Mejores prácticas de seguridad de red para equipos de TI empresariales
Mejores prácticas de seguridad de red para equipos de TI empresariales
La seguridad en capas de la red aborda dos problemas distintos: los controles de prevención como la segmentación, el principio de mínimo privilegio, la aplicación de parches y la lista blanca de aplicaciones reducen la superficie de ataque, mientras que la monitorización, IDS/IPS y la respuesta automatizada limitan el tiempo de permanencia cuando la prevención falla. Los dispositivos mal configurados, las cuentas con privilegios excesivos y los caminos de movimiento lateral no monitorizados son los puntos de entrada que los atacantes explotan con mayor fiabilidad, y los tres se pueden abordar mediante controles operativos en lugar de herramientas adicionales.
Las mejores prácticas robustas de seguridad de red son más importantes que nunca para proteger contra las amenazas cibernéticas cada vez más sofisticadas de hoy en día. Este artículo explora una variedad de mejores prácticas y tecnologías de red y seguridad que necesita para fortalecer su red contra el acceso no autorizado y las violaciones de datos.
Tipos de dispositivos de red y soluciones de seguridad
Antes de profundizar en las mejores prácticas de seguridad de redes empresariales, revisemos los tipos comunes de dispositivos de red y soluciones de seguridad de las que las organizaciones pueden beneficiarse:
- Los puentes se utilizaban anteriormente para conectar dos o más hosts o segmentos de red. Están obsoletos y ya no se utilizan.
- Los concentradores eran utilizados para conectar dispositivos de red de área local (LAN). Debido a que no tienen inteligencia incorporada, los concentradores rara vez se usan en configuraciones de red modernas.
- Un network switch es el dispositivo de red predeterminado que conecta computadoras, servidores, impresoras y otros dispositivos en una LAN. Utiliza direcciones MAC para gestionar y enviar datos a dispositivos específicos. A diferencia de un hub, un switch puede dirigir el tráfico de manera inteligente para reducir la congestión de la red y mejorar el rendimiento de la misma.
- Un router de red dirige paquetes de datos entre diferentes redes para facilitar la conectividad a Internet y la comunicación de red interna. Los routers utilizan direcciones IP para determinar la ruta más eficiente para la transmisión de paquetes de datos a través de las redes. También pueden proporcionar características de seguridad como listas de control de acceso para restringir el acceso a la red.
- Un gateway actúa como intermediario para dispositivos en redes separadas, permitiéndoles comunicarse incluso si utilizan diferentes protocolos de comunicación.
- Un firewall segrega una red de otra. Los firewalls están disponibles en forma de hardware y software y pueden integrarse en dispositivos como enrutadores o servidores. El ejemplo clásico de un firewall es un dispositivo dedicado que actúa como barrera entre la red interna y el mundo exterior.
- Un sistema de network access control (NAC) evalúa si los dispositivos que intentan acceder a la red cumplen con los estándares de seguridad definidos (como software antivirus actualizado, actualizaciones del sistema y configuraciones específicas) y luego otorga o deniega el acceso.
- Un filtro web restringe el acceso a contenido de internet basado en criterios predefinidos. Por ejemplo, este tipo de solución de seguridad puede bloquear el acceso a sitios web maliciosos o inapropiados según lo definido por las políticas de una organización.
- A proxy server acts as an intermediary between a user's device and the internet. Proxy servers can mask the user's IP address as well as filter web requests to block access to malicious sites or content.
- Un filtro de correo electrónico (filtro de spam) ayuda a prevenir que los correos electrónicos no deseados lleguen a la bandeja de entrada del usuario o entrega el correo electrónico pero elimina los hipervínculos y adjuntos potencialmente maliciosos. Los filtros simples utilizan políticas organizacionales o patrones especificados por el proveedor para detectar spam; los filtros avanzados emplean métodos heurísticos para identificar patrones sospechosos o la frecuencia de palabras.
- La mitigación de DDoS herramientas están diseñadas para identificar ataques de denegación de servicio distribuido (DDoS) en sus primeras etapas, absorber el aumento asociado del tráfico y ayudar a localizar el origen del ataque.
- Los balanceadores de carga contribuyen a la seguridad de la red distribuyendo uniformemente el tráfico de red entre varios servidores. Por ejemplo, pueden ayudar a prevenir que un solo servidor se sobrecargue durante un ataque DDoS.
Para obtener más información de fondo, revise el modelo OSI para sistemas de red en el Apéndice A.
Mejores prácticas de seguridad de red empresarial
Con esos conceptos básicos en mente, exploremos las mejores prácticas de seguridad de red conocidas que pueden ayudar a su organización a mejorar su postura de seguridad para bloquear ataques, así como las mejores prácticas para detectar y responder rápidamente a amenazas en curso.
Mejores prácticas de seguridad de red para la prevención de amenazas
Segregue su red.
Una de las mejores prácticas fundamentales para la seguridad de la red, network segmentation implica dividir una red en zonas lógicas o funcionales. Esto se puede lograr mediante medios físicos como enrutadores y conmutadores, o virtualmente mediante el uso de VLANs. El objetivo es contener una violación de seguridad en una sola zona y así limitar la interrupción y el daño. La segmentación también permite a los equipos de TI aplicar diferentes controles de seguridad y monitoreo a cada zona.
In particular, organizations can set up a demilitarized zone (DMZ) to serve as a buffer between its internal network and the internet or other untrusted networks. The DMZ hosts external-facing services like web application servers; if these services are compromised, an attacker does not have direct access to the internal network.
Una forma extrema de segmentación es el air gap, donde los sistemas (como servidores con copias de seguridad u otra información sensible) están completamente desconectados de la red.
Coloque sus dispositivos de seguridad correctamente.
La forma en que posicionas tus dispositivos de seguridad afecta el nivel de protección que proporcionan. El posicionamiento efectivo de los cortafuegos es especialmente importante. Idealmente, un cortafuegos debe estar situado en cada unión de zonas de red para funcionar como una barrera entre los diferentes segmentos. Los cortafuegos modernos a menudo vienen con características integradas como sistemas de detección y prevención de intrusiones, mitigación de DDoS y filtrado web, lo que los hace muy adecuados para la defensa perimetral.
Los firewalls de aplicaciones web (WAFs) se colocan mejor en zonas donde se alojan las aplicaciones, como la DMZ. Esta ubicación ayuda a proteger las aplicaciones web de amenazas como la inyección de SQL y el scripting entre sitios. Los balanceadores de carga que gestionan el tráfico de aplicaciones o los servidores DNS también deben ubicarse dentro de la DMZ para optimizar el flujo de tráfico y mejorar la seguridad.
Asegure físicamente los equipos de red.
Otra mejor práctica para la infraestructura de red segura es controlar estrictamente el acceso a la infraestructura de red. Solo el personal autorizado debe tener acceso a áreas como cuartos de cableado, bastidores de distribución principal (MDFs), bastidores de distribución intermedia (IDFs), servidores y especialmente centros de datos. Se debe requerir autenticación para entrar a cualquier área crítica.
Además, las organizaciones deberían prohibir el uso de memorias USB y discos externos para evitar que los internos extraigan datos sensibles.
Utilice la traducción de direcciones de red.
La traducción de direcciones de red (NAT) convierte todas las direcciones privadas de una organización en una única dirección IP pública para las comunicaciones externas. Sin NAT, el mundo se habría quedado sin direcciones IPv4 hace mucho tiempo. Pero el beneficio de NAT para la seguridad de la red es que oculta la estructura de la red interna a personas externas, añadiendo una capa de privacidad y seguridad.
Utilice cortafuegos personales.
Los cortafuegos personales son cortafuegos basados en software que residen en cada computadora o servidor. Aunque frecuentemente están integrados en el sistema operativo, también pueden ser instalados como aplicaciones de terceros. Al igual que los cortafuegos convencionales, restringen el tráfico entrante y saliente para proteger el dispositivo.
Configurar cortafuegos personales inicialmente puede llevar tiempo debido a la variedad de aplicaciones y servicios que se ejecutan en un dispositivo. Sin embargo, omitir este paso por comodidad puede dejar los dispositivos vulnerables a malware y ataques de piratería informática. Siempre active los cortafuegos personales para garantizar la seguridad de cada dispositivo dentro de la red más amplia.
Utilice la lista blanca cuando sea posible.
La lista blanca de aplicaciones es la práctica de crear una lista de software aprobado y permitir solo la ejecución de esas aplicaciones. Esta estrategia puede reducir significativamente el riesgo; por ejemplo, puede prevenir la ejecución de malware entregado por ataques de phishing o sitios web maliciosos.
Sin embargo, la lista blanca no siempre es práctica, ya que la lista debe mantenerse actualizada con todas las aplicaciones que alguien en la organización tenga una razón legítima para ejecutar.
Utilice un servidor proxy web para gestionar el acceso a internet.
Al autenticar y monitorear las conexiones salientes, un servidor proxy web ayuda a garantizar que solo se permita el tráfico web iniciado por usuarios legítimos. Por ejemplo, esto ayuda a prevenir que el malware dentro de la red se comunique con el servidor de comando y control del atacante.
Haga cumplir el principio de mínimo privilegio.
Centrarse únicamente en las amenazas cibernéticas externas puede pasar por alto el aspecto igualmente crítico de las amenazas internas. Es vital restringir los derechos de acceso de cada usuario a lo que es esencial para sus roles; esto reduce el daño que un usuario puede hacer accidental o deliberadamente, y el poder que un atacante ganaría al comprometer la cuenta. Además, implemente medidas de autenticación fuertes para hacer inútiles las credenciales robadas.
Requiera VPNs para el acceso remoto.
Una red privada virtual (VPN) establece una conexión de red segura y privada sobre una infraestructura de red pública. Permite a los usuarios remotos conectarse a la red como si estuvieran conectados localmente. Las VPN también se pueden utilizar para conectar de manera segura LANs a través de internet utilizando un túnel seguro que cifra todos los datos en tránsito. Las VPN requieren hardware especializado o software de VPN instalado en servidores y estaciones de trabajo.
Mejores prácticas de seguridad de red para la detección y respuesta ante amenazas
Establezca protocolos de red base y monitoree el uso.
Establezca el uso base de diferentes protocolos en sus redes cableadas e inalámbricas. Para crear una base precisa, los datos deben recopilarse de una variedad de fuentes, incluyendo enrutadores, conmutadores, cortafuegos, puntos de acceso inalámbricos, analizadores de red y recolectores de datos dedicados. Luego monitoree las desviaciones de estas bases, las cuales pueden ser indicativas de túneles de datos, software malicioso transmitiendo datos a destinos no autorizados y otras amenazas.
Utilice honeypots y honeynets.
Un honeypot es un sistema señuelo diseñado para parecer un activo de red real, y un honeynet es una red de honeypots que simula un entorno de red más grande y complejo. Están diseñados para atraer a los adversarios a interactuar con ellos, tanto para desviar a los actores maliciosos de los verdaderos activos como para permitir a los equipos de seguridad estudiar las técnicas de ataque y recopilar otra inteligencia para una gestión de amenazas efectiva.
Utilice sistemas de detección y prevención de intrusiones.
Es vital monitorear y registrar la actividad a través de la red y analizarla para detectar inicios de sesión inusuales, eventos sospechosos en computadoras y otras anomalías. Un intrusion detection system (IDS) monitorea los flujos de datos de la red en busca de actividad potencialmente maliciosa y alerta a los administradores sobre anomalías. Un intrusion prevention system (IPS) también monitorea el tráfico de la red en busca de amenazas; sin embargo, además de alertar a los administradores, puede tomar medidas automáticamente para bloquear o mitigar las amenazas.
Estas herramientas pueden ser una parte valiosa de su estrategia de seguridad de red. Por ejemplo, al comparar la actividad actual con una línea base establecida, podrían detectar un pico en la actividad de la red que podría indicar un ataque de ransomware o inyección SQL. También pueden utilizar firmas de ataque — características comunes a un ataque específico o patrón de ataques — para detectar ataques que no generan actividad que viole la línea base de su organización.
Automatice la respuesta a los ataques cuando sea apropiado.
Muchas herramientas de seguridad modernas pueden configurarse para responder automáticamente a amenazas conocidas. Por ejemplo, estos sistemas pueden:
- Bloquear dirección IP — Un IPS o firewall puede bloquear la dirección IP desde la cual se originó el ataque. Esta opción es muy efectiva contra ataques de phishing y de denegación de servicio. Sin embargo, algunos atacantes falsifican la dirección IP fuente durante los ataques, por lo que se bloqueará la dirección incorrecta.
- Terminar conexiones — Los enrutadores y cortafuegos pueden configurarse para interrumpir las conexiones que un intruso mantiene con el sistema comprometido enviando paquetes TCP RESET hacia el atacante.
- Adquiera información adicional — Las herramientas también pueden recopilar información valiosa que ayuda a determinar el punto de acceso inicial, qué cuentas fueron comprometidas, cómo se movieron los intrusos a través de la red y qué datos fueron comprometidos.
Mejor práctica adicional
Una última mejor práctica de seguridad de red se aplica tanto a la prevención de amenazas como a la detección y respuesta.
Utilice múltiples proveedores.
El uso de soluciones de diferentes proveedores refuerza la ciberresiliencia al reducir el riesgo asociado con un único punto de fallo — si una solución de un proveedor se ve comprometida, la presencia de soluciones de otros proveedores ayuda a mantener el escudo defensivo. Este enfoque también permite una mayor adaptabilidad en respuesta a amenazas y requisitos de seguridad en evolución. De manera más amplia, puede llevar a precios competitivos e impulsar la innovación, ya que los proveedores se esfuerzan por ofrecer las soluciones más avanzadas y rentables.
Conclusión
Al seguir las mejores prácticas de seguridad de red detalladas aquí, su organización puede reducir el riesgo de costosas interrupciones del negocio e incidentes de seguridad, así como garantizar el cumplimiento de las estrictas normativas legislativas de hoy.
Apéndice A: El modelo OSI
El modelo OSI (Open Systems Interconnection) es un marco establecido para sistemas de red. Comprende siete capas, desde el hardware físico hasta las interacciones a nivel de aplicación:
Capa | Función | Tipos de dispositivos de red | Protocolos o Estándares |
|---|---|---|---|
|
7: Aplicación |
Proporciona servicios como correo electrónico, transferencias de archivos y servidores de archivos |
HTTP, FTP, TFTP, DNS, SMTP, SFTP, SNMP, RLogin, BootP, MIME |
|
|
6: Presentación |
Proporciona cifrado, conversión de código y formateo de datos |
MPEG, JPEG, TIFF |
|
|
5: Sesión |
Negocia y establece una conexión con otro ordenador |
Pasarelas |
SQL, X- Window, ASP, DNA, SCP, NFS, RPC |
|
4: Transporte |
Soporta la entrega de datos de extremo a extremo |
Gateway |
TCP, UDP, SPX |
|
3: Red |
Realiza el enrutamiento de paquetes |
Router |
IP, OSPF, ICMP, RIP, ARP, RARP |
|
2: Enlace de datos |
Proporciona comprobación de errores y transferencia de marcos de mensajes |
Cambiar |
Ethernet, Token Ring, 802.11 |
|
1: Físico |
Se conecta físicamente con el medio de transmisión y envía datos a través de la red |
Hub |
EIA RS-232, EIA RS-449, IEEE, 802 |
Netwrix Auditor for Network Devices
Mejore la seguridad de su red con visibilidad en los cambios de configuraciones, intentos de inicio de sesión, amenazas de escaneo y malfunciones de hardware en sus dispositivos de red
Descargue la Prueba Gratuita de 20 DíasLa seguridad de la red abarca las políticas, tecnologías y controles que protegen la infraestructura de red de una organización contra accesos no autorizados, uso indebido y interrupciones.
La seguridad de red efectiva aborda ambos lados de ese problema: controles que limitan quién o qué puede acceder a un sistema dado, y monitoreo que detecta el uso indebido del acceso.
Tipos de dispositivos de red y soluciones de seguridad
Los equipos de seguridad que se centran exclusivamente en la protección del perímetro a menudo descubren que los atacantes acceden a los sistemas internos a través de dispositivos mal configurados, privilegios de usuario excesivos o rutas de movimiento lateral.
Comprender los dispositivos y herramientas que conforman una red empresarial ayuda a los equipos de seguridad a tomar decisiones informadas sobre la ubicación, configuración y monitoreo, así como sobre quién o qué permite cada dispositivo que acceda a la red.
Los siguientes son los componentes de red más comunes que gestionan las organizaciones:
- Los bridges conectaban una o más hosts o segmentos de red. La tecnología ahora está obsoleta y ya no se implementa en entornos modernos.
- Concentradores que conectan dispositivos de red de área local (LAN). Su falta de inteligencia incorporada los ha hecho poco comunes en configuraciones modernas, siendo reemplazados en gran medida por switches.
- Una puerta de enlace actúa como intermediaria para dispositivos en redes separadas, permitiéndoles comunicarse incluso cuando usan diferentes protocolos de comunicación.
- Un router de red dirige paquetes de datos entre diferentes redes para facilitar la conectividad a internet y la comunicación interna de la red. Los routers usan direcciones IP para determinar la ruta más eficiente para que los paquetes de datos viajen entre redes. También pueden ofrecer funciones de seguridad, como listas de control de acceso, para restringir el acceso a la red.
- Un switch de red es el dispositivo de red predeterminado que conecta computadoras, servidores, impresoras y otros dispositivos en una LAN. Utiliza direcciones MAC para gestionar y enviar datos a dispositivos específicos. A diferencia de un hub, un switch puede dirigir el tráfico de forma inteligente para reducir la congestión de la red y mejorar el rendimiento.
- Un firewall separa una red de otra. Los firewalls están disponibles en formas de hardware y software y pueden integrarse en dispositivos como routers y servidores. Una implementación común es un dispositivo dedicado que sirve como barrera entre la red interna y el mundo exterior.
- Un sistema de control de acceso a la red (NAC) evalúa si los dispositivos que intentan acceder a la red cumplen con los estándares de seguridad definidos, como software antivirus actualizado, actualizaciones del sistema y configuraciones específicas, y luego concede o deniega el acceso en consecuencia.
- Un filtro web restringe el acceso al contenido de internet según criterios predefinidos. Por ejemplo, este tipo de solución de seguridad puede bloquear el acceso a sitios web maliciosos o inapropiados según las políticas de una organización.
- Un servidor proxy actúa como intermediario entre el dispositivo de un usuario y la internet. Los servidores proxy pueden ocultar la dirección IP del usuario y filtrar solicitudes web para bloquear el acceso a sitios o contenido malicioso.
- Herramientas de mitigación de DDoS detectan ataques distribuidos de denegación de servicio (DDoS) temprano, absorben el aumento de tráfico resultante y ayudan a localizar el origen del ataque.
Para obtener más información sobre cómo estos dispositivos se relacionan con la comunicación en red, revise el modelo OSI en el Apéndice A.
- Un filtro de correo electrónico (filtro de spam) ayuda a evitar que correos no deseados lleguen a la bandeja de entrada del usuario o entrega correos con hipervínculos y archivos adjuntos potencialmente maliciosos eliminados. Los filtros simples usan políticas organizacionales o patrones especificados por el proveedor para detectar spam; los filtros avanzados emplean métodos heurísticos para identificar patrones sospechosos.
- Los balanceadores de carga contribuyen a la seguridad de la red al distribuir el tráfico de red de manera uniforme entre varios servidores. Por ejemplo, ayudan a evitar que un solo servidor se sobrecargue durante un ataque DDoS.
Mejores prácticas de seguridad de red para la prevención de amenazas
Netwrix Auditor registra los valores antes y después de los eventos de acceso y cambio en entornos híbridos de Microsoft. Descargue una prueba gratuita
Segmenta tu red
Los controles de prevención de amenazas buscan reducir la superficie de ataque, limitar quién o qué puede acceder a un sistema dado y contener el daño de cualquier brecha que ocurra.
Las organizaciones pueden configurar una zona desmilitarizada (DMZ) para actuar como un buffer entre la red interna y el internet u otras redes no confiables. La DMZ aloja servicios orientados al exterior, como servidores de aplicaciones web.
La segmentación de red implica dividir una red en zonas lógicas o funcionales, definidas tanto por quién o qué puede acceder a ellas como por su ubicación física. Esto se puede lograr mediante dispositivos físicos como routers y switches, o virtualmente a través de VLANs.
El objetivo es contener una brecha de seguridad dentro de una sola zona, limitando la interrupción y el daño. La segmentación también permite a los equipos de TI aplicar diferentes reglas de acceso, controles de seguridad y niveles de monitoreo a cada zona según la sensibilidad de los datos o sistemas que contiene.
Aplicar el principio de mínimo privilegio y una autenticación fuerte
Si un atacante compromete esos servicios, no tiene acceso directo a la red interna. Una forma extrema de segmentación es el air gap, donde una organización desconecta completamente del network los sistemas que contienen copias de seguridad o datos altamente sensibles.
La ubicación de los dispositivos de seguridad en la arquitectura de red determina cuánta protección ofrecen. La colocación es tan importante como la configuración. Idealmente, los firewalls deben ubicarse en cada unión de zona de red para actuar como barreras entre diferentes segmentos. Los firewalls modernos suelen incluir funciones integradas como detección y prevención de intrusiones, mitigación de DDoS y filtrado web.
Requerir VPNs para acceso remoto
Coloque correctamente sus dispositivos de seguridad
Los firewalls de aplicaciones web (WAFs) funcionan mejor en zonas donde se alojan aplicaciones, como la DMZ, protegiendo las aplicaciones web de ataques de inyección SQL y secuencias de comandos entre sitios. Los balanceadores de carga y los servidores DNS también deben ubicarse dentro de la DMZ para optimizar el flujo de tráfico y reducir la exposición de la infraestructura interna.
Asegure físicamente el equipo de red
Usar traducción de direcciones de red
Controle el acceso físico a la infraestructura de red. Solo el personal autorizado debe ingresar a los armarios de cableado, cuadros de distribución principales, cuadros de distribución intermedios, salas de servidores y centros de datos. Los requisitos de autenticación deben aplicarse a todas las áreas físicas críticas. Las organizaciones también deben prohibir el uso de USB y discos externos para evitar que los usuarios internos retiren datos sensibles.
La traducción de direcciones de red (NAT) asigna direcciones internas privadas a una única dirección IP pública para la comunicación externa. NAT oculta la estructura interna de la red a los externos, reduciendo la información de la topología de red disponible para posibles atacantes que realizan reconocimiento.
Utilice cortafuegos personales
La lista blanca de aplicaciones crea un listado de software aprobado y permite que solo esas aplicaciones se ejecuten. Esto reduce el riesgo de que malware entregado mediante phishing o sitios web maliciosos se ejecute. Mantener la lista aprobada requiere un esfuerzo continuo, ya que debe actualizarse conforme cambian las necesidades legítimas de aplicaciones en toda la organización.
Aplique la lista blanca de aplicaciones cuando sea posible
Los firewalls personales son firewalls basados en software instalados en cada computadora o servidor. Aunque a menudo están integrados en el sistema operativo, también pueden implementarse como aplicaciones de terceros. Al igual que los firewalls de red, restringen el tráfico entrante y saliente a nivel del dispositivo. Los firewalls personales proporcionan una capa importante de protección, incluso en entornos con defensas perimetrales fuertes, especialmente para dispositivos que se conectan desde fuera de la red corporativa.
Un servidor proxy web autentica y supervisa las conexiones salientes, permitiendo solo el tráfico iniciado por usuarios legítimos. Esto ayuda a evitar que el malware dentro de la red se comunique con el servidor de mando y control del atacante. También permite a los equipos de seguridad registrar los patrones de tráfico saliente e identificar comunicaciones anómalas.
Enrutar el tráfico de internet a través de un proxy web
Medidas de autenticación fuertes, incluyendo la autenticación multifactor (MFA), protegen las credenciales incluso cuando las contraseñas son robadas. El modelo de zero-standing-privilege lleva el principio de menor privilegio más allá al eliminar completamente las cuentas de administrador persistentes, otorgando acceso elevado solo cuando es necesario y revocándolo automáticamente después.
Mantenga el software y el firmware actualizados
Una red privada virtual (VPN) establece una conexión segura y cifrada sobre una infraestructura de red pública, permitiendo que los usuarios remotos se conecten como si estuvieran directamente en la red corporativa. Las VPN reducen la exposición de los recursos internos a redes no confiables y cifran los datos en tránsito.
Fortalezca los endpoints contra el malware
Restringir los derechos de acceso de cada usuario a lo esencial para su función limita el daño por uso accidental o deliberado y reduce el alcance que un atacante puede tener con una cuenta comprometida. Role-based access control (RBAC) ofrece un enfoque estructurado para asignar permisos según la función laboral. Esto reduce el riesgo de acumulación o falta de revisión de accesos con el tiempo y aborda un vector común de insider threat.
Las vulnerabilidades sin parchear en network devices, sistemas operativos y aplicaciones siguen siendo algunas de las debilidades más explotadas en entornos empresariales. Los equipos de seguridad deben mantener un inventario actualizado de todas las versiones de software y firmware y aplicar los parches conforme los proveedores los publiquen.
Un programa de gestión continua de vulnerabilidades rastrea la exposición entre ciclos de parches y prioriza la remediación según la explotabilidad y el impacto en el negocio. Las herramientas automatizadas de gestión de parches reducen el tiempo entre la divulgación de vulnerabilidades y la remediación, especialmente en entornos de alto volumen donde el parcheo manual no es práctico.
Las organizaciones que avanzan hacia modelos de seguridad de acceso remoto basados en principios de confianza cero pueden descubrir que el zero trust network access (ZTNA) ofrece un control más detallado, verificando cada sesión individualmente en lugar de conceder un acceso amplio a la red al conectarse.
Netwrix Privilege Secure reemplaza las cuentas de administrador permanentes con sesiones privilegiadas just-in-time que se revocan automáticamente. Descargue una prueba gratuita
Mejores prácticas de seguridad de red para la detección y respuesta a amenazas
Protocolos de red básicos y monitoreo de desviaciones
La prevención reduce la exposición, pero las capacidades de detección y respuesta determinan qué tan rápido un equipo identifica y contiene una amenaza que logra pasar, especialmente una que ya se mueve bajo una identidad legítima pero comprometida.
Utilice honeypots y honeynets
Un honeypot es un sistema señuelo diseñado para parecer un activo real de red. Un honeynet es una red de honeypots que simula un entorno de red más complejo. Ambos desvían a los adversarios de los activos de producción y permiten a los equipos de seguridad estudiar técnicas de ataque y recopilar inteligencia sobre amenazas sin exponer sistemas en vivo.
Implemente sistemas de detección y prevención de intrusiones
Un sistema de detección de intrusiones (IDS) supervisa el tráfico de red en busca de actividades potencialmente maliciosas y alerta a los administradores. Un sistema de prevención de intrusiones (IPS) va más allá, bloqueando o mitigando automáticamente las amenazas además de generar alertas.
Los endpoints son puntos de entrada comunes porque el phishing, las descargas automáticas y el robo de credenciales atacan dispositivos en lugar de la infraestructura de red directamente. Las herramientas de Endpoint Management, incluyendo endpoint detection and response (EDR) y las soluciones de plataforma de protección de endpoints (EPP), amplían la visibilidad del comportamiento del dispositivo y bloquean amenazas conocidas. Aplicar monitoreo conductual junto con listas blancas de aplicaciones crea múltiples capas de detección a nivel de dispositivo.
Establezca patrones de uso base para diferentes protocolos en redes cableadas e inalámbricas, y para quién normalmente accede a qué sistemas, desde dónde y cuándo. Recoja datos de routers, switches, firewalls, puntos de acceso inalámbricos, analizadores de red y recolectores de datos dedicados. Supervise las desviaciones de estas bases, que pueden indicar túneles de datos, malware que se comunica con servidores externos, una cuenta que accede a sistemas que nunca había usado antes u otra actividad de amenaza que de otro modo pasaría desapercibida.
Automatice la respuesta a amenazas conocidas
Muchas herramientas de seguridad modernas pueden configurarse para responder automáticamente a amenazas conocidas. Por ejemplo, estos sistemas pueden:
Al comparar la actividad de red actual con las líneas base establecidas, estas herramientas pueden detectar picos que podrían indicar actividad de ransomware o intentos de inyección SQL. Las bibliotecas de firmas de ataque amplían la detección a patrones de amenazas conocidos.
Combinar estas herramientas con integración de firewall SIEM permite a los equipos de seguridad correlacionar alertas de múltiples fuentes de datos, incluidos los registros de identity y access, reduciendo el ruido de falsos positivos y detectando amenazas reales más rápido.
- Bloquear la dirección IP: Un IPS o firewall puede bloquear la dirección IP del host atacante. Esta opción es muy efectiva contra ataques de phishing y denegación de servicio. Sin embargo, algunos atacantes falsifican la dirección IP de origen durante los ataques, lo que provoca que se bloquee la dirección incorrecta.
- Terminar conexiones: Los routers y firewalls pueden configurarse para terminar las conexiones que un intruso mantiene con el sistema comprometido, enviando paquetes TCP RESET al atacante.
Crear y probar un plan de respuesta a incidentes
- Obtenga información adicional: Las herramientas también pueden recopilar información valiosa para determinar el punto de entrada inicial, qué cuentas fueron comprometidas, cómo se movieron los intrusos por la red y los datos que robaron.
Utilice soluciones de múltiples proveedores
Seguridad en la nube y el trabajo remoto
- Revocar o suspender el acceso: Las herramientas de Identity y privileged access pueden deshabilitar una cuenta comprometida o revocar privilegios permanentes en el momento en que se detecta un comportamiento anómalo, bloqueando el camino antes de que un atacante pueda escalar más.
Usar herramientas de seguridad de diferentes proveedores reduce el riesgo de un único punto de fallo. Si la solución de un proveedor se ve comprometida, las soluciones de otros proveedores mantienen la postura defensiva. Un enfoque multivendedor también permite una mayor adaptabilidad a medida que evolucionan los escenarios de amenazas y cambian los requisitos de seguridad.
Los planes basados en la guía NIST Cybersecurity Framework proporcionan una estructura reconocida para cada fase del ciclo de respuesta. El equipo de respuesta a incidentes debe ensayar el plan mediante ejercicios de mesa antes de que ocurra un incidente real.
La detección sin un plan de respuesta estructurado deja a los equipos de seguridad tomando decisiones bajo presión, sin roles ni procedimientos definidos. Un marco de information security policy debe incluir un plan de incident response documentado que asigne roles y responsabilidades, establezca canales de comunicación para los principales interesados y describa los pasos de contención para amenazas conocidas y de día cero.
Las redes empresariales modernas se extienden mucho más allá del perímetro corporativo. Los trabajadores remotos, las cargas de trabajo en la nube y las aplicaciones SaaS hacen que los controles de seguridad de la red deban seguir a los usuarios y datos dondequiera que operen.
Cómo Netwrix te ayuda a supervisar y proteger tu red
Netwrix responde a la pregunta que siempre vuelve: quién y qué puede acceder a su red, y qué sucede una vez que están dentro.
La seguridad en la nube debe abordar la gestión de acceso a los recursos alojados en la nube, el cifrado de datos en tránsito y en reposo, y la supervisión de los entornos del proveedor de servicios en la nube. Los modelos de responsabilidad compartida significan que los proveedores de la nube aseguran la infraestructura subyacente, pero las organizaciones siguen siendo responsables de asegurar lo que se ejecuta encima.
Para los trabajadores remotos, las VPN y las soluciones ZTNA extienden el acceso seguro a dispositivos fuera de la red. Las organizaciones deben aplicar los mismos controles de data loss prevention a los endpoints remotos que a los dispositivos locales y mantener la visibilidad sobre los datos a los que acceden y transfieren los usuarios remotos.
Netwrix Privilege Secure, reflejando la respuesta de "revocar o suspender el acceso" descrita arriba, pero incorporada en lugar de añadida.
Netwrix Auditor ofrece visibilidad continua sobre la actividad del usuario, los cambios de configuración y los eventos de acceso en entornos híbridos de Microsoft. Ese es el registro que detecta cuando una cuenta intenta acceder a algo que nunca ha tocado antes, para que los equipos puedan investigar antes de que se convierta en un incidente.
Solicite una demostración para ver cómo Netwrix puede ayudarle a monitorear la actividad de la red, aplicar el principio de menor privilegio y detectar amenazas antes de que escalen.
Netwrix Auditor registra los valores antes y después de los eventos de acceso y cambio en entornos híbridos de Microsoft. Descargue una prueba gratuita
Preguntas frecuentes sobre las mejores prácticas de seguridad de red
Compartir en