Proteger tu Infraestructura

Proteger tu Infraestructura

De SSH a agentes de IA — proteger cada capa de tu infraestructura

Protege tu infraestructura de servidores — SSH, firewalls, TLS, monitoreo, Fail2ban y respuesta a incidentes. Ejemplos concretos, comandos y listas de verificación para Ubuntu VPS.

180 pages DE, EN, ES, FR, JA, KO, PT, RU, TH

Ce que vous allez apprendre

  • Sabes conectarte a un servidor por SSH.
  • Sabes qué es un contenedor Docker, un proxy inverso y una API.
  • Tienes un agente de IA capaz de ejecutar comandos en tu servidor (Hermes, Claude Code, etc.).
  • No necesitas ser un experto en seguridad — ese es el propósito de este libro.
  • Capítulo 1** — Asegurar un VPS Ubuntu: SSH, cortafuegos, monitorización, respuesta a incidentes. Los cimientos sin los cuales todo lo demás es inútil.
  • Capítulo 2** — Asegurar un servidor web: TLS, cabeceras de seguridad, Docker, FastAPI, limitación de tasa. Lo que protege a tus usuarios cuando acceden a tus servicios.
  • Capítulo 3** — Asegurar agentes de IA autónomos: inyección de prompts, permisos, sandboxing, interruptores de apagado. La nueva frontera de la seguridad en 2026.
  • Capítulo 4** — Checklist completa: pre-despliegue, auditoría mensual, herramientas automatizadas. Consolidar todo en un proceso reproducible.

Chapitres détaillés

  • Introducción
    • Mi servidor no es interesante para los hackers — ¿verdadero o falso?
    • Por qué este libro
    • Cómo usar este libro
    • Requisitos previos
    • Lo que vas a aprender
    • Una nota sobre los ejemplos
    • La seguridad es un proceso
  • Capítulo 1 : Asegurar un VPS Ubuntu
    • 1.1 SSH — la puerta de entrada
  • 1.2 Cortafuegos (UFW)
    • 1.2 Cortafuegos (UFW)
  • 1.3 Monitorización y registros
    • 1.3 Monitorización y registros
  • 1.4 Respuesta a incidentes — qué hacer cuando ocurre
    • 1.4 Respuesta a incidentes — qué hacer cuando ocurre
  • 1.5 Actualizaciones automáticas
    • 1.5 Actualizaciones automáticas
    • Resumen del capítulo
  • 1.6 Fail2ban — bloquear automáticamente a los atacantes
    • 1.6 Fail2ban — bloquear automáticamente a los atacantes
  • 1.7 Prompts de auditoría — VPS Ubuntu
    • 1.7 Prompts de auditoría — VPS Ubuntu
  • 2.1 TLS — cifrar las comunicaciones
    • HTTP vs HTTPS : lo que TÚ pierdes sin TLS
    • TLS 1.3 vs 1.2 : por qué actualizar
    • Certificados : la lógica, no los comandos
    • HSTS : forzar HTTPS
    • Mixed content : cuando HTTPS no protege
    • Prompt IA : auditoría de configuración TLS
  • 2.2 Cabeceras de seguridad
    • Por qué las cabeceras HTTP son su primera línea de defensa web
    • Content-Security-Policy: la cabecera más potente
    • X-Frame-Options: anti-clickjacking
    • X-Content-Type-Options: anti-MIME sniffing
    • Referrer-Policy: controlar lo que se comparte
    • Permissions-Policy: restringir las API del navegador
    • Prompt de IA: auditoría de cabeceras de seguridad
  • 2.3 Rate limiting y WAF
    • Por qué aplicar rate limiting
    • Rate limit vs throttling
    • Dónde aplicar el rate limiting
    • Errores comunes de rate limiting
    • WAF : cuándo es útil, cuándo no es suficiente
    • fail2ban para Nginx : el enlace firewall ↔ web
    • Prompt IA : auditoría de rate limiting y WAF
  • 2.4 Docker — aislamiento y confinamiento
    • Por qué un contenedor no es una máquina virtual
    • Container escape: cómo un atacante sale de un contenedor
    • Nunca ejecutar como root
    • Límites de recursos: CPU, memoria, disco
    • Docker Compose: separar para limitar el blast radius
    • Prompt IA: auditoría de seguridad Docker
  • 2.5 FastAPI — proteger la API
    • CORS: por qué es necesario y cuándo es un riesgo
    • Validación de entradas: Pydantic como defensa en profundidad
    • Gestión de secretos: los .env no son suficientes en producción
    • Registro seguro de logs: nunca registrar tokens
    • Prompt IA: auditoría de seguridad de API FastAPI
  • 2.6 WAF — Web Application Firewall
    • 2.6 WAF — Web Application Firewall
  • 2.7 Seguridad de CI/CD — proteger el pipeline de despliegue
    • 2.7 Seguridad de CI/CD — proteger el pipeline de despliegue
  • 2.8 Prompts de auditoría — Nginx, FastAPI, Docker
    • 2.8 Prompts de auditoría — Nginx, FastAPI, Docker
  • 3.1 Por qué los agentes de IA son diferentes
    • Un agente de IA toma decisiones — un software clásico solo se ejecuta
    • La superficie de ataque ya no es el código, es el prompt
    • Caso real: el incidente de Meta (marzo de 2026)
    • Caso real: Summer Yue — la bandeja de entrada eliminada
    • Las lecciones para tu infraestructura
  • 3.2 Inyección de prompts — comprender el ataque
    • Inyección directa: manipular el prompt del usuario
    • Inyección indirecta: controlar el contenido que el agente consume
    • Por qué el filtrado de contenido es insuficiente
    • El enfoque basado en permisos, no en filtrado
    • Ejemplos concretos de ataques exitosos
  • 3.3 Permisos y principio de mínimo privilegio
    • Por qué un agente de IA debe tener menos derechos que tú
    • Solo lectura vs lectura-escritura: decidir por acción
    • Ámbitos de API: limitar cada token a su utilidad
    • Expiración automática de los permisos
    • Prompt de IA: auditoría de los permisos de un agente de IA
  • 3.4 Sandboxing, kill switches y auditabilidad
    • Por qué un agente debe ejecutarse en un entorno aislado
    • Contenedores, redes aisladas, sistemas de archivos de solo lectura
    • Hard gates vs soft prompts
    • Kill switches: el botón de parada de emergencia
    • Logs: cada acción debe ser rastreable
    • Masking y canary data
    • Prompt de IA: verificar los fail-safes de un agente
  • 3.5 Control de herramientas y registros sensibles
    • 3.5 Control de herramientas y registros sensibles
  • 3.6 Prompts de auditoría — Agentes de IA autónomos
    • 3.6 Prompts de auditoría — Agentes de IA autónomos
  • 4.1 Lista de verificación previa al despliegue
    • VPS : SSH, firewall, usuarios, actualizaciones
    • Docker : aislamiento, usuarios, límites de recursos
    • API : headers, CORS, rate limiting, secrets
    • Agent IA : permissions, sandboxing, kill switch, logs
  • 4.2 Herramientas de auditoría automatizadas
    • Lynis : escáner completo de la máquina
    • Trivy : vulnerabilidades en contenedores e imágenes
    • docker-bench-security : CIS Docker Benchmark
    • Mozilla Observatory : headers HTTP
    • Integración en un flujo de trabajo mensual
    • Prompt IA : ejecutar e interpretar una auditoría completa
  • 4.3 Auditoría mensual y marcos de referencia
    • Por qué una única auditoría no es suficiente
    • Las 7 verificaciones mensuales esenciales
    • Cuando una herramienta señala una vulnerabilidad
    • Marcos de referencia: NIST, CIS, OWASP
  • 4.4 Prompts de auditoría — Infraestructura completa
    • 4.4 Prompts de auditoría — Infraestructura completa
  • Conclusión
    • La seguridad es un proceso, no un estado
    • Resumen: los principios fundamentales
    • Próximos pasos
    • Glosario
    • Recursos adicionales

Ce qui rend ce livre différent

Cypher Aeon Veda

Es la frase que se escucha con más frecuencia cuando se habla de seguridad de servidores. "No tengo nada interesante", "Es solo un pequeño sitio", "¿Quién querría hackear mi VPS de 5 €/mes?"

Falso. Completamente falso.

Formats et compatibilité

Ebook

EPUB + PDF. Lisible sur Kindle, tablette, smartphone, PC.

Questions fréquentes

Mi servidor no es interesante para los hackers — ¿verdadero o falso?
Es la frase que se escucha con más frecuencia cuando se habla de seguridad de servidores. "No tengo nada interesante", "Es solo un pequeño sitio", "¿Quién querría hackear mi VPS de 5 €/mes?"
Por qué este libro
Existen cientos de guías de seguridad en internet. Blogs, vídeos, documentaciones oficiales. Pero la mayoría sufren de un problema: o son demasiado teóricas (páginas de conceptos sin aplicación práctica), o son demasiado prácticas (listas de comandos para copiar y pegar sin entender lo que hacen).
Cómo usar este libro
**Si estás empezando** — Lee los capítulos en orden. Cada capítulo se construye sobre el anterior, desde el VPS hasta la checklist completa.
Requisitos previos
- Sabes conectarte a un servidor por SSH. - Sabes qué es un contenedor Docker, un proxy inverso y una API. - Tienes un agente de IA capaz de ejecutar comandos en tu servidor (Hermes, Claude Code, etc.). - No necesitas ser un experto en seguridad — ese es el propósito de este libro.
Lo que vas a aprender
- **Capítulo 1** — Asegurar un VPS Ubuntu: SSH, cortafuegos, monitorización, respuesta a incidentes. Los cimientos sin los cuales todo lo demás es inútil. - **Capítulo 2** — Asegurar un servidor web: TLS, cabeceras de seguridad, Docker, FastAPI, limitación de tasa. Lo que protege a tus usuarios cuando acceden a tus servicios. - **Capítulo 3** — Asegurar agentes de IA autónomos: inyección de prompts, permisos, sandboxing, interruptores de apagado. La nueva frontera de la seguridad en 2026. - **Ca
Una nota sobre los ejemplos
Todos los ejemplos de este libro son genéricos. No encontrarás ningún nombre de dominio, dirección IP o configuración real. Es deliberado: la seguridad empieza por no exponer información sobre tu infraestructura. Cuando se necesita un ejemplo de configuración, utiliza valores ficticios (`tu-vps.example.com`, `192.0.2.1`).
La seguridad es un proceso
Una última cosa antes de empezar: no existe un servidor "seguro". Solo existen servidores cuya seguridad está **activa y mantenida**. Un servidor seguro en enero puede volverse vulnerable en marzo si no se aplica ninguna actualización, si se abre un nuevo puerto, o si se despliega una nueva herramienta sin las mismas precauciones.
SSH — la puerta de entrada