis de Riesgos | Estudio de posibles riesgos y valoración de consecuencias sobre los activos |