Saltar al contenido
05 · Arquitectura05 · Architecture

Control de Acceso a la Red (NAC)Network Access Control (NAC)

Solo se conecta a la red el equipo que cumple la política definida.Only devices that meet the defined policy are allowed onto the network.

NACNAC Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es el despliegue del control de acceso a la red: solo se conecta el equipo que cumple la política definida. Al enchufar un cable o asociarse a la red inalámbrica, el dispositivo se autentica, se comprueba su estado y se lo coloca en la red que le corresponde según lo que es y de quién es.

Deploying network access control: only devices meeting the defined policy connect. On plugging in a cable or joining the wireless network, the device authenticates, its posture is checked and it is placed in the network segment matching what it is and who owns it.

¿Para qué se usa?What is it used for?

Sirve para que la red deje de ser un enchufe libre. Sin NAC, cualquiera que llegue a una sala de reuniones y conecte un cable está dentro. También resuelve el inventario: aparecen los dispositivos que nadie registró. Advertencia seria: un NAC mal desplegado deja a la gente sin red el lunes por la mañana. Va por fases, empezando en modo monitoreo, y con las excepciones documentadas desde antes.

It stops the network being an open socket. Without NAC, anyone who reaches a meeting room and plugs in a cable is inside. It also fixes the inventory: devices nobody registered start appearing. Serious warning: a badly deployed NAC leaves people without network on Monday morning. It goes in phases, starting in monitoring mode, with exceptions documented beforehand.

Qué beneficios traeBenefits it delivers

  • Impide que un equipo desconocido o sin cumplir la política entre a la red interna, por cable o por inalámbrica.
  • Genera un inventario vivo de todo lo conectado, incluidas impresoras, cámaras y dispositivos industriales que nadie tenía anotados.
  • Permite dar red a visitantes y a proveedores en un segmento aislado, sin que toquen nada de lo interno.
  • Aplica la verificación de estado del equipo en el momento de conectar, que es cuando de verdad se puede exigir algo.
  • Prevents an unknown or non-compliant device joining the internal network, over cable or wireless.
  • Produces a live inventory of everything connected, including printers, cameras and industrial devices nobody had recorded.
  • Allows giving guests and suppliers network access in an isolated segment, without touching anything internal.
  • Enforces device posture checks at connection time, which is when something can actually be demanded.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal de desplegar NAC en Costa Rica.
  • En entidades supervisadas es una de las formas de evidenciar control sobre el acceso a la infraestructura dentro del marco de gestión de tecnología del Acuerdo CONASSIF 5-24.
  • There is no legal obligation to deploy NAC in Costa Rica.
  • In supervised entities it is one way of evidencing control over infrastructure access within the technology management framework of CONASSIF Agreement 5-24.

InternacionalInternational

  • PCI-DSS exige controlar el acceso a la red inalámbrica y a los puntos de conexión que alcanzan el entorno de datos de tarjeta, e inventariar los dispositivos conectados.
  • ISO 27001 exige control de acceso a redes y a servicios de red.
  • Es un componente habitual de las arquitecturas Zero Trust en el acceso desde la red corporativa.
  • PCI-DSS requires controlling wireless access and the connection points reaching the cardholder data environment, and inventorying connected devices.
  • ISO 27001 requires access control to networks and network services.
  • It is a common component of Zero Trust architectures for access from the corporate network.

Requisitos mínimosMinimum requirements

  • Electrónica de red que soporte autenticación por puerto: si los conmutadores son viejos, hay que renovarlos antes.
  • Un inventario de dispositivos que no se pueden autenticar por sí solos —impresoras, cámaras, equipos médicos, controladores industriales— con su excepción prevista de antemano.
  • Integración con el directorio corporativo y, si se exige estado del equipo, con la herramienta de gestión o el EDR.
  • Un plan de despliegue por fases y una vía de emergencia para desactivar el control rápido si algo sale mal.
  • Network hardware supporting port-based authentication: if the switches are old, they have to be replaced first.
  • An inventory of devices that cannot authenticate themselves — printers, cameras, medical equipment, industrial controllers — with their exception planned in advance.
  • Integration with the corporate directory and, if posture is enforced, with the management tool or the EDR.
  • A phased rollout plan and an emergency route to switch the control off quickly if something goes wrong.

Plazo típico de entregaTypical delivery time

8 a 20 semanas 8 to 20 weeks rango habitual del mercado usual market range

El rango habitual va de ocho a veinte semanas. La instalación de la plataforma es lo de menos; el plazo lo marcan el descubrimiento de dispositivos raros y el despliegue por sedes en modo monitoreo antes de aplicar nada. Se activa el bloqueo por zonas y nunca de golpe: el patrón de fracaso conocido es encender todo un viernes y pasar el lunes atendiendo a media empresa sin red.

The usual range runs from eight to twenty weeks. Installing the platform is the easy part; the timeline is set by discovering odd devices and rolling out site by site in monitoring mode before enforcing anything. Blocking is enabled zone by zone and never all at once: the known failure pattern is switching everything on a Friday and spending Monday attending to half the company with no network.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

NACNAC
Control de acceso a la red: decide qué dispositivo puede conectarse y a qué segmento va. Network access control: decides which device may connect and which segment it lands in.
802.1X802.1X
El estándar que permite pedir autenticación en el puerto de red antes de dar conectividad. The standard that allows demanding authentication at the network port before granting connectivity.
Modo monitoreoMonitoring mode
Fase donde el NAC identifica y registra pero no bloquea a nadie, para ver qué hay antes de aplicar la política. A phase where NAC identifies and logs but blocks nobody, to see what exists before enforcing policy.
PerfiladoProfiling
Reconocer automáticamente qué tipo de dispositivo se conectó, para tratarlo según lo que es. Automatically recognising what type of device connected, in order to treat it accordingly.
Red de cuarentenaQuarantine network
Segmento aislado donde va a parar el equipo que no cumple, hasta que se corrija. An isolated segment where a non-compliant device is placed until it is remediated.