BRIEFING DE SEGURIDAD · 22.09.2026 DEENFRES

Práctica e Implementación

Segmentación de red Zero Trust: por qué las redes planas son el mayor riesgo de seguridad

Por Tobias Massow · 13 de marzo de 2026 · 7 min de lectura

Una impresora comprometida en contabilidad. Suena inofensivo, hasta que el atacante salta desde la red plana al controlador de dominio, desde allí a la supervisión de producción y, tres días después, cifra toda la fabricación. La segmentación de red evita precisamente esto. Aun así, según Zscaler, el 68 % de las pymes alemanas no dispone de un concepto Zero Trust para su red interna.

En resumen

Por qué las redes planas son el mayor riesgo de seguridad

En una red plana, cualquier dispositivo puede comunicarse con cualquier otro. El portátil del becario habla con el servidor ERP, la impresora de recepción alcanza la supervisión de producción. Para los atacantes, esto es un paraíso: un único punto final comprometido abre el acceso a todo.

MITRE ATT&CK documenta el movimiento lateral como el paso de ataque más frecuente tras el acceso inicial. El atacante se desplaza horizontalmente por la red, escala privilegios y alcanza su objetivo real: datos, sistemas de control o infraestructura de copias de seguridad. Mandiant estima en 10 días el tiempo medio de permanencia. Diez días en los que el atacante opera sin ser detectado dentro de la red.

„La microsegmentación reduce el radio de impacto de un ataque al mínimo. En lugar de comprometer toda la red, el atacante queda atrapado en un segmento aislado.»

Forrester Research, Informe sobre microsegmentación Zero Trust, 2025

Segmentación de red Zero Trust en tres fases

Fase 1: Macrosegmentación (implementación inmediata). Separe su red en zonas grandes: TI de oficina, OT de producción, WLAN para invitados, DMZ de servidores. Cada zona recibe sus propias VLAN y reglas de firewall. Ninguna comunicación entre zonas sin autorización explícita. Siemens implementó exactamente este paso en 2024 para todos sus emplazamientos alemanes: la TI y la OT están separadas física y lógicamente por completo.

Fase 2: Microsegmentación (3-6 meses). Dentro de cada zona, se aíslan cargas de trabajo individuales. El servidor web solo habla con la base de datos, no con el servidor de archivos. Herramientas como Illumio, Guardicore (Akamai) o VMware NSX permiten hacerlo sin cambios de hardware. Forrester estima que la reducción de la superficie de ataque puede alcanzar hasta el 90 %.

Fase 3: Segmentación basada en identidad (6-12 meses). Ya no es el segmento de red el que decide el acceso, sino la identidad del usuario y del dispositivo. El Zero Trust Network Access (ZTNA) sustituye a las VPN tradicionales. Zscaler, Cloudflare y Palo Alto ofrecen ZTNA como servicio en la nube. Para empresas con trabajo remoto y entornos multi-nube, esta es la evolución lógica.

68 %
de pymes DACH sin red Zero Trust (Zscaler)
10 días
tiempo medio de permanencia de un atacante en la red (Mandiant)
-90 %
superficie de ataque reducida mediante microsegmentación (Forrester)

La postura contraria: la segmentación frena la agilidad

No todos los responsables de TI están entusiasmados. El argumento más común contra una segmentación estricta es que frena el desarrollo. Los equipos DevOps necesitan acceso rápido a diferentes entornos. La microsegmentación con reglas rígidas puede ralentizar los ciclos de despliegue y provocar incidentes si se bloquea tráfico legítimo.

La solución está en Policy-as-Code: las reglas de segmentación no se gestionan manualmente en firewalls, sino que se definen como código, se versionan y se despliegan automáticamente. Terraform, Ansible y las APIs de las plataformas de segmentación hacen esto posible. El esfuerzo inicial es mayor, pero la agilidad a largo plazo aumenta porque los cambios de reglas se implementan en minutos en lugar de días.

Conclusión: la segmentación es la inversión de seguridad más rentable

La segmentación de red no requiere presupuestos multimillonarios. La macrosegmentación con switches y firewalls existentes puede implementarse en semanas. La microsegmentación mediante software cuesta a partir de 10.000 euros al año para entornos de pymes. La relación coste-beneficio es insuperable: un 90 % menos de superficie de ataque por una fracción del coste de una plataforma EDR. El primer paso: dibujar un mapa de red. ¿Quién habla con quién? El resultado les sorprenderá.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Tenemos 200 empleados y una red plana? ¿Por dónde empezamos?

Comience con la macrosegmentación: separe al menos 4 zonas (TI de oficina, servidores, invitados, red de gestión). Esto es posible con switches gestionados existentes (configuración de VLAN) y una regla de firewall por transición entre zonas. Esfuerzo estimado: de 2 a 4 días para un administrador de red. Coste: prácticamente nulo si el hardware es compatible con VLAN.

¿Funciona la microsegmentación también en entornos virtualizados?

Sí, incluso especialmente bien. VMware NSX, Illumio y Guardicore operan a nivel de hipervisor y pueden aislar máquinas virtuales individuales sin cambios de hardware. En entornos Kubernetes, las Network Policies cumplen la misma función. La ventaja frente a la segmentación basada en hardware: las reglas se desplazan con la carga de trabajo cuando esta se mueve.

¿Cuánto cuesta la microsegmentación para una empresa con 500 puntos finales?

Las opciones de código abierto (OPNsense, pfSense con VLAN) no tienen coste más allá del esfuerzo de implementación. Las soluciones comerciales de software (Illumio, Guardicore) comienzan en aproximadamente entre 10.000 y 25.000 euros al año para 500 puntos finales. Las plataformas empresariales (Cisco Secure Workload, Palo Alto Prisma) oscilan entre 30.000 y 80.000 euros. En contraste, los costes medios por incidente de ransomware ascienden a 1,8 millones de euros (Sophos, 2025).

¿Tenemos un entorno OT (producción)? ¿Se aplican reglas diferentes?

Sí. La segmentación OT sigue el modelo Purdue: separación estricta entre la TI empresarial (nivel 4-5) y la red de producción (nivel 0-3) mediante una zona desmilitarizada (DMZ nivel 3.5). No se permite acceso directo desde la TI a la OT. Siemens ha implementado esto en todos sus emplazamientos alemanes y recomienda como estándar mínimo: firewalls separados entre TI y OT, sin dominios compartidos de Active Directory, redes de gestión dedicadas para sistemas SCADA.

¿Interfiere la segmentación con el acceso VPN de nuestros empleados remotos?

Sí, en el caso de las VPNs tradicionales de sitio a sitio, porque insertan al usuario en un segmento de red que luego tiene acceso completo. La solución: Zero Trust Network Access (ZTNA) en lugar de VPN. ZTNA concede acceso a aplicaciones individuales en lugar de a redes completas. El empleado remoto accede a su sistema ERP, pero no al servidor de copias de seguridad contiguo. Zscaler, Cloudflare Access y Palo Alto Prisma Access ofrecen esto como servicio en la nube.

Lecturas recomendadas en la red

Más contenido de la red MBF Media

cloudmagazinCertificados TLS 2026: validez de 200 díasDigital ChiefsPresupuesto de ciberseguridad 2026: lo que el CFO debe escuchar del CISO

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH