Qué es la segmentación de redes y por qué limita el daño de un incidente

21/09/2026

Una pregunta que suelen hacerse organizaciones que recién empiezan a tomar en serio la seguridad de su infraestructura es por qué no alcanza con tener un buen firewall en el borde de la red, protegiendo la entrada desde internet, si además todos los equipos internos están conectados libremente entre sí. La respuesta tiene que ver con un principio de diseño llamado segmentación de redes, que asume algo incómodo pero realista: eventualmente, algún punto de la red va a ser comprometido, y lo que realmente importa es cuánto puede moverse el atacante a partir de ahí.

Qué es exactamente la segmentación

Segmentar una red significa dividirla en zonas separadas, técnicamente aisladas entre sí mediante VLAN (redes locales virtuales), subredes independientes o dispositivos de control de acceso, de modo que el tráfico entre zonas distintas quede restringido y monitoreado, en lugar de fluir libremente como si toda la organización fuera una sola red plana. Un ejemplo típico de segmentación básica es separar la red de invitados (wifi para visitas) de la red interna de la empresa, algo que hoy es tan habitual que muchos ni siquiera piensan en ello como una medida de seguridad, aunque lo es.

El caso que se volvió referencia obligada: Target, 2013

El ejemplo más citado de lo que puede salir mal cuando la segmentación es insuficiente es la brecha de datos sufrida por la cadena minorista estadounidense Target a fines de 2013, en la que se sustrajeron datos de aproximadamente 40 millones de tarjetas de pago. El punto de entrada de los atacantes no fue un sistema crítico de Target: fue la red de un proveedor externo de mantenimiento de climatización (HVAC) que tenía acceso remoto autorizado a la red de Target para tareas de facturación y gestión de contratos. Una vez dentro de esa porción de la red, y debido a que no existía una segmentación adecuada entre esa red de proveedores y los sistemas de punto de venta que procesaban pagos, los atacantes pudieron moverse lateralmente hasta alcanzar la infraestructura que manejaba las transacciones con tarjetas. El caso fue investigado y reportado en detalle por el periodista especializado en ciberseguridad Brian Krebs, en su sitio KrebsOnSecurity, y posteriormente confirmado en audiencias del Congreso de Estados Unidos, convirtiéndose en uno de los ejemplos de estudio de caso más usados en cursos de seguridad de redes.

El concepto de movimiento lateral

El término técnico para lo que ocurrió en el caso Target, y en gran cantidad de incidentes similares, es movimiento lateral: una vez que un atacante logra un punto de apoyo inicial dentro de una red, ya sea a través de un proveedor externo, un equipo de un empleado comprometido, o cualquier otro vector, intenta desplazarse hacia sistemas más valiosos dentro de esa misma red. Una segmentación adecuada no evita necesariamente el punto de entrada inicial, pero sí limita drásticamente hasta dónde puede llegar el atacante una vez que ya está adentro, conteniendo el incidente dentro de un segmento en lugar de permitir que se extienda a toda la organización.

Elementos básicos de una segmentación razonable

Una arquitectura de red mínimamente segmentada suele incluir, al menos, una zona desmilitarizada (DMZ) que aísla los servidores expuestos públicamente a internet del resto de la red interna, una separación clara entre dispositivos de invitados o IoT y los sistemas centrales del negocio, y controles de acceso que verifican explícitamente qué tráfico puede pasar de una zona a otra, en lugar de asumir que cualquier dispositivo ya conectado es automáticamente confiable.

Una aplicación concreta para cualquier organización, sin importar el tamaño

Incluso un comercio pequeño puede aplicar una versión básica de este principio: mantener la red wifi para clientes completamente separada de la red donde funciona el sistema de cobro, y asegurarse de que cualquier proveedor externo con acceso remoto (como en el caso de Target) tenga ese acceso limitado exclusivamente a lo que necesita, y no a la red completa. Es, en esencia, la misma lógica del mínimo privilegio aplicada a nivel de infraestructura de red en lugar de a nivel de cuentas de usuario.

Fuentes: Brian Krebs, cobertura de la brecha de datos de Target en KrebsOnSecurity (diciembre de 2013 y siguientes); testimonio ante el Comité de Comercio del Senado de Estados Unidos sobre la brecha de Target (marzo de 2014).

Más artículos del blog