GlosarioSuperficie de ataque y pentesting

Segmentación de red

Respuesta corta

La segmentación de red divide una red en zonas separadas con tráfico controlado entre ellas, para que un compromiso en una zona no pueda extenderse libremente al resto. Limita el daño de un ataque y protege los sistemas y datos críticos.

El problema de las redes planas

En una red plana, cualquier dispositivo puede llegar a cualquier otro. Cuando un atacante compromete un portátil, por ejemplo mediante phishing, puede moverse lateralmente hacia servidores, copias de seguridad y equipos de administración. La mayoría de los incidentes graves de ransomware dependen de esa libertad de movimiento.

Cómo se hace

Las zonas habituales separan los dispositivos de usuario, los servidores, las interfaces de gestión, las copias de seguridad, la WiFi de invitados, las impresoras y los dispositivos IoT, y la producción del desarrollo. El tráfico entre zonas pasa por un cortafuegos con reglas que solo permiten lo necesario. Las VLAN son la pieza básica. La microsegmentación va más allá y controla el tráfico entre cargas de trabajo individuales, sobre todo en centros de datos y en la nube.

Por dónde empezar

Mapear qué sistemas necesitan comunicarse entre sí, aislar primero los activos más críticos y la infraestructura de copias, bloquear protocolos de administración como RDP y SMB entre dispositivos de usuario, y separar la tecnología industrial u operativa de la red de oficina. La segmentación es también uno de los pilares de Zero Trust.

Dónde aparece en cumplimiento

ISO 27001 exige la segregación de redes (Anexo A 8.22). El ENS incluye medidas de segregación de redes, y en PCI DSS la segmentación es la principal forma de reducir el alcance de la evaluación.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema