Segmentación de red
¿Qué es Segmentación de red?
Segmentación de redPráctica de dividir la red en varias zonas con tráfico controlado entre ellas para contener brechas y aplicar el principio de mínimo privilegio.
La segmentación de red divide una red corporativa plana en zonas de seguridad más pequeñas —usuarios, servidores, OT, pagos (ámbito PCI) y gestión— cada una con su propia política de acceso en un firewall, ACL de router o controlador SDN/microsegmentación. Al limitar el tráfico este-oeste y obligarlo a pasar por puntos de inspección, contiene el movimiento lateral, reduce el alcance de las auditorías de cumplimiento y operativiza el mínimo privilegio. El acceso entre zonas se concede explícitamente, no por defecto.
El caso de estudio clásico es la brecha de Target en 2013: los atacantes usaron credenciales robadas al contratista de climatización Fazio Mechanical Services para llegar a un portal de proveedores accesible desde internet y, a través de una red plana, saltaron al entorno de puntos de venta y exfiltraron unos 40 millones de tarjetas. No existía segmentación que aislara el portal de proveedores de los sistemas de tarjetas —el control que habría detenido el salto. El Requisito 1 de PCI DSS y su guía de segmentación convierten hoy el aislamiento en la forma estándar de sacar sistemas del alcance de auditoría.
En entornos industriales, el modelo Purdue y las zonas y conductos de IEC 62443 definen la segmentación entre TI empresarial y OT. Durante el ataque de ransomware a Colonial Pipeline en 2021, el operador apagó la OT por precaución al no poder garantizar que la intrusión en TI no hubiera cruzado. Defensas: reglas de denegación por defecto entre zonas, jump hosts con MFA y verificación continua por zona bajo zero trust (NIST SP 800-207).
flowchart LR I[Internet] --> DMZ[DMZ / portal de proveedores] DMZ -->|firewall deny por defecto| U[VLAN de usuarios] DMZ -->|firewall deny por defecto| S[VLAN de servidores] S -->|jump host + MFA| P[Zona de datos de tarjetas PCI] S -->|conducto unidireccional| OT[Zona OT / SCADA] X[Cuenta de proveedor comprometida] -.bloqueada por la segmentación.-> P
● Ejemplos
- 01
Aislar los sistemas con datos de tarjetas en una VLAN dedicada protegida por un firewall stateful.
- 02
Separar las redes OT/SCADA de la TI corporativa mediante jump hosts estrictamente controlados.
● Preguntas frecuentes
¿Qué es Segmentación de red?
Práctica de dividir la red en varias zonas con tráfico controlado entre ellas para contener brechas y aplicar el principio de mínimo privilegio. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa Segmentación de red?
Práctica de dividir la red en varias zonas con tráfico controlado entre ellas para contener brechas y aplicar el principio de mínimo privilegio.
¿Cómo defenderse de Segmentación de red?
Las defensas contra Segmentación de red combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Segmentación de red?
Nombres alternativos comunes: Zonificación de red, Red segmentada.