MediaSelección múltiple

Pregunta de práctica de 200-301

¿Qué dos afirmaciones describen con precisión una buena práctica de seguridad en el plano de gestión (management plane) en dispositivos de red?

Elige todas las respuestas correctas.

Respuestas correctas

  • AUtilizar protocolos de gestión seguros como SSH en lugar de métodos de acceso remoto menos seguros.
  • BRestringir el acceso de gestión a redes de origen confiables cuando sea posible.

Explicación

Una buena seguridad en el plano de gestión combina múltiples capas de control. En términos prácticos, el uso de protocolos seguros como SSH es importante, pero también lo es restringir qué fuentes pueden conectarse, controlar quién está autorizado y mantener visibilidad de la actividad administrativa. La seguridad de gestión sólida no suele ser una única configuración por sí sola. Esta es una pregunta de controles en capas en lugar de una pregunta de una sola tecnología.

Por qué cada opción es correcta o incorrecta

A

Correcta

Utilizar protocolos de gestión seguros como SSH en lugar de métodos de acceso remoto menos seguros.

Los protocolos de gestión seguros como SSH proporcionan transporte cifrado y autenticación sólida para las sesiones administrativas, lo que evita el robo de credenciales y el secuestro de sesiones a través de la red. En contraste, los protocolos como Telnet o HTTP transmiten contraseñas y datos de configuración en texto plano, los cuales los atacantes pueden interceptar fácilmente. Proteger el plano de gestión con cifrado es una práctica recomendada fundamental para la seguridad de los dispositivos de red.

B

Correcta

Restringir el acceso de gestión a redes de origen confiables cuando sea posible.

Restringir el acceso de gestión a redes de origen confiables, típicamente mediante access control lists (ACLs) o reglas de firewall, limita los dispositivos que siquiera pueden intentar alcanzar las interfaces de gestión. Al permitir solo subredes administrativas conocidas o jump hosts, se reduce drásticamente la superficie de ataque y el riesgo de intentos de fuerza bruta o exploits desde internet en general. Esta medida de defensa en profundidad complementa el cifrado de protocolos al bloquear fuentes no autorizadas en la capa de red.

C

Incorrecta

Preferir cuentas de administrador genéricas compartidas por conveniencia.

Las cuentas de administrador genéricas compartidas se desincentivan porque eliminan la rendición de cuentas individual; cuando varios administradores usan las mismas credenciales, los registros de auditoría no pueden identificar qué persona realizó un cambio crítico o causó una interrupción. Esto también dificulta la revocación de credenciales cuando un empleado se va o se ve comprometido, requiriendo un cambio de contraseña disruptivo para todos. Las cuentas únicas por usuario permiten una autorización detallada y el no repudio, lo que hace que las cuentas compartidas sean un anti-patrón de seguridad.

D

Incorrecta

Deshabilitar todo el registro (logging) para reducir la carga de trabajo del dispositivo.

Deshabilitar todo el registro para reducir la carga de trabajo del dispositivo es contraproducente porque los registros son cruciales para detectar incidentes de seguridad, solucionar fallas de red y cumplir con los requisitos de cumplimiento. Sin registros, un administrador no tendría evidencia forense para rastrear un ataque o un error de configuración, y permanecería sin conocimiento de la actividad anómala. El registro moderno se puede limitar en velocidad y filtrar para gestionar la sobrecarga sin dejar de retener los datos esenciales de auditoría, por lo que eliminarlo por completo debilita la postura de seguridad.

E

Incorrecta

Confiar únicamente en los nombres de SSID para proteger la gestión del router.

Los nombres de SSID son identificadores de redes inalámbricas que se utilizan para distinguir una WLAN 802.11 de otra; se transmiten en balizas (beacons) y no ofrecen autenticación ni cifrado para el acceso al plano de gestión. Incluso ocultar un SSID proporciona solo ofuscación, ya que puede ser descubierto fácilmente por herramientas de análisis pasivo. La seguridad de la gestión de routers depende de protocolos de acceso remoto seguros, autenticación sólida y restricciones de acceso, ninguna de las cuales está relacionada con el SSID.

Para profundizar

La seguridad del plano de gestión en dispositivos de red Cisco se centra en proteger las interfaces y los protocolos utilizados para la administración de dispositivos, como SSH, Telnet, SNMP y HTTP/HTTPS. El plano de gestión maneja el tráfico de control destinado al propio dispositivo, por lo que asegurarlo evita el acceso no autorizado y la posible vulneración del dispositivo. El uso de protocolos seguros como SSH cifra el tráfico de gestión, evitando la interceptación y el robo de credenciales en comparación con los protocolos heredados como Telnet, que transmiten datos en texto plano. Un enfoque de seguridad en capas es esencial para la protección del plano de gestión. Primero, se deben aplicar protocolos seguros como SSH para garantizar sesiones cifradas. Segundo, restringir el acceso de gestión a direcciones IP o redes de origen confiables mediante access control lists (ACLs) limita la exposición únicamente a los administradores autorizados. Tercero, deshabilitar servicios inseguros o innecesarios reduce la superficie de ataque. Finalmente, registrar el acceso y los cambios administrativos respalda la rendición de cuentas y la resolución de problemas. Los dispositivos Cisco IOS y IOS XE admiten estas características a través de comandos de configuración como 'ip access-list', 'line vty' y 'logging'. Una trampa común en el examen es asumir que usar SSH por sí solo es suficiente para la seguridad del plano de gestión. Si bien SSH cifra el tráfico, si se permite el acceso de gestión desde cualquier origen, los atacantes aún pueden intentar ataques de fuerza bruta o explotar vulnerabilidades. Por el contrario, depender únicamente de restricciones de origen sin cifrado expone las credenciales a la interceptación. La seguridad práctica de redes Cisco requiere combinar protocolos seguros con filtrado de origen y registro (logging). Este enfoque en capas se alinea con las mejores prácticas de Cisco y el énfasis del examen CCNA en la defensa en profundidad para la gestión de dispositivos.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.