Volver al blog
    ConnectaSec7 de septiembre de 20267 min de lectura

    Qué es la segmentación Zero Trust y cómo aplicarla sin rehacer la red

    Casi todas las brechas graves tienen el mismo patrón: alguien entra por un punto pequeño (una credencial robada, un portátil comprometido) y desde ahí se mueve por dentro de la red hasta llegar a los servidores importantes. Eso es el movimiento lateral, y la segmentación existe para frenarlo.

    Segmentación clásica: VLANs y reglas de firewall

    El modelo tradicional divide la red en zonas: usuarios, servidores, invitados, voz, cámaras. Entre zonas hay reglas de firewall.

    Funciona, pero tiene límites conocidos:

    • Dentro de una misma VLAN todo se ve entre sí.
    • Las reglas envejecen: se abren para un proyecto y nadie las cierra.
    • El acceso se concede a direcciones IP, no a personas.
    • Con teletrabajo, el usuario conectado por VPN suele acabar dentro de una zona amplia.

    Segmentación Zero Trust: por identidad y por recurso

    La segmentación Zero Trust cambia la unidad de control. En lugar de "esta subred puede hablar con esta otra", la regla es "esta persona, con este dispositivo y en este estado, puede usar esta aplicación concreta".

    Segmentación clásica Segmentación Zero Trust
    Unidad de control Subred / IP Identidad + dispositivo + recurso
    Alcance del acceso Toda la zona Solo la aplicación autorizada
    Visibilidad interna El usuario ve la red El usuario no descubre la red
    Cambios Reglas en el firewall Políticas en el panel
    Evidencia Logs de tráfico Registro de accesos por usuario y recurso

    La consecuencia práctica: si una credencial se compromete, el atacante hereda solo los recursos de esa persona, no una planta entera de la red.

    Cómo aplicarla sin rehacer la red

    No hace falta un proyecto de doce meses. Un orden que funciona en pymes:

    1. Inventario de recursos críticos. ERP, ficheros, servidor de gestión, escritorios remotos, aplicaciones internas. Quién los usa de verdad.
    2. Grupos por función, no por departamento. "Contabilidad ERP", "Soporte escritorios", "Externos proyecto X".
    3. Piloto con un grupo pequeño. Publicáis dos o tres recursos por acceso Zero Trust y dejáis la VPN funcionando en paralelo.
    4. Migración por grupos. Cada semana, un grupo más.
    5. Cierre progresivo del acceso amplio. Cuando un grupo ya no usa la VPN, se le retira.
    6. Revisión trimestral. Accesos que no se han usado en 90 días se retiran.

    Los proveedores externos y el personal temporal son el mejor primer caso: acceso a un solo recurso, con fecha de fin y registro de lo que hicieron.

    Qué mirar en los registros

    Una segmentación que no se puede demostrar sirve de poco en una auditoría. Los datos que deberíais poder sacar en cualquier momento:

    • Quién accedió a qué recurso y cuándo.
    • Desde qué dispositivo y en qué estado (cifrado, antivirus, sistema actualizado).
    • Qué accesos se denegaron y por qué.
    • Qué recursos no usa nadie desde hace meses.

    Con ConnectaSec

    El gateway dedicado, obligatorio en todas las cuentas, aísla el tráfico de cada cliente y aplica las políticas por recurso. Cada usuario alcanza únicamente las aplicaciones publicadas para él, con registros de seguridad avanzados, estado del dispositivo y alertas.

    Precio: desde 5 €/usuario al mes con cinco dispositivos incluidos, más gateway dedicado desde 40 €/mes.

    Siguiente paso

    Si aún trabajáis con VPN de red completa, mirad qué es ZTNA y la guía para migrar sin cortar el servicio. Para ver vuestra exposición actual, la calculadora de riesgo da una foto rápida.