Saltar al contenido
05 · Arquitectura05 · Architecture

MicrosegmentaciónMicrosegmentation

VMware NSX, Cisco ACI, Guardicore, Zero Networks.VMware NSX, Cisco ACI, Guardicore and Zero Networks.

SegmentaciónSegmentation Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es dividir la red en compartimentos muy pequeños, hasta el nivel de la carga de trabajo individual, y permitir solo las comunicaciones que hacen falta. En vez de un firewall en el borde y una red interna plana, cada servidor tiene su propia política de qué puede hablar con qué.

Splitting the network into very small compartments, down to the individual workload, and permitting only the communications that are actually needed. Instead of a perimeter firewall and a flat internal network, each server carries its own policy of what it may talk to.

¿Para qué se usa?What is it used for?

Sirve para que un equipo comprometido no arrastre a toda la organización. El ransomware moderno entra por una estación cualquiera y se propaga lateralmente porque dentro de la red todo puede hablar con todo. Ahora la advertencia importante: la microsegmentación fracasa cuando se hace sin conocer los flujos reales entre sistemas. Primero se observa el tráfico durante semanas, después se segmenta.

It stops one compromised machine dragging the whole organisation with it. Modern ransomware enters through any workstation and spreads laterally because inside the network everything can talk to everything. Now the important warning: microsegmentation fails when it is done without knowing the real flows between systems. Traffic is observed for weeks first, and only then does segmentation begin.

Qué beneficios traeBenefits it delivers

  • Contiene el movimiento lateral, que es la fase donde un incidente menor se convierte en uno que para la operación.
  • El mapa de dependencias que sale de la fase de observación vale por sí solo: casi ninguna organización sabe qué habla con qué.
  • Reduce el alcance de las auditorías, porque un entorno bien segmentado se puede acotar y no arrastra a toda la red al análisis.
  • Permite aplicar políticas que siguen a la carga de trabajo aunque cambie de servidor o de nube.
  • Contains lateral movement, the phase where a minor incident becomes one that halts operations.
  • The dependency map produced by the observation phase is worth having on its own: almost no organisation knows what talks to what.
  • Reduces audit scope, because a properly segmented environment can be bounded instead of dragging the whole network into the assessment.
  • Allows policies that follow the workload even when it moves server or cloud.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio por ley en Costa Rica.
  • En entidades supervisadas, la separación de ambientes y el control de las comunicaciones internas forman parte de lo que se espera de un marco de gestión de tecnología conforme al Acuerdo CONASSIF 5-24.
  • It is not required by law in Costa Rica.
  • In supervised entities, environment separation and control of internal communications form part of what is expected from a technology management framework under CONASSIF Agreement 5-24.

InternacionalInternational

  • PCI-DSS no obliga a segmentar, pero cuando la segmentación se usa para reducir el alcance hay que demostrarla: pruebas de segmentación al menos cada doce meses, y cada seis meses en el caso de los proveedores de servicios.
  • ISO 27001 exige segregación de redes como control expreso.
  • En entornos industriales, la separación por niveles siguiendo el modelo Purdue y la norma IEC 62443 es el enfoque estándar del sector.
  • PCI-DSS does not force segmentation, but when segmentation is used to reduce scope it has to be proven: segmentation testing at least every twelve months, and every six months for service providers.
  • ISO 27001 requires network segregation as an explicit control.
  • In industrial environments, level separation following the Purdue model and the IEC 62443 standard is the sector default.

Requisitos mínimosMinimum requirements

  • Una fase de descubrimiento de flujos con la herramienta en modo escucha, sin aplicar ninguna política todavía.
  • Un inventario de aplicaciones con su dueño funcional, porque hay que preguntarle a alguien si ese flujo raro es legítimo.
  • Un entorno de pruebas o al menos un grupo de aplicaciones piloto de bajo impacto.
  • Capacidad de revertir rápido: la política se aplica primero en modo alerta y solo después en modo bloqueo.
  • A flow discovery phase with the tool in listening mode, applying no policy yet.
  • An application inventory with functional owners, because somebody has to be asked whether that odd flow is legitimate.
  • A test environment or at least a group of low-impact pilot applications.
  • The ability to roll back quickly: policy is applied first in alert mode and only later in blocking mode.

Plazo típico de entregaTypical delivery time

3 a 9 meses 3 to 9 months rango habitual del mercado usual market range

El rango habitual del mercado va de tres a nueve meses y se mide en meses, no en semanas, por una razón: la observación de flujos necesita cubrir los ciclos del negocio, incluido el cierre mensual y ese proceso trimestral que solo corre cuatro veces al año. Segmentar antes de haber visto un ciclo completo es la forma más segura de romper algo en el peor momento.

The usual market range runs from three to nine months, and it is measured in months rather than weeks for one reason: flow observation must cover the business cycles, including month-end close and that quarterly process which only runs four times a year. Segmenting before seeing a full cycle is the surest way to break something at the worst moment.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

MicrosegmentaciónMicro-segmentation
Segmentar hasta el nivel de cada carga de trabajo, no solo por zonas grandes de red. Segmenting down to each workload rather than only by large network zones.
Movimiento lateralLateral movement
El desplazamiento del atacante de un equipo a otro dentro de la red ya comprometida. The attacker moving from one machine to another inside the already compromised network.
Red planaFlat network
Red sin divisiones internas, donde cualquier equipo alcanza a cualquier otro. Es el punto de partida habitual. A network with no internal divisions, where any machine can reach any other. It is the usual starting point.
Mapa de dependenciasDependency map
El inventario de qué sistema se comunica con cuál, por qué puerto y con qué frecuencia. The inventory of which system talks to which, over which port and how often.
Política este-oesteEast-west policy
Las reglas que gobiernan el tráfico interno entre servidores, distinto del tráfico que entra y sale. The rules governing internal traffic between servers, as distinct from traffic entering and leaving.