← Volver al blog

Gestión de Seguridad y Redes: Defensa contra Malware y Plan de Arquitectura de Red

Publicado el
7 min de lectura
--- vistas

Gestión de Seguridad y Redes

Actividad 3

Objetivos

La actividad práctica integradora conecta a los estudiantes con conceptos, herramientas y métodos que mejoran la seguridad organizacional. El objetivo es aplicar el conocimiento técnico adquirido durante el curso para proponer e implementar un sistema de seguridad para la organización seleccionada.

Además, la tarea requiere diseñar una arquitectura de seguridad de la información que proteja los activos de información de la empresa e implemente prevención, gestión, control y monitoreo continuos de los componentes de la red.

Escenario

RAMSV SRL es una empresa dirigida por un presidente y un gerente general, con departamentos de Ventas, Compras, Producción, Sistemas y Cobros/Pagos. Actualmente emplea a unas cincuenta personas en esas áreas.

La empresa vende productos en línea a través de su propio sitio web. El sitio lo mantienen desarrolladores y analistas internos, y los productos se fabrican internamente, lo que implica que las materias primas deben adquirirse semanalmente según la demanda.

El sitio web usa certificados SSL actualizados, por lo que las comunicaciones cliente-servidor están protegidas. Las contraseñas de los clientes se almacenan mediante una función hash unidireccional, y los usuarios intercambian regularmente correos cifrados a través de PGP4Win.

Dentro del Departamento de Sistemas no existe una oficina dedicada a la seguridad de la información. La organización carece tanto de medidas de seguridad básicas como avanzadas.

Cada empleado tiene una estación de trabajo, y la red interna está segmentada por departamento. La empresa tiene acceso a internet y permite el trabajo remoto. Hay al menos una PC con Windows XP y solo una solución antivirus gratuita, que no cubre todas las amenazas actuales.

Las estaciones de trabajo están conectadas mediante una red de área local donde los archivos y carpetas compartidas están expuestos sin controles de acceso ni registro de actividad. También existe una red WiFi pública que usan el personal y los visitantes.

RAMSV SRL aloja su propio servidor de base de datos, que ejecuta una versión gratuita del sistema ERP/CRM Yetiforce. Todos los empleados lo usan para registrar ventas, proveedores y campañas de marketing. Cada departamento tiene un rol y permisos definidos. La base de datos contiene alrededor de 50,000 registros con datos de clientes y proveedores, facturas e información personal.

La empresa carece de software de monitoreo de red y de tecnología de filtrado de paquetes. El mes pasado sufrió un ataque de ransomware y perdió datos en el 50% de sus dispositivos, sin poder recuperarlos por la ausencia de un plan de contingencia.

Instrucciones

  1. Analiza las medidas de seguridad actualmente desplegadas para prevenir malware. Si hay soluciones empresariales instaladas, identifica los productos antivirus y antimalware, sus modelos de licenciamiento y cómo se protegen los endpoints. Investiga soluciones integradas (AVG, ESET, Kaspersky, etc.), prepara una tabla comparativa de precios y selecciona la mejor opción.

  2. Diseña una arquitectura de red interna segura. Considera la seguridad perimetral, firewalls, sistemas de detección de intrusos, listas de control de acceso y tecnología de monitoreo/gestión. Aporta un prototipo y un diagrama de red segura.

  3. Estima los costos de implementación y el cronograma. Elabora un calendario e investiga los costos de software y hardware con base en las propuestas anteriores.

Formato de entrega

Prepara un documento de Word que detalle la investigación, de no menos de 20 páginas, tamaño A4, Arial 12pt, interlineado 1.5 (total para las cuatro actividades).

Aunque se requiere un número mínimo de páginas (excluyendo portada, índice, bibliografía y anexos), se anima a que la investigación exceda esos límites.

Requisitos

Para diagramar la red segura solicitada en la instrucción 2, puedes usar Visual Paradigm.

Para más información sobre la instrucción 3, consulta:

  • RedesZone
  • CyberSecurity
  • Fortinet

Entrega

Has llegado al final de la actividad de este módulo. Guarda tus respuestas y súbelas haciendo clic en "Enviar tarea".

Recuerda que puedes discutir dudas con tus compañeros en el foro del curso.

Respuestas Propuestas

  1. Postura de seguridad actual y comparación de soluciones

Los controles existentes incluyen SSL en el sitio web, contraseñas con hash y correo cifrado vía PGP4Win. Sin embargo, los endpoints dependen de Windows XP y antivirus gratuito sin gestión ni monitoreo centralizados. No hay un equipo de seguridad dedicado, no hay filtrado de paquetes, y la WiFi pública no está segmentada. Esto hace que el entorno sea vulnerable a malware, ransomware y accesos no autorizados.

Las mejoras de base deberían incluir actualizar todas las estaciones de trabajo a un sistema operativo compatible, desplegar protección de endpoints gestionada centralmente con capacidades antirransomware, y aplicar acceso de mínimo privilegio.

Tabla comparativa (precios de referencia en USD por endpoint al año):

SoluciónModelo de licenciaCapacidades claveRango estimado
ESET Protect EntrySuscripción anualAV/antimalware, consola centralizada, control web25-40
Bitdefender GravityZone Business SecuritySuscripción anualAV/EDR básico, antirransomware, control de dispositivos30-50
Kaspersky Endpoint Security CloudSuscripción anualAV/EDR básico, consola en la nube, control web30-55
Microsoft Defender for BusinessSuscripción anualAV/EDR, integración con M365, hardening35-60

Mejor opción para RAMSV SRL: una suite gestionada centralmente con EDR básico y protección antirransomware, como Bitdefender GravityZone o Microsoft Defender for Business, porque escala hasta 50 dispositivos y ofrece visibilidad y respuesta a incidentes. El precio final debe verificarse con proveedores locales.

  1. Arquitectura de red interna segura

El diseño propuesto usa segmentación, seguridad perimetral robusta y monitoreo continuo. Introduce un firewall con IDS/IPS, una DMZ para el sitio web público y los sistemas de ventas, VLANs por departamento, WiFi de invitados aislada, y una VPN con MFA para usuarios remotos. Las listas de control de acceso en los switches limitan el movimiento lateral, mientras que un SIEM agrega las alertas para la respuesta a incidentes.

Diagrama lógico de referencia:

Internet
   |
[ISP]
   |
[NGFW + IDS/IPS]
   |--------------------[VPN/MFA]
   |
  DMZ (Web/WAF)
   |
[Core Switch]
   |-- VLAN Sales
   |-- VLAN Purchasing
   |-- VLAN Production
   |-- VLAN Systems
   |-- VLAN Collections/Payments
   |-- VLAN Servers (DB, ERP)
   |-- VLAN Guests (Isolated WiFi)

Controles clave:

  • Reglas de firewall por origen, destino y servicio con registro completo.
  • IDS/IPS para detección y bloqueo automático de tráfico malicioso.
  • 802.1X (NAC) en los puertos de acceso y la WiFi corporativa.
  • WAF para el sitio web público.
  • SIEM para correlación, alertas y flujos de trabajo de respuesta.
  • Copias de seguridad 3-2-1 con una copia offline para mitigar el impacto del ransomware.
  1. Estimación de costos y cronograma de implementación

Estimación de inversión inicial (valores de referencia en USD):

ComponenteCantidadRango estimado
NGFW con IDS/IPS12,000-5,000
Switches gestionados con ACL/VLAN21,200-2,400
WAF (servicio en la nube)1600-1,200 / año
Seguridad de endpoints (50 dispositivos)501,500-3,000 / año
Servidor SIEM básico (hardware + software)11,000-2,000
NAS/backup + nube11,000-2,500
Capacitación y políticas1500-1,000

Cronograma sugerido (8-12 semanas):

  • Semanas 1-2: evaluación, inventario y análisis de riesgos.
  • Semanas 3-4: adquisición de hardware y licencias, planificación del cambio.
  • Semanas 5-8: segmentación de VLANs, despliegue del NGFW, WAF, y VPN con MFA.
  • Semanas 9-10: implementación de la seguridad de endpoints y hardening de estaciones de trabajo.
  • Semanas 11-12: configuración del SIEM, copias de seguridad 3-2-1, pruebas de contingencia y capacitación.

Disponible para colaboración por contrato

Estoy disponible para colaborar por contrato. Si tiene una idea de proyecto interesante, reserve una llamada por Calendly.

Agenda una llamada de 30 min