Comprenda qué es la segmentación de red, modelos como VLAN, DMZ, Zero Trust y microsegmentación, y cuándo utilizar cada enfoque en entornos corporativos, industriales, cloud e infraestructura crítica.

¡Descúbrelo!

La segmentación de red es la división planificada de una infraestructura de comunicaciones en dominios más pequeños, con fronteras técnicas y políticas explícitas para limitar qué activos, usuarios, aplicaciones y servicios pueden intercambiar tráfico entre sí.

En un proyecto profesional, segmentar no significa únicamente crear VLAN. La arquitectura debe combinar direccionamiento, subredes, enrutamiento, ACL, firewalls, zonas, identidad, monitoreo y criterios de prueba para reducir el movimiento lateral, limitar el impacto de fallas y hacer verificables los flujos autorizados.

La estrategia adecuada depende del entorno. Redes corporativas, data centers, cloud, CCTV IP, IoT y OT/ICS exigen distintos niveles de aislamiento, disponibilidad y granularidad. El objetivo es aplicar el menor privilegio también a la comunicación de red, sin crear una arquitectura tan compleja que deje de ser operable.

¿Qué es la segmentación de red?

La segmentación de red es una estrategia de arquitectura que divide la red en partes más pequeñas y controlables. Cada segmento agrupa activos, usuarios, aplicaciones, datos o servicios con requisitos similares de comunicación y seguridad.

En la práctica, segmentar una red puede implicar VLAN, subredes, ACL, firewalls, NGFW, DMZ, NAC, SDN, políticas basadas en identidad, recursos nativos de cloud, agentes en endpoints, service mesh y modelos de Zero Trust Network Access (ZTNA). La elección correcta depende del riesgo, la criticidad de los activos, la madurez operativa, la existencia de entornos legados y la necesidad de preservar disponibilidad, especialmente en redes industriales e infraestructuras críticas.

El objetivo no es únicamente organizar direcciones IP. El objetivo es controlar quién puede comunicarse con quién, mediante qué protocolo, en qué contexto y con qué nivel de privilegio. En una red sin segmentación, un dispositivo comprometido puede alcanzar muchos otros activos internos. En una red segmentada, ese alcance se reduce mediante reglas técnicas y políticas explícitas.

Segmentación, aislamiento y filtrado: ¿cuál es la diferencia?

Aunque los términos se utilizan juntos, no son idénticos:

  • Segmentación: división de la red en zonas, VLAN, subredes, dominios o microsegmentos.
  • Aislamiento: separación efectiva entre activos o grupos de activos para impedir comunicaciones indebidas.
  • Filtrado: aplicación de reglas que permiten, niegan, registran o inspeccionan tráfico entre segmentos.

Una VLAN por sí sola crea una separación lógica en capa 2. Sin embargo, si el enrutamiento entre VLAN está permitido sin control, la segmentación puede existir en el diseño pero no cumplir su función de seguridad. Por ello, la segmentación debe tratarse como una disciplina de arquitectura y no únicamente como una configuración de switch.

Conceptos esenciales

Algunos conceptos aparecen con frecuencia en proyectos de segmentación:

  • VLAN: dominio lógico de capa 2 utilizado para separar grupos de dispositivos en una LAN.
  • Subred: división lógica del direccionamiento IP, normalmente asociada al enrutamiento entre segmentos.
  • ACL: lista de control de acceso utilizada para permitir o negar tráfico según origen, destino, puerto y protocolo.
  • Zona de firewall: agrupación lógica de interfaces o redes sometidas a una política de seguridad.
  • DMZ: zona intermedia para servicios expuestos, reduciendo el riesgo de exposición directa de la red interna.
  • Microsegmento: segmento reducido, frecuentemente asociado a una aplicación, workload, servicio o flujo específico.
  • Tráfico north-south: comunicación entre la red interna y un entorno externo, como internet, cloud o socios.
  • Tráfico east-west: comunicación lateral dentro de la propia red, común entre servidores, aplicaciones y microservicios.
  • PEP y PDP: en el contexto Zero Trust, el Policy Enforcement Point aplica la decisión de acceso, mientras el Policy Decision Point evalúa la política.

¿Por qué segmentar redes?

Reducir el movimiento lateral

Uno de los principales motivos para segmentar redes es limitar el movimiento lateral. Después de que un atacante compromete una estación de trabajo, cámara IP, servidor desactualizado o cuenta de usuario, tiende a buscar otros activos alcanzables. Si la red es plana, la explotación se propaga con mayor facilidad. Si la red está segmentada, el atacante encuentra barreras adicionales para alcanzar servidores, bases de datos, sistemas industriales, backups y consolas administrativas.

Reducir el blast radius

El término blast radius describe el alcance potencial de un incidente. En redes segmentadas, el impacto de una falla, infección por malware, credencial comprometida o configuración incorrecta tiende a quedar más contenido. Esto no elimina la necesidad de protección en endpoints, backup, MFA y monitoreo, pero reduce el área afectada cuando algo falla.

Aumentar la visibilidad y la capacidad de respuesta

Los segmentos bien diseñados facilitan la inspección del tráfico, el registro de eventos y la detección de comportamientos anómalos. Cuando existen fronteras claras entre usuarios, servidores, CCTV, automatización, invitados, cloud y administración, resulta más sencillo identificar flujos no previstos y responder a incidentes con precisión.

Aplicar menor privilegio a la red

El principio de menor privilegio no se aplica solo a usuarios y sistemas. También debe aplicarse a los flujos de red. Un servidor de aplicaciones debe acceder únicamente a las bases de datos necesarias. Una cámara IP debe comunicarse solo con el VMS, NTP y servicios autorizados. Un proveedor debe acceder únicamente al recurso contratado, no a toda la red corporativa.

Apoyar Zero Trust

Las arquitecturas Zero Trust parten de la premisa de que la ubicación en la red, por sí sola, no debe generar confianza automática. En lugar de confiar en todo lo que está “dentro”, la arquitectura evalúa identidad, contexto, postura del dispositivo, sensibilidad del recurso y política de acceso. La segmentación y la microsegmentación son mecanismos importantes para reducir zonas de confianza implícita y acercar el control de acceso a los recursos protegidos.

Antes de segmentar, es necesario conocer el estado real de la red.

Inventario, VLAN existentes, flujos, dependencias, reglas, activos legados y restricciones operativas forman la base para decidir qué puede separarse sin crear indisponibilidad o excepciones permanentes.

Conozca el servicio de Due Diligence Técnica de Ingeniería

Fundamentos técnicos de la segmentación de red

Capas técnicas utilizadas para convertir la segmentación en control efectivo de la comunicación

Activos y usuarios

Capa 2\nVLAN

Capa 3\nSubredes y enrutamiento

Capa 4\nPuertos y protocolos

Capa 7\nAplicaciones y contexto

Política de acceso

Flujo permitido

Flujo bloqueado y registrado

Capas técnicas utilizadas para convertir la segmentación en control efectivo de la comunicación

Segmentación en capa 2

La segmentación en capa 2 normalmente utiliza VLAN para separar dominios de broadcast. Es común crear VLAN para usuarios, servidores, voz, Wi-Fi corporativo, invitados, CCTV, automatización de edificios, administración y dispositivos IoT.

Este modelo se utiliza ampliamente porque aprovecha la infraestructura de switches existente. Sin embargo, exige cuidado con trunks, native VLAN, VLAN predeterminada, puertos no utilizados y propagación indebida de VLAN. Una buena práctica es permitir en los trunks solo las VLAN necesarias, deshabilitar el trunking dinámico, retirar la VLAN predeterminada del uso operativo y documentar cada VLAN con una finalidad clara.

Segmentación en capa 3

En la capa 3, la separación se realiza mediante subredes dimensionadas de forma coherente, enrutamiento, VRF y políticas aplicadas entre redes. Este modelo permite controlar la comunicación por origen y destino IP, pero debe combinarse con ACL, firewalls o políticas equivalentes. De lo contrario, la separación de direccionamiento no impide una comunicación amplia entre segmentos.

En arquitecturas mayores, la elección del enrutamiento también afecta los límites de propagación y los caminos disponibles entre zonas. Protocolos como OSPF e BGP deben tratarse junto con sumarización, filtros, políticas y prevención de anuncios indebidos entre dominios.

Segmentación en capa 4

En la capa 4, las reglas consideran puertos y protocolos. Un ejemplo simple es permitir que las estaciones de trabajo accedan a una aplicación mediante TCP/443, pero impedir conexiones directas a la base de datos. Este enfoque es útil, pero limitado cuando aplicaciones modernas utilizan puertos comunes para múltiples servicios.

Segmentación en capa 7

En la capa 7, el control pasa a considerar aplicaciones, usuarios, contenido y contexto. Firewalls de nueva generación, WAF, proxies y soluciones SASE/ZTNA pueden aplicar políticas más refinadas que reglas basadas únicamente en IP y puerto. Este tema se conecta directamente con el artículo de A3A sobre NGFW: qué es un Next Generation Firewall y cuándo usarlo.

Segmentación por identidad y contexto

Los modelos más modernos utilizan atributos además de la dirección IP. La política puede considerar usuario, grupo, dispositivo, postura de seguridad, ubicación, horario, aplicación accedida, riesgo de la sesión, sensibilidad del dato y comportamiento observado. Este enfoque es esencial para cloud, usuarios remotos, aplicaciones distribuidas y entornos Zero Trust.

Capa o criterioMecanismo típicoQué controlaLimitación si se usa de forma aislada
Capa 2VLANDominios de broadcast y asociación de puertosNo impide la comunicación entre VLAN cuando el enrutamiento es permisivo
Capa 3Subredes, VRF y enrutamientoAlcance entre prefijos y caminos lógicosSeparar el direccionamiento no equivale a aplicar una política de seguridad
Capa 4ACL y políticas por puerto/protocoloServicios permitidos entre origen y destinoTiene poca semántica cuando aplicaciones diferentes comparten puertos comunes
Capa 7NGFW, proxy, WAF y controles de aplicaciónAplicación, contenido y contexto de la sesiónExige capacidad de inspección y gobernanza de las políticas
Identidad y contextoNAC, ZTNA y políticas de workloadUsuario, dispositivo, postura, aplicación y riesgoDepende de inventario, identidad confiable e integración entre plataformas
Tabla — Relación entre capas de segmentación, mecanismos de control y limitaciones de uso aislado

Modelos de segmentación de red

Macrosegmentación

La macrosegmentación divide la red en grandes dominios, como usuarios, servidores, invitados, CCTV, OT, administración, telefonía, Wi-Fi y DMZ. Es una etapa fundamental para redes que todavía son muy planas.

Cuándo usarla: en redes tradicionales, proyectos de modernización inicial, separación entre áreas de negocio y entornos donde todavía no existe inventario suficiente para microsegmentación.

Segmentación por VLAN y subred

Es el modelo más común en LAN corporativas. Los dispositivos similares se agrupan en VLAN y subredes diferentes. El tráfico entre ellas pasa por routers, switches de capa 3, firewalls o gateways.

Ventajas: familiaridad operativa, bajo costo incremental y compatibilidad con la infraestructura existente.

Limitaciones: las políticas basadas en IP pueden resultar difíciles de mantener; las redes dinámicas y cloud reducen la eficacia de las reglas estáticas; las VLAN sin control entre segmentos no ofrecen seguridad suficiente.

Segmentación por firewall y zonas

En este modelo, los segmentos están representados por zonas de seguridad. Las reglas determinan qué flujos se permiten, niegan, inspeccionan y registran. El enfoque recomendado es deny-by-default y permit-by-exception: todo se niega por defecto y solo se permiten los flujos necesarios.

Este modelo es adecuado para controlar tráfico entre usuarios y servidores, DMZ y red interna, redes de terceros, entornos de backup, administración y zonas críticas.

DMZ

La DMZ es una zona intermedia utilizada para servicios que necesitan interactuar con redes externas, como portales, proxies reversos, concentradores VPN, servidores de integración y aplicaciones publicadas. El objetivo es evitar que un servicio expuesto a internet tenga acceso directo y amplio a la red interna.

Una DMZ bien diseñada controla flujos en tres direcciones: externo hacia DMZ, DMZ hacia interno e interno hacia DMZ. Cada flujo debe tener justificación, puerto, protocolo, origen, destino y registro.

NAC y segmentación por dispositivo

Network Access Control (NAC) controla quién puede entrar en la red física o inalámbrica. Puede utilizar 802.1X, certificados, autenticación de usuario, postura del dispositivo y VLAN dinámica. Los dispositivos desconocidos o no conformes pueden bloquearse, ponerse en cuarentena o dirigirse a una red restringida.

Es especialmente útil en entornos con gran circulación de notebooks, terceros, dispositivos móviles, salas de reunión, Wi-Fi corporativo e invitados.

Segmentación OT/ICS

Las redes industriales y los sistemas de control requieren especial cuidado. Disponibilidad, seguridad operativa y compatibilidad con equipos legados suelen ser más importantes que la flexibilidad. Por ello, la segmentación en OT debe separar redes corporativas e industriales, crear zonas y conductos, controlar acceso remoto, utilizar DMZ industrial y monitorear protocolos específicos.

Cuando los agentes de seguridad no son compatibles con PLC, HMI, relés, sensores o sistemas legados, la segmentación por red y el monitoreo pasivo adquieren mayor importancia. El objetivo es permitir únicamente los flujos necesarios para operación, mantenimiento y supervisión.

Microsegmentación

La microsegmentación es la evolución de la segmentación tradicional hacia unidades menores y más próximas a los recursos protegidos. Puede aplicarse mediante red, endpoint, hypervisor, container, service mesh, cloud-native o identidad de workload.

Su principal beneficio es limitar el tráfico east-west. En lugar de permitir que todos los servidores de una zona se comuniquen entre sí, cada aplicación, servicio o workload recibe una política específica. Así, aunque un servidor sea comprometido, el movimiento lateral queda restringido.

Existen varios enfoques:

  • Network-based: utiliza firewalls, routers, SD-WAN, WAF o NGFW.
  • Endpoint-based: utiliza agentes o firewalls locales en servidores y estaciones.
  • Hypervisor-based: aplica políticas en el entorno de virtualización.
  • Container/service mesh: controla la comunicación entre containers, pods y servicios.
  • Cloud-native: utiliza security groups, network policies, firewalls cloud y controles de workload.
  • Identity-based: utiliza identidad criptográfica de aplicación o servicio, reduciendo la dependencia de IP.

Segmentación en cloud

En cloud, la segmentación depende de recursos como VPC, VNet, subredes públicas y privadas, security groups, network ACL, gateways, firewalls cloud-native y políticas de identidad. La lógica cambia: en lugar de depender únicamente del perímetro físico, el control debe acompañar workloads, cuentas, regiones, servicios gestionados e integraciones.

El error más común es replicar la red local en la nube sin rediseñar flujos, controles y responsabilidades. Los proyectos cloud deben tratar la segmentación como parte de la arquitectura de seguridad desde el inicio.

ZTNA y Software-Defined Perimeter

Las VPN tradicionales tienden a ampliar la presencia lógica del usuario en la red. ZTNA y Software-Defined Perimeter siguen otra lógica: el usuario o dispositivo recibe acceso únicamente a la aplicación o recurso autorizado. Esto reduce la exposición, mejora la auditoría y permite políticas condicionales por identidad, contexto y riesgo.

En entornos con trabajo remoto, terceros, aplicaciones cloud y equipos distribuidos, ZTNA puede ser una alternativa más segura y gobernable que conceder acceso amplio mediante VPN.

La segmentación debe convertirse en arquitectura documentada, no solo en reglas de firewall.

El proyecto debe consolidar zonas, VLAN, subredes, enrutamiento, matriz de comunicación, políticas de seguridad, requisitos de disponibilidad y criterios de aceptación en documentos ejecutables y verificables.

Conozca el servicio de Proyecto de Red Lógica y Redes Corporativas

Cuándo utilizar cada modelo

EscenarioModelo recomendadoMotivo
Pequeña red corporativaVLAN + firewall entre segmentosModelo simple, conocido y suficiente para una madurez inicial.
Red de visitantesVLAN de invitados + NAC o portal de accesoImpide que los visitantes alcancen la red interna.
CCTV/IP y seguridad electrónicaVLAN dedicada + ACL/NGFW + acceso controlado al VMSEvita que cámaras, NVR y servidores de video queden expuestos a la red de usuarios.
Data centerZonas de firewall + microsegmentaciónControla tráfico east-west y reduce movimiento lateral entre servidores.
Cloud pública o híbridaSubredes, security groups, network policies y firewall cloud-nativeAcompaña workloads y servicios distribuidos.
Entorno OT/ICSZonas y conductos + DMZ industrial + monitoreoProtege disponibilidad, sistemas legados y comunicación operativa.
Usuarios remotosZTNA/SASEConcede acceso por aplicación, no a toda la red.
Aplicaciones críticasMicrosegmentación por workload o identidadPermite políticas granulares y reduce el impacto de un compromiso.
Terceros y proveedoresSegmento dedicado + menor privilegio + logsReduce el riesgo de acceso excesivo y cadena de suministro.
Entornos legadosSegmentación por red y firewallLos agentes y controles modernos pueden no ser compatibles.

Buenas prácticas de proyecto

Comience por el inventario

No es posible segmentar bien aquello que no se conoce. El proyecto debe comenzar con inventario de activos, aplicaciones, usuarios, grupos, flujos de comunicación, dependencias, datos sensibles, proveedores y requisitos regulatorios.

Clasifique criticidad y riesgo

Los activos no tienen el mismo valor. Identidad, backups, servidores de aplicaciones, bases de datos, sistemas industriales, redes de administración y servicios expuestos a internet requieren atención prioritaria.

Use deny-by-default

La política predeterminada debe negar tráfico y permitir únicamente lo necesario. Las reglas amplias, como any-any, deben tratarse como excepciones temporales, con responsable, justificación y plazo de revisión.

Reduzca las zonas de confianza implícita

Estar en la red interna no debe ser suficiente para obtener acceso amplio. La política debe considerar identidad, contexto, postura del dispositivo y necesidad real de acceso.

Monitoree el tráfico entre segmentos

La segmentación sin visibilidad dificulta la operación y la respuesta a incidentes. El análisis del tráfico de red, registros de firewall, NIDS/NDR, SIEM y NetFlow/IPFIX ayuda a validar políticas y detectar comunicaciones inesperadas.

Esta visibilidad debe alimentar el monitoreo continuo de la red y el proceso de gestión de redes, permitiendo revisar reglas con base en evidencias, disponibilidad, desempeño y cambios reales del entorno.

Separe las redes de administración

La administración de switches, firewalls, controladoras Wi-Fi, hypervisors, sistemas de backup, servidores críticos y consolas OT debe realizarse mediante un segmento propio, con autenticación fuerte, menor privilegio, logs y acceso restringido.

Proteja VLAN y trunks

Las buenas prácticas incluyen deshabilitar trunking dinámico, evitar el uso operativo de la VLAN predeterminada, permitir únicamente las VLAN necesarias en los trunks, deshabilitar puertos no utilizados y usar port security o 802.1X cuando sea viable.

Trate OT, IoT y legado como casos especiales

Los dispositivos industriales, cámaras IP, controladoras, sensores, sistemas embebidos y equipos legados pueden no admitir agentes ni actualizaciones frecuentes. En estos casos, la segmentación por red, reglas mínimas, monitoreo pasivo y DMZ específicas son medidas esenciales.

Pruebe antes de bloquear

Antes de activar bloqueos rígidos, es recomendable observar tráfico real, mapear dependencias ocultas y aplicar políticas en modo monitor cuando la tecnología lo permita. Esto reduce el riesgo de indisponibilidad.

Revise periódicamente

La segmentación no es un proyecto único. Los cambios en aplicaciones, cloud, usuarios, proveedores, amenazas y topología exigen revisión continua. Las reglas antiguas acumuladas son una fuente común de riesgo.

La implantación de segmentación exige gobernanza técnica de los cambios.

En entornos brownfield o críticos, reglas, excepciones, ventanas de cambio, evidencias de prueba y actualización de la documentación deben controlarse para evitar que el proyecto se deshaga durante la ejecución.

Conozca el servicio de Ingeniería del Propietario

Roadmap de implantación

Ciclo de implantación y validación de una arquitectura de segmentación de red

Inventario

Mapear dependencias

Definir zonas y políticas

Observar tráfico real

Aplicar políticas

Validar comunicaciones previstas

Monitorear y revisar

Ciclo de implantación y validación de una arquitectura de segmentación de red

Un camino seguro es implantar la segmentación de forma gradual, comenzando por activos o entornos de mayor valor y menor complejidad operativa.

Fase 1 — Identificar candidatos

Seleccionar aplicaciones, entornos, activos o workflows candidatos a segmentación. Los criterios útiles incluyen criticidad, exposición, facilidad de implantación, valor del dato e historial de incidentes.

Fase 2 — Mapear dependencias

Identificar quién se comunica con quién, por qué puerto, protocolo y finalidad. El resultado debe alimentar la documentación de la arquitectura y el diagrama de red, dejando explícitas las zonas, fronteras, flujos necesarios y puntos de aplicación de políticas. Es importante involucrar responsables de aplicaciones, operación, seguridad, infraestructura y usuarios clave.

Fase 3 — Definir políticas

Crear políticas orientadas al negocio, no únicamente a IP. Ejemplos:

  • Los usuarios de finanzas pueden acceder al ERP mediante HTTPS.
  • Las cámaras IP solo pueden comunicarse con el VMS, NTP y servicios autorizados.
  • Los servidores de aplicaciones solo acceden a la base de datos por el puerto necesario.
  • Los proveedores acceden únicamente al recurso contratado, mediante la ventana y el método definidos.

Fase 4 — Implantar, probar y monitorear

Aplicar la política en modo monitor cuando sea posible, corregir dependencias, activar bloqueos, acompañar logs, documentar excepciones y crear una rutina de revisión.

La segmentación solo está concluida cuando las políticas han sido comprobadas mediante pruebas.

La aceptación debe verificar comunicaciones previstas, aislamiento entre zonas, comportamiento de servicios críticos, contingencia, registros y documentación final, incluso con pruebas negativas cuando corresponda.

Conozca el servicio de Puesta en Servicio de Ingeniería

Errores comunes en la segmentación de red

ErrorConsecuencia
Crear VLAN sin controlar el tráfico entre VLANExiste separación lógica, pero no seguridad efectiva.
Usar reglas any-any permanentesLa política pierde valor y crea exposición excesiva.
Segmentar sin inventarioLas aplicaciones fallan por dependencias desconocidas.
No monitorear tráfico east-westEl movimiento lateral puede pasar desapercibido.
Usar IP como única base de políticaBaja escalabilidad en cloud, virtualización y entornos dinámicos.
Ignorar OT, IoT y sistemas legadosLos activos frágiles pueden convertirse en puntos de entrada o propagación.
No documentar excepcionesLas reglas acumuladas quedan sin responsable, plazo ni justificación.
No revisar reglas antiguasLa superficie de ataque aumenta con el tiempo.

Consideraciones finales

La segmentación de red es uno de los fundamentos más importantes de la seguridad moderna. Organiza la infraestructura, reduce la superficie de ataque, limita el movimiento lateral, mejora la visibilidad y permite aplicar menor privilegio a los flujos de comunicación.

El punto central es elegir el modelo correcto para cada contexto. Las VLAN y subredes son útiles, pero no bastan por sí solas. Firewalls y DMZ siguen siendo relevantes, pero deben complementarse con visibilidad, identidad y políticas granulares. En data centers, cloud, OT/ICS y entornos críticos, la microsegmentación y Zero Trust tienden a ofrecer un nivel superior de control.

Para organizaciones que dependen de redes corporativas, industriales, CCTV/IP, data centers o infraestructura crítica, la segmentación debe formar parte del proyecto desde el inicio, junto con cableado, topología, seguridad, operación y gobernanza. A3A Engenharia apoya a las empresas en la evaluación, diseño, documentación e implantación de arquitecturas de red más seguras, escalables y alineadas con las mejores prácticas técnicas.

Cuando exista duda sobre la madurez de la segmentación existente, la evaluación debe partir de un diagnóstico técnico que identifique flujos, dependencias, excepciones, puntos de confianza implícita y oportunidades de mejora en seguridad, disponibilidad y gobernanza.

Referencias técnicas

[1] ROSE, Scott; BORCHERT, Oliver; MITCHELL, Stu; CONNELLY, Sean. Zero Trust Architecture. NIST SP 800-207, 2020. Disponible en: https://csrc.nist.gov/pubs/sp/800/207/final

[2] CHANDRAMOULI, Ramaswamy. Guide to a Secure Enterprise Network Landscape. NIST SP 800-215, 2022. Disponible en: https://csrc.nist.gov/pubs/sp/800/215/final

[3] CISA. Microsegmentation in Zero Trust, Part One: Introduction and Planning. 2025. Disponible en: https://www.cisa.gov/news-events/alerts/2025/07/29/cisa-releases-part-one-zero-trust-microsegmentation-guidance

[4] NSA. Network Infrastructure Security Guide. October 2023 Update. Disponible en: https://www.nsa.gov/Press-Room/Digital-Media-Center/Document-Gallery/igphoto/2003018261/

[5] STOUFFER, Keith et al. Guide to Operational Technology (OT) Security. NIST SP 800-82 Rev. 3, 2023. Disponible en: https://csrc.nist.gov/pubs/sp/800/82/r3/final

[6] IEC. IEC 62443-3-2:2020 — Security for industrial automation and control systems — Part 3-2: Security risk assessment for system design. Disponible en: https://webstore.iec.ch/en/publication/30727

[7] CENTER FOR INTERNET SECURITY. CIS Critical Security Controls v8.1. Disponible en: https://www.cisecurity.org/controls/v8-1

[8] SCARFONE, Karen; HOFFMAN, Paul. Guidelines on Firewalls and Firewall Policy. NIST SP 800-41 Rev. 1, 2009. Disponible en: https://csrc.nist.gov/pubs/sp/800/41/r1/final

Preguntas frecuentes
¿La segmentación de red es lo mismo que una VLAN?

No. Una VLAN es una técnica de segmentación en capa 2. La segmentación de red es un concepto más amplio que puede involucrar VLAN, subredes, firewalls, ACL, identidad, agentes, cloud, ZTNA y microsegmentación.

¿Toda VLAN necesita un firewall?

No toda VLAN necesita necesariamente un firewall dedicado, pero cualquier comunicación entre segmentos debe tener algún control. En entornos críticos, lo ideal es aplicar políticas explícitas entre VLAN, preferentemente con inspección, logs y revisión periódica.

¿La microsegmentación sustituye al firewall?

No necesariamente. La microsegmentación complementa firewalls, NAC, EDR, IAM, SIEM y defensa en profundidad. En muchos proyectos, los firewalls siguen siendo una parte importante de la arquitectura.

¿Cuándo utilizar microsegmentación?

Utilice microsegmentación cuando existan activos críticos, aplicaciones distribuidas, tráfico east-west relevante, entornos cloud, data centers, riesgo de movimiento lateral o necesidad de políticas granulares por workload, identidad o aplicación.

¿La segmentación ayuda contra ransomware?

Sí. La segmentación por sí sola no impide una infección, pero ayuda a limitar el movimiento lateral, reducir el alcance del incidente y mejorar la contención. Debe combinarse con backup, EDR, MFA, gestión de vulnerabilidades, logs y respuesta a incidentes.

¿Cómo segmentar redes industriales?

Las redes industriales deben separarse de las redes corporativas, preferentemente mediante zonas y conductos, DMZ industrial, control riguroso del acceso remoto, reglas mínimas por protocolo y monitoreo compatible con OT. La disponibilidad de la operación debe orientar el diseño.

Materiales técnicos complementarios

Servicios relacionados

Contenidos principales sobre el tema

Contenidos técnicos relacionados