Segmentación de red (Network segmentation)
En seguridad de redes, la segmentación de red es la práctica de dividir una red en zonas separadas para que un compromiso en una no se propague libremente al resto. Es el control que decide hasta dónde se mueve un intruso después del primer punto de apoyo, y convierte una máquina vulnerada en un suceso contenido en vez de en un suceso que afecta a todo el parque.
Cómo funciona
La segmentación parte una red plana en zonas y controla el tráfico entre ellas. La forma clásica usa VLAN y reglas de firewall para separar, por ejemplo, la red de usuarios de la de servidores, y los servidores de los sistemas más sensibles, de manera que llegar a una zona no dé acceso a la siguiente. Una segmentación bien diseñada sigue el valor de lo que protege: cuanto más daño podría causar un sistema, menos sitios deberían poder alcanzarlo. Hecha a nivel grueso usa zonas de red; hecha a nivel de carga de trabajo se convierte en microsegmentación, que aplica política por carga en lugar de por subred. Las dos buscan que la red sea una serie de fronteras controladas y no un único espacio abierto.
Qué sale mal
El fallo es una red que está segmentada en el diagrama y plana en la práctica. Reglas permisivas, excepciones acumuladas durante años, y una red de gestión que llega a todas partes por comodidad. En una prueba interna eso suele ser la diferencia entre un hallazgo contenido y un compromiso total: en cuanto tenemos una máquina, la pregunta es hasta dónde podemos movernos, y donde la segmentación es débil la respuesta es a todas partes. El movimiento lateral no tiene ningún mérito cuando la red lo permite. Los entornos industriales son un caso aparte, donde una mala segmentación entre las redes corporativas y las de OT e ICS es un hallazgo recurrente y de consecuencias altas.
Dónde aparece esto en una auditoría
Medimos la segmentación desde dentro intentando movernos: desde una posición de partida mapeamos a qué zonas llegamos realmente y demostramos los caminos que deberían haber estado cortados. El hallazgo es la ruta alcanzable, no el diagrama, y se escribe contra la regla concreta o la frontera ausente que lo permitió. La segmentación es además el cimiento práctico de una arquitectura zero trust. Esto forma parte de cómo medimos el movimiento lateral dentro de tu red.