Laboratorio de Ciberseguridad: Infraestructura del Equipo Azul y Defensa de Redes
Este proyecto de laboratorio demuestra la creación de una infraestructura integrada de "Equipo Azul", centrada en la seguridad de red centralizada, Sistemas de Detección/Prevención de Intrusiones (IDS/IPS) y Gestión de Eventos e Información de Seguridad (SIEM) utilizando pfSense.
1. Configuración del Entorno y Arquitectura de Red
El entorno de laboratorio está diseñado en un entorno virtualizado (VMware) utilizando principios de segmentación de red:
Especificaciones de las Máquinas Virtuales
- pfSense (Firewall): 1 GB RAM, 4 vCPU | Adaptadores de red: Puente + VMnet1 + VMnet2
- Ubuntu Server (ELK): 192.168.10.55 | 2-4 GB RAM (con asignación mínima de recursos para Elasticsearch)
- Windows (Víctima): 4 GB RAM, 4 vCPU | Adaptador de red: VMnet1 (LAN)
- Kali Linux (Atacante): 2 GB RAM, 4 vCPU | Adaptador de red: VMnet2 (OPT1/Ataque)
Interfaces de Red y Asignación de IP
Para garantizar la seguridad, las máquinas del atacante y la víctima se colocan en subredes separadas:
| Dispositivo / Interfaz | Dirección IP / Red | Propósito |
|---|
| pfSense WAN | 192.168.1.69/24 | Interfaz de tráfico externo |
| pfSense LAN1 (LAN) | 192.168.10.1/24 | Red interna segura |
| pfSense OPT1 (ATAQUE) | 192.168.20.1/24 | Red de ataque aislada |
| Ubuntu Server (ELK) | 192.168.10.55 | Centro de monitoreo SIEM |
| Windows (Víctima) | 192.168.10.50 | Sistema objetivo en la red interna |
| Kali Linux (Atacante) | 192.168.20.50 | Atacante externo simulado |
2. Mecanismos de Seguridad y Defensa
Configuración de Suricata IDS/IPS
- Modo Operativo: Suricata está habilitado en modo
Inline IPS (netmap) para bloquear amenazas. Para mayor estabilidad, el tipo de adaptador de VM se configuró en E1000 con el Modo promiscuo activado.
- Conjuntos de Reglas: Se aplica Inspección Profunda de Paquetes (DPI) utilizando los conjuntos de reglas
emerging-exploit, emerging-scan y emerging-malware.
- Regla Personalizada: Si se detectan 20 o más intentos de conexión SYN hacia el objetivo dentro de 10 segundos, se activa una alerta de "Escaneo Nmap" y la IP del atacante (
192.168.20.50) se añade automáticamente a la lista "Bloquear Infractores".
SIEM (Elastic Stack) y Gestión de Registros
- Reenvío de Registros: Los registros de pfSense se reenvían mediante
Syslog Remoto al servidor en 192.168.10.55 en el puerto 5140. Los registros de Suricata se exportan en formato EVE JSON y se ingieren en ELK a través de Filebeat.
- Política de Auditoría de Windows: Se activó "Auditar eventos de inicio de sesión" (ID de evento 4625) en la máquina Windows para permitir el seguimiento de intentos de inicio de sesión fallidos (Fuerza Bruta) dentro del SIEM.
3. Pruebas, Validación y Resolución de Problemas
Los principales desafíos y soluciones implementadas durante la configuración del laboratorio incluyen:
- Problema: Los ataques no eran visibles en el firewall ni en Suricata.
- Solución: El atacante (Kali) y la víctima (Windows) estaban en la misma subred, lo que impedía que el tráfico pasara a través del firewall. Kali se trasladó a una interfaz aislada separada (
OPT1).
- Problema: Los ataques de fuerza bruta no aparecían en el SIEM.
- Solución: Se habilitaron políticas de auditoría en la política de seguridad local de Windows para garantizar que se generaran registros con el
ID de evento 4625.
- Problema: El servidor ELK se bloqueaba durante la afluencia de datos.
- Solución: Se aumentó la asignación de RAM para la máquina host y la Máquina Virtual Java (JVM) para Elasticsearch a 2-4 GB.
4. Escenarios de Verificación del Proyecto
- Conectividad de Red: Se verificó el enrutamiento a través de pfSense, confirmando el tráfico entre redes y las reglas de aislamiento.
- Simulación de Ataque: Los escaneos
nmap -sS desde Kali Linux fueron detectados instantáneamente por pfSense, y la IP del atacante fue bloqueada exitosamente.
- Monitoreo: Las simulaciones de fuerza bruta usando
Hydra y las alertas de Suricata se monitorearon exitosamente en tiempo real a través del panel de Kibana.
Nota: Este proyecto es un entorno de laboratorio completo de ciberseguridad construido estrictamente con fines educativos y prácticos.