Modulo 6
Clase 1
• Hola y bienvenidos nuevamente a este curso de ciberseguridad. Hablemos
sobre los conceptos operacionales sobre la OPSEC. Sí, el OBSEC es viene
también el ámbito del tema de riesgos. Volvemos al punto de operaciones
de seguridad. El y esto nació durante la la guerra de Vietnam con estados
Unidos con el fin de proteger información confidencial.
• ¿Cuál es su objetivo? El identificar acciones que pretende desarrollar un
tercero. Eso es lo que lo que ese es el enfoque. Eh, hay cinco pasos, estos
son importantes a nivel de obsec a la diapositiva y de acuerdo pues a lo que
dice Obtec. Identificar datos sensibles. Lo que hemos venido hablando, lo
que yo les mencioné al principio, es primero que todo identifique,
identifique, haga un levantamiento de información de sus activos.
• El los datos son clientes, son de usuarios, son de la empresa, son externos,
etcétera. Sí. ¿Qué tipo? ¿Confidencial, público, privado, restringido. Bueno,
haga todo ese proceso. Luego identifique las amenazas. ¿Se acuerdan en el
primer módulo que hablamos de las amenazas? Entonces, ¿cuáles son las
amenazas para ese tipo de activos? Para mi organización analice las
vulnerabilidades.
• Volvemos al tema riesgos, o sea, el análisis de riesgos. Entonces, ¿cómo
puede llegar a explotar el adversario una vulnerabilidad específica que
puede llegar a afectar mis activos? Si yo sé que mis activos son vulnerables
a, entonces yo tengo que hacer un análisis de cómo un tercero puede llegar
a explotarlos.
• Para eso existe algo interesante. De hecho, ustedes pueden entrar aquí a,
por ejemplo, a la página de Mitre, Mitre, Mitre Attack. En Mitre Attack es una
página que me tiene una matriz. Empecemos por eso. No voy a entrar a
describir la profundidad porque esto es un curso completo para entender
esta matriz. ¿Sí? O sea, realmente yo desarrollo actividades con este
análisis, pero para eso se requiere prácticamente un curso para entrar a
comprender cómo funciona eso.
• Esas son las famosas TTPs, lo que estamos viendo acá, las famosas TTPs.
Eh, esas son las tácticas, técnicas y procedimientos. El Cref. Bueno,
entonces aquí nosotros vamos a encontrar tres tipos de matrices,
enterprise mobile y esto es de control industrial, la ICS. Entonces,
dependiendo lo que usted quiera ver, vamos a entrar a mirar control
industrial como para cacharrear algo diferente.
• Entonces, aquí en control industrial ustedes van a encontrar tácticas, 12
técnicas. Las tácticas son estas. Táctica A 0108, que es acceso inicial. Y
acá usted encuentra todo lo que hace referencia. Sí, táctica. ¿Cuáles son
las técnicas acá? Entonces, si no saben en inglés, entonces aquí vamos.
Vamos acá un momento que se me colgó esto tan.
• Entonces, compromiso de paso. Aquí está. Por ejemplo, acá están los
ejemplos de procedimientos. Procedimientos ya están. Ah, estamos
hablando tácticas, técnicas y ahora procedimientos. Entonces, aquí ya
están procedimiento identificado como el G1000. Entonces acá este lo
lleva a cabo. Nombre Allanita aprovecha ataques de adversario.
• Entonces, grupo ruso de ciberespionaje, identificación. Compromiso de
paso. Entonces, miren, acá están los grupos, los apts. Apts también si
ustedes quieren aprender táctica a nivel empresa, o sea, enterprise, ¿sí? el
a nivel de mobile, por ejemplo, todo lo que tiene eh las técnicas. Entonces,
vamos a aprender sobre técnicas.
• Técnica, la T1548. Aquí está mecanismo de control. Ahora la 001 está en el
adversario. ¡Uf! Esto es información, todo lo que usted quiera. Oyó el Miren
qué es importante acá. Si usted quiere aprender esto sobre crat
intelligence, por ejemplo, acá CTI, grupos grupos, esto de pronto lo vamos a
ver más adelante, no creo que no.
• Esto ya con esto ya se tiene, pero es que para hacer esto, para aprender
esto, se necesita un curso completo, o sea, hay tanta información si hay.
Entonces, ¿cuál es el software que utilizan? ¿Cuáles son las campañas que
utilizan? ¿Cuáles son los recursos? por ejemplo, aquí de Mitre a nivel de
defensa, fuentes de datos, eh mitigaciones, cuáles son esos elementos.
• Y no les hablo porque es que el tema inteligencia de amenazas como
profesional, yo desarrollo actividades de inteligencia, de ciberinteligencia.
Entonces, por ejemplo, Mitre de Fen. A ver, imagínese. Mitre de fen. Mitra
defen. V. Aquí tenemos otra matriz. Es superinesante. Por ejemplo, esto,
¿cómo trabaja? Esto realmente es un curso completo, pero nivel pro. Sí.
Desarrollar.
• Eso se lo digo por experiencia. Yo desarrollo análisis, yo tengo que hacer
análisis, por ejemplo, de la matriz para mi organización donde yo trabajo
sobre las TTPs que afectan a la organización dependiendo uno sector
geoestratégico, o sea, dónde se encuentra la organización, si en
Suramérica, Norteamérica, Europa, dependiendo que si en Suramérica,
que en Ecuador, que si en Chile, que en Colombia, eh, que en
Centroamérica, que si México, que Europa, que si España, que si Inglaterra,
el Reino Unido, eh, que si, o sea, sí, Asia, entonces eh que si
• Nueva Zelanda, por ejemplo, entonces tengo que hacer una matriz de eso,
la hay que desarrollar como presiones, matrices de eso. Mire que estos son
ámbitos mucho más especializados, por eso digo, dependiendo el área
donde usted se especialice por allá, arranque, porque lo que hay es
información. Entonces ustedes desarrollan esto, hacen una matriz, hacen
un análisis de ataques de TTPs sobre grupos.
• Entonces ahí estamos utilizando contexto externo. Y luego, ¿de qué manera
yo utilizo la la de Fen para defender mi estrategia de ciberseguridad? Lo que
yo tengo en la organización. Entonces, yo tengo que utilizar el mitreck,
luego el mitre defen para poder desarrollar estos elementos. Creo que si se
no me equivoco, Mitre. Mitre para allá.
• Ah, espera a ver. Es que yo no me no recuerdo. Creo que es Mitre Atlas. Ah,
bueno, todavía creo que creo que es Mitre Atlas. Ahí está. Entonces, si
ustedes quieren también trabajar, o sea, hombre, el tema de un, por
ejemplo, un profesional de ciberseguridad enfocado al tema de
inteligencia, ciberinteligencia, eh como eh como en mi caso, por ejemplo,
eh uf, hay que leer, estar leyendo muchísimo y eh bueno, aprender sobre
esto, cómo funcionan estas matrices, porque estas matrices dan un
bosquejo de cómo desarrollar adecuadamente
• estrategias primero para conocer a tu enemigo, conocer tu infraestructura y
cómo protegerla y cómo ir más allá en temas de eh inteligencia artificial,
mar aprendizaje automático. Eh, bueno, eh me desvío y no quiero.
Entonces, bueno, bien, volvamos acá. Entonces, íbamos en el análisis de
vulnerabilidades.
• Luego viene la parte cuatro, que es la evaluación del riesgo, que es lo que
ya habíamos hablado. Y luego la parte quinta, que es mitigar amenazas. De
hecho, este modelo también le permite Mitre Attack, Mitre, Mitre attack,
Mitre de Defens. Y este Atlas le va a permitir a usted, si lo desarrolla con
calma, con tiempo, si hace el aprendizaje adecuado, eh desarrollar una
estrategia muy buena, muy óptima a nivel de ciberseguridad, eh
entendiendo y comprendiendo cómo está la arquitectura y diseñar una
arquitectura superro robusta. Entonces, claro, esto
• no quiere decir que algo no vaya a pasar, que no vaya a pasar nada nunca,
¿no? Pero lo que va a permitir es disminuir el riesgo y disminuir el
posiblemente el impacto. ¿Sí? Bien. Y la frecuencia con que eso puede
llegar a afectar. Entonces, sigamos acá. Aquí ya tenemos que hablar sobre
depops y versus SECOPS.
• Entonces, en este ámbito lo que se habla es que SECOPS es el ámbito
tradicional, es es la implementación de la seguridad dentro de las
operaciones, ¿sí? Para automatizar ciertos aspectos, pero el Depops está
más enfocado a trabajar con desarrollo, con infraestructura o operaciones
y seguridad. ¿Exo qué quiere decir? Entonces, aquí lo que estamos viendo
es todo lo que viene en la parte de desarrollo, todo lo que se hace.
• Entonces, se hace primero la una planificación, qué se va a construir, cómo
se va a construir, cuáles son esos lineamientos. Eh, luego está la parte de
desarrollo, la parte de construcción, pruebas, luego se hace el
lanzamiento, se ponen el la infraestructura, se genera la operación y se
empieza a monitorear.
• Pero en eso, desde que inicia el proceso estas banderitas rojas, quiere
decir que siempre está el área de seguridad, siempre está. Eso, ¿qué quiere
decir? Que yo en la parte de planificación como área de seguridad tengo
que estar inmerso en los proyectos, tengo que estar validando qué están,
cuáles son esos requerimientos y validar si dentro de esos requerimientos
debe haber algo de seguridad o por lo menos para hacer eso mucho más
fácil y como se está tratando de temas de automatización, lo que se hace
usualmente es implementar
• allí plantillas donde los líderes de los proyectos deben ellos diligenciar, por
ejemplo, y ahí en la en las plantillas ellos van a decir, "Okay, necesito esto."
Entonces, si yo necesito esto, en el tema de seguridad voy a necesitar esto.
Entonces, ya están cubriendo todos los aspectos de seguridad desde la
parte izquierda, que era lo que hablamos de chifle. Aquí está.
• Aquí está. Chif es esto. Chif es lo más a la izquierda posible. Entonces,
desde que se planifica empezar a implementar seguridad para que cuando
se esté desarrollando los requerimientos de seguridad con los que debe ir
algo estén incluidos. Y ya al final en la parte de operación cuando se hace
el despliegue, usualmente en el despliegue se hacen pruebas dasas y aso
que son pruebas a nivel de seguridad, a nivel de errores de código, de
librerías, validación de librerías.
• pain testing, eh, y se hacen esas pruebas, luego pasa operaciones y
usualmente está el área de RP team. El reptin está en la parte de operación,
en la parte de lanzamiento, en la parte de pruebas es donde se hace todo el
tema de IASIDAS, las pruebas de seguridad. Y a nivel de operación, aquí
está el reptín pegándole duro a la a lo que sea que hayan lanzado una
aplicación para mirar si de pronto hay una falla que no se vio durante todo
este proceso porque puede ocurrir o si de pronto alguien de allí eh
encuentra
• algún CDI, puede ser también. Bien, entonces aquí está el tema de Shield
Left. Shift Lev es entre más a la izquierda se se ponga la seguridad va a ser
mejor. Ese es el termin que viene implementado en depops. Bien, bien. La
automatización de la seguridad ya lo dijimos aquí usualmente se dentro de
las pruebas con todos los software que existen se van implementando eh
las pruebas necesarias a nivel de seguridad. Usualmente son IASDAS y
SAS.
• Bueno, procesos automatizables a nivel de seguridad, búsqueda de
amenazas. Eh, por ejemplo, existen softwares que eh eso búsqueda de
amenazas. Hm. Por ejemplo, el SIM que nos permite generar las alertas de
anomalías, el SAR que está incluido dentro del 100, que es como un un
adicional, un plus, protección de end points.
• Entonces, los antimalware eh que pueden estar conectados al 100,
enriquecimiento de datos que se generan el 100, eh respuesta incidentes,
lo del SAR con el 100. Entonces, mire que todos los conceptos que están
allí se ven implementados dentro de las herramientas de seguridad.
Entonces, por eso cuando hablamos de ciberseguridad a veces uno
empieza a tocar ciertos aspectos, pero esos esos aspectos cubren una
gran cantidad de elementos ya intrínsecos.
• Bien, vamos a la parte protección de recursos. Entonces, miren que el aquí
en la parte protección de recursos, lo que hablamos, por ejemplo, es la
gestión de identidades y acceso. Un ejemplo muy clave es, por ejemplo,
cuando tú le das permiso a una persona para acceder a una carpeta.
• Entonces, ¿a quién le das permiso para ingresar a a revisar esa carpeta? Por
ejemplo, si tú estás compartiendo el documento en Google Cloud, ¿sí? en
el Drive, eh, y tú le das acceso a un a un a una persona, un amigo, a un
compañero, eh, tú le puedes dar acceso dependiendo de entonces qué tipo
de acceso, si es de solo lectura, eh si es para modificar, etcétera.
• Entonces, ahí está la gestión de identidades de acceso. Entonces ahí tú
desarrollas el tema de cuál es el privilegio que le estás dando, lo que
hablábamos del concepto del mínimo privilegio. Por ejemplo, si tienes una
cuenta de correo electrónico, usualmente se dentro de las configuraciones
tú vas a implementar temas de doble factor de autenticación o múltiple
factor de autenticador.
• Entonces, puedes utilizar el MFA de Google. En muchos casos, la
verificación de dos pasos. Por ejemplo, tú entras a Gmail, puedes entrar a
Gmail y él te dice cómo hacer eh poner tu segundo factor de autenticación,
¿sí? Elemento de autenticación, cómo configurarlo para que tu cuenta
quede eh aún más segura. Entonces, mira, tú le preguntas a Google eso y él
te responde y te dice, "Tú vas acá, él te va haciendo cómo activa la
verificación en dos pasos.
• " Entonces, bueno, acá ya me pide la ingresar y acá está el paso a paso. De
hecho, aquí está todo cómo usar claves de acceso a seguridad física, cómo
usar código QR. Entonces, usualmente con código QR, ¿sí? Y eso también
la parte de gestión de identidades, pues se va aplicada al NAC, ¿sí? A las
control de acceso de red eh a nivel de eh infraestructura. Sí. Hm.
• ¿Qué más? Eso a nivel de gestión gestión de identidades y acces. De hecho,
podemos decir que en la actualidad se está necesitando mucho personal
que sepa sobre esto con un enfoque en cloud, porque de las
vulnerabilidades más críticas que se ha encontrado a nivel de cloud es que
existen malas configuraciones de lo la gestión de identidades y accesos.
• ¿Qué puedo yo decir de acá? que esto no permite a los digamos a los
profesionales eh que están trabajando eh diariamente a veces por la
cantidad de trabajo configurar adecuadamente y se saltan cositas y eso es
gravísimo. Entonces, ahora existen cursos, certificaciones especializadas
en la parte de gestión y accesos, porque es tanto lo que se tiene que hacer
allí y es tan crítico que es necesario que los profesionales estén muy bien
formados en todos estos aspectos.
• Pero ojo, porque ahora viene el tema de hacia dónde puede ser un
profesional que se se dedica al tema de IAM y lo aplicas en AWS, pero
posiblemente no sea lo mismo en Asure o no sea lo mismo en GCP.
Entonces existen cursos, certificaciones donde te van inculcando,
desarrollando eh desarrollando esas habilidades, esa esas capacidades
técnicas para implementarlas en cada una de esas nubes.
• Seguridad de red y perimetral que están los farwalls. Entonces, aquí eh
pues los firewalls, como su nombre lo indica, son cortafuegos que nos va a
permitir ser un filtro. Él es un filtro, un filtro de quién ingresa y quién no
ingresa a la red. Sí, es un protector, es una de las capas de seguridad. Sí.
• Eh, puede él puede hacer segmentación de relo dentro de las medidas que
podemos utilizar a nivel de protección, que es lo que hemos venido
hablando al final, son actualización, la incorporación del cifrado, la
incorporación de antimadware en los enduridad a nivel de copias. ¿Por qué
es la regla de 3 2 1? Entonces, la regla 3 2 1 es mantener tres copias de los
datos.
• Tres copias, dos tipos de almacenamiento, ¿sí? Y una copia fuera de las
instalaciones. Ese es 3 2 1. Si nosotros tenemos, ahí está la imagen, si
nosotros tenemos esa regla incorporada en caso de algún incidente, eh, la
restauración de los servicios va a ser sumamente sencilla, va a ser fácil.
Prácticamente de eso se trata la la estrategia de copias de seguridad de
321.
• Y en la parte de gestión de incidentes, mire, tenemos, digamos que de las
de los hm de las métricas que son claves, tenemos el MTTA y el MTTR, que
es el tiempo medio de de confirmación y el tiempo medio para corregir.
Entonces, ahí vemos que estas dos son claves. ¿Por qué? Porque una me
brinda la velocidad para confirmar un ataque y la otra me da me evalúa la
rapidez en lo que yo me demoré en corregirlo.
• ¿Si? Entonces usualmente estas métricas las llevo al área, la parte de la
dirección. ¿Por qué? Porque ahí es donde yo puedo evaluar primero las
capacidades que estoy teniendo para dar respuesta y para detectar. Sí,
para detectar y dar respuesta en ese orden. Segundo, las capacidades que
tiene mi personal para llevar a cabo esas actividades, valga la redundancia,
esas acciones.
• Y tercero, si cuento con las tecnologías suficientes y necesarias para
desarrollar eso, entonces si estoy siendo proactivo. Yo creo que es una de
las mediciones más importantes para decirle a la a la dirección, ¿tenemos
lo suficiente o nos hace falta para no ser comprometidos? Sí, eso es por un
lado. El creo que para concluir, yo qué les puedo decir, yo les puedo decir
es, miren, el ámbito de la ciberseguridad es muy grande.
• ¿Ustedes se están dando cuenta? O sea, el solo hecho de ver la matriz de
Mit, las matrices de Mitro es un un compendio, eso es otra vaina. hablar
sobre cloud, hablar sobre AWS, o sea, hablar sobre cada tecnología es un
curso completo, es una son es que existen certificaciones de eso.
Entonces, lo que se pretende en este curso es brindar la información
necesaria para que las cosas queden claras, se aterricen los conceptos y
que se pueda tener una línea base con la cual poder desarrollar actividades
en el día a día. Entonces, esto es todo por
• hoy. Espero que la información haya sido de útil para todos y nos vemos en
el siguiente módulo. No.
Clase 2
Módulo 5: Ethical Hacking y Pruebas de Penetración (Especializado)
La ciberseguridad moderna no es una disciplina estática; es un campo dinámico
de constante evolución, donde la defensa y el ataque se informan mutuamente.
Este módulo profundiza en las metodologías, técnicas y herramientas del ethical
hacking y las pruebas de penetración (pentesting), con un enfoque en la
comprensión de la mentalidad ofensiva para fortalecer las defensas. Se
presentará el hacking ético no como una serie de comandos, sino como una
profesión estructurada y estratégica.
Un principio fundamental que rige toda esta práctica es la consideración ética y
legal. El hacking ético es una disciplina basada en la autorización explícita y un
estricto código de conducta.1 Sin el consentimiento documentado de la
organización objetivo, cualquier prueba de intrusión se convierte en una actividad
ilegal con graves consecuencias.1 Los profesionales deben adherirse a
regulaciones clave como el Reglamento General de Protección de Datos (GDPR)
para garantizar la confidencialidad de la información y la protección de la
privacidad.1 Actuar con transparencia y responsabilidad no solo protege al cliente,
sino que también consolida la reputación del especialista como un pilar de la
defensa cibernética.
1. Metodologías de Pruebas de Penetración Red, Blu y Purple Teams
La eficacia de una prueba de penetración no se mide por la cantidad de
vulnerabilidades encontradas, sino por la rigurosidad de la metodología que la
guía. Las metodologías profesionales transforman un ejercicio técnico en un
proceso auditable, reproducible y alineado con los objetivos de negocio de una
organización.3
1.1. Metodologías Fundamentales de Pentesting
• PTES (Penetration Testing Execution Standard): Este estándar
profesionaliza las pruebas de intrusión al definir un marco de siete fases.
Comienza con la recopilación de inteligencia, seguida por la fase de
modelado de amenazas, donde se definen los vectores de ataque clave
basados en los procesos de negocio. Luego, se realiza el análisis de
vulnerabilidades, se procede a la explotación y, si se logra el acceso, se
ejecuta la post-explotación. Finalmente, se culmina con la fase de reporte,
donde se documentan los hallazgos y se formulan recomendaciones para
su mitigación.4 La ventaja de esta metodología radica en su descripción
detallada de los resultados esperados, asegurando una cobertura
completa del proceso.4
• OSSTMM (Open Source Security Testing Methodology Manual): A
diferencia de otros enfoques centrados únicamente en la tecnología, el
OSSTMM es un estándar universal y holístico. Organiza la evaluación de
seguridad en cinco canales operacionales: seguridad humana
(interacciones físicas o psicológicas entre personas), seguridad física,
comunicaciones inalámbricas, telecomunicaciones y redes de datos.4 Este
enfoque multidimensional proporciona métricas medibles y basadas en
hechos para evaluar el nivel de seguridad de forma integral.4
• OWASP (Open Web Application Security Project): Esta es una comunidad
abierta que provee la metodología más exhaustiva para probar la seguridad
de aplicaciones web. Sus recursos son invaluables para desarrolladores y
profesionales de seguridad, e incluyen una guía de pruebas y el famoso
OWASP Top 10, que cataloga las diez vulnerabilidades más extendidas y
críticas en aplicaciones web y API.4
• ISSAF (Information System Security Assessment Framework): Esta
metodología establece una secuencia estricta de pasos para simular un
ataque, desde la recopilación de información y el mapeo de la red hasta la
obtención de privilegios elevados y la ocultación de las huellas digitales del
probador. Su enfoque en una documentación cuidadosa en cada etapa
asegura un registro exhaustivo de la evaluación de seguridad.4
1.2. Equipos de Seguridad y su Colaboración
La madurez de una organización en materia de ciberseguridad se manifiesta a
través de su capacidad para estructurar y coordinar equipos especializados, lo
que permite una simulación de ataque y una defensa más eficaces.
• Equipos Red (Ofensivo): Compuestos por hackers éticos y especialistas
en seguridad ofensiva, estos equipos simulan ataques del mundo real para
poner a prueba las defensas de la organización.5 Su principal objetivo es
lograr la intrusión, acceder a los sistemas y reportar sus métodos para que
el equipo de defensa comprenda las vulnerabilidades.5 A diferencia del
equipo de defensa, que debe protegerse de todas las amenazas, el equipo
rojo solo necesita encontrar un punto de entrada para demostrar una
debilidad.5
• Equipos Blue (Defensivo): Formado por analistas de seguridad,
respondedores de incidentes y defensores de redes, el equipo azul se
encarga de proteger la infraestructura y los activos de la organización.6 Sus
tareas diarias incluyen la monitorización de sistemas, la triación de alertas,
la implementación de parches y la gestión de la respuesta a incidentes.5
Enfrentan el desafío constante de mantener una postura de seguridad
sólida, que requiere tanto la detección como la prevención de ataques.5
• Equipos Purple (Integración): El concepto de "equipo púrpura" representa
una función de colaboración continua, más que un equipo estático.6 Su
misión es actuar como puente entre los equipos rojo y azul para optimizar
los esfuerzos de seguridad. Analizan los hallazgos del equipo rojo, los
sincronizan con las operaciones del equipo azul y ayudan a ambos a
organizar la información más reciente para desarrollar procedimientos de
respuesta y mitigación claros.6 Ejemplos del sector financiero, como BBVA,
que realiza más de 200 simulaciones al año, demuestran que este enfoque
integrado puede reducir significativamente los tiempos de detección y
respuesta, lo que convierte a la organización en una entidad proactiva y
resiliente.8
El verdadero fortalecimiento de la ciberseguridad no radica en la simple existencia
de metodologías o equipos especializados, sino en su integración. Una
organización que utiliza una metodología estructurada (como PTES) para guiar a
sus equipos especializados (Rojo y Azul) y que, a su vez, fomenta una función de
colaboración continua (Púrpura) para cerrar el ciclo de aprendizaje, pasa de tener
una seguridad reactiva y fragmentada a una estrategia unificada y madura. Esta
combinación estratégica convierte las pruebas de penetración aisladas en un
ciclo de mejora continua que fortalece la postura de seguridad de manera integral.
Tabla 1: Comparativa de Metodologías y Equipos de Seguridad
Metodología/Equipo Objetivo Fases/Funciones Nivel de
Principal Clave Enfoque
PTES Estándar de Recopilación, Detallado y
ejecución de modelado, exhaustivo
pruebas de análisis,
penetración explotación, post-
explotación,
reporte
OSSTMM Medir la Seguridad Integral y
seguridad de humana, física, universal
forma inalámbrica, tele-
holística y comunicaciones,
cuantificable de datos
OWASP Mejorar la Guía de pruebas, Específico
seguridad de Top 10 de para
aplicaciones vulnerabilidades, aplicaciones
web herramientas web
gratuitas
ISSAF Marco para la Recopilación, Estricto y
evaluación de mapeo, documentado
seguridad de identificación,
sistemas penetración,
escalada,
persistencia
Red Team Simular Ataque, Ofensivo
ataques para explotación,
evaluar la acceso, reporte de
resiliencia vulnerabilidades
Blue Team Proteger la Monitoreo, gestión Defensivo
red y de alertas,
responder a parches,
incidentes respuesta a
incidentes
Purple Team Sincronizar y Analizar hallazgos, Integrador y
mejorar la mejorar estratégico
colaboración documentación,
identificar mejoras
2. Reconocimiento pasivo (OSINT) y activo (escaneo, enumeración) y ejemplos
La fase de reconocimiento es el primer y más crítico paso de cualquier ejercicio de
hacking ético. Su propósito es recopilar la máxima cantidad de información
posible sobre el objetivo para planificar un ataque efectivo y dirigido. Esta fase se
divide en dos tipos, que se complementan mutuamente.
2.1. Reconocimiento Pasivo (OSINT): La Inteligencia en la Sombra
El reconocimiento pasivo, también conocido como Inteligencia de Fuentes
Abiertas (OSINT), implica la recopilación de datos de fuentes públicas sin
interactuar directamente con el sistema objetivo.9 Este enfoque es sumamente
sigiloso y no levanta sospechas, comparable a "pescar con una red amplia" para
obtener una visión general.9 Los investigadores utilizan fuentes como bases de
datos gubernamentales, medios de comunicación, redes sociales y la web
transparente.9
Existen numerosas herramientas que facilitan este proceso:
• Google Dorks: Estos filtros avanzados de Google permiten búsquedas más
precisas para encontrar archivos, directorios o información sensible que no
debería estar expuesta públicamente.10
• Maltego: Una aplicación visual que agiliza las investigaciones al explorar
las propiedades de las entidades (como nombres de dominio o direcciones
de correo electrónico) y las relaciones entre ellas en un gráfico, lo que
proporciona una visión general de la red del objetivo.9
• TheHarvester: Una herramienta de recolección de correos electrónicos y
subdominios que opera sobre múltiples motores de búsqueda y fuentes de
datos como LinkedIn para encontrar perfiles de empleados.10
• SpiderFoot: Una herramienta de OSINT automatizada que puede acceder a
cientos de fuentes abiertas para recopilar información sobre direcciones IP,
dominios, correos electrónicos y más.9
2.2. Reconocimiento Activo: Escaneo y Enumeración
El reconocimiento activo implica la interacción directa con el objetivo, lo que lo
hace más detectable, pero también más preciso, comparable a la "pesca
submarina".9 El escaneo y la enumeración son las técnicas clave de esta fase,
proporcionando la información necesaria para la explotación.
• Escaneo de Redes: El escaneo de puertos es una de las técnicas más
comunes para identificar los servicios activos en un sistema. La
herramienta Nmap (Network Mapper) es el estándar de la industria para
este propósito, permitiendo escanear grandes redes o hosts individuales
para detectar sistemas operativos, versiones de software y la presencia de
firewalls.10 Sus banderas más comunes permiten desde un escaneo rápido
para saber si un objetivo está en línea (
-sn) hasta un escaneo completo para identificar servicios y sistemas
operativos (-A).13
• Enumeración: La enumeración busca activamente información más
detallada sobre los servicios y sistemas identificados. Una técnica sigilosa,
por ejemplo, es el escaneo de Nombres Principales de Servicio (SPN) en
entornos de Active Directory, lo que permite a un atacante descubrir
cuentas de servicio con privilegios elevados que pueden ser el objetivo de
ataques posteriores.14 Otras herramientas de enumeración se centran en la
web, como
Gobuster y Dirbuster, que utilizan listas de palabras para escanear
directorios y archivos web sensibles, como paneles de administración o
archivos de respaldo, que podrían estar expuestos públicamente.15
La relación entre el reconocimiento pasivo y el activo no es de exclusión, sino de
causalidad estratégica. El reconocimiento pasivo, al ser indetectable, actúa como
la fase de planificación crítica que minimiza el "ruido" posterior. Al armar al
atacante con información precisa (como los nombres de usuario o subdominios
encontrados con TheHarvester), se reduce la necesidad de un escaneo activo
indiscriminado, lo que a su vez disminuye el riesgo de ser detectado por los
sistemas de defensa.16 La maestría en esta fase, utilizando la inteligencia pasiva
para guiar las acciones activas, es la diferencia entre un novato y un pentester
profesional.
Tabla 2: Herramientas Esenciales de Reconocimiento Pasivo y Activo
Herramienta Tipo de Propósito Ejemplo de Uso
Reconocimiento Típico
Google Dorks Pasivo Encontrar filetype:pdf
información site:[Link]
sensible confidencial
expuesta
públicamente
en la web.
Maltego Pasivo Visualizar las Explorar conexiones
relaciones entre un dominio y
entre entidades sus subdominios.
(dominios,
personas,
correos) en un
gráfico.
TheHarvester Pasivo Recopilar theharvester -d
correos [Link] -b all
electrónicos,
subdominios y
nombres de
empleados.
Nmap Activo Escanear redes nmap -sV -p 1-65535
para descubrir -A [Link]
hosts, puertos
abiertos, y
servicios.
Gobuster Activo Descubrir gobuster dir -u
directorios y [Link]
archivos -w [Link]
ocultos en
servidores web.
Hydra Activo Realizar hydra -l user -P
ataques de [Link]
fuerza bruta ssh://target
contra
servicios de
red.
3. Análisis de vulnerabilidades y ejemplos
El análisis de vulnerabilidades es el proceso de identificar los puntos débiles de un
sistema de información para poder mitigarlos antes de que sean explotados.17
Este enfoque es fundamentalmente proactivo, a diferencia de la defensa reactiva
que espera un ataque para responder.18
3.1. Proceso de Análisis de Vulnerabilidades
El proceso de análisis de vulnerabilidades sigue una serie de pasos lógicos y
metódicos. Primero, se deben identificar y catalogar los activos críticos de la
organización, incluyendo software, dispositivos, servidores y bases de datos.17 A
continuación, se evalúan los riesgos y las amenazas potenciales a las que se
enfrentan estos activos. Una vez comprendido el panorama de riesgos, se procede
a detectar las vulnerabilidades principales, lo que permite a la organización
priorizar las amenazas más graves y establecer un plan de mitigación.17
Para lograr este objetivo, se combinan dos enfoques principales: el escaneo
automatizado y el análisis manual.18 Herramientas como
Nessus, OpenVAS y Qualys son escáneres automatizados que utilizan bases de
datos actualizadas para inspeccionar la infraestructura en busca de fallos
conocidos, como puertos abiertos, errores de configuración o software obsoleto.18
Este método es rápido y escalable. Sin embargo, el análisis manual, realizado por
expertos, es indispensable. Este análisis permite identificar fallas en la lógica de
las aplicaciones, errores de configuración únicos y vulnerabilidades específicas
que los escáneres automáticos no pueden detectar, validando así los hallazgos y
evitando falsos positivos.18
3.2. Ejemplos de Vulnerabilidades Comunes
Las vulnerabilidades pueden manifestarse de diversas formas, y entender sus
tipos es crucial para proteger un sistema.
• Vulnerabilidades de Día Cero (Zero-Day): Son debilidades que son
descubiertas y explotadas por ciberdelincuentes antes de que se disponga
de un parche. Son particularmente peligrosas porque los sistemas de
defensa no tienen conocimiento previo de la amenaza, lo que las hace muy
difíciles de mitigar.19
• Ejecución Remota de Código (RCE): Una vulnerabilidad que permite a un
atacante ejecutar código malicioso en un sistema a distancia. Esto es
extremadamente peligroso, ya que un atacante puede robar datos,
implementar malware o tomar el control total del sistema sin necesidad de
una interacción física.19
• Mala Configuración (Misconfiguration): Es una de las vulnerabilidades
más comunes y, a menudo, la más fácil de explotar. Ocurre cuando un
software o sistema tiene configuraciones predeterminadas inseguras o
está mal configurado, dejando puertas abiertas para los atacantes.19
• Mala Sanitización de Datos: Muchos ataques, como la inyección SQL o
los desbordamientos de búfer, se basan en el envío de datos no válidos a
una aplicación.19 Si la aplicación no valida o "sanitiza" adecuadamente
estos datos antes de procesarlos, se vuelve vulnerable a la manipulación y
la inyección de código.19
Una vulnerabilidad no es simplemente un fallo técnico; es un problema sistémico
que a menudo tiene una raíz humana. Por ejemplo, una configuración incorrecta
que asigna demasiados privilegios a un usuario viola el principio de mínimo
privilegio, lo que crea una puerta de entrada para un ataque de escalada de
privilegios.19 Esta conexión directa entre una mala configuración y una técnica de
post-explotación subraya que el análisis de vulnerabilidades debe ir más allá de
las herramientas y considerar la seguridad como un ecosistema que incluye el
riesgo de las identidades y los permisos. El desafío no es solo encontrar el fallo,
sino comprender su potencial en el contexto de una cadena de ataque completa.
Tabla 3: Ejemplos de Vulnerabilidades y su Impacto
Tipo de Descripción Ejemplo de Ataque Impacto
Vulnerabilidad Potencial
Día Cero Debilidad no Un malware utiliza Robo masivo de
pública una falla datos,
explotada antes desconocida para interrupción de
de un parche. infectar sistemas. servicios.
RCE Permite ejecutar Un atacante envía Control total del
código a datos sistema, robo de
distancia en un manipulados a un datos.
sistema servidor para
vulnerable. ejecutar
comandos.
Mala Sistema con Una base de datos Acceso no
Configuración ajustes por expuesta sin autorizado, robo
defecto o autenticación. de datos.
inseguros.
Inyección de El sistema no Inyección SQL Compromiso de
Datos valida los datos, para obtener credenciales,
permitiendo la credenciales de la manipulación de
inyección de base de datos. datos.
comandos.
4. Ingeniería Social y Security Awareness
La ciberseguridad no se limita a la tecnología; su eslabón más débil y a la vez más
crítico es el factor humano.21 La ingeniería social se aprovecha de esta realidad,
utilizando la psicología humana para manipular a las personas y obtener
información confidencial.
4.1. El Arte de la Manipulación Humana: Ingeniería Social
La ingeniería social se define como el uso de técnicas de manipulación para
engañar a los usuarios y lograr que revelen datos personales o realicen acciones
perjudiciales.21 Los ciberdelincuentes se hacen pasar por personas de confianza,
como compañeros de trabajo o personal de soporte técnico, para ganarse la
confianza de la víctima y explotar sus debilidades psicológicas.21 Los atacantes
explotan principios como la urgencia (solicitudes con plazos ajustados), el miedo
(amenazas de infección por virus), la curiosidad (promesas de recompensas) o la
confianza que una persona deposita en una fuente supuestamente legítima.23
Entre las técnicas de ataque más comunes se encuentran:
• Phishing: Ataques que se realizan a través de correos electrónicos falsos
que imitan a una entidad legítima (como un banco o una empresa) para
robar credenciales o información personal.21
• Vishing: Una variante del phishing que utiliza llamadas telefónicas para
manipular a la víctima y obtener datos financieros o personales.21
• Baiting (Anzuelo): Este ataque se aprovecha de la curiosidad o la codicia
de la víctima, atrayéndola con una promesa de algo de valor (un premio, un
archivo interesante) a cambio de que instale malware o haga clic en un
enlace malicioso.24
• Pretexting: El atacante crea una historia o un "pretexto" ficticio para
ganarse la confianza del objetivo y convencerlo de que le entregue
información confidencial.24
4.2. Concienciación de Seguridad (Security Awareness)
Ante la creciente sofisticación de los ataques de ingeniería social, la
concientización en seguridad se ha convertido en una de las defensas más
importantes.22 Su objetivo no es solo educar a los empleados sobre las amenazas,
sino, de manera más importante, modificar su comportamiento para que sean
más resistentes y proactivos en la protección de la información.26
Las organizaciones están invirtiendo en software de capacitación en
concientización que utiliza metodologías efectivas para lograr este cambio.
Programas como el de Proofpoint ilustran un ciclo de aprendizaje probado.26
Primero, el programa evalúa la vulnerabilidad de los usuarios a través de
simulaciones de
phishing basadas en amenazas reales.26 A continuación, cambia el
comportamiento de los empleados con contenido personalizado y sesiones
cortas de micro-aprendizaje. Finalmente, cuantifica el impacto del programa a
través de métricas como las tasas de clics y los informes, lo que permite a la
gerencia validar la eficacia de la inversión.26 Otros programas, como
Guardey, se enfocan en el micro-aprendizaje gamificado para que la capacitación
sea atractiva y un hábito continuo para los empleados.2
La seguridad moderna se desarrolla en la mente del usuario, no solo en los
servidores. Los atacantes y los defensores se encuentran en una carrera
armamentista de persuasión digital, donde cada lado utiliza la automatización y la
inteligencia artificial para influir en el comportamiento humano. El factor humano
no es solo el eslabón más débil, sino también la primera y más crucial línea de
defensa. Invertir en la concientización en seguridad significa invertir en la
capacidad humana de contrarrestar la inteligencia ofensiva de una máquina.
Tabla 4: Vectores de Ataque Comunes de Ingeniería Social y Contramedidas
Tipo de Descripción Ejemplo Práctico Contramedida de
Ataque Seguridad
Phishing Correos Un correo de Capacitación,
electrónicos "banco" que simulaciones de
falsos para robar solicita verificar la phishing, filtros de
datos. cuenta. correo.
Vishing Manipulación a Un "soporte Capacitación,
través de una técnico" que verificación de
llamada solicita la identidad por otros
telefónica. contraseña para canales.
"arreglar" un
problema.
Baiting Promesas de algo Un pendrive con la Política de no usar
valioso a cambio etiqueta "salarios" dispositivos no
de una acción dejado en un autorizados.
perjudicial. escritorio.
Pretexting Creación de una Un atacante se Verificación de
historia falsa para hace pasar por un identidad y
ganar confianza. nuevo colega de protocolos de
trabajo para acceso.
solicitar acceso.
5. Explotación y ejemplos
Una vez que se ha identificado una vulnerabilidad, la fase de explotación es el
momento en el que se capitaliza la debilidad del sistema para lograr un objetivo,
como obtener acceso no autorizado a un activo.27 En esta etapa, el
exploit (la pieza de código que aprovecha el fallo) y el payload (el código malicioso
que se ejecuta) trabajan en conjunto para comprometer el sistema.27 Un ejemplo
histórico que ilustra el poder de esta fase es el
exploit EternalBlue, que fue capaz de comprometer masivamente sistemas
Windows sin parches en el pasado.27
Las técnicas de explotación se basan en una comprensión profunda de cómo se
aprovechan los fallos técnicos. Algunos ejemplos incluyen:
• Inyección de código: Este ataque permite a un atacante introducir
comandos maliciosos en una aplicación, a menudo a través de campos de
entrada, para manipular una base de datos. La inyección SQL es un
ejemplo común que puede llevar a la autenticación como otro usuario o al
robo de datos.16
• Cross-Site Scripting (XSS): Consiste en inyectar scripts maliciosos en un
sitio web confiable. Estos scripts se ejecutan en el navegador de los
usuarios que visitan el sitio, lo que permite al atacante robar credenciales
de sesión o redirigir al usuario a sitios fraudulentos.29
• Desbordamiento de Búfer: Un ataque que se produce cuando un atacante
envía más datos a un bloque de memoria de los que este puede contener.
Esto sobreescribe la memoria adyacente, lo que puede permitir al atacante
ejecutar código arbitrario y tomar el control de un programa.19
• Explotación de Servicios Mal Configurados: Los errores de configuración
son una puerta de entrada común. La explotación en esta fase
simplemente aprovecha las fallas de configuración previamente
descubiertas para acceder al sistema, demostrando que un simple error de
ajuste puede ser la clave para un compromiso total.1
6. Post-explotación y ejemplos
La fase de post-explotación comienza una vez que se ha obtenido acceso inicial al
sistema. Su objetivo es evaluar el alcance del compromiso y demostrar el valor de
la intrusión al cliente. Esta fase es la más crítica y compleja de un ataque real, ya
que un simple punto de entrada se transforma en un control duradero y
significativo. La post-explotación se basa en una tríada estratégica: persistencia,
escalada de privilegios y movimiento lateral. Estas técnicas no son
independientes, sino una progresión lógica para maximizar el impacto.
6.1. Persistencia: Manteniendo el Acceso
La persistencia es el conjunto de técnicas que un atacante utiliza para mantener
el acceso a un sistema comprometido, incluso después de que se reinicie.1 Esto
asegura que el atacante pueda volver a entrar en el sistema en el futuro. Las
técnicas incluyen la creación de nuevas cuentas de usuario con privilegios de
administrador 30 y la instalación de puertas traseras (
backdoors), que son programas que permiten el acceso remoto al sistema y son
difíciles de detectar.25 Un
backdoor puede ser un programa que aparenta ser un archivo inofensivo (troyano)
para engañar al usuario y ser instalado, o puede haber sido dejado de manera
intencional por el desarrollador.25
6.2. Escalada de Privilegios: Subiendo de Nivel
La escalada de privilegios es el proceso en el que un atacante pasa de un nivel de
privilegio bajo (como un usuario estándar) a uno superior (como un administrador
o root).20 Existen dos tipos:
• Escalada Vertical (o Elevación de Privilegios): El atacante sube a un nivel
superior, obteniendo derechos administrativos que le otorgan control total
sobre el sistema.20
• Escalada Horizontal: El atacante accede a los privilegios de otro usuario
que tiene un nivel similar, lo que le permite ampliar su alcance y acceder a
más datos o servicios sin elevar su propio nivel de acceso.33
Los atacantes logran la escalada de privilegios explotando diversas
vulnerabilidades, como la mala configuración de servicios 20 o el robo de
credenciales mediante
hash dumping o keyloggers.20 En entornos Linux, el abuso de los permisos SUID (
Set User ID) puede permitir a un atacante ejecutar archivos con privilegios
superiores 20, mientras que en Windows, técnicas como el "DLL Hijacking"
permiten reemplazar un archivo legítimo con uno malicioso para ejecutar código
con privilegios elevados.20
6.3. Movimiento Lateral (Pivoting): Navegando la Red
El pivoting es la técnica de utilizar un sistema comprometido como un "puente"
para acceder a otros sistemas dentro de una red interna que de otra manera serían
inaccesibles desde el exterior.35 Esto es crucial para un atacante, ya que convierte
un solo punto de entrada en una amenaza a gran escala.37
Una distinción fundamental es la diferencia entre pivoting y movimiento lateral. El
pivoting es el movimiento inicial para "saltar" a un nuevo segmento de la red,
mientras que el movimiento lateral es la exploración y el desplazamiento
continuo dentro de ese nuevo segmento, buscando datos o credenciales de alto
valor.37 El éxito de un ataque avanzado depende de la habilidad del atacante para
tejer una cadena de eventos entre estos tres pilares: primero establecer
persistencia, luego escalar privilegios para obtener control, y finalmente usar
ese control para moverse lateralmente y acceder a los activos más valiosos de la
organización.37
7. Metasploit Framewor Herramientas para Ethical Hacking y Red Teaming
El ethical hacker profesional se distingue por su dominio de un kit de herramientas
integral. El Metasploit Framework es la piedra angular de esta colección, y se
complementa con otras herramientas esenciales.
7.1. El Metasploit Framework: Corazón del Pentesting
Metasploit es un proyecto de código abierto diseñado para desarrollar y ejecutar
exploits contra máquinas remotas, además de servir como una plataforma para el
desarrollo de firmas de sistemas de detección de intrusos.41 Su arquitectura
modular es la base de su versatilidad, y se organiza en módulos que representan
las diferentes fases de un ataque.42
• Módulo Exploits: Contiene la colección de exploits para aprovechar
vulnerabilidades conocidas en sistemas operativos y aplicaciones.42
• Módulo Payloads: Almacena el código malicioso que se ejecuta en la
máquina objetivo. Un ejemplo avanzado es Meterpreter, que permite al
atacante controlar remotamente la pantalla del dispositivo y gestionar
archivos.41
• Módulo Auxiliary: Proporciona herramientas de escaneo y enumeración,
como escáneres de puertos y servicios, que son útiles en las fases de
reconocimiento y análisis de vulnerabilidades.42
• Módulo Post: Este módulo almacena código para acciones relacionadas
con la post-explotación, como la escalada de privilegios y la captura de
pruebas.42
7.2. Herramientas Esenciales Complementarias
El ecosistema del ethical hacking incluye otras herramientas especializadas que
se usan junto a Metasploit:
• Nmap: Conocido como el "Network Mapper", es una herramienta
indispensable para el escaneo de redes y la identificación de hosts activos,
servicios y sistemas operativos.12
• Burp Suite: Es la herramienta de referencia para las pruebas de seguridad
de aplicaciones web. Permite interceptar y manipular el tráfico web entre el
navegador y el servidor, lo que facilita el análisis de vulnerabilidades como
la inyección SQL o los fallos de autenticación.1
• Wireshark: Un analizador de protocolos de red (sniffer) que permite a un
profesional monitorear y capturar el tráfico que circula por una red. Es
esencial para el mapeo de la red y la recolección de datos sensibles.44
• Empire/Powershell Empire: Un framework especializado en la fase de
post-explotación en entornos Windows, que utiliza la herramienta
PowerShell para ejecutar comandos maliciosos y mantener el control del
sistema.43
• Mimikatz: Una herramienta crucial en la fase de post-explotación en
Windows, diseñada para extraer credenciales en texto plano de la memoria
del sistema.43
8. Uso de ChatGPT u otras AI como apoyo en Ethical Hacking
La inteligencia artificial (IA) no reemplaza al hacker ético, sino que amplifica sus
capacidades, actuando como una herramienta de apoyo para agilizar tareas
repetitivas y complejas.45
8.1. La IA como Herramienta de Apoyo
La IA puede ser utilizada para:
• Generación de scripts y código: Los profesionales pueden utilizar la IA
generativa para crear scripts para escaneo de vulnerabilidades, pruebas de
inyección SQL o exploits de forma más rápida y eficiente.46
• Análisis de vulnerabilidades y reconocimiento: La IA puede ayudar en la
fase de reconocimiento, formulando consultas para la enumeración de
objetivos y la investigación de bugs.46
• Apoyo en la ingeniería social: Los atacantes éticos pueden utilizar la IA
para generar correos electrónicos de phishing sumamente personalizados
y convincentes, que luego se utilizan en simulaciones de entrenamiento
para la concientización en seguridad.46
8.2. Riesgos y Consideraciones Éticas
La IA es una herramienta de doble filo. Si bien puede potenciar a los defensores,
los actores maliciosos también la están utilizando para automatizar y sofisticar
sus ataques.47 La IA generativa puede crear
malware avanzado, optimizar campañas de ransomware y phishing, e incluso
generar deepfakes para el engaño.47 Esto hace que la necesidad de un uso ético de
la IA sea imperativa, y los profesionales deben enmarcar sus consultas y
experimentos en un contexto educativo o de investigación legítima para evitar
resultados perjudiciales.45
8.3. La Lucha entre la IA Defensiva y Ofensiva
La IA ha dado lugar a una "guerra de IA contra IA".48 A medida que los atacantes
utilizan la IA para volverse más sofisticados, los defensores deben recurrir a la
misma tecnología para detectar y mitigar las amenazas en tiempo real. Sistemas
de seguridad defensiva como
IBM Watson y Darktrace utilizan IA para analizar vastos volúmenes de datos de
red, identificar patrones anómalos y predecir amenazas antes de que se
materialicen.48
En un futuro cercano, la IA no reemplazará al hacker ético, sino que redefinirá su
rol. El experto en ciberseguridad no será solo un operador de herramientas, sino
un estratega de la IA. Su valor residirá en su capacidad para entrenar y gestionar
modelos de IA para la defensa y en su habilidad para pensar de manera creativa
para eludir la IA defensiva del oponente.47 El
pentesting se está convirtiendo en un juego estratégico de alto nivel entre la
inteligencia humana aumentada por la IA y los sistemas de defensa impulsados
por la IA.
Conclusión del Módulo y Bibliografía
Este módulo ha explorado el mundo del ethical hacking desde una perspectiva
especializada, demostrando que la disciplina es mucho más que una serie de
herramientas técnicas. La ciberseguridad avanzada se basa en una mentalidad
estratégica que comprende la totalidad de la cadena de ataque, desde el
reconocimiento pasivo hasta la post-explotación. El éxito de cualquier programa
de seguridad depende de una combinación de metodologías rigurosas, equipos
especializados que trabajen en colaboración y un profundo entendimiento de la
interacción entre la tecnología y el factor humano. Con la integración de la
inteligencia artificial en el campo, el rol del profesional de la ciberseguridad
evolucionará para convertirse en un estratega capaz de utilizar la IA para anticipar
y contrarrestar las amenazas del futuro.