Segmentación de red en la mediana empresa: empezar pequeño, gran efecto

Una red plana convierte cualquier intrusión en un siniestro total. Por qué la segmentación es la medida individual más eficaz, y cómo empezarla sin un gran proyecto.

La mayor parte de los daños tras una intrusión no se produce en el punto de entrada, sino por lo que viene después: el movimiento lateral a través de la red. Una vez tomado un equipo de trabajo, es la arquitectura de red la que decide si el atacante se queda en ese dispositivo o alcanza en horas los servidores, las copias de seguridad y la producción. En una red plana, en la que cada dispositivo puede comunicarse con cualquier otro, un portátil infectado se convierte enseguida en un siniestro total.

Por eso la segmentación es la medida individual más eficaz que la mayoría de las redes de la mediana empresa aún tiene pendiente. Y no es una cuestión de «todo o nada».

Por qué las redes planas salen tan caras

Las redes que han crecido con el tiempo casi siempre son planas: una VLAN, todos los dispositivos en igualdad de condiciones, recursos compartidos de forma transversal. Es cómodo y funciona, hasta el primer incidente. Entonces se ve que la contabilidad, el control de producción, el wifi de invitados y los servidores están en la misma sala, sin puerta entre ellos. Son precisamente esas puertas ausentes las que aprovechan los atacantes y el ransomware automatizado.

Empezar pequeño: los tres primeros cortes

La segmentación no requiere un gran proyecto de meses. Tres separaciones aportan ya la mayor parte del efecto:

  • Separar los servidores de los puestos de trabajo. El segmento más importante: quien está en un puesto de trabajo necesita acceso a determinados servicios de servidor, no a la administración de los servidores. Esta única separación frena considerablemente la propagación típica del ransomware.
  • Sacar a los invitados y lo desconocido. Wifi de invitados, visitantes, dispositivos privados y, a menudo, también IoT y domótica del edificio: todo lo que no está gestionado pertenece a un segmento propio, sin camino hacia la red central.
  • Encapsular los accesos de administración. Las interfaces de gestión de cortafuegos, conmutadores y servidores pertenecen a una red separada y estrictamente filtrada, inaccesible desde el puesto de trabajo normal y nunca desde internet.

La segmentación no es un producto, sino mantenimiento

El error de razonamiento consiste en tomar la segmentación por una instalación puntual. Un conjunto de reglas que no se mantiene se deshilacha en cuestión de meses: las excepciones para un proyecto permanecen, las autorizaciones temporales se vuelven permanentes. La segmentación solo sigue siendo eficaz con un conjunto de reglas mantenido, cambios documentados y una revisión periódica de si las puertas siguen donde deben estar. Esa es la razón por la que la segmentación pertenece a la explotación continua, y no a un proyecto cerrado.

Cómo lo implementamos nosotros

Como casa de ingeniería con certificaciones de fabricante (Juniper, Cisco, HPE, F5, Fortinet, Palo Alto Networks) planificamos y operamos redes segmentadas en la mediana empresa, desde el primer corte limpio entre servidor y puesto de trabajo hasta la arquitectura multinivel con cortafuegos de nueva generación. Las construimos de modo que puedan mantenerse, documentamos cada regla y mantenemos el conjunto de reglas actualizado durante la explotación, con una tarifa plana mensual previsible en el marco de nuestras soluciones de Red y Conectividad y Ciberseguridad. El mejor momento para la primera separación fue antes del incidente. El segundo mejor es ahora.

Hablemos de su situación.