Saltar al contenido principal

Defensa en profundidad - Estrategia de ciberseguridad por capas

Lectura de 2 min aprox.

La defensa en profundidad (Defense in Depth) es una estrategia que superpone varias medidas de seguridad de modo que, aunque se vulnere una capa defensiva, la siguiente detiene el ataque. Procede del término militar «defensa en profundidad» y elimina los puntos únicos de fallo combinando distintos tipos de medidas como un firewall, IDS/IPS, WAF, cifrado y control de acceso.

Dónde se detiene un ataque que atraviesa una capa

El valor de la defensa en profundidad se manifiesta con mayor claridad cuando una medida exterior es realmente sorteada. Por ejemplo, un WAF bloquea en la entrada los patrones de ataque conocidos, pero una inyección SQL que no coincida con ningún patrón puede colarse. Aun así, la validación de entradas en la capa de aplicación actúa como una oportunidad independiente de detección y bloqueo. Además, si los privilegios de acceso a la base de datos se mantienen en el mínimo necesario, el propio alcance de los datos a los que puede llegar un atacante queda limitado aunque se hayan superado todas las capas anteriores. El objetivo de la defensa en profundidad no es perfeccionar cada medida individual, sino construir una estructura en la que ninguna capa vulnerada permita que el daño se extienda al conjunto.

Diagrama conceptual de la defensa en profundidad

Capa 1: Defensa perimetral
Firewall / WAF / Protección DDoS
Capa 2: Defensa de red
IDS/IPS / segmentación de red / VPN
Capa 3: Defensa de aplicación
Validación de entradas / autenticación y autorización / codificación segura
Capa 4: Defensa de datos
Cifrado / control de acceso / copia de seguridad

Componentes y filosofía de diseño

La defensa en profundidad coloca medidas en cada capa: «física», «de red», «de host», «de aplicación» y «de datos». En la capa física aplica control de acceso de personas y cámaras de vigilancia; en la de red, firewalls y una DMZ; en la de host, EDR y gestión de parches; en la de aplicación, WAF y codificación segura; y en la de datos, cifrado y control de acceso. Lo importante es diseñar las medidas de cada capa para que funcionen de forma independiente, de modo que la vulneración de una capa no se propague a las demás.

Aplicación en la práctica

En 2025, la defensa en profundidad en entornos de nube se fusiona cada vez más con la arquitectura de confianza cero. Además de la defensa perimetral tradicional, se ha vuelto predominante el diseño que combina microsegmentación, SASE (Secure Access Service Edge) y CSPM (Cloud Security Posture Management). Proteger cada cuenta con una contraseña única y robusta para cada servicio también es un elemento defensivo importante en la capa de autenticación. Combinar la seguridad de confianza cero con la defensa en profundidad permite construir una postura defensiva más sólida.

Términos relacionados

¿Te resultó útil este artículo?