Seguridad informática para el TAI: tipos de ataques y cortafuegos explicados

Candado y llaves sobre un teclado, representando la seguridad informática

En el Bloque IV del temario TAI (Sistemas y Comunicaciones) entra siempre un apartado de seguridad informática: tipos de ataques, qué es un cortafuegos y qué otras medidas se usan para proteger una red. No hace falta ser un experto en ciberseguridad para aprobar esta parte, pero sí tener claros los conceptos y saber diferenciarlos entre sí, porque el examen tipo test suele jugar precisamente con esas diferencias. Aquí tienes un repaso claro de malware, phishing, DoS y DDoS, ransomware, ingeniería social, cortafuegos, DMZ, antivirus, IDS/IPS y segmentación de red.

¿Qué tipos de ataques informáticos entran en el temario del TAI?

El temario distingue varias familias de amenazas. Estas son las que más se repiten en los exámenes tipo test:

  • Malware: software malicioso diseñado para dañar, espiar o tomar el control de un sistema. Dentro de esta categoría entran los virus (necesitan un programa anfitrión para propagarse), los gusanos (se replican solos por la red sin necesidad de intervención del usuario), los troyanos (se disfrazan de programa legítimo) y el spyware (recopila información sin consentimiento).
  • Phishing: técnica de ingeniería social que suplanta la identidad de una entidad de confianza (un banco, un organismo público) para engañar a la víctima y conseguir que facilite contraseñas, datos bancarios o acceda a un enlace malicioso.
  • DoS y DDoS: un ataque de denegación de servicio (DoS) busca saturar un sistema o servicio para dejarlo inoperativo. Cuando el ataque se lanza desde muchos equipos distintos a la vez (normalmente una red de equipos infectados o botnet), se llama denegación de servicio distribuida (DDoS).
  • Ransomware: tipo de malware que cifra los archivos de la víctima y exige un rescate (normalmente en criptomonedas) para devolver el acceso. Es una de las amenazas que más ha crecido en la última década en organismos públicos y empresas.
  • Ingeniería social: es el término general para las técnicas que manipulan a una persona, no a un sistema, para que revele información o realice una acción insegura. El phishing es una forma de ingeniería social, pero también entran aquí el pretexting (inventar una excusa creíble para pedir información) o el baiting (dejar un cebo, como un USB infectado, para que alguien lo conecte).
Silueta de una persona con capucha frente a un ordenador en la oscuridad, representando un ciberataque
Detrás de cada tipo de ataque hay un objetivo distinto: robar datos, extorsionar o simplemente tumbar un servicio.

¿Qué es un cortafuegos y cómo funciona?

Un cortafuegos (firewall) es un sistema, hardware o software, que controla el tráfico que entra y sale de una red según un conjunto de reglas. Su función básica es decidir, paquete a paquete, si ese tráfico se permite o se bloquea, en función de criterios como la IP de origen y destino, el puerto o el protocolo.

Para el examen conviene distinguir varios tipos:

  • Filtrado de paquetes (packet filtering): analiza cada paquete de forma aislada, sin memoria de las conexiones anteriores, y lo compara contra una lista de reglas (IP, puerto, protocolo).
  • Inspección de estado (stateful inspection): además de mirar el paquete, mantiene una tabla de las conexiones activas, lo que le permite tomar decisiones más precisas, por ejemplo permitir el tráfico de respuesta a una conexión que el propio usuario inició.
  • Cortafuegos de aplicación o proxy: trabaja en la capa de aplicación del modelo OSI y puede analizar el contenido real del tráfico (por ejemplo, peticiones HTTP), no solo la cabecera del paquete.

Las reglas de un cortafuegos suelen aplicarse en orden y con una política por defecto: o se deniega todo lo que no esté explícitamente permitido (más seguro, más restrictivo) o se permite todo lo que no esté explícitamente denegado (más cómodo, menos seguro). En un examen tipo test, si te preguntan cuál es la opción más segura por defecto, la respuesta casi siempre es denegar por defecto y permitir solo lo necesario.

¿Qué es una DMZ y para qué sirve?

La DMZ (zona desmilitarizada) es una subred intermedia entre la red interna de una organización e internet. Ahí se colocan los servidores que necesitan ser accesibles desde fuera, como un servidor web o de correo, para que si alguno de ellos es comprometido, el atacante no tenga acceso directo a la red interna.

Una DMZ se puede montar de dos formas típicas: con un único cortafuegos de tres interfaces (red interna, DMZ e internet) o con dos cortafuegos en serie, uno entre internet y la DMZ y otro entre la DMZ y la red interna. Esta segunda opción es más segura porque, si un atacante consigue entrar en la DMZ, todavía tiene que superar un segundo cortafuegos para llegar a la red interna.

Rack de servidores con cables de red, donde se aplican en la práctica las reglas de un cortafuegos
Un cortafuegos filtra el tráfico entre la red interna, la DMZ e internet según reglas concretas.

¿Qué otras medidas de defensa debo conocer para el examen?

El cortafuegos es solo una pieza. El temario también espera que sepas identificar estas otras medidas:

Medida Qué hace
Antivirus Detecta y elimina malware ya conocido, normalmente por firmas o por comportamiento sospechoso.
IDS (sistema de detección de intrusiones) Monitoriza el tráfico o el sistema y avisa cuando detecta actividad sospechosa, pero no actúa por sí solo.
IPS (sistema de prevención de intrusiones) Va un paso más allá del IDS: detecta y además bloquea automáticamente el tráfico malicioso.
Segmentación de red (VLAN) Divide la red en subredes lógicas separadas, de forma que un problema en un segmento no se propague automáticamente al resto.

La idea general que suele evaluarse en el examen es la de "defensa en profundidad": no se confía en una sola medida, sino que se combinan varias capas (cortafuegos, antivirus, IDS/IPS, segmentación, políticas de contraseñas, copias de seguridad) para que, si una falla, las demás sigan protegiendo el sistema.

El Bloque IV es el que más pesa en el examen TAI

Sistemas y Comunicaciones incluye seguridad, redes, hardware y sistemas operativos. Los apuntes del Bloque IV cubren todo esto de forma clara y sin relleno, por 23,99€ y sin permanencia.

Ver apuntes del Bloque IV →

Preguntas frecuentes

¿Qué diferencia hay entre un IDS y un IPS?

El IDS solo detecta y avisa, no interviene sobre el tráfico. El IPS detecta y además actúa: bloquea o corta la conexión sospechosa de forma automática. En el examen, si la pregunta habla de "bloquear" o "prevenir", casi seguro que se refiere a un IPS; si habla de "detectar" o "alertar", a un IDS.

¿Es lo mismo un antivirus que un cortafuegos?

No. El antivirus protege el propio equipo frente a software malicioso ya instalado o a punto de ejecutarse. El cortafuegos controla el tráfico de red que entra y sale, antes de que llegue a ejecutarse nada. Son complementarios, no sustitutos el uno del otro.

¿Es lo mismo DoS que DDoS?

Comparten el objetivo, saturar un servicio hasta dejarlo inoperativo, pero no el origen: el DoS parte de un único equipo o conexión, mientras que el DDoS se lanza desde muchos equipos distintos a la vez, lo que lo hace mucho más difícil de bloquear filtrando una sola IP.

¿Necesito saber configurar un cortafuegos de verdad para aprobar el TAI?

No. El examen es tipo test y evalúa conceptos: qué es cada cosa, para qué sirve y cómo se diferencia de las demás. No se pide configurar reglas reales ni manejar una herramienta concreta, aunque conocer ejemplos ayuda a fijar los conceptos.

¿Cuánta importancia tiene la seguridad informática dentro del Bloque IV?

No hay una cifra fija de preguntas dedicadas solo a seguridad, porque varía según la convocatoria y el examen concreto. Lo que sí es constante es que el Bloque IV (Sistemas y Comunicaciones) es el bloque con más peso del temario TAI, y la seguridad es uno de sus apartados habituales.