Segmentación de red para empresas que se creen demasiado pequeñas
Casi todas las redes pequeñas son planas. Todo se enchufa, todo se ve entre sí, y funciona, hasta que algo dentro es hostil.
Qué le regala una red plana a un atacante
Una sola máquina comprometida puede escanear todo el rango de direcciones, alcanzar cualquier servicio abierto en cualquier equipo y moverse lateralmente hasta encontrar algo que merezca la pena cifrar. El portátil que abrió el adjunto equivocado rara vez es el objetivo. Es la puerta.
La segmentación no evita ese primer compromiso. Limita lo que ese primer compromiso vale.
Un plan de segmentación a la medida de una pyme
No necesita un diseño de centro de datos. Cuatro o cinco segmentos cubren casi cualquier empresa:
- Puestos de trabajo — portátiles y sobremesa
- Servidores — accesibles solo por los puertos que realmente hacen falta
- Invitados — acceso a internet y nada más, completamente aislado
- Dispositivos — impresoras, cámaras, control de accesos, sistemas del edificio
- Gestión — administración de switches y firewall, accesible desde una lista corta de direcciones
Este último importa más de lo que parece. La administración de la electrónica de red accesible desde cualquier mesa es una invitación abierta.
Por qué el segmento de dispositivos no es opcional
Cámaras, impresoras y controladores del edificio son el equipamiento peor mantenido de cualquier instalación. Vienen con credenciales por defecto, reciben firmware rara vez y a menudo ejecutan software que nadie ha revisado en años. No tienen nada que hacer cerca de su servidor de ficheros.
Hacerlo sin provocar una caída
La segmentación es disruptiva si se hace en un fin de semana y anodina si se hace por fases:
- Documente qué habla hoy con qué
- Separe primero a los invitados: nada depende de ello
- Mueva después los dispositivos, por familias
- Separe los servidores al final, con reglas escritas a partir del paso uno
La parte difícil nunca es la configuración. Es descubrir la dependencia no documentada en la tercera semana.
Planificamos e implantamos la segmentación dentro del trabajo de ciberseguridad.
