La segmentación de red divide una red en partes más pequeñas. Cada parte tiene sus propias reglas de acceso. Un portátil comprometido en la VLAN de marketing no puede acceder directamente a la base de datos de nóminas. Debe cruzar un límite, y ese límite está sujeto a controles. La segmentación limita el alcance del ataque una vez dentro de la red. Sin ella, una sola máquina comprometida suele significar acceso a todo.
La filtración de datos de Target en 2013 es un ejemplo clásico. Los atacantes robaron credenciales de un proveedor de sistemas de climatización y las utilizaron para acceder a la red de Target. Desde allí, se movieron lateralmente a los sistemas de punto de venta y robaron 40 millones de números de tarjeta. La segmentación no habría detenido el acceso inicial, pero sí podría haberlo contenido. El acceso del proveedor debería haberse limitado a la red de gestión de sistemas de climatización. Los sistemas de punto de venta deberían haber estado aislados del resto. Los atacantes traspasaron límites que no deberían haber existido.
Enfoques de segmentación
- VLANs: separación lógica dentro de una red física
- Cortafuegos: imponen reglas entre segmentos.
- Microsegmentación: controles precisos en torno a cargas de trabajo individuales.
- Espacios de aire: separación física para los sistemas más sensibles.
La segmentación no es un proyecto puntual. Las redes crecen. Las nuevas aplicaciones y dispositivos crean nuevas rutas. Revise las reglas periódicamente. Un plan de segmentación que nadie actualiza se convierte en un mero reflejo de cómo era la red hace tres años.
Comments
No comments yet. Be the first to share a thought.
Leave a comment