Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 079

Assume Breach (asumir la brecha)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Assume Breach (asumir la brecha)?

Assume Breach (asumir la brecha)Filosofía operativa de seguridad que diseña los controles, la monitorización y la arquitectura partiendo de la premisa de que un adversario ya está dentro del entorno, priorizando la detección, la contención y la recuperación junto a (y no en lugar de) la prevención.


Assume Breach ("asumir la brecha") es una filosofía operativa de seguridad popularizada por Microsoft a mediados de la década de 2010 y hoy la postura por defecto de los programas maduros y de las arquitecturas de confianza cero. En lugar de tratar la prevención como defensa principal y la detección como red de seguridad, un programa de tipo assume-breach diseña el entorno como si el adversario ya hubiera logrado un punto de apoyo y se pregunta cómo resistirán la detección, la contención, la recuperación y la limitación del radio de impacto. En concreto, esto impulsa: la microsegmentación de la red para restringir el movimiento lateral, una arquitectura centrada en la identidad (cada solicitud autenticada y autorizada), detección y respuesta en el endpoint (EDR) en todas partes, registro centralizado con una retención lo bastante larga para la detección real de campañas lentas, ejercicios periódicos de red team y purple team contra el entorno en producción (no solo en laboratorio), playbooks de contención automatizados (aislar el host, rotar claves, cerrar la sesión) y ensayos de recuperación (copias de seguridad inmutables, vías alternativas para mantener el negocio en marcha). La campaña SolarWinds/SUNBURST de 2020 (rastreada como UNC2452) es el argumento canónico de esta postura: una actualización de software troyanizada dio al actor meses de acceso sin detectar dentro de redes reforzadas frente a la prevención, y las organizaciones que salieron mejor paradas fueron las que ya vigilaban comportamientos anómalos de identidad y de movimiento lateral en lugar de confiar en el perímetro. Los prolongados informes M-Trends de Mandiant siguen el dwell time mediano global —el intervalo entre la intrusión y la detección—, que ha caído de más de 400 días hace una década a unos 10 en los últimos años; los controles de assume-breach (telemetría de EDR, detección conductual, segmentación estricta) son la principal razón por la que esa cifra sigue bajando.

Assume Breach es un principio fundamental de NIST SP 800-207 Zero Trust Architecture, de la DoD Zero Trust Strategy de EE. UU., del NCSC Cyber Assessment Framework del Reino Unido y de la mayoría de los programas de seguridad modernos.

flowchart LR
  A[Asumir que el adversario<br/>ya está dentro] --> B[Microsegmentar la red<br/>limitar el movimiento lateral]
  A --> C[Autenticar + autorizar<br/>cada solicitud]
  A --> D[EDR + registro centralizado<br/>en todas partes]
  D --> E[Detectar identidad / movimiento<br/>anómalos]
  E --> F[Contención automatizada<br/>aislar, rotar claves, cerrar sesión]
  F --> G[Recuperar desde<br/>copias inmutables]
  G --> H[Purple team en producción<br/>retroalimentar lecciones]
  H --> A

Ejemplos

  1. 01

    Una organización asume que cualquier portátil puede estar comprometido en cualquier momento y enruta todas las acciones administrativas a través de estaciones de trabajo de acceso privilegiado, con independencia de la reputación del portátil.

  2. 02

    Un runbook de respuesta a incidentes para ransomware asume que el acceso inicial se produjo semanas antes y desencadena la rotación de credenciales y claves en todo el nivel de identidad afectado, en paralelo con la erradicación.

Preguntas frecuentes

¿Qué es Assume Breach (asumir la brecha)?

Filosofía operativa de seguridad que diseña los controles, la monitorización y la arquitectura partiendo de la premisa de que un adversario ya está dentro del entorno, priorizando la detección, la contención y la recuperación junto a (y no en lugar de) la prevención. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Assume Breach (asumir la brecha)?

Filosofía operativa de seguridad que diseña los controles, la monitorización y la arquitectura partiendo de la premisa de que un adversario ya está dentro del entorno, priorizando la detección, la contención y la recuperación junto a (y no en lugar de) la prevención.

¿Cómo defenderse de Assume Breach (asumir la brecha)?

Las defensas contra Assume Breach (asumir la brecha) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Assume Breach (asumir la brecha)?

Nombres alternativos comunes: Seguridad tolerante a brechas, Diseño tolerante al compromiso.

Términos relacionados