Principios de diseño de seguridad: el marco CIAAN

Objetivos: Al terminar este tema, podrás…

  • Entender los cinco principios fundamentales de seguridad (CIAAN) y por qué importan
  • Identificar qué principio se aplica en situaciones cotidianas y profesionales
  • Dar ejemplos de controles que protegen cada principio
  • Reconocer que a veces hay que elegir entre principios (trade-offs)

Apertura: dos fallas que no son el mismo problema

Dos empresas fallaron en años distintos, por motivos que el lenguaje cotidiano suele meter bajo la misma palabra: “seguridad”. Vale la pena mirar los dos casos con cuidado antes de nombrar nada.

Caso 1: Equifax, 2017. En marzo de ese año, la fundación Apache publicó una alerta pública sobre una falla crítica en Struts, un componente de software muy usado, junto con el parche para corregirla. Equifax, una de las agencias de reporte crediticio más grandes de Estados Unidos (maneja datos financieros y personales de cientos de millones de personas), recibió esa alerta y no logró aplicar la corrección a tiempo en todos sus sistemas. Entre mayo y julio de 2017, atacantes explotaron exactamente esa falla sin corregir y extrajeron nombres, números de seguro social, fechas de nacimiento, direcciones y licencias de conducir de 147.9 millones de personas. Equifax no lo hizo público sino hasta septiembre, casi dos meses después de descubrirlo internamente. (Fuente: 2017 Equifax data breach, Wikipedia.)

Caso 2: Volkswagen, 2015. Entre 2009 y 2015, Volkswagen instaló en once millones de vehículos diésel un software que reconocía cuándo el auto estaba siendo sometido a una prueba oficial de emisiones. Durante la prueba, ese software activaba controles que reducían las emisiones contaminantes a niveles legales; en la conducción real, en la calle, esos controles se desactivaban y el auto emitía hasta 40 veces el límite permitido de óxidos de nitrógeno. Los certificados de cumplimiento ambiental que Volkswagen entregó a reguladores de Estados Unidos, la Unión Europea y otros países durante seis años reportaban un desempeño que el auto nunca tuvo en la calle. El escándalo se destapó en septiembre de 2015 y le costó a la empresa más de 14.700 millones de dólares en acuerdos y multas. (Fuente: Volkswagen emissions scandal, Wikipedia.)

Antes de seguir, conviene preguntarse qué es exactamente lo que falló en cada caso, y si la misma solución habría servido para los dos.


Marco teórico: los cinco principios de seguridad

Lo que acabas de discutir en grupo tiene nombre técnico. Que alguien no pueda leer una información que no le corresponde y que un dato no pueda alterarse sin que se note son dos propiedades distintas de un sistema, y el campo de la ciberseguridad las trata por separado precisamente porque protegerlas exige mecanismos distintos: cifrar algo no evita que se altere, y detectar una alteración no evita que alguien lo lea. El marco CIAAN nombra estas dos propiedades y otras tres más, cinco en total, que definen qué debe garantizar un sistema seguro:

PrincipioPregunta de diseño
Confidencialidad¿Quién puede acceder a esta información?
Integridad¿Cómo garantizo que los datos no fueron alterados?
Autenticación¿Cómo verifico la identidad de usuarios y sistemas?
Availability (Disponibilidad)¿Cómo garantizo acceso cuando se necesita?
No repudio¿Cómo pruebo quién realizó cada acción?

Como ingeniero, usarás estos principios para:

  1. Definir requisitos de seguridad: ¿Qué necesita protección en este sistema?
  2. Elegir controles: ¿Qué mecanismos protegen cada principio?
  3. Justificar decisiones: “Implementamos X para proteger Y”

1. Confidencialidad

Definición: Propiedad que garantiza que la información solo es accesible para entidades autorizadas.

Pregunta de diseño: ¿Quién debe poder leer esta información, y cómo evito que otros la vean?

Analogía cotidiana

Piensa en una carta dentro de un sobre cerrado. Cualquiera puede ver que existe la carta, pero solo quien abre el sobre puede leer su contenido. El cifrado funciona como ese sobre: transforma la información para que solo quien tenga la “llave” pueda leerla.

Controles básicos

Control¿Qué hace?
CifradoTransforma los datos para que solo quien tenga la clave pueda leerlos
Control de accesoDefine quién puede ver qué información (roles, permisos)
Clasificación de datosEtiqueta la información por sensibilidad: pública, interna, confidencial

Ejemplo práctico: Sistema de notas de la universidad

Imagina el portal donde consultas tus calificaciones. ¿Quién debe ver qué?

  • puedes ver tus propias notas
  • Tu profesor puede ver las notas de los estudiantes de su curso
  • La secretaría puede ver las notas de todos los estudiantes
  • Otro estudiante no debe poder ver tus notas

¿Qué controles necesitas? Un sistema de roles (estudiante, profesor, administrativo) y cifrado de los datos almacenados, para que incluso si alguien accede a la base de datos directamente, no pueda leer las notas.

El caso Equifax, otra vez

El caso de Equifax con el que abrió esta clase vale la pena mirarlo de nuevo, ahora con el principio nombrado. La falla que los atacantes explotaron ya tenía parche disponible desde marzo, dos meses antes de que empezara el acceso no autorizado en mayo: el equipo de seguridad de Equifax recibió la alerta de Apache y no logró aplicar la corrección a tiempo en todos sus sistemas. Esto contradice la idea de que las violaciones de confidencialidad suceden por ataques imposibles de prever, porque en este caso la organización sabía del riesgo específico, tenía la solución disponible, y aun así 147.9 millones de personas quedaron expuestas. Para alguien que en unos años va a decidir si aplica un parche esta semana o la que sigue, ese es el precedente que conviene tener presente: la organización no fue sorprendida por lo desconocido, fue alcanzada por un riesgo ya identificado y todavía sin cerrar.

2. Integridad

Definición: Propiedad que garantiza que la información no ha sido modificada, eliminada o creada sin autorización.

Pregunta de diseño: ¿Cómo detecto si alguien alteró estos datos?

Analogía cotidiana

Piensa en el sello de seguridad de un medicamento. Si el sello está roto, sabes que alguien lo abrió antes que tú, aunque no sepas quién. Un hash funciona de manera similar, como la huella digital de un dato que acabas de calcular en la actividad anterior: cambia por completo si alguien modifica incluso un solo carácter.

Controles básicos

Control¿Qué hace?
HashesGeneran una “huella digital” del dato; si el dato cambia, el hash cambia
Firmas digitalesPrueban quién creó o aprobó un dato y que no fue alterado después
Validación de datosVerifica que los datos cumplen las reglas esperadas antes de aceptarlos
Control de versionesRegistra cada cambio hecho a un archivo, permitiendo ver el historial

Ejemplo práctico: Acta de calificaciones

Un profesor sube las notas finales al sistema. ¿Cómo garantizas que nadie las modifica después?

  • El sistema calcula un hash del acta al momento de subirla
  • Si alguien cambia una nota (por ejemplo, de 3.0 a 5.0), el hash ya no coincide y el sistema detecta la alteración
  • Cada cambio queda registrado: quién lo hizo, cuándo, y cuál era el valor anterior

3. Disponibilidad (Availability)

Definición: Propiedad que garantiza que sistemas y datos estén accesibles para usuarios autorizados cuando los necesiten.

Pregunta de diseño: ¿Cómo garantizo que el sistema funcione cuando lo necesitan?

Analogía cotidiana

Piensa en un cajero automático. No importa cuánta seguridad tenga si nunca funciona: un cajero que está siempre fuera de servicio no le sirve a nadie. La disponibilidad es asegurar que el servicio esté ahí cuando lo necesitas.

Controles básicos

Control¿Qué hace?
Copias de respaldo (backups)Permiten recuperar datos si se pierden o se dañan
RedundanciaTener servidores o sistemas duplicados por si uno falla
Protección contra sobrecargaLimitar peticiones para evitar que un atacante sature el sistema

Métricas de disponibilidad

Los servicios profesionales definen su compromiso de disponibilidad con un SLA (acuerdo de nivel de servicio):

SLADowntime permitido al año
99%Hasta 3.65 días
99.9%Hasta 8.76 horas

A mayor disponibilidad, mayor esfuerzo e inversión se necesitan.

Ejemplo práctico: Portal de inscripciones

Cada semestre, miles de estudiantes intentan inscribir materias al mismo tiempo. Si el portal se cae, nadie puede inscribirse.

  • Se necesitan servidores redundantes para que si uno falla, otro tome su lugar
  • Protección contra sobrecarga para manejar los picos de tráfico
  • Copias de respaldo de los datos de inscripción, por si algo sale mal

4. Autenticación

Definición: Proceso de verificar que una entidad (usuario, dispositivo, sistema) es quien afirma ser.

Pregunta de diseño: ¿Cómo verifico la identidad antes de conceder acceso?

Analogía cotidiana

Piensa en la entrada a un edificio. El guardia te pide el carné estudiantil (algo que tienes) y te reconoce la cara (algo que eres). Combinar varios métodos de verificación es más seguro que usar solo uno, lo que llamamos autenticación multifactor (MFA).

Factores de autenticación

FactorTipoEjemplosFortaleza
ConocimientoAlgo que sabesContraseña, PIN, respuesta secretaBaja (se puede robar o adivinar)
PosesiónAlgo que tienesTeléfono, llave USB, tarjetaMedia
InherenciaAlgo que eresHuella dactilar, rostro, irisAlta (difícil de transferir)

La autenticación multifactor (MFA) combina dos o más factores. Por ejemplo, tu contraseña (conocimiento) más un código enviado a tu teléfono (posesión).

Ejemplo práctico: Correo universitario

Cuando accedes a tu correo universitario:

  1. Escribes tu contraseña (factor de conocimiento)
  2. La universidad puede pedirte un código de verificación en tu teléfono (factor de posesión)
  3. Si fallas la contraseña varias veces, el sistema bloquea temporalmente tu cuenta

¿Por qué MFA? Porque si alguien roba tu contraseña, aún necesitaría tu teléfono para acceder.

La autenticación no protege solo el acceso individual de un usuario a su propia cuenta: cuando falla en un punto con privilegios amplios, puede comprometer la autenticidad de todo un sistema hacia el exterior. En julio de 2020, atacantes engañaron a empleados de Twitter que tenían acceso a herramientas administrativas internas y obtuvieron sus credenciales; con ese acceso, publicaron mensajes fraudulentos desde cuentas verificadas de alto perfil, entre ellas las de varias figuras públicas y empresas reconocidas. (Fuente: 2020 Twitter account hijacking, Wikipedia.) El mecanismo psicológico con el que se engañó a esos empleados es contenido de la clase de ingeniería social más adelante en el curso; lo que interesa aquí es que la cuenta comprometida no era la de un usuario cualquiera, sino la de alguien con permisos sobre las cuentas de otros.

5. No repudio

Definición: Propiedad que impide que una entidad niegue haber realizado una acción que efectivamente realizó.

Pregunta de diseño: ¿Cómo pruebo quién hizo qué y cuándo?

Analogía cotidiana

Piensa en firmar un contrato ante notario. Después no puedes decir “yo nunca firmé eso”, porque existe un testigo y un registro oficial. El no repudio digital funciona igual: se crean pruebas (firmas digitales, registros) que vinculan una acción con una persona.

Controles básicos

Control¿Qué hace?
Firmas digitalesPrueban que una persona específica aprobó un documento o transacción
Registros de actividad (logs)Guardan un historial de quién hizo qué y cuándo
Marcas de tiempoPrueban el momento exacto en que ocurrió una acción

Requisitos para no repudio efectivo

  1. Autenticación fuerte: Saber con certeza quién realizó la acción
  2. Registros que no se puedan alterar: No poder borrar o modificar la evidencia después
  3. Marca de tiempo verificable: Probar cuándo ocurrió

Ejemplo práctico: Entrega de un trabajo en la plataforma

Cuando subes un trabajo a la plataforma de tu universidad:

  • El sistema registra tu usuario (autenticación) y la hora exacta de la entrega
  • Se genera una huella digital (hash) del archivo que subiste
  • Si después dices “yo lo subí a tiempo” o el profesor dice “ese no fue el archivo original”, el sistema tiene evidencia para resolver la disputa

Cuando los principios entran en conflicto: el caso Keralty

El 27 de noviembre de 2022, el grupo empresarial Keralty (dueño de EPS Sanitas y de varias clínicas y hospitales del país) sufrió un ataque de ransomware que el grupo criminal Ransomhouse reclamó después como propio. Durante días, millones de afiliados no pudieron acceder a citas, historiales médicos ni fórmulas, porque la empresa desconectó buena parte de sus sistemas internos para contener el ataque. (Fuente: El Tiempo, “Keralty: detalles del ataque de ransomware a EPS Sanitas”.)

Esa decisión (desconectar los sistemas para investigar, en vez de mantenerlos activos) es exactamente el tipo de disyuntiva que enfrenta un equipo de seguridad cuando dos principios CIAAN chocan de forma directa: contener el ataque protege la confidencialidad y la integridad de los datos, pero sacrifica la disponibilidad del servicio para miles de personas que dependían de él ese mismo día.


Cierre y asignación del laboratorio

Hoy trabajaste con dos ideas que van a acompañarte el resto del curso. La primera es que “seguridad” no es una sola propiedad: confidencialidad, integridad, disponibilidad, autenticación y no repudio son garantías distintas, con mecanismos distintos, y un sistema puede fallar en una sin fallar en las demás, como viste al comparar Equifax con Volkswagen. La segunda es que proteger un principio a veces exige sacrificar otro, al menos temporalmente, y que esa decisión rara vez tiene una respuesta obviamente correcta, como discutiste con el caso Keralty.

Como tarea, cada estudiante desarrolla individualmente el laboratorio práctico de criptografía aplicada que aparece a continuación en este documento. Es trabajo asincrónico, fuera del horario de clase, y su entrega sigue los criterios de evaluación detallados al final del laboratorio.


Concesiones entre principios

En la práctica, los principios pueden entrar en conflicto. Como ingeniero, debes encontrar el balance adecuado.

Confidencialidad vs. Disponibilidad

Más confidencialidadMás disponibilidad
Cifrado de todoDatos accesibles rápidamente
Acceso muy restrictivoAcceso amplio para productividad
Múltiples pasos de verificaciónAcceso con un solo paso

Ejemplo: En la sala de emergencias de un hospital, un médico necesita acceder al historial de un paciente inconsciente en el momento, aunque el paciente no pueda dar su consentimiento. Aquí la disponibilidad (salvar la vida) pesa más que la confidencialidad estricta. El dilema que analizaste sobre Keralty es una versión organizacional de esta misma tensión: contener un ataque para proteger confidencialidad e integridad, al costo de la disponibilidad del servicio para miles de personas.

Integridad vs. Velocidad

Más integridadMás velocidad
Verificar cada dato antes de guardarloGuardar primero, verificar después
Revisar cada cambio con múltiples aprobacionesPermitir cambios rápidos

Ejemplo: En un sistema de calificaciones, cada cambio de nota debería requerir verificación (integridad), aunque eso haga el proceso más lento. En un chat en tiempo real, la velocidad importa más.

No repudio vs. Privacidad

Más no repudioMás privacidad
Registrar toda la actividad en detalleGuardar la menor cantidad de datos posible
Identificar completamente a cada usuarioPermitir anonimato

El no repudio exige que quede un registro verificable de quién hizo qué y cuándo; por eso los sistemas guardan bitácoras, firmas y metadatos de cada acción. Pero en Colombia, la Ley 1581 de 2012 le da a toda persona el derecho a saber qué datos suyos existen, para qué se usan y a pedir que se corrijan o eliminen: es el marco legal del habeas data en Colombia. Ahí aparece la tensión: entre más completo y permanente es el registro que garantiza no repudio, más datos personales quedan almacenados, y más responsabilidad legal tiene la organización de protegerlos y de justificar por qué los conserva. Un sistema universitario que guarda registro detallado de cada entrega, cada acceso y cada modificación de notas (necesario para poder demostrar quién entregó qué y cuándo) tiene que decidir cuánto tiempo conservar esa bitácora, quién puede verla, y qué responde si un estudiante ejerce su derecho de habeas data y pide saber exactamente qué se registró sobre él. La Ley 1581 no prohíbe llevar ese registro, pero sí obliga a que la organización pueda justificar por qué lo conserva y por cuánto tiempo.


Conceptos clave

TérminoDefinición
CIAANMarco de cinco principios fundamentales de seguridad
ConfidencialidadInformación accesible solo para entidades autorizadas
IntegridadInformación no alterada sin autorización
DisponibilidadSistemas accesibles cuando se necesitan
AutenticaciónVerificación de identidad de entidades
No repudioImposibilidad de negar acciones realizadas
MFAAutenticación que combina múltiples factores
SLAAcuerdo de nivel de servicio con garantías de disponibilidad
Habeas dataDerecho a conocer, actualizar y rectificar la información recogida sobre uno mismo

Preguntas de reflexión

  1. Entra a la configuración de seguridad de una cuenta digital que uses todos los días (tu correo, tu banca en línea, una red social; nombra cuál). Identifica exactamente qué mecanismo de autenticación ofrece por defecto y si tiene la opción de activar un segundo factor. Describe con precisión lo que viste en la pantalla de configuración, no lo que “generalmente” ofrecen esos servicios.

  2. En 2016, el FBI le exigió a Apple que construyera una versión especial de iOS capaz de desbloquear el iPhone de uno de los responsables del atentado de San Bernardino; Apple se negó, argumentando que esa misma herramienta, una vez creada, pondría en riesgo la confidencialidad de todos sus usuarios, no solo la de un sospechoso (ver United States v. Apple, Wikipedia). Toma una posición clara: ¿debió Apple construir esa herramienta para este caso puntual? Luego formula el argumento más fuerte que alguien con la posición contraria podría hacerte, no el más fácil de refutar, el más difícil.

  3. Busca una noticia colombiana o latinoamericana publicada en los últimos 12 meses sobre una filtración de datos o una caída prolongada de un servicio digital. Indica cuál o cuáles de los cinco principios CIAAN se violaron y por qué, con el enlace directo a la noticia que consultaste.

  4. Piensa en un proceso administrativo físico real que hayas usado tú mismo (la recepción de encomiendas de tu edificio o conjunto, el control de entrada de tu lugar de trabajo, el proceso de un trámite en una entidad pública que hayas hecho en persona). Nombra el lugar o la entidad específica y, para cada uno de los cinco principios CIAAN, di si existe un control que lo proteja en ese proceso, y si para alguno no existe, explica qué podría fallar por esa ausencia.

  5. Describe una situación, distinta a la de Keralty vista en clase, donde reforzar la disponibilidad de un sistema entra directamente en conflicto con reforzar su confidencialidad. Explica por qué ese conflicto es estructural (inevitable dado lo que el sistema necesita hacer) y no simplemente el resultado de un mal diseño que se podría corregir sin sacrificar nada.


Laboratorio práctico: Fundamentos de criptografía aplicada

Tiempo estimado: 90 minutos Requisitos: Navegador web Herramientas: CyberChef (herramienta de criptografía en el navegador, sin instalación), CrackStation (búsqueda de hashes)

Objetivo

Experimentar con los mecanismos criptográficos fundamentales que protegen confidencialidad e integridad, observando su comportamiento en la práctica.

Parte 1: Hashing para integridad

Los hashes permiten verificar que un dato no ha sido modificado. Vamos a observar esto directamente.

Ejercicio 1.1: Efecto avalancha

  1. Abre CyberChef
  2. En el panel de operaciones (izquierda), busca SHA2 y arrastra la operación SHA2 al área de “Recipe”
  3. Asegúrate de que el tamaño sea 256 bits
  4. En el campo “Input” escribe: Este es un documento confidencial con datos importantes.
  5. Observa el hash en “Output” y cópialo

Ahora modifica un solo carácter: cambia el punto final por un signo de exclamación: Este es un documento confidencial con datos importantes!

Responde:

  • ¿Cuántos caracteres del hash cambiaron?
  • ¿El nuevo hash se parece al anterior? ¿Por qué esta propiedad (efecto avalancha) es importante para la integridad?

Ejercicio 1.2: MD5 vs SHA-256

  1. Limpia el input y escribe: password123
  2. Observa el hash SHA-256 en el Output y anota su longitud
  3. Ahora deshabilita la operación SHA2 (haz clic en el ícono de pausa ⏸ junto a ella) y agrega una operación MD5 a la receta
  4. Observa el hash MD5 en el Output y compara su longitud con el SHA-256 anterior

Responde:

  • ¿Cuál produce un hash más largo?
  • ¿Por qué SHA-256 se considera más seguro que MD5?

Parte 2: Almacenamiento de contraseñas

Las contraseñas nunca deben almacenarse en texto plano. Veamos por qué algunos métodos son inseguros.

Ejercicio 2.1: Vulnerabilidad de MD5

  1. En CyberChef, usa la operación MD5
  2. Calcula el hash MD5 de estas contraseñas comunes, una por una:
    • 123456
    • password
    • admin
  3. Copia cada hash MD5 y pégalo en CrackStation
  4. Observa si CrackStation encuentra la contraseña original

⚠️ Importante: Verifica que el contador en la barra inferior del Input muestre = 1 (una sola línea). Si muestra = 2, hay un salto de línea al final que cambia el hash. Bórralo antes de copiar el resultado.

Responde:

  • ¿Cuántas contraseñas logró recuperar CrackStation?

Ejercicio 2.2: La importancia del salt

Imagina que dos usuarios tienen la misma contraseña password123. Sin salt:

  • Hash usuario A: ef92b778bafe771e89245b89ecbc08a44a4e166c06659911881f383d4473e94f
  • Hash usuario B: ef92b778bafe771e89245b89ecbc08a44a4e166c06659911881f383d4473e94f

Con salt (texto aleatorio agregado antes del hash):

  1. En CyberChef, calcula SHA-256 de: salt_aleatorio_A:password123
  2. Luego calcula SHA-256 de: salt_aleatorio_B:password123

Responde:

  • ¿Los hashes con salt son iguales o diferentes? ¿Por qué?
  • ¿Cómo el salt protege contra ataques de tabla rainbow?
  • En tu prueba con CrackStation del Ejercicio 2.1, ¿lograste revertir el hash tan rápido como calcularlo? Describe la diferencia de tiempo o dificultad que observaste al buscar un hash con salt en CrackStation frente a uno sin salt, no lo que dice la teoría al respecto.

Parte 3: Cifrado simétrico para confidencialidad

AES-256 protege datos en reposo y en tránsito. Vamos a experimentar con cifrado y descifrado usando una receta ya preparada en CyberChef.

Ejercicio 3.1: Cifrar y descifrar con AES

  1. En CyberChef, busca y arrastra la operación AES Encrypt a la receta
  2. Configura:
    • Key: contraseñasegura2024 (tipo: UTF8)
    • Mode: CBC
    • Input: Raw
    • Output: Hex
  3. En Input escribe: Datos confidenciales del paciente: Juan Perez
  4. Copia el texto cifrado del Output

Ahora descifra:

  1. Limpia la receta y agrega la operación AES Decrypt
  2. Usa la misma Key y Mode
    • Input: Hex
    • Output: Raw
  3. Pega el texto cifrado como Input
  4. Verifica que recuperas el mensaje original

Ejercicio 3.2: Clave incorrecta

  1. Intenta descifrar el mismo texto cifrado pero cambiando un solo carácter de la Key
  2. Observa el resultado

Responde:

  • ¿Pudiste recuperar el mensaje con la clave incorrecta? ¿Qué obtuviste?
  • ¿Por qué el cifrado simétrico se llama “simétrico”?
  • ¿Dónde almacenarías la clave de cifrado de forma segura en un sistema real?

Existe otro mecanismo, distinto al cifrado simétrico que acabas de usar, que permite además demostrar quién firmó un documento sin que pueda negarlo después: se llama criptografía asimétrica, y lo vas a estudiar en profundidad en la clase de criptografía aplicada más adelante en el curso.

Entregable

Redacta un informe de criptografía aplicada que incluya:

  1. Capturas de pantalla de tus experimentos en CyberChef (hashing de la Parte 1 y cifrado AES de la Parte 3)
  2. Respuestas razonadas a todas las preguntas de cada parte
  3. Tabla de mapeo CIAAN: Para cada mecanismo criptográfico, indica qué principio(s) CIAAN protege y cómo:

💡 Un mecanismo puede proteger más de un principio. Indica todos los que apliquen y explica cómo lo hace cada uno.

MecanismoPrincipio(s) CIAAN¿Cómo lo protege?
Hash (SHA-256)
Salt + hash lento
Cifrado simétrico (AES)
  1. Reflexión final (1 párrafo): ¿Por qué no deberías inventar tus propios algoritmos de cifrado?

Criterios de evaluación:

CriterioPuntos
Ejercicios de hashing completados con capturas25
Análisis de almacenamiento de contraseñas25
Ejercicios de cifrado AES completados con capturas30
Tabla de mapeo CIAAN y reflexión20

Navegación:Anterior | Inicio | Siguiente: Actores y amenazas