SEGURIDAD DE REDES
Seguridad de redes
Comprende cómo reducir la exposición de una red mediante segmentación, filtrado, control de servicios y protección de las comunicaciones.
CONCEPTO
Qué es la seguridad de redes
La seguridad de redes reúne medidas técnicas y organizativas destinadas a proteger las comunicaciones, los dispositivos conectados y los servicios accesibles a través de una red.
Su objetivo no consiste únicamente en impedir conexiones no autorizadas. También busca controlar qué sistemas pueden comunicarse, limitar la exposición de servicios, proteger los datos en tránsito y disponer de visibilidad sobre el tráfico relevante.
Dispositivos
↓
Red
↓
Servicios
↓
Comunicaciones
↓
Controles de seguridad
↓
Acceso permitido o denegadoLa seguridad de red forma parte de una estrategia más amplia y debe complementarse con el hardening de los sistemas, la gestión de identidades, las actualizaciones y la monitorización.
EXPOSICIÓN
Superficie de exposición
Cada servicio accesible a través de una red forma parte de la superficie de exposición del sistema.
Para comprender esa exposición conviene identificar:
- dispositivos conectados;
- interfaces de red;
- direcciones utilizadas;
- puertos abiertos;
- servicios activos;
- protocolos habilitados;
- interfaces de administración;
- conexiones con otras redes;
- servicios accesibles desde Internet.
Servicio necesario
→ mantener y proteger Servicio innecesario
→ deshabilitar o retirarReducir la exposición innecesaria simplifica la protección y disminuye el número de puntos que deben mantenerse y supervisarse.
SERVICIOS
Puertos y servicios
En TCP y UDP, los puertos permiten identificar servicios o aplicaciones dentro de un sistema. La existencia de un puerto accesible suele indicar que algún servicio está preparado para recibir tráfico asociado.
Algunos ejemplos habituales son:
22 → SSH
53 → DNS
80 → HTTP
443 → HTTPSEl número de puerto por sí solo no garantiza qué aplicación está funcionando detrás de él. Es necesario relacionarlo con la configuración real del servicio.
Desde el punto de vista de seguridad, conviene revisar qué servicios necesitan ser accesibles y desde qué ubicaciones.
Servicio
↓
Puerto
↓
Origen permitido
↓
Regla de accesoPROTOCOLOS
Protocolos y comunicaciones
Las redes utilizan protocolos para definir cómo intercambian información los diferentes sistemas.
Cada protocolo cumple una función determinada y puede incorporar diferentes mecanismos de seguridad.
- IPpermite direccionar y transportar paquetes entre redes.
- TCPproporciona una comunicación orientada a conexión.
- UDPproporciona transporte sin establecer una conexión equivalente a TCP.
- DNSpermite resolver nombres y otros datos del sistema de nombres de dominio.
- HTTP y HTTPSse utilizan habitualmente para comunicaciones web.
- SSHpermite, entre otros usos, administración remota protegida.
La seguridad no depende únicamente de utilizar un protocolo determinado. También intervienen su configuración, versión, autenticación y exposición.
SEGMENTACIÓN
Segmentación de redes
Segmentar una red consiste en dividirla en zonas o segmentos con diferentes funciones y aplicar controles sobre las comunicaciones entre ellos.
El objetivo es evitar que todos los dispositivos puedan comunicarse libremente con todos los demás cuando no existe una necesidad real.
Usuarios
↓
Control de tráfico
↓
Servidores internos
↓
Control de tráfico
↓
Servicios sensiblesUna segmentación adecuada puede limitar el alcance de determinados incidentes y facilitar la aplicación de políticas distintas según el tipo de sistema.
Los segmentos pueden definirse utilizando diferentes tecnologías y mecanismos. Lo importante es que las comunicaciones entre zonas respondan a una necesidad concreta y estén controladas.
ORGANIZACIÓN
VLAN y separación lógica
Una VLAN permite crear dominios de red lógicamente separados sobre una infraestructura de conmutación compatible.
Puede utilizarse para organizar dispositivos según su función, por ejemplo:
VLAN 10 → usuarios
VLAN 20 → servidores
VLAN 30 → administración
VLAN 40 → dispositivos específicosLa creación de VLAN no sustituye por sí sola a una política de seguridad. Si diferentes segmentos necesitan comunicarse, el tráfico entre ellos debe controlarse mediante los mecanismos apropiados.
FILTRADO
Firewalls
Un firewall aplica reglas para permitir o bloquear tráfico según criterios definidos por la política de seguridad.
Dependiendo de la tecnología, las reglas pueden considerar elementos como:
- dirección de origen;
- dirección de destino;
- protocolo;
- puerto de origen o destino;
- estado de la conexión;
- interfaz o zona de red;
- otros atributos disponibles para el dispositivo.
Tráfico recibido
↓
Evaluar reglas
↓
Permitir o bloquear
↓
Registrar cuando correspondaLas reglas deben responder a necesidades concretas. Permitir tráfico de forma excesivamente amplia reduce la utilidad del filtrado.
POLÍTICAS
Reglas de acceso
Una regla de acceso expresa qué comunicación se permite o se bloquea.
Conceptualmente puede representarse mediante:
Origen
Destino
Protocolo
Puerto
AcciónPor ejemplo:
Origen: red de usuarios
Destino: servidor web interno
Protocolo: TCP
Puerto: 443
Acción: permitirLas reglas demasiado generales pueden permitir comunicaciones que no son necesarias. El principio de mínimo privilegio también puede aplicarse al tráfico de red: permitir únicamente aquello que responde a una necesidad definida.
TRÁFICO
Tráfico de entrada y salida
La protección de red no debe considerar únicamente las conexiones que llegan a un sistema. También puede ser necesario controlar las comunicaciones que los sistemas inician hacia otros destinos.
- Tráfico de entrada:conexiones o paquetes que llegan desde otras redes o sistemas.
- Tráfico de salida:comunicaciones iniciadas desde el entorno protegido hacia otros destinos.
El control del tráfico de salida puede ayudar a limitar comunicaciones innecesarias y proporcionar visibilidad adicional sobre el comportamiento de los sistemas.
COMUNICACIONES
Protección de datos en tránsito
Los datos en tránsito son aquellos que se están transmitiendo entre sistemas a través de una red.
Cuando la información requiere protección, pueden utilizarse mecanismos criptográficos que aporten propiedades como confidencialidad e integridad durante la comunicación.
Aplicación origen
↓
Canal protegido
↓
Red
↓
Canal protegido
↓
Aplicación destinoTLS es un ejemplo ampliamente utilizado para proteger comunicaciones entre aplicaciones. HTTPS utiliza HTTP sobre TLS.
La existencia de cifrado no elimina la necesidad de autenticar correctamente los extremos ni de configurar adecuadamente los servicios.
ACCESO REMOTO
VPN y comunicaciones remotas
Una red privada virtual o VPN puede crear un canal protegido sobre una red que no se controla directamente, como Internet.
Usuario remoto
↓
Internet
↓
VPN
↓
Red autorizadaLas VPN pueden utilizarse para acceso remoto de usuarios o para conectar redes entre ubicaciones diferentes.
El uso de una VPN no implica que todo usuario conectado deba recibir acceso a todos los recursos internos. Deben seguir aplicándose autenticación, autorización, segmentación y mínimo privilegio.
INALÁMBRICO
Seguridad en redes inalámbricas
Las redes inalámbricas utilizan el medio radioeléctrico y requieren controles adecuados para autenticar el acceso y proteger las comunicaciones.
Su configuración debe considerar aspectos como:
- mecanismos de seguridad compatibles y apropiados;
- credenciales de acceso;
- administración de los puntos de acceso;
- actualización del firmware;
- separación de redes cuando sea necesaria;
- dispositivos que pueden conectarse;
- monitorización del entorno.
Una red destinada a visitantes o dispositivos no confiables puede requerir separación respecto a los sistemas internos.
SERVICIOS DE RED
DNS y servicios esenciales
La seguridad de una red también depende de servicios esenciales que permiten que otros sistemas funcionen correctamente.
DNS es un ejemplo importante porque permite relacionar nombres con información necesaria para localizar servicios y recursos.
Otros servicios de infraestructura pueden incluir mecanismos de direccionamiento, sincronización temporal, autenticación o administración.
La disponibilidad, configuración y protección de estos componentes puede afectar a numerosos sistemas de forma simultánea.
VISIBILIDAD
Registros y monitorización de red
Los controles de red pueden generar información útil para conocer qué comunicaciones se producen y detectar comportamientos que requieren revisión.
Entre las fuentes de información pueden encontrarse:
- registros de firewalls;
- eventos de dispositivos de red;
- registros de VPN;
- información de servicios de infraestructura;
- datos de monitorización;
- alertas de sistemas de seguridad.
Tráfico
↓
Registro
↓
Monitorización
↓
Detección
↓
Análisis
↓
Respuesta si es necesariaLa monitorización debe centrarse en información útil y mantenerse dentro de los requisitos técnicos, organizativos y legales aplicables.
ESTRATEGIA
Defensa en profundidad
La seguridad de red no debería depender de un único dispositivo o mecanismo de protección.
Una estrategia de defensa en profundidad combina diferentes controles:
Reducir exposición
↓
Segmentar
↓
Filtrar tráfico
↓
Proteger comunicaciones
↓
Controlar identidades
↓
Endurecer sistemas
↓
MonitorizarDe esta forma, el fallo o la configuración incorrecta de un control no implica necesariamente la ausencia total de protección.
RIESGOS
Errores frecuentes
Algunos problemas habituales de seguridad de red proceden de configuraciones excesivamente permisivas o de una falta de revisión.
- exponer servicios que no son necesarios;
- mantener puertos abiertos sin una necesidad definida;
- permitir tráfico desde cualquier origen;
- mantener redes completamente planas;
- exponer interfaces administrativas innecesariamente;
- utilizar protocolos o configuraciones obsoletas;
- no proteger comunicaciones sensibles;
- no revisar periódicamente las reglas de filtrado;
- mantener reglas antiguas que ya no son necesarias;
- no registrar eventos relevantes;
- considerar el firewall como la única medida de seguridad.
CHECKLIST
Lista básica de comprobación
Como referencia inicial, una revisión de seguridad de red puede comprobar:
- dispositivos y servicios inventariados;
- puertos expuestos identificados;
- servicios innecesarios deshabilitados;
- segmentos de red definidos según su función;
- comunicaciones entre segmentos controladas;
- reglas de firewall documentadas y revisadas;
- interfaces administrativas protegidas;
- acceso remoto controlado;
- comunicaciones sensibles protegidas;
- dispositivos de red actualizados;
- registros relevantes habilitados;
- monitorización disponible;
- configuración revisada periódicamente.
Los controles concretos deben adaptarse a la arquitectura, los servicios, los activos y el nivel de riesgo de cada entorno.
RESUMEN
Ideas fundamentales
- Cada servicio accesible aumenta la superficie potencial de exposición.
- Deben mantenerse únicamente los servicios y puertos necesarios.
- La segmentación limita comunicaciones entre diferentes zonas.
- Las VLAN pueden proporcionar separación lógica, pero necesitan controles adicionales cuando existe comunicación entre segmentos.
- Los firewalls aplican políticas de filtrado sobre el tráfico.
- Las reglas de acceso deben ser tan específicas como resulte razonable para la necesidad que cubren.
- También puede ser necesario controlar el tráfico de salida.
- Las comunicaciones sensibles deben protegerse durante el tránsito.
- El acceso remoto debe combinar protección de comunicaciones, autenticación y autorización.
- Los registros y la monitorización proporcionan visibilidad.
- La seguridad de red debe combinarse con hardening, identidad, actualizaciones y otros controles.
SIGUE APRENDIENDO
Recursos relacionados
La seguridad de redes se complementa con otros fundamentos de protección:
- Fundamentos de ciberseguridad — activos, amenazas, riesgos y controles.
- Hardening de sistemas — reducción de superficie de ataque y configuración segura.
- Autenticación y control de acceso — identidades, permisos, MFA y mínimo privilegio.
- Vulnerabilidades, CVE y CVSS — identificación y priorización de vulnerabilidades.
PARA AMPLIAR
Documentación de referencia
Fuentes institucionales para ampliar los conceptos de protección, segmentación y seguridad de las comunicaciones.