Microsegmentación (Microsegmentation)
En seguridad de redes, la microsegmentación aplica la política de acceso al nivel de la carga de trabajo individual y no al de la subred, de modo que cada servidor, contenedor o servicio solo habla con aquellos que necesita. Es lo que de verdad detiene el movimiento lateral que un red team demuestra en una prueba interna, y opera una capa por debajo de la segmentación de red.
Cómo funciona
Donde la segmentación de red traza fronteras entre zonas, la microsegmentación las traza entre cargas de trabajo. La política se asocia a la propia carga (por identidad, etiqueta o rol) y la acompaña, así que una base de datos solo acepta conexiones de la capa de aplicación que la necesita y rechaza todo lo demás, incluidas otras máquinas de la misma subred. Esto lo aplican agentes en el anfitrión, controles del hipervisor o políticas nativas de la plataforma, como las políticas de red de Kubernetes. El resultado es que el tráfico este-oeste, el movimiento entre sistemas internos, queda restringido por defecto en vez de permitido por defecto, que es la expresión práctica del zero trust dentro de la red.
Qué sale mal
El fallo que la microsegmentación viene a evitar es el que las pruebas internas encuentran continuamente: un único punto de apoyo que alcanza todo, porque dentro de un segmento la red está abierta. Una segmentación gruesa detiene el movimiento entre zonas pero no dentro de ellas, y la mayoría de los sistemas valiosos vive en la misma zona que las cosas que hablan con ellos. Desde el lado del atacante, una política débil o inexistente a nivel de carga de trabajo convierte el movimiento lateral en simplemente conectarse a la siguiente máquina. Cuando la microsegmentación existe pero está mal configurada, los huecos habituales son reglas de permitir por defecto que se quedaron puestas, políticas con un alcance demasiado amplio, o agentes que no se han desplegado en todas partes, de modo que la aplicación de la política tiene agujeros que el atacante mapea deprisa. La razón de que muchas veces no exista en absoluto es operativa: averiguar qué cargas de trabajo necesitan hablar legítimamente con cuáles es trabajo de verdad, así que los equipos se quedan en abierto y no vuelven sobre ello.
Dónde aparece esto en una auditoría
Probamos la microsegmentación intentando movernos en horizontal desde una carga de trabajo comprometida: a qué otras cargas llega y si esos caminos son los previstos. El hallazgo es el vecino alcanzable que debería haber estado bloqueado, demostrado y escrito contra el hueco de política concreto. Se evalúa como una capa de defensa en profundidad, valiosa precisamente porque limita el radio de daño de cualquier compromiso aislado. Esto forma parte de cómo probamos los controles este-oeste entre cargas de trabajo.