Saltearse al contenido

Bastionado de red

El bastionado de red limita por dónde puede moverse un atacante una vez dentro y qué puede alcanzar desde fuera. Su idea central es la segmentación: que comprometer un host no dé acceso a toda la red. Es la contramedida directa al movimiento lateral (Movimiento lateral) y al C2 (Command & Control).

Segmentación dividir la red en zonas (VLAN/subredes) con control entre ellas
Microsegmentación política por carga/host, no solo por subred (este↔oeste)
Zero Trust "nunca confíes, verifica siempre": identidad+contexto en cada acceso,
no confianza implícita por estar "dentro" del perímetro
DMZ zona intermedia para servicios expuestos, aislada de la interna
Firewall default-deny; reglas mínimas y documentadas; limpieza periódica
Egress filtering controlar la salida (no solo la entrada) -> corta C2 y exfiltración (mal-c2)
NAC (802.1X) autenticar dispositivos antes de dar acceso a la LAN
IDS/IPS Suricata/Snort: firmas + anomalías en el perímetro y entre zonas
NDR detección por comportamiento en el tráfico (beaconing, ver mal-c2)
- deshabilitar protocolos legacy inseguros: SMBv1, Telnet, LLMNR/NBT-NS/mDNS (ver ad-llmnr)
- forzar cifrado: SSH en vez de Telnet, LDAPS/channel binding, SMB signing
- DNS: resolución controlada, Protective DNS, bloqueo de dominios maliciosos/DGA
- gestión fuera de banda y plano de administración separado (jump hosts/bastion)
- VPN con MFA / ZTNA en vez de exponer RDP/SSH directo a Internet
- RDP: nunca expuesto; detrás de gateway + MFA; NLA activado
- inventario de servicios expuestos (recon, ver recon) y reducción continua
  • Mapear flujos legítimos antes de segmentar; política explícita este-oeste, no solo norte-sur.
  • Monitorizar con IDS/IPS + NDR y centralizar logs de red en el SIEM (SIEM).
  • Revisar reglas de firewall (reglas muertas, “any-any”) y accesos de administración con regularidad.
  • Combinar con IAM (Gestión de identidades (IAM)) y NAC: la red confía en identidad verificada, no en la ubicación.
  • NotPetya/WannaCry (2017): redes planas sin segmentar dejaron propagarse el gusano por SMB.
  • Target (2013): acceso vía proveedor en una red mal segmentada llegó hasta los TPV.
  • Ransomware moderno abusa de redes planas y RDP expuesto para moverse y cifrar toda la organización.
  • ¿Red segmentada (VLAN/subredes) con control entre zonas?
  • Firewall default-deny y egress filtering (anti-C2/exfiltración)
  • Protocolos legacy deshabilitados (SMBv1, Telnet, LLMNR)
  • RDP/SSH no expuestos; acceso remoto con VPN/ZTNA + MFA
  • IDS/IPS + NDR desplegados y enviando al SIEM
  • NAC (802.1X) para dispositivos en la LAN
  • Revisión periódica de reglas y de servicios expuestos