Computación Básica: Entendiendo la Máquina
Objetivo de esta Guía
Entender como funciona una computadora a nivel de hardware y componentes lógicos, y por qué este conocimiento es la base innegociable de la ciberseguridad.
Antes de hablar de hackers, firewalls, malware o vulnerabilidades de red, debes interiorizar un hecho fundamental: una computadora no es una caja mágica. Es una máquina determinista que recibe instrucciones matemáticas, las procesa en memoria y emite un resultado. No hay magia. Solo electrónica y lógica.
Casi el total de los ataques informáticos avanzados se basan en abusar o engañar a uno de los componentes físicos o lógicos de este sistema para que ejecute instrucciones que no debería. Si no comprendes la máquina, tus herramientas de seguridad serán solo botones que aprietas sin entender que hacen realmente. Puedes ser operador de herramientas, pero no un profesional de seguridad.
Esta guía esta diseñada bajo los estándares de fundamentos técnicos de CompTIA ITF+, pero traducidos a lenguaje de persona que aprende desde cero. No necesitas saber programar. Necesitas curiosidad y ganas de entender como funciona el mundo digital que te rodea.
La Analogía del Restaurante: De lo Físico a lo Lógico
Para desmitificar la computadora, usare la analogía de la cocina de un restaurante de alta demanda. Es imperfecta como toda analogía, pero sirve para visualizar componentes que de otro modo son abstractos. A medida que avances, notaras que la analogía se queda corta en ciertos puntos. Eso es bueno: significa que estas empezando a entender las diferencias reales.
El Procesador (CPU): El Cocinero Principal
La CPU (Unidad Central de Procesamiento) es el cerebro de la computadora. Ejecuta instrucciones matemáticas y lógicas a una velocidad de miles de millones por segundo, medida en Gigahercios (GHz). Un procesador moderno puede ejecutar más de 10,000 millones de instrucciones por segundo.
En la analogía del restaurante: La CPU es el cocinero principal. No puede hacer absolutamente nada sin una receta (las instrucciones del programa) y sin ingredientes (los datos). Trabaja a velocidad sobrehumana, pero solo puede procesar lo que tiene inmediatamente a la mano en su mesa de trabajo.
Como funciona realmente: La CPU tiene tres unidades básicas:
- La Unidad de Control (CU): Lee las instrucciones del programa en memoria y las descodifica. Decide que operación hay que hacer.
- La Unidad Aritmetico-Lógica (ALU): Hace las operaciones matemáticas (suma, resta, multiplicacion) y lógicas (comparaciones: esto es mayor que aquello?).
- Los Registros: Memoria ultra rápida dentro del propio procesador. Almacenan los datos que se están procesando en este instante. Son pequenisimos (unos pocos bytes cada uno) pero rapidisimos.
El ciclo de vida de una instrucción (Fetch-Decode-Execute):
- Fetch: La CPU obtiene la siguiente instrucción desde la RAM.
- Decode: La Unidad de Control descifra que significa esa instrucción.
- Execute: La ALU ejecuta la operación (sumar, restar, mover datos, etc.).
Este ciclo se repite miles de millones de veces por segundo.
Donde falla la analogía del cocinero: Un cocinero puede hacer varias cosas a la vez (picar verduras mientras vigila una salsa). Una CPU clásica no. Ejecuta una instrucción a la vez, pero tan rápido que parece simultaneo. Las CPU modernas tienen varios nucleos (cores), que son como tener varios cocineros trabajando en paralelo en la misma cocina.
Ángulo de ciberseguridad: El malware también son instrucciones matemáticas. Necesitan a la CPU para ejecutarse. Sin CPU, un virus es solo texto inerte en un disco. Por eso los atacantes necesitan que su código se convierta en un proceso activo en RAM y use la CPU.
Un tipo de malware llamado cryptojacker secuestra la CPU para minar criptomonedas para el atacante. No roba datos ni borra archivos; simplemente usa la CPU. La víctima nota que el equipo se vuelve lentísimo, los ventiladores giran al máximo, y la batería se agota en minutos. En 2018, el sitio web de la cadena de televisión Showtime fue infectado con un cryptojacker que usaba la CPU de los visitantes para minar Monero mientras navegaban. Los visitantes no sabían que su procesador estaba trabajando para un atacante.
Fallo crítico: La CPU no tiene concepto de "malware" o "programa legítimo." Ejecuta instrucciones. Punto. Si las instrucciones llegan a través de un mecanismo válido (un proceso legado por el sistema operativo), la CPU las ejecuta sin cuestionar. El Spectre y Meltdown (dos vulnerabilidades masivas descubiertas en 2018) explotaban una característica de diseño de la CPU llamada "ejecución especulativa" para acceder a memoria que no deberían. La CPU, en su afan de ser rápida, ejecutaba instrucciones antes de verificar los permisos. No es un bug de software; es una característica del hardware que se convirtio en vulnerabilidad.
El Cuello de Botella: El Bus y la Jerarquía de Memoria
Por qué esto importa: la CPU es rapidísima, pero la memoria RAM es lenta comparada con ella. Y el disco es una tortuga al lado de la RAM. El sistema siempre va a la velocidad del componente más lento en la cadena.
Entre la CPU y los demás componentes hay un sistema de comunicación llamado "bus" (Front Side Bus, o buses modernos como PCI Express). Los datos viajan por estos buses. Pero hay una jerarquía de velocidades que limita el rendimiento:
- Registros de la CPU: Acceso en 1 ciclo de reloj. Capacidad: unos pocos bytes.
- Caché L1: Dentro del chip de la CPU. Acceso en 2-4 ciclos. Capacidad: 32-64 KB.
- Caché L2: Cerca de la CPU. Acceso en 10-20 ciclos. Capacidad: 256-512 KB por núcleo.
- Caché L3: Compartida entre nucleos. Acceso en 30-50 ciclos. Capacidad: 8-32 MB.
- RAM: Acceso en 100-300 ciclos. Capacidad: 8-64 GB.
- SSD: Acceso en 10,000-50,000 ciclos. Capacidad: 256 GB - 4 TB.
- HDD: Acceso en 1,000,000+ ciclos. Capacidad: 1-20 TB.
La diferencia de velocidad entre un registro de CPU y un HDD es de aproximadamente 10 millones de veces. Por eso la optimización de software (y el malware) busca mantener los datos lo más cerca posible de la CPU.
Ángulo de seguridad: Los ataques de canal lateral (side-channel) como Spectre explotan la caché de la CPU. Al medir cuanto tarda en acceder a ciertas direcciones de memoria (tiempos de caché hit vs caché miss), un proceso malicioso puede deducir información de otros procesos que comparten la misma CPU. Es como escuchar los pasos del vecino para deducir que esta haciendo.
El Proceso de Arranque (Boot): De Cero a Sistema Operativo
Cuando presionas el botón de encendido, la computadora pasa por varias etapas antes de que veas el escritorio. Cada etapa verifica a la siguiente.
-
BIOS/UEFI: El firmware almacenado en un chip de la placa madre. Hace el POST (Power-On Self Test) para verificar que el hardware básico funciona. Luego busca un dispositivo de arranque (disco duro, USB, red).
-
Bootloader: Un programa pequeño en el disco (GRUB en Linux, Windows Boot Manager en Windows) que carga el kernel del sistema operativo en RAM.
-
Kernel: El núcleo del sistema operativo toma el control. Inicializa los controladores de dispositivos, el sistema de archivos, y la gestión de memoria.
-
Servicios de inicio: El kernel arranca los servicios del sistema (networking, seguridad, interfaz gráfica).
-
Login: El sistema esta listo para recibir usuarios.
Ángulo de seguridad: Un atacante que pueda comprometer el BIOS/UEFI (Rootkit de firmware) puede controlar la máquina antes de que el sistema operativo arranque. Es el tipo de persistencia más profundo y difícil de detectar. En 2021, el grupo de ataque Trickboot demostro como se podía deshabilitar Secure Boot (un mecanismo de UEFI que verifica la integridad del bootloader) desde un sistema Linux con permisos de root.
También existe el Bootkit: un malware que infecta el Master Boot Record (MBR) o el EFI System Partition para cargarse antes que el sistema operativo. Ejemplos historicos: Stoned Bootkit y la familia de malware TDL4/Alureon.
La Memoria RAM: La Mesa de Trabajo
La RAM (Memoria de Acceso Aleatorio) guarda la información temporal que la CPU necesita procesar en el momento exacto. Es volátil: cuando se apaga la computadora, todo lo que estaba en RAM se borra.
En la analogía del restaurante: La mesa de preparación del cocinero. Es de acceso instantáneo, pero pequeña en comparación con la despensa. Todo lo que el cocinero esta usando ahora mismo (la tabla de picar, los cuchillos, los vegetales parcialmente cortados) debe estar en esta mesa. Al final del día, la mesa se limpia por completo.
Como funciona realmente:
- La RAM se organiza en direcciones. Cada byte de información tiene una dirección única.
- Cada programa en ejecución (proceso) ocupa un rango de direcciones de RAM.
- El sistema operativo gestiona que partes de la RAM pertenecen a cada proceso y se asegura de que un proceso no pueda leer la RAM de otro proceso (aislamiento de memoria).
La velocidad importa: La RAM es aproximadamente 100,000 veces más rápida que un disco duro mecánico (HDD) y 10,000 veces más rápida que un SSD. Por eso los programas deben cargarse en RAM para ejecutarse. Si la CPU tuviera que leer instrucciones directamente desde el disco, la computadora seria increíblemente lenta.
Por qué 8GB de RAM no son suficientes hoy:
- El sistema operativo moderno (Windows 11, macOS) ocupa entre 2 y 4 GB solo para funcionar.
- Cada pestaña de navegador Chrome ocupa entre 100 MB y 1 GB dependiendo del contenido.
- Cada programa abierto (Word, Spotify, Slack) ocupa su espacio.
- Cuando la RAM se llena, el sistema operativo usa una parte del disco duro como "RAM falsa" (memoria virtual o swap). Esto es dramaticamente más lento. Es como obligar al cocinero a ir caminando a la despensa por cada ingrediente.
Ángulo de ciberseguridad: La RAM es el lugar donde las herramientas de seguridad más importantes hacen su trabajo. Los antivirus y los EDR (Endpoint Detection and Response) escanean la RAM en busca de patrones de código malicioso, no solo el disco duro.
El ataque clásico a la RAM:
- Un atacante puede hacer un "volcado de memoria" (memory dump) si tiene acceso administrativo al sistema. Esto captura todo lo que esta en la RAM en un archivo. Desde ahí puede extraer contraseñas en texto plano, claves de cifrado, tokens de autenticación, y datos de sesiones activas.
- Las herramientas como Mimikatz se especializan en extraer credenciales directamente de la RAM de una máquina Windows. No necesitan la contraseña del disco duro; la encuentran en la memoria del proceso de inicio de sesión.
Cold Boot Attack: Un ataque físico avanzado. Los chips de RAM no se borran instantáneamente al apagar la computadora. Los datos persisten por segundos o incluso minutos, especialmente si se enfria el chip. Un atacante con acceso físico puede:
- Enfriar el chip de RAM con nitrógeno líquido o aire comprimido en lata invertido.
- Arrancar la computadora desde un USB propio.
- Volcar el contenido de la RAM antes de que se borre.
- Extraer claves de cifrado de discos (como BitLocker o FileVault) de los datos recuperados.
Fallo típico: Almacenar claves de cifrado en RAM durante sesiones largas. Es necesario para el funcionamiento, pero las hace vulnerables. Los sistemas de seguridad avanzados usan "memoria protegida" o "enclaves seguros" (como Intel SGX o ARM TrustZone) para mantener las claves en un area de RAM que ni siquiera el sistema operativo puede leer.
El Disco de Almacenamiento (HDD / SSD): La Despensa
El disco es la memoria no volátil. Guarda información de forma permanente, incluso cuando la computadora esta apagada. Es mucho más lento que la RAM, pero tiene mucha más capacidad.
HDD (Disco Duro Mecánico): Usa platos magneticos que giran a alta velocidad (5400, 7200, o 15000 RPM). Un brazo mecánico con una cabeza lectora se mueve sobre los platos para leer o escribir datos. Es tecnología de los 1950s, mejorada pero fundamentalmente igual.
SSD (Unidad de Estado Sólido): Usa memoria flash (chips de silicio) sin partes móviles. Es mucho más rápido, silencioso y resistente a golpes que un HDD. Sin embargo, tiene un número limitado de ciclos de escritura (cada celda puede escribirse un número finito de veces).
En la analogía: La cámara frigorífica del restaurante. Es inmensa. Caben toneladas de ingredientes. Pero el cocinero tiene que caminar hasta ella, buscar en los estantes, y traer los ingredientes a la mesa de trabajo (RAM) antes de poder cocinar. Si la despensa es lenta (HDD), el cocinero espera. Si es rápida (SSD), espera menos.
Organización del disco:
- El disco se divide en particiones. Una particion es como una sección separada de la despensa. Puedes tener Windows en una particion y Linux en otra en el mismo disco.
- Cada particion tiene un sistema de archivos (NTFS en Windows, ext4 en Linux, APFS en macOS) que organiza los datos en archivos y carpetas.
- El sistema operativo, los programas, los documentos, todo esta almacenado aqui en forma permanente.
Ángulo de ciberseguridad: El disco es donde el ransomware hace su daño económico. Un ransomware es un programa malicioso que cifra los archivos del disco usando un algoritmo de cifrado fuerte (como AES), haciendo los datos inaccesibles. Luego exige un pago (generalmente en Bitcoin) a cambio de la clave de descifrado.
Ransomware no es solo cifrado. El ransomware moderno (como LockBit, ALPHV/BlackCat) sigue estos pasos:
- Entra al sistema (via phishing, RDP expuesto, vulnerabilidad).
- Se mueve lateralmente por la red buscando otros servidores y discos compartidos.
- Roba (exfiltra) una copia de los datos antes de cifrarlos.
- Cifra los archivos en todos los discos a los que tiene acceso.
- Deja una nota de rescate.
- Si la víctima no paga, pública los datos robados en un sitio de filtraciones (doble extorsión).
Caso real: Maersk (2017). La naviera más grande del mundo fue golpeada por el ransomware NotPetya. El malware cifró los discos de miles de servidores en 76 países. Maersk perdió 300 millones de dólares en una semana. Tuvieron que reinstalar 4,000 servidores y 45,000 computadoras desde cero. Un empleado en Nigeria resulto tener una copia de seguridad offline que salvo a la empresa de tener que pagar el rescate, porque los atacantes no pudieron cifrar ese disco que estaba desconectado de la red.
Persistencia en el disco: El malware no solo quiere ejecutarse una vez. Quiere sobrevivir a los reinicios. Para lograrlo, se instala en el disco en lugares específicos que el sistema operativo ejecuta automáticamente al arrancar. Esto se llama "persistencia" y es uno de los primeros comportamientos que buscan los analistas de seguridad al investigar un sistema comprometido.
La Tarjeta de Red (NIC): La Ventanilla de Comunicación
Es el componente físico (chip de Wi-Fi o puerto Ethernet) que conecta la computadora con otras computadoras y con internet.
En la analogía: La ventanilla del restaurante por donde entran los pedidos (datos entrantes) y salen los platos terminados (datos salientes).
Como funciona:
- Cada tarjeta de red tiene una dirección MAC (Media Access Control) única de fábrica. Es como un número de serie grabado en el hardware.
- La tarjeta recibe señales electricas u ondas de radio y las convierte en datos binarios que la computadora puede procesar.
- El sistema operativo asigna una dirección IP (lógica) a la interfaz de red para que otros dispositivos puedan encontrarla en la red.
Puertos: canales lógicos. Una computadora puede tener muchas conexiones de red simultaneas. Los puertos (números del 0 al 65535) permiten distinguir entre ellas.
- Puerto 80: tráfico web HTTP.
- Puerto 443: tráfico web HTTPS (cifrado).
- Puerto 22: SSH (acceso remoto seguro).
- Puerto 3389: Escritorio Remoto de Windows (RDP).
Ángulo de ciberseguridad: Una computadora desconectada de internet es casi invulnerable a ataques remotos. (Sigue siendo vulnerable a ataques físicos: un USB infectado, alguien que se sienta frente a ella.) Pero una computadora conectada a la red tiene "puertas abiertas" esperando recibir datos. Cada puerto abierto es un punto de entrada potencial.
El escaneo de puertos: Los atacantes usan herramientas como Nmap para descubrir que puertos están abiertos en una computadora remota. Si encuentran un puerto 3389 (RDP) abierto e intentan conectarse, pueden probar contraseñas comunes (fuerza bruta) para intentar acceder.
Caso real: En 2020, durante la pandemia, miles de empresas habilitaron acceso RDP desde internet para que sus empleados trabajaran desde casa. Los atacantes automáticos escanearon internet en busca de puertos 3389 abiertos. El resultado fue una ola de ataques de ransomware que comenzaban con acceso RDP. RDP expuesto fue un vector relevante en campañas de ransomware durante ese periodo, lo que reforzó la necesidad de restringirlo y protegerlo con controles adicionales.
Fallo crítico: La gente confía en que "el firewall bloqueará todo." Un firewall bien configurado filtra tráfico no deseado. Pero si abres un puerto para una aplicación legítima (como RDP), el firewall deja pasar el tráfico hacia ese puerto. Si la contraseña del servicio RDP es débil, el firewall no te protege; el atacante solo necesita adivinar o robar esa contraseña.
El Software: El Alma de la Máquina
El hardware (CPU, RAM, disco) por si solo es electrónica inerte. Necesita software (código) para cobrar vida. La relación entre hardware y software es la base de todo lo que hace una computadora.
Programa, Proceso y Servicio: Las Tres Caras del Software
Estos tres términos se usan como sinónimos en la conversación cotidiana, pero en ciberseguridad confundirlos es un error grave que puede hacer que no entiendas como opera un ataque.
Programa (El Archivo Muerto):
Es el código almacenado en el disco duro. Por ejemplo, el archivo chrome.exe en Windows o firefox en Linux.
- Es estático. No consume RAM. No consume CPU.
- Es como un libro de recetas cerrado en una estantería. El libro tiene instrucciones, pero no esta haciendo nada. Solo existe.
- Si un amigo te dice "descargué hacker.exe en mi disco, mi computadora ya esta infectada," esta equivocado. Mientras el archivo este en el disco sin ejecutarse, no puede hacer daño. Es como tener un libro de recetas de bombas en tu biblioteca: tenerlo no significa que hayas construido una bomba.
Proceso (El Programa Vivo): Es el programa cuando le das doble clic. El sistema operativo lee el programa del disco, lo carga en RAM, y la CPU empieza a ejecutar sus instrucciones.
- Esta vivo. Consume RAM y CPU.
- Tiene un identificador único llamado PID (Process ID). En cualquier sistema operativo puedes ver los procesos activos: en Windows con el Administrador de Tareas (Ctrl+Shift+Esc), en Linux con
ps auxotop. - Tiene un estado: ejecutándose, en espera, detenido, zombie.
- Tiene un usuario asociado: el proceso hereda los permisos del usuario que lo ejecuta.
Por qué la distinción es crítica en seguridad: Cuando analizas un sistema en busca de malware, no buscas "programas malos en el disco." Buscas "procesos anómalos en la RAM." Un archivo malicioso en el disco no es peligroso hasta que se convierte en proceso. Los analistas de seguridad (especialmente los que trabajan en SOC) pasan su tiempo mirando procesos: que están haciendo, con quien se comunican por red, que archivos están abriendo, cuanta CPU consumen.
Servicio o Demonio (El Trabajador Silencioso): Es un proceso especial que arranca de forma automática cuando enciendes la computadora, sin que nadie haga clic en el. Corre en segundo plano (background), usualmente sin interfaz gráfica.
- Ejemplos en Windows: el servicio de Windows Update, el servicio de impresion, el antivirus.
- Ejemplos en Linux: el servidor web Apache (httpd), el servidor SSH (sshd), el sistema de logging (rsyslog).
- Los servicios son el objetivo favorito de los atacantes porque están siempre encendidos y nadie los mira directamente.
El cazador de amenazas caza procesos, no programas. Un analista de seguridad defensivo no revisa el disco duro buscando nombres sospechosos. Revisa la RAM buscando procesos que:
- No deberían estar corriendo en ese equipo.
- Se están comunicando con direcciones IP sospechosas.
- Tienen nombres similares a procesos legítimos pero con diferencias (ej.
svch0st.exeen lugar desvchost.exe). - Fueron iniciados por un proceso padre inusual (ej. Excel ejecutando PowerShell).
Usuarios, Privilegios y el Principio de Mínimo Privilegio
Las computadoras modernas (desde Windows NT y Linux) son sistemas multiusuario. No todos los usuarios tienen el mismo poder. El sistema operativo impone una jerarquía de permisos.
Usuario Estándar
Puede abrir programas, editar sus propios documentos, navegar por internet. Pero el sistema operativo le prohíbe físicamente modificar archivos del sistema o leer datos de otros usuarios.
- En Windows: el directorio
C:\Users\tunombrete pertenece.C:\Windows\System32no. No puedes borrar ni modificar archivos ahí aunque quieras. - En Linux: tu directorio
/home/tunombrete pertenece./etcno. Si intentas escribir ahí, el sistema te responderá con un error de "Permiso denegado."
Administrador (Windows) o Root (Linux/macOS)
Tiene poder absoluto sobre el sistema. No hay restricciones:
- Puede leer, modificar o borrar cualquier archivo.
- Puede crear, modificar o eliminar cuentas de usuario.
- Puede instalar o desinstalar cualquier software.
- Puede detener servicios del sistema.
- Puede acceder a la memoria de otros procesos.
La diferencia es la misma que entre un ciudadano común y un dictador. El ciudadano tiene libertades limitadas para que la sociedad funcione. El dictador no tiene restricciones, pero si comete un error, las consecuencias son catastróficas.
El Error Mortal del Usuario Administrador Constante
Históricamente (y todavía hoy), mucha gente usa su computadora siempre con una cuenta de administrador. Es cómodo: nunca te sale el molesto mensaje de "se necesita permiso de administrador." Pero es letal por una razón:
Si usas una cuenta de administrador y abres un archivo adjunto de un correo malicioso, el malware hereda automáticamente tus permisos de administrador. El malware puede:
- Instalarse en
C:\Windows\System32(el corazón del sistema operativo). - Esconderse del antivirus modificando configuraciones del sistema.
- Crear cuentas de usuario nuevas con acceso remoto.
- Apagar el antivirus.
- Leer la memoria de otros procesos (incluyendo los del banco o el gestor de contraseñas).
Si usas una cuenta estándar y haces exactamente lo mismo, el malware intentará instalarse, pero el sistema operativo lo frenará: "Este usuario no tiene privilegios para modificar el sistema." El daño queda contenido en los archivos de ese usuario. La computadora se salva.
Analogía: Si un criminal se cuela en un edificio de oficinas, es distinto que entre como visitante (solo acceso a áreas comunes) a que entre como el gerente general (acceso a todas las oficinas, incluida la caja fuerte).
El Principio de Mínimo Privilegio (PoLP) en la Práctica
El principio de mínimo privilegio dice: a ningún usuario, empleado o programa se le debe dar más poder del estrictamente necesario para hacer su trabajo.
Como se aplica en una empresa:
- Un contador necesita acceso al sistema de facturación, pero no al sistema de nómina ni a los logs del servidor.
- Un desarrollador necesita acceso al sitio de código fuente, pero no a la base de datos de producción con datos reales de clientes.
- Un becario necesita acceso a su carpeta de documentos, pero no a la configuración del router de la empresa.
Como se aplica a programas:
- Un lector de PDF no necesita acceso a internet.
- Una calculadora no necesita acceso a tu cámara web.
- Un visor de fotos no necesita acceso a tu libreta de direcciones.
Los sistemas operativos modernos (Android, iOS, Windows 10+) están implementando esto con permisos de aplicaciones granulares. Cuando una aplicación pide acceso a la cámara sin una razón clara, el sistema te alerta.
Virtualización: Máquinas dentro de Máquinas
Hoy en día, en ciberseguridad, rara vez trabajamos con hardware físico directo para pruebas o análisis. Trabajamos con virtualización.
Que es una Máquina Virtual (VM)
Un software especial (como VirtualBox, VMware, Hyper-V, o QEMU) es capaz de crear un "hardware fantasma" usando los recursos físicos de tu computadora. Toma una porción de tu RAM física, una porción de tu CPU, y un archivo en tu disco duro que simula ser un disco completo. Dentro de ese hardware fantasma, puedes instalar un sistema operativo completo.
Terminología clave:
- Host (Anfitrión): Tu computadora real, física. El hardware verdadero.
- Guest (Invitado): El sistema operativo que corre dentro de la máquina virtual. No sabe que esta siendo virtualizado. Cree que tiene su propio hardware dedicado.
- Hypervisor: El programa que crea y gestiona las máquinas virtuales. Se divide en dos tipos:
- Tipo 1 (Bare-metal): Corre directamente sobre el hardware físico, sin un sistema operativo host intermedio. Ejemplos: VMware ESXi, Microsoft Hyper-V, Proxmox. Se usa en centros de datos.
- Tipo 2 (Hosted): Corre como un programa más dentro de un sistema operativo existente. Ejemplos: VirtualBox, VMware Workstation. Se usa en computadoras personales para desarrollo y pruebas.
Por qué la Virtualización es Clave en Seguridad
Las máquinas virtuales ofrecen aislamiento (sandboxing). Si descargas un virus altamente destructivo y lo ejecutas dentro de una máquina virtual:
- El virus destruye el sistema operativo invitado (el que esta dentro de la VM).
- Cuando cierras la máquina virtual y la borras como si fuera un archivo, el virus desaparece con ella.
- Tu computadora física real (el host) no sufre absolutamente ningún rasguño.
Esta es la forma en que los analistas de malware estudian los virus más peligrosos del mundo. Tienen laboratorios llenos de máquinas virtuales donde ejecutan muestras de malware y observan su comportamiento: que archivos modifica, a que direcciones IP se conecta, que claves de registro crea. Todo en un entorno aislado.
Fugas de Aislamiento: Cuando la VM No es Suficiente
La virtualización no es 100% segura. Ha habido vulnerabilidades que permiten que el código dentro de la máquina virtual "escape" y afecte al host físico. Se llaman "VM Escape" y son extremadamente raras pero peligrosas.
Caso real: CVE-2017-5715 (Meltdown) y CVE-2017-5753 (Spectre). Aunque no son vulnerabilidades de virtualización puras, estas fallas en el diseño de la CPU permitian que un proceso dentro de una máquina virtual leyera memoria del host o de otras máquinas virtuales en el mismo hardware. Los proveedores de nube (AWS, Azure, Google Cloud) tuvieron que aplicar parches de emergencia que ralentizaban el rendimiento de las CPU entre un 5% y un 30%.
Contenedores vs Máquinas Virtuales
Una confusión común. Los contenedores (Docker, Podman) no son lo mismo que las máquinas virtuales:
- Las máquinas virtuales virtualizan el hardware. Cada VM tiene su propio kernel y sistema operativo completo.
- Los contenedores virtualizan el sistema operativo. Comparten el mismo kernel del host. Son más ligeros, arrancan en segundos, pero ofrecen menos aislamiento.
Implicacion de seguridad: Los contenedores son más fáciles de atacar si el kernel del host esta comprometido. Una vulnerabilidad en el kernel del host puede comprometer todos los contenedores que se ejecutan sobre el. Las máquinas virtuales ofrecen una capa de aislamiento adicional porque cada una tiene su propio kernel.
Los Logs: La Memoria del Sistema
En seguridad, si algo no esta escrito, nunca paso. Es una frase dura pero cierta. Sin logs, no tienes evidencia. Sin evidencia, no tienes caso. Sin caso, no tienes respuesta.
Un Log es un archivo de texto plano donde el sistema operativo y los programas registran de forma automática cada evento importante. Es la bitácora digital de la computadora.
Como se Lee un Log Real
2026-10-14 08:32:01 [AUTH] Login failed for user 'admin' from IP 192.168.1.55
2026-10-14 08:32:02 [AUTH] Login failed for user 'admin' from IP 192.168.1.55
2026-10-14 08:32:03 [AUTH] Login failed for user 'admin' from IP 192.168.1.55
2026-10-14 08:32:04 [AUTH] Login successful for user 'admin' from IP 192.168.1.55
Que nos dice esto?
- Hubo 3 intentos fallidos de login en 3 segundos (fuerza bruta).
- El cuarto intento fue exitoso.
- La cuenta usada fue 'admin' (la cuenta de administrador, la más peligrosa).
- La IP de origen es la misma en todos los intentos.
Un analista de seguridad viendo esto sabria inmediatamente que la cuenta 'admin' fue comprometida por un ataque de fuerza bruta. Acción: deshabilitar la cuenta, revisar que hizo el atacante, cambiar contraseñas.
Tipos de Logs Importantes
Logs del sistema operativo: Eventos del kernel, errores de hardware, cambios de configuración.
- Windows: Event Viewer (Visor de eventos).
- Linux:
/var/log/syslogo/var/log/messages.
Logs de autenticación: Intentos de login, exitosos y fallidos.
- Windows: Security Log en Event Viewer.
- Linux:
/var/log/auth.logo/var/log/secure.
Logs de aplicaciones: Eventos específicos de programas. Apache, nginx, base de datos, aplicaciones web.
Logs de red: Tráfico que pasa por firewalls, proxies, routers.
El Problema de la Gestión de Logs
No basta con generar logs. Hay que:
- Almacenarlos de forma segura (que un atacante no pueda borrarlos).
- Centralizarlos en un solo lugar (SIEM: Security Information and Event Management).
- Revisarlos activamente (no sirve de nada tener logs si nadie los mira).
Fallo crítico: Un atacante experimentado, después de comprometer un sistema, borra los logs locales para cubrir sus huellas. Por eso los logs deben enviarse a un servidor centralizado (syslog remoto) que el atacante no pueda alcanzar desde la máquina comprometida.
Caso real: En varios ataques de ransomware, los atacantes ejecutan comandos como wevtutil cl en Windows (borrar todos los logs de eventos) o rm -rf /var/log/* en Linux. Si los logs solo estaban en la máquina local, la investigación forense se vuelve muchísimo más difícil.
Mini Laboratorio Práctico
No necesitas instalar nada para empezar a ver estos conceptos en acción. Tu sistema operativo tiene herramientas integradas.
En Windows (Administrador de Tareas)
- Presiona
Ctrl + Shift + Escpara abrir el Administrador de Tareas. - Si se ve pequeño, haz clic en "Más detalles" en la parte inferior.
- Ve a la pestaña "Detalles." Estas viendo los procesos activos en tu computadora.
- Observa la columna "PID" (Process ID). Cada proceso tiene un número único.
- Observa la columna "Nombre de usuario." Verás procesos que corren bajo tu nombre de usuario, procesos bajo
SYSTEM(el sistema operativo), y procesos bajoNETWORK SERVICEoLOCAL SERVICE. - Los procesos bajo
SYSTEMtienen el nivel de privilegio más alto. Si un proceso malicioso logrará ejecutarse bajoSYSTEM, tendría control total de la máquina.
En Linux o macOS (Terminal)
- Abre la terminal.
- Ejecuta
topy presiona Enter. - Verás una lista de procesos actualizándose en tiempo real.
- La columna
PIDes el identificador del proceso. - La columna
%CPUmuestra cuanto porcentaje de la CPU esta usando cada proceso. - La columna
%MEMmuestra cuanto porcentaje de la RAM esta usando. - La columna
COMMANDmuestra el nombre del programa.
- La columna
- Si ves un proceso desconocido consumiendo mucho CPU, podría ser un cryptojacker.
- Presiona
qpara salir.
Para Ver los Logs
En Windows: Abre "Visor de eventos" (Event Viewer). Ve a "Registros de Windows" > "Seguridad." Verás miles de eventos. Busca eventos con ID 4625 (inicio de sesión fallido) o 4624 (inicio de sesión exitoso).
En Linux: Ejecuta sudo tail -f /var/log/auth.log. Verás en tiempo real los intentos de inicio de sesión en tu sistema.
Autoevaluación: Criterio de Dominio
Puedes decir que entiendes los fundamentos de computación si puedes responder estas preguntas con claridad y, lo más importante, si puedes explicarselas a alguien más.
-
Un amigo te dice: "Descargué el archivo hacker.exe en mi disco duro. Mi computadora ya esta infectada." Por qué esta equivocado técnicamente? Que tendría que pasar para que el archivo sea realmente peligroso?
-
Explica la diferencia entre un Cold Boot Attack y un volcado de memoria (memory dump). Que atacan exactamente y que información busca obtener cada uno?
-
Por qué el Principio de Mínimo Privilegio (PoLP) protege contra ataques de ransomware? Usa la analogía del restaurante para explicarlo.
-
Si un atacante compromete la cuenta de un usuario estándar en una empresa. Que puede y que no puede hacer? Que pasaría si la cuenta comprometida fuera de un administrador?
-
En el ataque a Maersk con NotPetya, por qué el backup offline (desconectado de la red) salvo a la empresa? Que principio de seguridad demuestra esto sobre la gestión de backups?
-
Abres el Administrador de Tareas de Windows y ves un proceso llamado
svch0st.exe(con un cero en lugar de la 'o') consumiendo 95% de CPU. Que te dice esto? Es un proceso legítimo o sospechoso? Por qué? -
Explica la diferencia entre una máquina virtual y un contenedor en términos de seguridad. En que situación usarías cada uno?
-
Si eres analista de seguridad y llegas a una computadora comprometida donde los logs locales fueron borrados, como podrías investigar que paso? Que mecanismos de protección de logs podrían haber evitado este problema?
Fuentes oficiales y referencias
Consulta estas fuentes primarias para verificar y ampliar la información de esta guía.
En esta página
- Objetivo de esta Guía
- La Analogía del Restaurante: De lo Físico a lo Lógico
- El Procesador (CPU): El Cocinero Principal
- El Cuello de Botella: El Bus y la Jerarquía de Memoria
- El Proceso de Arranque (Boot): De Cero a Sistema Operativo
- La Memoria RAM: La Mesa de Trabajo
- El Disco de Almacenamiento (HDD / SSD): La Despensa
- La Tarjeta de Red (NIC): La Ventanilla de Comunicación
- El Software: El Alma de la Máquina
- Programa, Proceso y Servicio: Las Tres Caras del Software
- Usuarios, Privilegios y el Principio de Mínimo Privilegio
- Usuario Estándar
- Administrador (Windows) o Root (Linux/macOS)
- El Error Mortal del Usuario Administrador Constante
- El Principio de Mínimo Privilegio (PoLP) en la Práctica
- Virtualización: Máquinas dentro de Máquinas
- Que es una Máquina Virtual (VM)
- Por qué la Virtualización es Clave en Seguridad
- Fugas de Aislamiento: Cuando la VM No es Suficiente
- Contenedores vs Máquinas Virtuales
- Los Logs: La Memoria del Sistema
- Como se Lee un Log Real
- Tipos de Logs Importantes
- El Problema de la Gestión de Logs
- Mini Laboratorio Práctico
- En Windows (Administrador de Tareas)
- En Linux o macOS (Terminal)
- Para Ver los Logs
- Autoevaluación: Criterio de Dominio