DifícilOpción múltiple

Pregunta de práctica de 200-301

¿Por qué se considera una buena práctica de hardening el apagar administrativamente los puertos de switch no utilizados?

Elige la mejor respuesta.

Respuesta correcta

  • APorque reduce la superficie de ataque al eliminar los puntos de conexión activos no utilizados.

Explicación

Los puertos activos no utilizados crean una exposición innecesaria. En términos prácticos, si un puerto no es necesario, dejarlo activo le da a alguien la oportunidad de conectar un dispositivo donde no existe una necesidad comercial legítima. Apagar el puerto elimina ese punto de acceso y reduce la superficie de ataque. Esta es una medida de hardening simple pero eficaz. No reemplaza a otros controles, pero elimina un riesgo que no necesita existir en primer lugar.

Por qué cada opción es correcta o incorrecta

A

Correcta

Porque reduce la superficie de ataque al eliminar los puntos de conexión activos no utilizados.

Cuando un puerto se deja habilitado pero no se utiliza, sigue siendo un punto de conexión activo al que un atacante podría conectarse, obteniendo potencialmente acceso no autorizado a la red. Apagarlo administrativamente coloca la interfaz en un estado administrativamente desactivado (down), lo que deshabilita el enlace en la Capa 1/2 y elimina efectivamente dicha exposición. Esto reduce la superficie de ataque al eliminar puntos de entrada evitables en la red.

B

Incorrecta

Porque obliga a todos los usuarios a gestionar los dispositivos con SSH.

Deshabilitar un puerto de switch afecta únicamente al estado del enlace de Capa 2 y no tiene relación con los protocolos del plano de gestión como SSH. El acceso SSH se configura globalmente mediante líneas VTY, transport input y una clave RSA, y se aplica a la gestión de dispositivos, no al estado habilitado/deshabilitado de los puertos orientados al usuario. Por lo tanto, apagar los puertos no utilizados no puede obligar a los usuarios a adoptar SSH para la gestión de dispositivos.

C

Incorrecta

Porque convierte los puertos restantes en trunks.

Apagar administrativamente un puerto solo cambia el estado administrativo de esa interfaz a 'down'; no altera el modo de conmutación (access o trunk) de ninguna otra interfaz. El trunking se configura explícitamente por interfaz con comandos como 'switchport mode trunk' y se utiliza para transportar múltiples VLAN, no para deshabilitar puertos. Por lo tanto, el apagado de puertos no tiene relación con la conversión a trunk.

D

Incorrecta

Porque reemplaza la segmentación de VLAN.

Apagar un puerto no utilizado simplemente deshabilita ese enlace físico, pero no clasifica ni aísla el tráfico entre VLAN. La segmentación de VLAN utiliza etiquetado 802.1Q y dominios de difusión (broadcast) separados para gestionar el flujo de tráfico y la seguridad en las Capas 2 y 3, mientras que el apagado de puertos es un control binario de encendido/apagado. Estos son mecanismos fundamentalmente diferentes: uno elimina la conectividad, el otro crea límites lógicos.

Para profundizar

Apagar administrativamente los puertos de switch no utilizados es una práctica fundamental de hardening de seguridad en redes Cisco. Los puertos de switch que están habilitados pero no en uso representan puntos de entrada potenciales para dispositivos no autorizados, lo que aumenta la superficie de ataque de la red. Al deshabilitar estos puertos, los administradores de red eliminan efectivamente estos puntos de acceso físico no utilizados, reduciendo el riesgo de acceso no autorizado o brechas en la red. Esta práctica complementa otras medidas de seguridad, como la segmentación de VLAN y las listas de control de acceso (ACL), al minimizar la exposición en la capa física. La decisión de apagar administrativamente los puertos no utilizados sigue una regla sencilla: si un puerto no es necesario para operaciones comerciales o de red legítimas, debe deshabilitarse para evitar cualquier conexión no deseada. Los switches Cisco permiten a los administradores deshabilitar manualmente los puertos utilizando el comando "shutdown" en el modo de configuración de interfaz. Esto evita que el puerto reenvíe tráfico o aprenda direcciones MAC, aislándolo efectivamente de la red. Este método es preferible a dejar los puertos en un estado activo sin ningún dispositivo conectado, ya que cierra de manera proactiva una vulnerabilidad potencial. Una trampa común de los exámenes es confundir el apagado de puertos con otros controles de seguridad, como la segmentación de VLAN o la aplicación de protocolos de gestión seguros como SSH. Si bien las VLAN separan lógicamente el tráfico y SSH asegura la gestión del dispositivo, apagar los puertos no utilizados elimina físicamente los puntos de acceso y no reemplaza estos controles. En la práctica, dejar los puertos no utilizados habilitados puede permitir que los atacantes conecten dispositivos no autorizados o lancen ataques como el desbordamiento de MAC (MAC flooding). Por lo tanto, deshabilitar los puertos no utilizados es una medida de seguridad de capa física simple pero eficaz que reduce el riesgo sin afectar las funciones legítimas de la red.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.