Bastionado de red
El bastionado de red limita por dónde puede moverse un atacante una vez dentro y qué puede alcanzar desde fuera. Su idea central es la segmentación: que comprometer un host no dé acceso a toda la red. Es la contramedida directa al movimiento lateral (Movimiento lateral) y al C2 (Command & Control).
Segmentación y Zero Trust
Sección titulada «Segmentación y Zero Trust»Segmentación dividir la red en zonas (VLAN/subredes) con control entre ellasMicrosegmentación política por carga/host, no solo por subred (este↔oeste)Zero Trust "nunca confíes, verifica siempre": identidad+contexto en cada acceso, no confianza implícita por estar "dentro" del perímetroDMZ zona intermedia para servicios expuestos, aislada de la internaControl de tráfico
Sección titulada «Control de tráfico»Firewall default-deny; reglas mínimas y documentadas; limpieza periódicaEgress filtering controlar la salida (no solo la entrada) -> corta C2 y exfiltración (mal-c2)NAC (802.1X) autenticar dispositivos antes de dar acceso a la LANIDS/IPS Suricata/Snort: firmas + anomalías en el perímetro y entre zonasNDR detección por comportamiento en el tráfico (beaconing, ver mal-c2)Protocolos y servicios
Sección titulada «Protocolos y servicios»- deshabilitar protocolos legacy inseguros: SMBv1, Telnet, LLMNR/NBT-NS/mDNS (ver ad-llmnr)- forzar cifrado: SSH en vez de Telnet, LDAPS/channel binding, SMB signing- DNS: resolución controlada, Protective DNS, bloqueo de dominios maliciosos/DGA- gestión fuera de banda y plano de administración separado (jump hosts/bastion)Acceso remoto
Sección titulada «Acceso remoto»- VPN con MFA / ZTNA en vez de exponer RDP/SSH directo a Internet- RDP: nunca expuesto; detrás de gateway + MFA; NLA activado- inventario de servicios expuestos (recon, ver recon) y reducción continuaBlue Team / operación
Sección titulada «Blue Team / operación»- Mapear flujos legítimos antes de segmentar; política explícita este-oeste, no solo norte-sur.
- Monitorizar con IDS/IPS + NDR y centralizar logs de red en el SIEM (SIEM).
- Revisar reglas de firewall (reglas muertas, “any-any”) y accesos de administración con regularidad.
- Combinar con IAM (Gestión de identidades (IAM)) y NAC: la red confía en identidad verificada, no en la ubicación.
Casos reales
Sección titulada «Casos reales»- NotPetya/WannaCry (2017): redes planas sin segmentar dejaron propagarse el gusano por SMB.
- Target (2013): acceso vía proveedor en una red mal segmentada llegó hasta los TPV.
- Ransomware moderno abusa de redes planas y RDP expuesto para moverse y cifrar toda la organización.
Checklist de prueba
Sección titulada «Checklist de prueba»- ¿Red segmentada (VLAN/subredes) con control entre zonas?
- Firewall default-deny y egress filtering (anti-C2/exfiltración)
- Protocolos legacy deshabilitados (SMBv1, Telnet, LLMNR)
- RDP/SSH no expuestos; acceso remoto con VPN/ZTNA + MFA
- IDS/IPS + NDR desplegados y enviando al SIEM
- NAC (802.1X) para dispositivos en la LAN
- Revisión periódica de reglas y de servicios expuestos