En este capítulo
Arquitectura del computador y sistemas operativos
Una computadora ejecuta programas mediante procesos que utilizan memoria, almacenamiento y dispositivos de entrada y salida. El sistema operativo administra esos recursos y establece quién puede acceder a cada uno. Por eso, cuando una aplicación falla o se investiga un acceso indebido, conviene distinguir el problema del programa, del sistema y del hardware. El núcleo o kernel tiene privilegios especiales; los procesos comunes deberían trabajar con permisos limitados. Las máquinas virtuales simulan equipos independientes sobre un mismo servidor, mientras que los contenedores aíslan procesos compartiendo el núcleo. Ninguno de estos mecanismos equivale por sí solo a una garantía absoluta de seguridad.
Conceptos de este apartado
- Componentes de hardware: CPU, memoria, almacenamiento y dispositivos de entrada/salida
- Procesos, hilos, memoria virtual, permisos y sistema de archivos
- Conceptos de kernel, espacio de usuario y llamadas al sistema
- Windows y Linux: estructura, cuentas, servicios y registros básicos
- Virtualización, hipervisores y máquinas virtuales
- Introducción a contenedores y aislamiento de procesos
Fundamentos de redes
Internet conecta redes diferentes mediante direcciones y protocolos. Una dirección IP identifica un punto de comunicación, mientras que los puertos permiten distinguir servicios dentro de un equipo. TCP favorece comunicaciones ordenadas y fiables; UDP prescinde de algunas garantías a cambio de menos sobrecarga. Un router decide por dónde se envían los paquetes, y un switch conecta equipos dentro de una red. Segmentar significa dividir entornos para que una incidencia no alcance fácilmente todos los sistemas. Cuando un servicio no responde, hay que localizar la capa del problema antes de concluir que se produjo un ataque: una caída de DNS, una ruta incorrecta y un bloqueo de firewall pueden generar síntomas parecidos.
Conceptos de este apartado
- Modelos OSI y TCP/IP
- Direcciones IPv4 e IPv6, subredes y puertas de enlace
- ARP, ICMP, TCP y UDP
- Puertos, sockets, estados de conexión y NAT
- Switching, routing y segmentación
- Captura y lectura elemental de tráfico de red
Servicios esenciales de Internet
Al escribir una dirección web, normalmente interviene DNS para traducir el nombre a una dirección IP. A continuación, el navegador establece una conexión y utiliza HTTP o HTTPS para solicitar recursos. HTTPS agrega protección criptográfica al transporte, pero no garantiza que el contenido de una web sea legítimo. En correo electrónico, SMTP participa en el envío e IMAP en la consulta de mensajes; mecanismos como SPF, DKIM y DMARC ayudan a autenticar dominios y reducir ciertas suplantaciones. Los certificados, las cookies, las sesiones y los intermediarios de red tienen funciones distintas. Comprender esa cadena permite explicar dónde se generan registros y cuáles serían útiles al investigar una incidencia.
Conceptos de este apartado
- DNS: resolución, zonas, registros y caché
- DHCP, NTP y sincronización temporal
- HTTP/HTTPS: métodos, cabeceras, cookies y sesiones
- Correo electrónico: SMTP, IMAP, POP y conceptos SPF/DKIM/DMARC
- Proxies, reverse proxies, CDN y balanceadores
- VPN y acceso remoto
Arquitecturas de aplicaciones
Una aplicación web parece un único servicio para quien la usa, pero puede integrar un navegador, un servidor, una base de datos y otros componentes. Una API define cómo intercambian información dos programas; JSON es uno de los formatos frecuentes para representarla. Las arquitecturas monolíticas reúnen gran parte de la lógica en una sola aplicación, mientras que los microservicios reparten funciones entre servicios comunicados entre sí. Esa división puede facilitar cambios, pero también multiplica dependencias, identidades y puntos de fallo. Si una consulta tarda demasiado, la causa quizá sea una base de datos, una cola saturada o un componente externo, no necesariamente la página visible.
Conceptos de este apartado
- Modelo cliente-servidor y aplicaciones web
- Arquitecturas monolíticas y de microservicios
- APIs REST, intercambio JSON y autenticación básica
- Bases de datos relacionales y no relacionales
- Colas de mensajes, servicios asíncronos y cachés
- Dependencias entre capas de aplicación, sistema y red
Virtualización, nube y centros de datos
En infraestructura tradicional una organización administra buena parte de los servidores, redes y sistemas. En servicios cloud contrata recursos de un proveedor y comparte responsabilidades según utilice infraestructura, plataformas o software terminado (IaaS, PaaS o SaaS). El proveedor puede mantener el edificio y el hardware, mientras que el cliente sigue siendo responsable de muchos permisos, configuraciones y datos. La alta disponibilidad distribuye recursos para resistir ciertos fallos; una réplica no reemplaza necesariamente una copia recuperable. Entender regiones, zonas, máquinas virtuales y contenedores ayuda a ubicar los riesgos en la arquitectura y a evitar afirmar que «estar en la nube» vuelve seguro un sistema.
Conceptos de este apartado
- Conceptos IaaS, PaaS y SaaS
- Regiones, zonas y alta disponibilidad
- Compute, storage, networking y servicios gestionados
- Contenedores, imágenes y orquestación
- Infraestructura on-premise, híbrida y multicloud
- Responsabilidad operativa de proveedor y cliente
Observabilidad y trazabilidad técnica
Para reconstruir lo ocurrido en un sistema se necesitan observaciones técnicas. Un log registra eventos, una métrica resume un comportamiento y una traza permite seguir una operación a través de varios componentes. Ninguno de ellos explica por sí solo toda la historia. La hora del evento depende de una referencia temporal correcta; dos registros pueden parecer contradictorios si sus relojes o zonas horarias no coinciden. Los identificadores de solicitud ayudan a unir eventos dispersos. La investigación comienza por establecer qué fuente produce cada registro, qué información conserva y cuáles son sus límites. Esa lectura es la base de la respuesta a incidentes y de la evidencia digital.
Conceptos de este apartado
- Logs de sistema, aplicación, red y autenticación
- Métricas, eventos y trazas
- Timestamps, zonas horarias y sincronización
- Identificadores, correlación y contexto de eventos
- Conceptos de telemetría y monitorización
- Lectura de un diagrama de arquitectura y reconstrucción de un flujo técnico
Un caso para comprenderlo
Una persona informa que no puede acceder a su expediente en línea. Antes de hablar de ciberataque conviene comprobar si falla la resolución del dominio, el certificado HTTPS, la aplicación o la base de datos. El recorrido de una petición, desde el navegador hasta el almacenamiento, permite elegir registros adecuados y describir la causa sin confundir indisponibilidad con compromiso de seguridad.
Cómo aplicar estos conceptos
El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.
