Microsegmentación y perímetros definidos por software
Diseñe microsegmentos de red que limiten el movimiento lateral y aprenda cómo los perímetros definidos por software hacen invisibles los recursos internos para los usuarios no autorizados.
Microsegmentación y perímetros definidos por software es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
Por qué son peligrosas las redes planas
En una red plana, una vez que un atacante obtiene acceso a un endpoint, puede comunicarse libremente con casi cualquier otro sistema. Esto permite un movimiento lateral rápido: la técnica que utilizan los atacantes para pasar de una estación de trabajo comprometida a servidores sensibles, controladores de dominio y almacenes de datos. La microsegmentación aborda directamente este problema al dividir la red en zonas pequeñas y aisladas.
¿Qué es la microsegmentación?
La microsegmentación divide la red en segmentos detallados en los que las cargas de trabajo solo se comunican con pares autorizados explícitamente. A diferencia de las VLAN tradicionales, que segmentan de forma general, la microsegmentación aplica políticas en el nivel de la carga de trabajo o de la aplicación, a menudo hasta contenedores o máquinas virtuales individuales. El tráfico se deniega de forma predeterminada y solo se permiten explícitamente los flujos autorizados.
Tráfico este-oeste frente a tráfico norte-sur
El tráfico de red fluye en dos direcciones. El tráfico norte-sur fluye entre los usuarios o Internet y los recursos internos (verticalmente). El tráfico este-oeste fluye entre las cargas de trabajo dentro del centro de datos (horizontalmente). Los firewalls tradicionales inspeccionan principalmente el tráfico norte-sur. La microsegmentación se centra en el tráfico este-oeste, la vía que utilizan los atacantes para desplazarse entre sistemas internos después del compromiso inicial.
# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY: web-tier -> db-tier (direct DB access blocked)
# DENY: db-tier -> internet (no outbound from DB)
# DENY: workstation -> db-tier (users cannot reach DB directly)Fundamentos de las redes definidas por software (SDN)
Software-Defined Networking (SDN) separa el plano de control (las decisiones sobre el destino del tráfico) del plano de datos (el reenvío real de los paquetes). Un controlador SDN centralizado programa los dispositivos de red con reglas de reenvío, lo que permite implementar la microsegmentación mediante software sin reconfigurar los switches físicos. Esto hace que los cambios de políticas sean rápidos, coherentes y auditables en entornos grandes.
Perímetros definidos por software (SDP)
Un Software-Defined Perimeter (SDP) hace que los recursos de red sean invisibles de forma predeterminada: no responden a intentos de conexión no autenticados. Primero, los usuarios se autentican ante un controlador SDP, que comprueba la identidad y el estado del dispositivo; después, crea dinámicamente un túnel cifrado únicamente hacia los recursos específicos a los que están autorizados a acceder. Esto elimina el reconocimiento a nivel de red y las vías de movimiento lateral.
Zero Trust Network Access (ZTNA)
Zero Trust Network Access (ZTNA) es la categoría de productos que implementa los conceptos de SDP. A diferencia de una VPN, que concede un acceso amplio a la red, ZTNA concede acceso únicamente a aplicaciones específicas. El usuario se conecta a un broker ZTNA que autentica la identidad y el dispositivo y, a continuación, actúa como proxy para las conexiones a la aplicación de destino. Entre las implementaciones más conocidas se incluyen Cloudflare Access, Zscaler Private Access y Palo Alto Prisma Access.
Implementación de la microsegmentación en la nube
Las plataformas en la nube ofrecen herramientas nativas de microsegmentación. AWS Security Groups permite definir reglas precisas de entrada y salida para cada instancia de EC2. Azure NSGs (Network Security Groups) se aplican en el nivel de la subred o de la NIC. Google VPC Firewall Rules puede limitarse mediante etiquetas. Todas funcionan con un modelo de denegación implícita: solo fluye el tráfico permitido explícitamente, lo que las convierte en componentes básicos naturales para la microsegmentación en entornos de nube.
# AWS Security Group rule example (conceptual)
# Web tier security group:
# Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
# Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)
# App tier security group:
# Inbound: TCP 8080 from web-tier-sg only
# DB tier security group:
# Inbound: TCP 5432 from app-tier-sg only
# NO inbound from internet or web tierMallas de servicios para la microsegmentación de contenedores
En entornos en contenedores, las mallas de servicios, como Istio y Linkerd, implementan la microsegmentación mediante TLS mutuo (mTLS) entre pods. Cada llamada entre servicios se autentica y se cifra, y las políticas de autorización definen explícitamente qué servicios pueden comunicarse. Esto extiende los controles este-oeste de Zero Trust hasta los microservicios individuales de los clústeres de Kubernetes.
# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)Segmentación de red frente a microsegmentación
La segmentación de red tradicional utiliza VLAN, DMZ y subredes para crear zonas de seguridad amplias. La microsegmentación es mucho más granular: las políticas se aplican en el nivel de la carga de trabajo o del proceso, no en el nivel de la subred. Una VLAN puede contener 50 servidores con autorización para comunicarse entre sí; la microsegmentación garantiza que solo servidores específicos de esa VLAN puedan acceder a puertos específicos de pares específicos, reduciendo drásticamente las vías de movimiento lateral.
Visibilidad y gestión de políticas
Una microsegmentación eficaz requiere una visibilidad completa de los flujos de red existentes antes de aplicar las políticas. Las herramientas de descubrimiento trazan los patrones de comunicación reales entre las cargas de trabajo. Un enfoque habitual consiste en implementar primero el modo de supervisión: observar todo el tráfico y generar políticas propuestas; después, cambiar al modo de aplicación para denegar los flujos no autorizados. Esto evita bloquear accidentalmente el tráfico legítimo durante la implementación.
Limitar el alcance de los daños mediante la segmentación
El principal beneficio de seguridad de la microsegmentación es reducir el alcance de los daños. Si un atacante compromete una estación de trabajo de la VLAN de ventas, las políticas de microsegmentación impiden que esa estación se comunique con la base de datos financiera, el sistema de RR. HH. o los controladores de dominio. El atacante permanece aislado en el segmento en el que consiguió entrar, lo que facilita contener y remediar el incidente antes de que se produzcan daños generalizados.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido que la microsegmentación divide las redes en el nivel de las cargas de trabajo para limitar el movimiento lateral, que los perímetros definidos por software hacen que los recursos sean invisibles hasta verificar la identidad y que ZTNA reemplaza las VPN al conceder acceso en el nivel de la aplicación en lugar del nivel de la red. A continuación, exploraremos cómo la identidad se convierte en el nuevo perímetro mediante las políticas de acceso condicional.
Preguntas frecuentes
¿La lección «Microsegmentación y perímetros definidos por software» es gratis?
Sí — el texto completo de «Microsegmentación y perímetros definidos por software» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Microsegmentación y perímetros definidos por software»?
Diseñe microsegmentos de red que limiten el movimiento lateral y aprenda cómo los perímetros definidos por software hacen invisibles los recursos internos para los usuarios no autorizados. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Microsegmentación y perímetros definidos por software»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Principios de Zero Trust: nunca confíe, verifique siempre
- Microsegmentación y perímetros definidos por software
- La identidad como nuevo perímetro: acceso condicional
- Modelo de madurez de Zero Trust y planificación de la migración