SmashByte Wireless / seguridad de torres

Lista de verificación de ciberseguridad para torres de WISP

Una lista de verificación práctica para proteger los routers, el tráfico de gestión y el acceso físico en sitios de torres remotas.

Las torres de los WISP son objetivos atractivos: con frecuencia no tienen personal presente, están conectadas a la internet pública y albergan equipos costosos de reemplazar. Una torre comprometida puede interrumpir el servicio, convertirse en un punto de partida para ataques o exponer los datos de los clientes.

Esta lista de verificación cubre los controles de seguridad de mayor impacto para los sitios de torres de WISP. Utilícela durante nuevas instalaciones, revisiones trimestrales o la preparación para la respuesta a incidentes.

1. Cambie todas las credenciales predeterminadas

  • Contraseñas de administración de los routers
  • Cuentas de gestión de los switches
  • Interfaces de gestión de radios y CPE
  • Credenciales de IPMI, iDRAC o BMC en cualquier equipo de servidor
  • Cadenas de comunidad SNMP predeterminadas

Utilice un gestor de contraseñas o una bóveda de secretos. Nunca reutilice credenciales entre torres.

2. Segmente el tráfico de gestión

  • Cree una VLAN de gestión dedicada
  • Restrinja el acceso de gestión a direcciones IP de origen conocidas
  • Desactive las interfaces de gestión en los puertos orientados al cliente
  • Utilice gestión fuera de banda (out-of-band) siempre que sea posible

3. Cifre el acceso remoto

  • Utilice claves SSH en lugar de contraseñas
  • Desactive Telnet, HTTP y otros protocolos en texto plano
  • Utilice una VPN o un host de salto (jump host) para el acceso remoto
  • Aplique autenticación multifactor (MFA) donde sea compatible

4. Aplique parches y refuerce los sistemas

  • Mantenga actualizado el firmware de routers, switches y radios
  • Desactive los servicios y puertos que no se utilicen
  • Aplique las guías de fortalecimiento (hardening) de los fabricantes
  • Programe revisiones trimestrales del firmware

5. Supervise y registre los eventos

  • Reenvíe los syslogs a un SIEM centralizado o a un servidor de registros
  • Genere alertas ante inicios de sesión fallidos, cambios de configuración y reinicios
  • Supervise el ancho de banda para detectar anomalías
  • Conserve los registros durante al menos 90 días

6. Seguridad física

  • Mantenga bajo llave los gabinetes y los cerramientos
  • Utilice sellos de evidencia de manipulación donde corresponda
  • Documente quién tiene acceso físico
  • Asegure las entradas de fibra y los interruptores de corte de energía

Descargue la lista de verificación completa

Esta página cubre lo esencial. Para obtener una lista de verificación imprimible con puntuación y seguimiento de la remediación, consulte a SmashByte Security.

Solicitar una evaluación de seguridad para WISP