BRIEFING DE SEGURIDAD · 14.09.2026 DEENFRES

Práctica e Implementación

Microsegmentación: por qué la segmentación de red por sí sola ya no es suficiente

Por Tobias Massow · 4 de septiembre de 2025 · 5 min de lectura

La segmentación clásica de redes divide la red en zonas: DMZ, producción y oficina. Dentro de cada zona, la comunicación es libre. La microsegmentación va un paso más allá: controla el tráfico entre cada carga de trabajo individual. El movimiento lateral no se dificulta, sino que se impide.

En resumen

El problema del movimiento lateral

La mayoría de las violaciones comienzan con un único punto final comprometido. Desde allí, el atacante se mueve lateralmente a través de la red: de servidor a servidor, de carga de trabajo a carga de trabajo, hasta alcanzar sistemas críticos. En redes planas, esto tarda minutos.

La segmentación clásica ayuda parcialmente: el atacante debe superar los límites de las zonas. Pero dentro de una zona – y allí suelen haber cientos de servidores – , el movimiento es libre. La microsegmentación elimina este problema: cada carga de trabajo dispone de su propia política de firewall.

Cómo funciona la microsegmentación

En lugar de utilizar firewalls de red en los límites de las zonas, la microsegmentación aplica políticas basadas en el host: cada servidor, contenedor o máquina virtual tiene reglas que definen con precisión con qué otras cargas de trabajo puede comunicarse – a nivel de puerto y protocolo.

Las políticas se gestionan centralmente y se distribuyen automáticamente. La ventaja clave: no se requiere ningún cambio de hardware. La aplicación se realiza mediante un agente de software en el host o a través del nivel del hipervisor (VMware NSX). La topología de red existente permanece sin cambios.

Visibilidad primero: ver antes de segmentar

El mayor error: definir políticas sin conocer las relaciones reales de comunicación. La microsegmentación comienza con una fase de descubrimiento: todas las conexiones entre cargas de trabajo se mapean automáticamente. El resultado es un mapa de dependencias de aplicaciones.

Sobre esta base se definen las políticas: se permite explícitamente la comunicación autorizada, todo lo demás se bloquea. La fase de descubrimiento suele durar entre 2 y 4 semanas; tras ese periodo, el equipo dispone de una imagen completa de las relaciones de comunicación.

Implementación: paso a paso, no todo de golpe

Fase 1: despliegue de agentes y visibilidad (4-6 semanas). Fase 2: políticas en modo monitorización (muestra qué se bloquearía, pero aún no bloquea). Fase 3: aplicación gradual, comenzando por los segmentos más críticos (bases de datos, controladores de dominio, sistemas de pago). Fase 4: aplicación completa y gestión continua de políticas.

Todo el proceso dura entre 3 y 6 meses para una empresa de tamaño medio. La clave es la fase de monitorización: permite detectar errores en las políticas antes de que afecten al funcionamiento.

Datos clave

Radio de impacto: reducción del 70-90 % gracias a la microsegmentación (Forrester)

Movimiento lateral: en el 80 % de las violaciones, se produce dentro de las primeras 24 horas (CrowdStrike)

Implementación: 3-6 meses para empresas de tamaño medio, sin necesidad de cambios de hardware

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Necesito microsegmentación si ya tengo firewalls?

Los firewalls protegen los límites de las zonas; la microsegmentación protege el interior de las zonas. Ambos se complementan. El firewall sigue siendo necesario para el tráfico norte-sur (Internet ↔ interno), mientras que la microsegmentación controla el tráfico este-oeste (servidor ↔ servidor).

¿Qué tan costosa es la mantenimiento?

Costosa inicialmente (descubrimiento, creación de políticas), pero posteriormente manejable. Las plataformas modernas aprenden automáticamente los patrones de comunicación y sugieren actualizaciones de políticas. En entornos de infraestructura como código (Infrastructure-as-Code), las políticas pueden generarse automáticamente junto con el despliegue.

¿Funciona la microsegmentación en la nube?

Sí, y a menudo es más sencilla que en entornos locales. Los grupos de seguridad de AWS, las NSG de Azure y las reglas de firewall de GCP son formas nativas de microsegmentación. Plataformas como Illumio y Guardicore funcionan de forma híbrida: mismas políticas para entornos locales y en la nube.

Artículos relacionados

Más contenido de la red MBF Media

cloudmagazinCloud MagazinMyBusinessFutureMyBusinessFutureDigital ChiefsDigital Chiefs

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH