Saltar al contenido principal

Segmentación de red - Deteniendo el movimiento lateral

Lectura de 2 min aprox.

La segmentación de red es una técnica que divide la red de una organización en múltiples segmentos (zonas) de forma lógica o física y restringe la comunicación entre segmentos mediante firewalls y listas de control de acceso. Aunque un atacante vulnere un segmento, el daño puede localizarse al impedir el movimiento lateral hacia otros segmentos. A fecha de 2025, con la difusión de la arquitectura de confianza cero, la adopción de la microsegmentación se está acelerando.

Qué cambia cuando ocurre una infección

El valor de la segmentación se aprecia con mayor claridad cuando realmente ocurre un incidente, como una infección de malware. En una red plana sin dividir, una sola máquina infectada pone en riesgo a toda la organización, y tanto la investigación como la recuperación deben abarcar todos los sistemas. Si la comunicación entre segmentos está restringida, la propagación del daño se detiene en el límite del segmento, y la identificación del alcance afectado, la contención y la recuperación pueden acotarse a esa zona. Los segmentos no afectados pueden seguir operando, lo que facilita compaginar la respuesta al incidente con la continuidad del negocio. Las restricciones de comunicación, que en tiempos normales pueden parecer un inconveniente, actúan como un seguro en el momento del incidente al poner un tope a la extensión del daño.

Diagrama conceptual de la división de red

Segmento DMZ (servidores web)
Segmento de negocio (dispositivos de empleados)
Comunicación controlada por firewall
Segmento de servidores (BD y AP)
Segmento de administración (operación y monitoreo)

Métodos de segmentación

La segmentación física separa las redes mediante switches y routers dedicados; es la más fiable, pero también la más costosa. La segmentación lógica mediante VLAN (LAN virtuales) puede separar varias redes en un solo switch y ofrece una excelente flexibilidad. La microsegmentación es el enfoque más reciente, basado en el concepto de confianza cero, que controla la comunicación a nivel de carga de trabajo.

Puntos de diseño en la práctica

PCI DSS establece como requisito que los sistemas que manejan datos de titulares de tarjetas se separen de otras redes. Un diseño común se basa en cuatro zonas: un segmento de servidores, un segmento de usuarios, una DMZ y un segmento de administración, que se subdividen según los requisitos del negocio. Como principio, las reglas de comunicación entre segmentos deben seguir el criterio de «denegación por defecto», y se recomienda un enfoque de lista blanca que permita explícitamente solo la comunicación necesaria. Proteja las consolas de administración de los dispositivos de red con contraseñas aleatorias robustas para evitar modificaciones no autorizadas de las reglas de segmentación.

Términos relacionados

¿Te resultó útil este artículo?