El problema de las redes planas
En una red plana, cualquier dispositivo puede llegar a cualquier otro. Cuando un atacante compromete un portátil, por ejemplo mediante phishing, puede moverse lateralmente hacia servidores, copias de seguridad y equipos de administración. La mayoría de los incidentes graves de ransomware dependen de esa libertad de movimiento.
Cómo se hace
Las zonas habituales separan los dispositivos de usuario, los servidores, las interfaces de gestión, las copias de seguridad, la WiFi de invitados, las impresoras y los dispositivos IoT, y la producción del desarrollo. El tráfico entre zonas pasa por un cortafuegos con reglas que solo permiten lo necesario. Las VLAN son la pieza básica. La microsegmentación va más allá y controla el tráfico entre cargas de trabajo individuales, sobre todo en centros de datos y en la nube.
Por dónde empezar
Mapear qué sistemas necesitan comunicarse entre sí, aislar primero los activos más críticos y la infraestructura de copias, bloquear protocolos de administración como RDP y SMB entre dispositivos de usuario, y separar la tecnología industrial u operativa de la red de oficina. La segmentación es también uno de los pilares de Zero Trust.
Dónde aparece en cumplimiento
ISO 27001 exige la segregación de redes (Anexo A 8.22). El ENS incluye medidas de segregación de redes, y en PCI DSS la segmentación es la principal forma de reducir el alcance de la evaluación.




