Microsegmentación y políticas de red
Sustituya los firewalls perimetrales por zonas microsegmentadas y aplique el acceso de red con mínimo privilegio.
Microsegmentación y políticas de red es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es la microsegmentación?
La microsegmentación divide una red en segmentos pequeños y aislados, con controles de acceso granulares entre ellos. A diferencia de la segmentación tradicional mediante VLAN en el límite de la red, la microsegmentación aplica políticas a nivel de cada carga de trabajo o aplicación.
Por qué es importante la microsegmentación
Una vez que un atacante se encuentra dentro de una red plana, el movimiento lateral no tiene restricciones. La microsegmentación limita el radio de impacto:
- Una estación de trabajo comprometida no puede acceder directamente a la base de datos
- Cada segmento solo permite las comunicaciones mínimas necesarias
- El tráfico este-oeste se inspecciona y controla
Limitaciones de la segmentación tradicional
Segmentación tradicional basada en firewalls:
- Norte-sur: tráfico entre Internet y la DMZ — bien controlado
- Este-oeste: tráfico entre sistemas internos — a menudo plano y sin control
La mayoría de los desplazamientos laterales aprovechan la confianza del tráfico este-oeste. La microsegmentación aborda esta brecha.
Redes definidas por software (SDN)
SDN desacopla el control de la red (software) del reenvío de datos (hardware). Esto permite aplicar políticas mediante programación. Las plataformas de microsegmentación (Illumio, VMware NSX, Guardicore) utilizan principios de SDN para aplicar políticas a nivel de carga de trabajo.
Políticas de red de Kubernetes
En Kubernetes, NetworkPolicies controlan la comunicación entre pods:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080Grupos de seguridad de AWS como microsegmentación
AWS Security Groups funcionan como microsegmentación:
- Cada instancia tiene su propio grupo de seguridad
- Las reglas hacen referencia a otros grupos de seguridad (no solo a rangos de IP)
- Permita únicamente el tráfico explícitamente necesario entre los recursos
- Principio: denegación predeterminada, permiso explícito
Acceso a la red Zero Trust (ZTNA)
ZTNA (Zscaler, Cloudflare Access) aplica Zero Trust a nivel de aplicación:
- Los usuarios acceden a aplicaciones específicas, no a toda la red
- No hay visibilidad a nivel de red de la red interna
- Cada acceso a una aplicación requiere verificar la identidad
ZTNA es una microsegmentación ampliada al acceso de los usuarios.
Malla de servicios para microservicios
Las mallas de servicios (Istio, Linkerd, Consul) implementan la microsegmentación a nivel de microservicio mediante mTLS entre cada llamada de un servicio a otro:
- Cada llamada se autentica y cifra
- Las políticas de autorización controlan qué servicios pueden llamar a cuáles
- Observabilidad: visibilidad completa del tráfico
Definición de una política de microsegmentación
Construcción de una política de microsegmentación:
- Descubra todas las cargas de trabajo y sus patrones de comunicación
- Determine qué flujos son legítimos y cuáles inesperados
- Comience en modo de supervisión — observe qué se bloquearía
- Aplique las políticas gradualmente, empezando por los segmentos de mayor riesgo
- Pase a la denegación predeterminada para los flujos no autorizados
Supervisión del tráfico este-oeste
Herramientas para obtener visibilidad del tráfico este-oeste:
- VPC Flow Logs (AWS) — flujos a nivel de red
- Telemetría de la malla de servicios — visibilidad por RPC
- Registros del firewall distribuido de NSX
- Zeek/Suricata en interfaces de captura para la inspección completa de paquetes
Desafíos de la microsegmentación
Desafíos de implementación:
- Aplicaciones heredadas con patrones de comunicación no documentados
- Sobrecarga de rendimiento de la aplicación de políticas por carga de trabajo
- Gestión de la complejidad de las políticas a escala (cientos de servicios)
- Se requiere un inventario adecuado de activos para segmentar eficazmente
Comprobación rápida: microsegmentación
En Kubernetes, ¿qué tipo de recurso controla qué pods pueden comunicarse entre sí a nivel de red?
Resumen de la lección
La microsegmentación aplica controles de acceso granulares entre cargas de trabajo individuales, lo que limita el radio de impacto de los desplazamientos laterales. Herramientas: Kubernetes NetworkPolicy, AWS Security Groups, mallas de servicios (Istio), ZTNA y plataformas dedicadas (Illumio, NSX). Implementación: descubra los flujos, comience en modo de supervisión y, después, aplique la denegación predeterminada. Obtenga visibilidad del tráfico este-oeste mediante VPC Flow Logs y la telemetría de la malla de servicios.
Preguntas frecuentes
¿La lección «Microsegmentación y políticas de red» es gratis?
Sí — el texto completo de «Microsegmentación y políticas de red» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Microsegmentación y políticas de red»?
Sustituya los firewalls perimetrales por zonas microsegmentadas y aplique el acceso de red con mínimo privilegio. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Microsegmentación y políticas de red»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Principios de Zero Trust y modelo BeyondCorp
- Verificación de identidad y dispositivos
- Microsegmentación y políticas de red
- Validación y monitorización continuas