Todas las demás páginas de seguridad suponen que puede mantenerlo fuera. Esta supone que no pudo — porque a alguien, tarde o temprano, le pasa. La pregunta de diseño se estrecha y se vuelve mucho más útil: cuando cae una máquina, ¿la empresa pierde esa máquina o lo pierde todo? Producción, oficina y copias separadas en zonas; un camino a las copias que un PC de oficina no puede recorrer, con una copia sin conexión detrás; detección en la pasarela y en los equipos reportando a un mismo sitio; registros que sobreviven lo suficiente para reconstruir la cronología.
No son hipótesis — este es el orden en que una mala semana ocurre de verdad:
Dos preguntas deciden el tamaño de la factura — hasta dónde puede moverse y si puede alcanzar sus copias. La arquitectura responde a ambas de forma estructural, no con esperanza:
Arquitectura dibujada por AtlasCommTech siguiendo prácticas de diseño de seguridad de red de nivel operador. Las etiquetas del diagrama se mantienen en inglés por claridad de ingeniería.
En qué se diferencia de nuestra solución de Seguridad del borde de Internet — léalo primero. Aquella página trata de dejar las cosas fuera: el cortafuegos en su pasarela, zonas frente a Internet, prevención de intrusiones, control de avalanchas. Es una capa real y detiene buena parte de lo que le lanzan cada día. Esta página empieza un paso más allá, desde una suposición menos cómoda: entró. Alguien hizo clic, o se reutilizó una contraseña, o el portátil de un contratista llegó ya infectado. La prevención es una probabilidad, no una garantía, y un diseño que solo previene no tiene respuesta para el día en que la probabilidad se cumple. Así que aquí las preguntas son otras — hasta dónde puede moverse una vez dentro, si puede alcanzar la máquina que guarda sus copias, cuántos días pasan antes de que alguien lo note, y si puede reconstruir sin negociar con un delincuente. La mayoría de las empresas necesita ambas páginas. Ninguna cubre a la otra, y no insinuaremos lo contrario.
Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador, donde el aislamiento entre planos no es una petición de función — es la razón por la que una avería en un punto no se convierte en una caída en todas partes. Ese es el mismo reflejo que necesita un diseño de segmentación, aplicado a una fábrica o una oficina en vez de a una red troncal.
La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse sobre las líneas de varios fabricantes. Le ayudamos a elegir según la disponibilidad en su país de destino, el presupuesto y los hábitos de operación de su equipo.
Seis controles, todos respondiendo a una pregunta: después del clic, ¿qué sigue en pie?
La segmentación se dimensiona por lo que debe mantener separado, no por el número de usuarios — así difieren los niveles:
| Nivel de escala | Organización típica | Qué incluye el diseño |
|---|---|---|
| Empresa pequeña | Oficina única · clínica · taller · pequeña comercializadora | El mínimo que de verdad cambia el resultado, sin teatro encima: oficina y copias separadas en la pasarela existente, destinos de copia inalcanzables desde cualquier escritorio, una copia sin conexión con rotación escrita, protección de endpoints en cada máquina y registros guardados en un sitio distinto del servidor que se respalda. Pequeño no significa desprotegido — significa menos zonas, dibujadas con honestidad. |
| Empresa mediana | Fábrica · grupo hotelero · servicio hospitalario · distribuidor | Diseño completo de tres zonas: pasarela de segmentación entre producción y oficina, zona de copias alcanzable en un solo sentido solo desde el sistema de copias, inspección en la pasarela con entorno aislado, agentes de endpoint alimentando una consola, registros retenidos en almacenamiento dedicado y un procedimiento de recuperación escrito que ha sido probado en vez de archivado. |
| Multisitio | Grupo de plantas · cadena · institución multicampus | Segmentación por sitio más contención entre sitios — para que una sucursal comprometida no se convierta en un evento corporativo. Plataforma central de detección y registros, diseño de copias con una copia fuera del sitio y otra sin conexión, objetivos de recuperación por sitio acordados por escrito y una estructura de políticas que sobrevive a la marcha de quien la escribió. |
La solución se construye con estas categorías de productos — la marca se elige con usted en la fase de diseño. Los modelos exactos dependen del número de zonas, el caudal entre zonas, las reglas de retención y el país de destino — por eso especificamos modelos después de su lista de requisitos, no antes.
| Rol | Qué hace |
|---|---|
| Pasarelas de segmentación / cortafuegos de nueva generación | Se sitúan entre zonas y aplican denegación por defecto con un conjunto de reglas corto y legible. Dimensionadas por el tráfico que cruza zonas legítimamente — que suele ser mucho menor de lo que se supone, y eso es lo que hace asequible el nivel. |
| Switches de núcleo y acceso con capacidad de segmentación | Portan las zonas y aplican la separación en la capa física y de VLAN. El dibujo solo es real si la configuración del switch coincide con él — ahí es donde los proyectos de segmentación suelen fracasar en silencio. |
| Inspección en la pasarela y entorno aislado | Detona adjuntos y archivos desconocidos en aislamiento antes de que lleguen a un escritorio, y bloquea las llamadas de vuelta a destinos de mando y control conocidos. Atrapa mucho; no atrapa todo ni al interno. |
| Agentes de endpoint (detección y respuesta) | La capa que ve lo que la red no puede: comportamiento de procesos, cifrado masivo, robo de credenciales. Necesaria, no suficiente — se ejecuta en la máquina que el atacante intenta poseer, y lo decimos. |
| Infraestructura de copias y medios sin conexión | El repositorio aislado, más los medios extraíbles o cinta para la copia que vive fuera de la red. A menudo la línea menos vistosa del presupuesto y siempre la que decide si reconstruye o negocia. |
| Plataforma de registros y detección | Recoge de pasarelas, switches y endpoints, guarda el registro durante su periodo de retención y aporta la cronología que alguien necesitará a las 3 de la madrugada. Se mantiene fuera de los sistemas que vigila — un almacén de registros dentro del radio de impacto no es un almacén de registros. |
Envíenos su lista de requisitos — qué debe permanecer separado, cuál es su objetivo de recuperación, cuánto deben vivir los registros, cuántos sitios — y la lista de modelos vendrá después. Ese orden mantiene honesto el diseño.
Un ingeniero responde con un dibujo de zonas, un diseño de copias y registros y la lista de categorías de equipos — incluidas las partes que debería comprar a otro. Envíe su lista de requisitos; la lista de modelos vendrá después.