Segmentación de red Zero Trust: por qué las redes planas son el mayor riesgo de seguridad
Una impresora comprometida en contabilidad. Suena inofensivo, hasta que el atacante salta desde la red plana al controlador de dominio, desde allí a la supervisión de producción y, tres días después, cifra toda la fabricación. La segmentación de red evita precisamente esto. Aun así, según Zscaler, el 68 % de las pymes alemanas no dispone de un concepto Zero Trust para su red interna.
En resumen
- 🔒 El 68 % de las pymes de la región DACH no tiene un concepto de red Zero Trust (Zscaler, 2025).
- 📊 El movimiento lateral es el paso de ataque más frecuente tras el acceso inicial (MITRE ATT&CK, 2025).
- ⏱️ Tiempo medio de permanencia de un atacante en la red: 10 días (Mandiant M-Trends, 2025).
- 🏢 Siemens segmenta completamente por separado la TI y la OT desde 2024. Modelo a seguir para empresas industriales.
- 🛡️ La microsegmentación reduce la superficie de ataque hasta en un 90 % (Forrester, 2025).
Por qué las redes planas son el mayor riesgo de seguridad
En una red plana, cualquier dispositivo puede comunicarse con cualquier otro. El portátil del becario habla con el servidor ERP, la impresora de recepción alcanza la supervisión de producción. Para los atacantes, esto es un paraíso: un único punto final comprometido abre el acceso a todo.
MITRE ATT&CK documenta el movimiento lateral como el paso de ataque más frecuente tras el acceso inicial. El atacante se desplaza horizontalmente por la red, escala privilegios y alcanza su objetivo real: datos, sistemas de control o infraestructura de copias de seguridad. Mandiant estima en 10 días el tiempo medio de permanencia. Diez días en los que el atacante opera sin ser detectado dentro de la red.
„La microsegmentación reduce el radio de impacto de un ataque al mínimo. En lugar de comprometer toda la red, el atacante queda atrapado en un segmento aislado.»
Forrester Research, Informe sobre microsegmentación Zero Trust, 2025
Segmentación de red Zero Trust en tres fases
Fase 1: Macrosegmentación (implementación inmediata). Separe su red en zonas grandes: TI de oficina, OT de producción, WLAN para invitados, DMZ de servidores. Cada zona recibe sus propias VLAN y reglas de firewall. Ninguna comunicación entre zonas sin autorización explícita. Siemens implementó exactamente este paso en 2024 para todos sus emplazamientos alemanes: la TI y la OT están separadas física y lógicamente por completo.
Fase 2: Microsegmentación (3-6 meses). Dentro de cada zona, se aíslan cargas de trabajo individuales. El servidor web solo habla con la base de datos, no con el servidor de archivos. Herramientas como Illumio, Guardicore (Akamai) o VMware NSX permiten hacerlo sin cambios de hardware. Forrester estima que la reducción de la superficie de ataque puede alcanzar hasta el 90 %.
Fase 3: Segmentación basada en identidad (6-12 meses). Ya no es el segmento de red el que decide el acceso, sino la identidad del usuario y del dispositivo. El Zero Trust Network Access (ZTNA) sustituye a las VPN tradicionales. Zscaler, Cloudflare y Palo Alto ofrecen ZTNA como servicio en la nube. Para empresas con trabajo remoto y entornos multi-nube, esta es la evolución lógica.
La postura contraria: la segmentación frena la agilidad
No todos los responsables de TI están entusiasmados. El argumento más común contra una segmentación estricta es que frena el desarrollo. Los equipos DevOps necesitan acceso rápido a diferentes entornos. La microsegmentación con reglas rígidas puede ralentizar los ciclos de despliegue y provocar incidentes si se bloquea tráfico legítimo.
La solución está en Policy-as-Code: las reglas de segmentación no se gestionan manualmente en firewalls, sino que se definen como código, se versionan y se despliegan automáticamente. Terraform, Ansible y las APIs de las plataformas de segmentación hacen esto posible. El esfuerzo inicial es mayor, pero la agilidad a largo plazo aumenta porque los cambios de reglas se implementan en minutos en lugar de días.
Conclusión: la segmentación es la inversión de seguridad más rentable
La segmentación de red no requiere presupuestos multimillonarios. La macrosegmentación con switches y firewalls existentes puede implementarse en semanas. La microsegmentación mediante software cuesta a partir de 10.000 euros al año para entornos de pymes. La relación coste-beneficio es insuperable: un 90 % menos de superficie de ataque por una fracción del coste de una plataforma EDR. El primer paso: dibujar un mapa de red. ¿Quién habla con quién? El resultado les sorprenderá.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Tenemos 200 empleados y una red plana? ¿Por dónde empezamos?
Comience con la macrosegmentación: separe al menos 4 zonas (TI de oficina, servidores, invitados, red de gestión). Esto es posible con switches gestionados existentes (configuración de VLAN) y una regla de firewall por transición entre zonas. Esfuerzo estimado: de 2 a 4 días para un administrador de red. Coste: prácticamente nulo si el hardware es compatible con VLAN.
¿Funciona la microsegmentación también en entornos virtualizados?
Sí, incluso especialmente bien. VMware NSX, Illumio y Guardicore operan a nivel de hipervisor y pueden aislar máquinas virtuales individuales sin cambios de hardware. En entornos Kubernetes, las Network Policies cumplen la misma función. La ventaja frente a la segmentación basada en hardware: las reglas se desplazan con la carga de trabajo cuando esta se mueve.
¿Cuánto cuesta la microsegmentación para una empresa con 500 puntos finales?
Las opciones de código abierto (OPNsense, pfSense con VLAN) no tienen coste más allá del esfuerzo de implementación. Las soluciones comerciales de software (Illumio, Guardicore) comienzan en aproximadamente entre 10.000 y 25.000 euros al año para 500 puntos finales. Las plataformas empresariales (Cisco Secure Workload, Palo Alto Prisma) oscilan entre 30.000 y 80.000 euros. En contraste, los costes medios por incidente de ransomware ascienden a 1,8 millones de euros (Sophos, 2025).
¿Tenemos un entorno OT (producción)? ¿Se aplican reglas diferentes?
Sí. La segmentación OT sigue el modelo Purdue: separación estricta entre la TI empresarial (nivel 4-5) y la red de producción (nivel 0-3) mediante una zona desmilitarizada (DMZ nivel 3.5). No se permite acceso directo desde la TI a la OT. Siemens ha implementado esto en todos sus emplazamientos alemanes y recomienda como estándar mínimo: firewalls separados entre TI y OT, sin dominios compartidos de Active Directory, redes de gestión dedicadas para sistemas SCADA.
¿Interfiere la segmentación con el acceso VPN de nuestros empleados remotos?
Sí, en el caso de las VPNs tradicionales de sitio a sitio, porque insertan al usuario en un segmento de red que luego tiene acceso completo. La solución: Zero Trust Network Access (ZTNA) en lugar de VPN. ZTNA concede acceso a aplicaciones individuales en lugar de a redes completas. El empleado remoto accede a su sistema ERP, pero no al servidor de copias de seguridad contiguo. Zscaler, Cloudflare Access y Palo Alto Prisma Access ofrecen esto como servicio en la nube.
Lecturas recomendadas en la red
- → Endurecer Active Directory: 5 medidas inmediatas (SecurityToday)
- → NIS2 en Alemania: lo que las empresas deben saber ahora (SecurityToday)
- → Día de parches SAP: vulnerabilidad crítica en NetWeaver (SecurityToday)
Más contenido de la red MBF Media