10m read

ยฟQuรฉ es la seguridad del perรญmetro de la red?

ยฟQuรฉ encontrarรกs aquรญ?

Cato Networks, reconocido como Lรญder en el Gartnerยฎ Magic Quadrantโ„ข 2024 para SASE de proveedor รบnico

Descargar el informe

La seguridad del perรญmetro de la red implica monitorear y controlar el trรกfico de la red entre entornos internos y externos. Los cortafuegos de red definen el perรญmetro y especifican los tipos de trรกfico permitidos para entrar y salir de la red. Las organizaciones tambiรฉn definen comรบnmente zonas desmilitarizadas (DMZ), que aรญslan los servicios de cara al pรบblico, como los servidores web corporativos y los servidores de correo electrรณnico, del resto de las redes de la organizaciรณn.

La seguridad del perรญmetro es esencial para la seguridad de la red tradicional, donde todos los datos y activos corporativos se encuentran dentro del perรญmetro. Este artรญculo explora cรณmo funciona la seguridad del perรญmetro, sus deficiencias y cรณmo soluciones como la plataforma Cato SASE Cloud modernizan la seguridad de la red.

Entendiendo la seguridad del perรญmetro de la red

Tradicionalmente, el perรญmetro de la red definรญa el lรญmite entre los activos internos de TI de una organizaciรณn y la Internet pรบblica. Un cortafuegos se sitรบa en este lรญmite y utiliza reglas predefinidas para decidir si el trรกfico debe ser permitido o bloqueado.

Bajo este modelo, todos los activos de una organizaciรณn estรกn dentro del perรญmetro; sin embargo, esto ha cambiado en los รบltimos aรฑos. Con el auge de la computaciรณn en la nube y el trabajo remoto, los activos y usuarios de confianza ahora estรกn fuera del perรญmetro tradicional, lo que obliga a un nuevo enfoque de la seguridad de la red.

Definiciรณn tradicional

El modelo de seguridad del perรญmetro fue concebido originalmente para entornos de oficina. Si todos los empleados de una organizaciรณn estaban en el lugar y sus activos de TI se encontraban en un centro de datos local, entonces la conexiรณn de la organizaciรณn a su proveedor de servicios de Internet (ISP) separa su red privada de la Internet pรบblica.

En este entorno de oficina, previo a la nube, las soluciones de seguridad del perรญmetro se implementan en el borde de la red corporativa, justo antes del enrutador de borde. Dado que todo el trรกfico de la red corporativa pasa por esta ubicaciรณn, el cortafuegos tiene control total sobre el trรกfico que lo atraviesa.

Lo que protege

La seguridad del perรญmetro de la red fue diseรฑada para proteger todos los sistemas y recursos internos de una organizaciรณn. Estas incluyen:

  • Servidores internos
  • Puntos finales de API
  • datos
  • Acceso SaaS

Una organizaciรณn tambiรฉn puede definir una DMZ para proteger sus activos de cara al pรบblico. Estas incluyen:

  • Servidor web
  • Servidor de correo electrรณnico
  • Servidor DNS

Por quรฉ los perรญmetros ya no son estรกticos

El perรญmetro de red tradicional se aplicaba a entornos de oficina, donde todos los activos de TI corporativos se encontraban dentro del perรญmetro. Sin embargo, este perรญmetro se vio interrumpido debido a la transformaciรณn digital, como:

  • Trabajo hรญbrido Los empleados que trabajan de forma remota acceden a datos corporativos y servicios internos desde fuera del perรญmetro tradicional. Si bien las redes privadas virtuales (VPN) permiten a una organizaciรณn tratar este trรกfico como interno, los dispositivos pueden llevar malware dentro o datos fuera de la red de la organizaciรณn.
  • Dispositivos mรณviles: Los empleados trabajan cada vez mรกs desde dispositivos mรณviles, que estรกn conectados a redes mรณviles en lugar de a la Wi-Fi corporativa. Esto los expone a amenazas cibernรฉticas adicionales y los pone en riesgo de pรฉrdida o robo.
  • Para la adopciรณn de la nube La computaciรณn en la nube mueve los datos y servicios basados en la nube de una organizaciรณn fuera del perรญmetro tradicional. Esto hace que la seguridad del perรญmetro sea mรกs compleja, ya que el trรกfico interno entre entornos locales y entornos en la nube pasa por Internet pรบblico, y los trabajadores remotos pueden acceder a recursos en la nube directamente a travรฉs de Internet.

Componentes clave de la seguridad del perรญmetro de red

Histรณricamente, los perรญmetros de red utilizaban cortafuegos e IDS/IPS para inspeccionar y asegurar el trรกfico de red, mientras que las VPN proporcionaban acceso remoto a recursos corporativos. Las DMZ ofrecen protecciรณn adicional al aislar recursos de alto riesgo y de cara al pรบblico del resto de la red interna.

Cortafuegos y NGFWs

Los cortafuegos definen el perรญmetro de la red filtrando el trรกfico que entra y sale de la red. Con el tiempo, los cortafuegos originales sin estado han evolucionado hacia el cortafuegos de prรณxima generaciรณn (NGFW), que realiza una inspecciรณn mรกs profunda del trรกfico y comprende los diversos tipos de trรกfico de aplicaciones. Esto permite a una organizaciรณn aplicar polรญticas de seguridad mรกs granulares y filtrar el trรกfico a nivel de aplicaciรณn en lugar de a nivel de protocolo.

VPNs

Las VPN estรกn diseรฑadas para permitir el trabajo remoto mientras se mantiene el modelo de seguridad perimetral tradicional. El trรกfico de los trabajadores remotos se cifra a medida que pasa por Internet pรบblico y se descifra en un punto final especรญfico de la VPN. Si bien las VPN permiten la seguridad perimetral tradicional, tienen sus limitaciones. Por ejemplo, a los usuarios remotos se les concede acceso sin restricciones a la red corporativa, y las VPN introducen una complejidad adicional en la gestiรณn y reducen la visibilidad de la red.

IDS/IPS

Los sistemas de detecciรณn y prevenciรณn de intrusiones (IDS/IPS) estรกn diseรฑados para identificar amenazas potenciales, como malware o ataques de relleno de credenciales, contra los sistemas de una organizaciรณn. El IDS solo puede generar alertas para el trรกfico sospechoso, mientras que el IPS puede bloquear intentos de ataque si se implementa en lรญnea. Las capacidades de IDS/IPS a menudo se implementan en el perรญmetro de la red para detener el contenido malicioso antes de que ingrese al entorno de la organizaciรณn.

DMZs

Una DMZ es un segmento de red que estรก aislado del resto de la red privada de la organizaciรณn y alberga recursos de cara al pรบblico, como servidores web. Su funciรณn es reducir el riesgo de que un atacante que compromete el servicio pรบblico pueda pivotar hacia los sistemas internos y los datos mรกs valiosos que contienen.

Desafรญos en la Seguridad Perimetral

Los modelos de seguridad perimetral no tienen en cuenta las amenazas internas, la nube y el trabajo remoto. Esto expone la vulnerabilidad de una organizaciรณn a ciberataques y complica el cumplimiento normativo.

Amenazas Internas y Movimiento Lateral

El modelo de seguridad perimetral asume que cualquier cosa dentro de la red es legรญtima, lo que crea una falsa sensaciรณn de seguridad. Si un atacante vulnera el perรญmetro, ya sea a travรฉs de credenciales robadas, explotaciรณn de vulnerabilidades o medios similares, entonces tiene acceso sin restricciones a la red corporativa.

Falta de Visibilidad

Los cortafuegos y otras herramientas de seguridad proporcionan informaciรณn sobre el trรกfico que pasa a travรฉs de ellos. Sin embargo, si una organizaciรณn solo tiene defensas basadas en el perรญmetro, solo puede monitorear el trรกfico que entra y sale de la red. Sin visibilidad del trรกfico interno de la red, una organizaciรณn estรก ciega ante los atacantes que han violado el perรญmetro. Esto puede permitirles moverse lateralmente desde su punto de acceso inicial hasta su objetivo final sin ser detectados.

Deriva del perรญmetro en entornos de nube

Cuando las organizaciones adoptan la computaciรณn en la nube, rompen el modelo tradicional de perรญmetro, ya que algunos de sus activos ya no estรกn en las instalaciones y son accesibles desde Internet pรบblico. Esto hace que la seguridad basada en el perรญmetro sea mรกs compleja e inconsistente, porque la organizaciรณn necesita asegurar igualmente todo su nuevo perรญmetro de red. De lo contrario, un atacante que infrinja una parte dรฉbilmente defendida de la red puede moverse lateralmente para acceder a otros sistemas desde detrรกs de las defensas perimetrales de la organizaciรณn.

Alternativas modernas a los perรญmetros tradicionales

A medida que las redes evolucionan, han surgido soluciones modernas de seguridad de red para proporcionar la visibilidad y el control que carecen las herramientas basadas en el perรญmetro. El modelo de cero confianza, implementado a travรฉs de soluciones de acceso a la red de cero confianza (ZTNA), ofrece visibilidad y control mรกs granulares y apoya los entornos de TI corporativos modernos.

ย 

defensas perimetrales tradicionales. Moderno (por ejemplo, Cero Confianza)
Modelo de Confianza Confianza implรญcita Acceso basado en identidad
almacรฉn. Estรกtico (centro de datos) Distribuido (nube, punto final)
herramientas. Firewall, VPN, DMZ ZTNA, microsegmentaciรณn
Cobertura Enfocado en el perรญmetro Visibilidad de extremo a extremo

Arquitectura de Confianza Cero

Los modelos de seguridad perimetral confรญan implรญcitamente en cualquier entidad dentro del perรญmetro. La confianza cero se aleja de esta confianza implรญcita, realizando una verificaciรณn explรญcita de cada solicitud de acceso. Este modelo permite a una organizaciรณn implementar un control de acceso dinรกmico y de menor privilegio. A los usuarios solo se les asignan los privilegios que necesitan para su rol, y estos privilegios se verifican en el momento de su uso, permitiendo a la organizaciรณn cambiar rรกpidamente los controles de acceso si es necesario.

Microsegmentaciรณn

La segmentaciรณn de red divide la red en segmentos aislados, y la microsegmentaciรณn lleva esto un paso mรกs allรก al colocar perรญmetros alrededor de activos y servicios individuales. Esto ayuda a contener amenazas y limitar el movimiento lateral al proporcionar visibilidad y control sobre todas las solicitudes a los servicios, independientemente de su origen y destino.

Acceso a red de confianza cero

Las soluciones ZTNA implementan microsegmentaciรณn para ofrecer visibilidad y control sobre las solicitudes a recursos individuales. Las solicitudes a estos recursos se evalรบan en funciรณn de los controles de acceso y factores contextuales para ofrecer una gestiรณn de acceso granular, caso por caso.

Cรณmo Cato Networks redefine la seguridad perimetral

La seguridad basada en perรญmetros es ineficaz en la era de la computaciรณn en la nube, el trabajo mรณvil y los ciberataques sofisticados. La Plataforma Cato SASE Cloud moderniza la seguridad de la red al converger las capacidades de red y seguridad en una รบnica soluciรณn nativa de la nube, reduciendo la complejidad y los desafรญos de la seguridad de la red.

Caracterรญsticas de Seguridad de Cato Networks Descripciรณn
SASE Combina SD-WAN y seguridad en una plataforma unificada
Entrega Nativa de la Nube Proporciona protecciรณn desde PoPs distribuidos globalmente
ZTNA Otorga acceso de menor privilegio a las aplicaciones
Detecciรณn de amenazas Detiene amenazas con inteligencia en tiempo real, entregada desde la nube

la arquitectura y

Borde de Servicio de Acceso Seguro (SASE) converge un conjunto completo de seguridad de red con WAN definida por software (SD-WAN) en la nube. Al hacerlo, se elimina la necesidad de dispositivos perimetrales heredados mientras se asegura que todo el trรกfico de la red sea inspeccionado para la detecciรณn de contenido malicioso y la aplicaciรณn de polรญticas. Ademรกs, la seguridad convergente mejora la eficiencia y el rendimiento al realizar mรบltiples funciones de seguridad dentro de un motor de paso รบnico.

Built-In ZTNA

La Plataforma Cato SASE Cloud incluye capacidades de ZTNA, aplicando controles de acceso de confianza cero en cada punto de presencia (PoP) de SASE. Las organizaciones pueden definir controles de acceso basados en polรญticas y de privilegio mรญnimo, y hacer que se apliquen de manera consistente en toda la red corporativa para cada solicitud interna y externa.

Protecciรณn de Amenazas en Tiempo Real

La Plataforma Cato SASE Cloud inspecciona el trรกfico en la nube y automรกticamente identifica y bloquea amenazas basรกndose en inteligencia de amenazas global. Con visibilidad total del trรกfico y escalabilidad en la nube, la plataforma ofrece seguridad de nivel empresarial con un impacto mรญnimo en el rendimiento.

Preguntas Frecuentes Sobre la Seguridad del Perรญmetro de la Red

ยฟPor quรฉ la seguridad perimetral ya no es suficiente?

A medida que las empresas adoptan la computaciรณn en la nube, dispositivos mรณviles y trabajo hรญbrido, los datos sensibles y los activos de TI ahora se encuentran fuera del perรญmetro de la red corporativa. Ademรกs, este modelo no tiene en cuenta las amenazas internas que ya estรกn detrรกs de los controles tradicionales.

ยฟCuรกl es una alternativa moderna a la seguridad perimetral?

La confianza cero inspecciona todas las solicitudes, independientemente de su origen y destino. Con controles de acceso de privilegio mรญnimo, una organizaciรณn puede gestionar de manera granular el acceso a recursos sensibles para minimizar el riesgo de compromiso.

ยฟCรณmo ayuda Cato Networks?

La Plataforma Cato SASE Cloud converge la funcionalidad de red y seguridad en una รบnica soluciรณn. Esta integraciรณn asegura una seguridad consistente de nivel empresarial en toda la red corporativa.

Puente entre la Seguridad de Red Tradicional y Moderna

Si bien los controles de seguridad basados en el perรญmetro son valiosos, no son suficientes para la seguridad. La adopciรณn de herramientas de seguridad modernas, como la Confianza Cero y SASE, proporciona visibilidad y protecciรณn para recursos fuera del perรญmetro tradicional. La plataforma Cato SASE Cloud ofrece funcionalidad de seguridad y redes convergentes en una soluciรณn nativa de la nube.

ยฟCansado de lidiar con firewalls y VPNs? Descubre cรณmo Cato Networks reemplaza la seguridad perimetral heredada con una plataforma SASE unificada diseรฑada para el trabajo moderno. Solicita una demostraciรณn para ver cรณmo una plataforma convergente y nativa de la nube puede transformar tu estrategia de defensa de red.

Cato Networks, reconocido como Lรญder en el Gartnerยฎ Magic Quadrantโ„ข 2024 para SASE de proveedor รบnico

Descargar el informe

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.