Volver al glosario

Defensa en profundidad (Defence in depth)

1 min de lectura

La defensa en profundidad es la práctica de apilar controles independientes para que el fallo de una sola capa no acabe en compromiso. En arquitectura de seguridad la palabra operativa es independientes: dos controles que comparten un supuesto, una credencial o un plano de gestión son un solo control dibujado dos veces.

24 de julio de 2026
Compartir:

La idea es antigua y la forma de fallar es siempre la misma. Un parque enumera un cortafuegos, un agente de endpoint, autenticación multifactor y una pasarela de correo, y llama a eso cuatro capas. Si una sola cuenta de administración puede desactivar las cuatro, eso es una capa con cuatro nombres. La profundidad de verdad significa que un atacante que venza el perímetro se encuentre todavía con segmentación de red, siga sin tener permisos para llegar a nada que valga la pena por el mínimo privilegio, y siga generando una señal por el camino.

Tampoco es un argumento para comprar más productos. Añadir una quinta herramienta que lee la misma telemetría que las otras cuatro añade coste y ninguna profundidad, y sube la carga de operación que es la que hace que los controles se queden en modo de solo vigilancia.

La forma de medir esto en un proyecto es contar cuántas cosas independientes tuvieron que fallar para que llegáramos al objetivo. Cuando la respuesta es una, el informe lo dice sin rodeos, y la recomendación no suele ser un control nuevo, sino quitar una dependencia compartida: una contraseña de administrador local común, una red de gestión alcanzable desde los puestos de trabajo, o una identidad que puede administrar a la vez el parque y sus copias de seguridad.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.