Inicio / Soluciones / Redes industriales y datacom / Protección contra ransomware y segmentación de red

Protección contra ransomware y segmentación de red: diseñada para el día en que ya está dentro

Todas las demás páginas de seguridad suponen que puede mantenerlo fuera. Esta supone que no pudo — porque a alguien, tarde o temprano, le pasa. La pregunta de diseño se estrecha y se vuelve mucho más útil: cuando cae una máquina, ¿la empresa pierde esa máquina o lo pierde todo? Producción, oficina y copias separadas en zonas; un camino a las copias que un PC de oficina no puede recorrer, con una copia sin conexión detrás; detección en la pasarela y en los equipos reportando a un mismo sitio; registros que sobreviven lo suficiente para reconstruir la cronología.

Cuatro frases que oímos después del hecho

No son hipótesis — este es el orden en que una mala semana ocurre de verdad:

Cayó una máquina y se cifró toda la plantaLa red era plana, así que el PC infectado llegaba a cada carpeta compartida del edificio. La infección medía un escritorio. El daño midió toda la empresa.
Las copias estaban en la misma red, así que también cayeronEl servidor de copias tenía una dirección normal en la LAN normal. Lo encontraron y lo cifraron antes de que nadie supiera que había un problema. La póliza de seguro estaba dentro del incendio.
Cuando alguien lo notó, llevaba tres días dentroEl cifrado es el último paso, no el primero. Antes hubo días de mapeo silencioso, robo de credenciales y búsqueda del sistema de copias — sin nadie mirando y sin registros que consultar después.
Pagaron y aun así no lo recuperaron todoPagar compra la promesa de un delincuente. A veces la herramienta funciona, a menudo funciona a medias, a veces no llega. No es un plan de recuperación — es lo que se hace cuando no se tiene plan de recuperación.

Arquitectura: limite el alcance, proteja el camino de vuelta

Dos preguntas deciden el tamaño de la factura — hasta dónde puede moverse y si puede alcanzar sus copias. La arquitectura responde a ambas de forma estructural, no con esperanza:

INTERNET phishing arrives anyway so does the bad USB stick EDGE gateway inspection + sandbox blocks callbacks it recognises this page assumes it got past — the rest is damage control ZONE 1 · PRODUCTION line controllers · production servers reachable from office only where a written rule says so — nothing else ZONE 2 · OFFICE email · desktops · where it starts an infected desk reaches its own zone and stops there — that is the whole point ZONE 3 · BACKUP — ISOLATED backup targets: reached only by the backup server, one direction, one port plus an offline copy: removable media or tape, off the network entirely a backup an attacker can reach is a target, not an insurance policy if this zone survives, you rebuild instead of negotiate DETECTION LINKAGE & LOG RETENTION gateway, sandbox and endpoint agents report to one place — the alert worth having is the one that fires while someone is still exploring logs kept long enough to reconstruct the timeline: when it arrived, which account, what it touched, what it never reached honest limit: dwell time is measured in days, not seconds — see the notes below

Arquitectura dibujada por AtlasCommTech siguiendo prácticas de diseño de seguridad de red de nivel operador. Las etiquetas del diagrama se mantienen en inglés por claridad de ingeniería.

En qué se diferencia de nuestra solución de Seguridad del borde de Internet — léalo primero. Aquella página trata de dejar las cosas fuera: el cortafuegos en su pasarela, zonas frente a Internet, prevención de intrusiones, control de avalanchas. Es una capa real y detiene buena parte de lo que le lanzan cada día. Esta página empieza un paso más allá, desde una suposición menos cómoda: entró. Alguien hizo clic, o se reutilizó una contraseña, o el portátil de un contratista llegó ya infectado. La prevención es una probabilidad, no una garantía, y un diseño que solo previene no tiene respuesta para el día en que la probabilidad se cumple. Así que aquí las preguntas son otras — hasta dónde puede moverse una vez dentro, si puede alcanzar la máquina que guarda sus copias, cuántos días pasan antes de que alguien lo note, y si puede reconstruir sin negociar con un delincuente. La mayoría de las empresas necesita ambas páginas. Ninguna cubre a la otra, y no insinuaremos lo contrario.

Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador, donde el aislamiento entre planos no es una petición de función — es la razón por la que una avería en un punto no se convierte en una caída en todas partes. Ese es el mismo reflejo que necesita un diseño de segmentación, aplicado a una fábrica o una oficina en vez de a una red troncal.

Opciones de equipos

La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse sobre las líneas de varios fabricantes. Le ayudamos a elegir según la disponibilidad en su país de destino, el presupuesto y los hábitos de operación de su equipo.

Huawei — líneas de campus empresarial, WAN y seguridadEcosistema maduro con red de servicio global.
ZTE y Wantone — líneas datacom comparablesOrientación precio-rendimiento; el suministro fluye mejor en algunos mercados.
H3C — líneas de campus y centro de datosPortafolio de campus y centro de datos ampliamente desplegado.
Switches industriales Atlas — capa de acceso para escenarios industrialesNuestra propia línea industrial — compatible con la capa núcleo de cualquier marca.

Lo que entrega el diseño

Seis controles, todos respondiendo a una pregunta: después del clic, ¿qué sigue en pie?

Segmentación en tres zonasProducción, oficina y copias separadas con denegación por defecto entre ellas; el tráfico cruza solo donde una regla escrita lo permite. Las reglas son lo bastante cortas para leerlas en voz alta, que es la prueba de que son reales.
Un camino a las copias que no se puede recorrerLos destinos de copia solo son alcanzables por el sistema de copias, en un sentido y por un puerto. Un PC de oficina no tiene ruta hasta allí — no una ruta bloqueada: ninguna ruta.
Una copia sin conexión detrás de la aisladaMedios extraíbles, cinta o un repositorio genuinamente desconectado. Lento, incómodo, y la única copia que un intruso de red no puede tocar. Nunca la omita, y lo seguiremos repitiendo.
Pasarela y equipos reportando a un mismo sitioInspección y entorno aislado en la frontera, agentes en las máquinas, alertas que llegan a una consola en vez de a tres que nadie lee. La alerta útil es la temprana — acceso masivo a archivos, comportamiento raro de una cuenta — no la nota de rescate.
Contención del movimiento lateralControl este-oeste entre zonas y, donde importa, dentro de ellas: los puertos de administración remota y las rutas de compartición de archivos que recorre un intruso son los primeros que cierra el diseño.
Registros que sobreviven al incidenteRetenidos fuera de las máquinas que los generan, durante el periodo que exige su regulador. La diferencia entre saber qué pasó y adivinarlo — y entre un siniestro que se paga y uno que se discute.

Tres tamaños, una sola lógica de diseño

La segmentación se dimensiona por lo que debe mantener separado, no por el número de usuarios — así difieren los niveles:

Las cifras en torno a las que diseñamos:
Objetivo de recuperación: cuántas horas puede durar la reconstrucción y cuánto trabajo puede perder — eso decide el diseño de copias, no la caja
Número de zonas: empiece con tres (producción / oficina / copias) y añada solo zonas que pueda explicar
Retención de registros: alinee con su regulador y su aseguradora — 90 / 180 / 365 días cambia el diseño de almacenamiento
Nivel de escalaOrganización típicaQué incluye el diseño
Empresa pequeñaOficina única · clínica · taller · pequeña comercializadoraEl mínimo que de verdad cambia el resultado, sin teatro encima: oficina y copias separadas en la pasarela existente, destinos de copia inalcanzables desde cualquier escritorio, una copia sin conexión con rotación escrita, protección de endpoints en cada máquina y registros guardados en un sitio distinto del servidor que se respalda. Pequeño no significa desprotegido — significa menos zonas, dibujadas con honestidad.
Empresa medianaFábrica · grupo hotelero · servicio hospitalario · distribuidorDiseño completo de tres zonas: pasarela de segmentación entre producción y oficina, zona de copias alcanzable en un solo sentido solo desde el sistema de copias, inspección en la pasarela con entorno aislado, agentes de endpoint alimentando una consola, registros retenidos en almacenamiento dedicado y un procedimiento de recuperación escrito que ha sido probado en vez de archivado.
MultisitioGrupo de plantas · cadena · institución multicampusSegmentación por sitio más contención entre sitios — para que una sucursal comprometida no se convierta en un evento corporativo. Plataforma central de detección y registros, diseño de copias con una copia fuera del sitio y otra sin conexión, objetivos de recuperación por sitio acordados por escrito y una estructura de políticas que sobrevive a la marcha de quien la escribió.

Roles de equipos (categorías, no modelos)

La solución se construye con estas categorías de productos — la marca se elige con usted en la fase de diseño. Los modelos exactos dependen del número de zonas, el caudal entre zonas, las reglas de retención y el país de destino — por eso especificamos modelos después de su lista de requisitos, no antes.

RolQué hace
Pasarelas de segmentación / cortafuegos de nueva generaciónSe sitúan entre zonas y aplican denegación por defecto con un conjunto de reglas corto y legible. Dimensionadas por el tráfico que cruza zonas legítimamente — que suele ser mucho menor de lo que se supone, y eso es lo que hace asequible el nivel.
Switches de núcleo y acceso con capacidad de segmentaciónPortan las zonas y aplican la separación en la capa física y de VLAN. El dibujo solo es real si la configuración del switch coincide con él — ahí es donde los proyectos de segmentación suelen fracasar en silencio.
Inspección en la pasarela y entorno aisladoDetona adjuntos y archivos desconocidos en aislamiento antes de que lleguen a un escritorio, y bloquea las llamadas de vuelta a destinos de mando y control conocidos. Atrapa mucho; no atrapa todo ni al interno.
Agentes de endpoint (detección y respuesta)La capa que ve lo que la red no puede: comportamiento de procesos, cifrado masivo, robo de credenciales. Necesaria, no suficiente — se ejecuta en la máquina que el atacante intenta poseer, y lo decimos.
Infraestructura de copias y medios sin conexiónEl repositorio aislado, más los medios extraíbles o cinta para la copia que vive fuera de la red. A menudo la línea menos vistosa del presupuesto y siempre la que decide si reconstruye o negocia.
Plataforma de registros y detecciónRecoge de pasarelas, switches y endpoints, guarda el registro durante su periodo de retención y aporta la cronología que alguien necesitará a las 3 de la madrugada. Se mantiene fuera de los sistemas que vigila — un almacén de registros dentro del radio de impacto no es un almacén de registros.

Envíenos su lista de requisitos — qué debe permanecer separado, cuál es su objetivo de recuperación, cuánto deben vivir los registros, cuántos sitios — y la lista de modelos vendrá después. Ese orden mantiene honesto el diseño.

Notas de diseño y límites honestos

Lea esto antes de comprometerse:
  • La segmentación de red no detendrá un correo de phishing — pero decide si pierde una máquina o toda la planta. Esa frase es toda la promesa honesta de esta página. Quien venda segmentación como prevención está vendiendo. Es control de daños, es el mejor control de daños que existe, y por eso exactamente vale la pena comprarla.
  • Una copia sin conexión es la última línea de defensa. Por cara que parezca, no ahorre ahí. Una copia alcanzable por la red es un objetivo — los grupos de ransomware buscan primero el sistema de copias, precisamente porque destruirlo es lo que le hace pagar. Medios extraíbles o cinta, rotados con un calendario escrito, y restaurados al menos una vez como prueba: nada glamuroso, y la razón por la que algunas empresas tienen una mala semana en vez de un cierre.
  • La detección no es instantánea, y no prometeremos una cifra para su red. Los intrusos suelen estar dentro varios días antes de que empiece el cifrado, y el valor de este diseño es que la evidencia existe y las alertas tienen dónde aterrizar. Las tasas de detección de los folletos son cifras de laboratorio; la suya depende de su personal, sus turnos y de quién mira realmente la consola de noche.
  • Diseñamos y suministramos las capas de red. No somos un contrato de respuesta a incidentes, ni una firma forense, ni un negociador — y el momento de saberlo es ahora, no durante el incidente. Donde su plan los necesite, lo decimos en la fase de diseño para que los organice mientras nada está ardiendo.
  • La política de licencias y la disponibilidad del producto difieren según la marca y el país de destino, y para las funciones de detección las suscripciones de firmas y de entorno aislado importan tanto como el hardware. Verificamos y confirmamos ambas para su país en la fase de diseño, antes de que se comprometa.

Preguntas frecuentes

¿La segmentación de red detiene el ransomware?
No — y no es para eso. La segmentación no detiene un correo de phishing, una contraseña robada ni un USB infectado. Lo que decide es lo que pasa después. En una red plana, un PC infectado alcanza cada carpeta compartida de la empresa y la nota de rescate cae en todas a la vez. En una red segmentada, ese mismo PC alcanza su zona y nada más. La infección es idéntica; la factura no. La segmentación es un control de daños, y así la describimos.
¿En qué se diferencia de su solución de Seguridad del borde de Internet?
Aquella solución trata de dejar las cosas fuera: zonas de cortafuegos, NAT, prevención de intrusiones, gestión de DDoS en el punto donde su red toca Internet. Es una capa necesaria y detiene mucho. Esta solución parte de suponer que falló — porque tarde o temprano, a alguien, le falla. Aquí las preguntas son otras: una vez dentro, hasta dónde puede moverse, si puede alcanzar el servidor de copias, cuánto tarda alguien en notarlo y si puede reconstruir sin pagar. Pregunta distinta, diseño distinto. La mayoría de las empresas necesita ambas, y no fingiremos que una cubre a la otra.
¿Por qué las copias deben estar sin conexión si la red de copias ya está segmentada?
Porque la segmentación es una configuración, y las configuraciones pueden estar mal, derivar o ser cambiadas a propósito por alguien con credenciales. Los grupos de ransomware modernos buscan primero los sistemas de copias y los cifran o borran antes de tocar nada visible — una copia alcanzable por la red es un objetivo, no una póliza. Una copia sin conexión — medios extraíbles, cinta, un repositorio genuinamente desconectado — no puede ser cifrada por un atacante que solo está en la red. Es más lenta, es incómoda, cuesta dinero. También es el único control que decide si reconstruye o negocia. No ahorre aquí.
¿Cuánto tiempo permanece el ransomware en una red antes de dispararse?
Normalmente días, a veces mucho más. El cifrado que todos recuerdan es el último paso: antes, el intruso mapea carpetas en silencio, roba credenciales y localiza el sistema de copias. Por eso la detección y la retención de registros importan tanto como el bloqueo — la alerta que quiere es la que salta mientras alguien todavía explora, y los registros que quiere son los que sobreviven lo suficiente para decirle cuándo entraron y qué tocaron. Límite honesto: diseñamos para que la evidencia exista y las alertas tengan a dónde ir. No somos un contrato de respuesta a incidentes, y lo decimos antes de que necesite uno.
Ya tenemos antivirus en cada PC. ¿Es suficiente?
Es necesario y no es suficiente. Las herramientas de endpoint atrapan familias conocidas y cada vez más el comportamiento — renombrado masivo, cifrado masivo — pero se ejecutan en la misma máquina que el atacante intenta controlar, y una variante nueva consigue su ventana. Las capas que no dependen de que el endpoint acierte son las que añade este diseño: zonas que limitan el alcance, un camino a las copias que un PC de oficina no puede recorrer y registros que viven en otro sitio. Conserve el antivirus. No deje que sea todo el plan.

Díganos qué debe permanecer separado y en cuánto tiempo debe volver

Un ingeniero responde con un dibujo de zonas, un diseño de copias y registros y la lista de categorías de equipos — incluidas las partes que debería comprar a otro. Envíe su lista de requisitos; la lista de modelos vendrá después.

Escribir a un ingeniero por WhatsApp →

Soluciones relacionadas

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad