Qué es la segmentación Zero Trust y cómo aplicarla sin rehacer la red
Casi todas las brechas graves tienen el mismo patrón: alguien entra por un punto pequeño (una credencial robada, un portátil comprometido) y desde ahí se mueve por dentro de la red hasta llegar a los servidores importantes. Eso es el movimiento lateral, y la segmentación existe para frenarlo.
Segmentación clásica: VLANs y reglas de firewall
El modelo tradicional divide la red en zonas: usuarios, servidores, invitados, voz, cámaras. Entre zonas hay reglas de firewall.
Funciona, pero tiene límites conocidos:
- Dentro de una misma VLAN todo se ve entre sí.
- Las reglas envejecen: se abren para un proyecto y nadie las cierra.
- El acceso se concede a direcciones IP, no a personas.
- Con teletrabajo, el usuario conectado por VPN suele acabar dentro de una zona amplia.
Segmentación Zero Trust: por identidad y por recurso
La segmentación Zero Trust cambia la unidad de control. En lugar de "esta subred puede hablar con esta otra", la regla es "esta persona, con este dispositivo y en este estado, puede usar esta aplicación concreta".
| Segmentación clásica | Segmentación Zero Trust | |
|---|---|---|
| Unidad de control | Subred / IP | Identidad + dispositivo + recurso |
| Alcance del acceso | Toda la zona | Solo la aplicación autorizada |
| Visibilidad interna | El usuario ve la red | El usuario no descubre la red |
| Cambios | Reglas en el firewall | Políticas en el panel |
| Evidencia | Logs de tráfico | Registro de accesos por usuario y recurso |
La consecuencia práctica: si una credencial se compromete, el atacante hereda solo los recursos de esa persona, no una planta entera de la red.
Cómo aplicarla sin rehacer la red
No hace falta un proyecto de doce meses. Un orden que funciona en pymes:
- Inventario de recursos críticos. ERP, ficheros, servidor de gestión, escritorios remotos, aplicaciones internas. Quién los usa de verdad.
- Grupos por función, no por departamento. "Contabilidad ERP", "Soporte escritorios", "Externos proyecto X".
- Piloto con un grupo pequeño. Publicáis dos o tres recursos por acceso Zero Trust y dejáis la VPN funcionando en paralelo.
- Migración por grupos. Cada semana, un grupo más.
- Cierre progresivo del acceso amplio. Cuando un grupo ya no usa la VPN, se le retira.
- Revisión trimestral. Accesos que no se han usado en 90 días se retiran.
Los proveedores externos y el personal temporal son el mejor primer caso: acceso a un solo recurso, con fecha de fin y registro de lo que hicieron.
Qué mirar en los registros
Una segmentación que no se puede demostrar sirve de poco en una auditoría. Los datos que deberíais poder sacar en cualquier momento:
- Quién accedió a qué recurso y cuándo.
- Desde qué dispositivo y en qué estado (cifrado, antivirus, sistema actualizado).
- Qué accesos se denegaron y por qué.
- Qué recursos no usa nadie desde hace meses.
Con ConnectaSec
El gateway dedicado, obligatorio en todas las cuentas, aísla el tráfico de cada cliente y aplica las políticas por recurso. Cada usuario alcanza únicamente las aplicaciones publicadas para él, con registros de seguridad avanzados, estado del dispositivo y alertas.
Precio: desde 5 €/usuario al mes con cinco dispositivos incluidos, más gateway dedicado desde 40 €/mes.
Siguiente paso
Si aún trabajáis con VPN de red completa, mirad qué es ZTNA y la guía para migrar sin cortar el servicio. Para ver vuestra exposición actual, la calculadora de riesgo da una foto rápida.