0Pricing
Cyber Security Academy · Lección

Microsegmentación y políticas de red

Sustituya los firewalls perimetrales por zonas microsegmentadas y aplique el acceso de red con mínimo privilegio.

Microsegmentación y políticas de red es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es la microsegmentación?

La microsegmentación divide una red en segmentos pequeños y aislados, con controles de acceso granulares entre ellos. A diferencia de la segmentación tradicional mediante VLAN en el límite de la red, la microsegmentación aplica políticas a nivel de cada carga de trabajo o aplicación.

Por qué es importante la microsegmentación

Una vez que un atacante se encuentra dentro de una red plana, el movimiento lateral no tiene restricciones. La microsegmentación limita el radio de impacto:

  • Una estación de trabajo comprometida no puede acceder directamente a la base de datos
  • Cada segmento solo permite las comunicaciones mínimas necesarias
  • El tráfico este-oeste se inspecciona y controla

Limitaciones de la segmentación tradicional

Segmentación tradicional basada en firewalls:

  • Norte-sur: tráfico entre Internet y la DMZ — bien controlado
  • Este-oeste: tráfico entre sistemas internos — a menudo plano y sin control

La mayoría de los desplazamientos laterales aprovechan la confianza del tráfico este-oeste. La microsegmentación aborda esta brecha.

Redes definidas por software (SDN)

SDN desacopla el control de la red (software) del reenvío de datos (hardware). Esto permite aplicar políticas mediante programación. Las plataformas de microsegmentación (Illumio, VMware NSX, Guardicore) utilizan principios de SDN para aplicar políticas a nivel de carga de trabajo.

Políticas de red de Kubernetes

En Kubernetes, NetworkPolicies controlan la comunicación entre pods:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

Grupos de seguridad de AWS como microsegmentación

AWS Security Groups funcionan como microsegmentación:

  • Cada instancia tiene su propio grupo de seguridad
  • Las reglas hacen referencia a otros grupos de seguridad (no solo a rangos de IP)
  • Permita únicamente el tráfico explícitamente necesario entre los recursos
  • Principio: denegación predeterminada, permiso explícito

Acceso a la red Zero Trust (ZTNA)

ZTNA (Zscaler, Cloudflare Access) aplica Zero Trust a nivel de aplicación:

  • Los usuarios acceden a aplicaciones específicas, no a toda la red
  • No hay visibilidad a nivel de red de la red interna
  • Cada acceso a una aplicación requiere verificar la identidad

ZTNA es una microsegmentación ampliada al acceso de los usuarios.

Malla de servicios para microservicios

Las mallas de servicios (Istio, Linkerd, Consul) implementan la microsegmentación a nivel de microservicio mediante mTLS entre cada llamada de un servicio a otro:

  • Cada llamada se autentica y cifra
  • Las políticas de autorización controlan qué servicios pueden llamar a cuáles
  • Observabilidad: visibilidad completa del tráfico

Definición de una política de microsegmentación

Construcción de una política de microsegmentación:

  1. Descubra todas las cargas de trabajo y sus patrones de comunicación
  2. Determine qué flujos son legítimos y cuáles inesperados
  3. Comience en modo de supervisión — observe qué se bloquearía
  4. Aplique las políticas gradualmente, empezando por los segmentos de mayor riesgo
  5. Pase a la denegación predeterminada para los flujos no autorizados

Supervisión del tráfico este-oeste

Herramientas para obtener visibilidad del tráfico este-oeste:

  • VPC Flow Logs (AWS) — flujos a nivel de red
  • Telemetría de la malla de servicios — visibilidad por RPC
  • Registros del firewall distribuido de NSX
  • Zeek/Suricata en interfaces de captura para la inspección completa de paquetes

Desafíos de la microsegmentación

Desafíos de implementación:

  • Aplicaciones heredadas con patrones de comunicación no documentados
  • Sobrecarga de rendimiento de la aplicación de políticas por carga de trabajo
  • Gestión de la complejidad de las políticas a escala (cientos de servicios)
  • Se requiere un inventario adecuado de activos para segmentar eficazmente

Comprobación rápida: microsegmentación

En Kubernetes, ¿qué tipo de recurso controla qué pods pueden comunicarse entre sí a nivel de red?

Resumen de la lección

La microsegmentación aplica controles de acceso granulares entre cargas de trabajo individuales, lo que limita el radio de impacto de los desplazamientos laterales. Herramientas: Kubernetes NetworkPolicy, AWS Security Groups, mallas de servicios (Istio), ZTNA y plataformas dedicadas (Illumio, NSX). Implementación: descubra los flujos, comience en modo de supervisión y, después, aplique la denegación predeterminada. Obtenga visibilidad del tráfico este-oeste mediante VPC Flow Logs y la telemetría de la malla de servicios.

Preguntas frecuentes

¿La lección «Microsegmentación y políticas de red» es gratis?

Sí — el texto completo de «Microsegmentación y políticas de red» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Microsegmentación y políticas de red»?

Sustituya los firewalls perimetrales por zonas microsegmentadas y aplique el acceso de red con mínimo privilegio. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Microsegmentación y políticas de red»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Principios de Zero Trust y modelo BeyondCorp
  2. Verificación de identidad y dispositivos
  3. Microsegmentación y políticas de red
  4. Validación y monitorización continuas
← Volver a Cyber Security Academy