Parte: 1 — Redes y seguridad de redes · Fuente: NIST SP 800-207 Zero Trust Architecture ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Diseñar redes que limiten el movimiento lateral de un atacante mediante segmentación (VLANs, subredes, microsegmentación) y adoptar los principios de Zero Trust: "nunca confíes, siempre verifica". El alumno aprenderá a modelar zonas, definir políticas de acceso y evaluar una arquitectura frente a NIST SP 800-207.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Límites del modelo perímetro | Justifica Zero Trust |
| 2 | Segmentación: VLAN, subred, DMZ | Contener el movimiento lateral |
| 3 | Microsegmentación | Granularidad por carga de trabajo |
| 4 | Principios Zero Trust (NIST 800-207) | Marco de referencia |
| 5 | PEP / PDP / motor de políticas | Cómo se decide el acceso |
| 6 | Identidad como nuevo perímetro | Verificación continua |
| 7 | Diseño y evaluación de políticas | Llevarlo a la práctica |
| Origen | Destino | Puerto | ¿Permitido? |
|---|---|---|---|
| Usuarios | Web (DMZ) | 443 | Sí |
| Web (DMZ) | App | 8080 | Sí |
| App | Datos | 5432 | Sí |
| Usuarios | Datos | 5432 | No |
| Cualquier | Administración | 22 | Solo desde bastión con MFA |
Diseña la arquitectura de red segmentada de una organización pequeña (al menos 5 zonas) con: diagrama, matriz de flujos permitidos de mínimo privilegio, y un mapeo explícito de dónde se aplican los principios Zero Trust (verificación de identidad, dispositivo, cifrado, monitoreo). Entrega el diagrama y la matriz, con al menos tres reglas traducidas a configuración de firewall real.
Criterio de aceptación: la matriz no contiene flujos innecesarios (mínimo privilegio verificable), el acceso a la zona de datos y de administración está estrictamente controlado, y el diseño aborda al menos cinco de los siete principios de NIST SP 800-207.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "Segmentación" que en realidad es plana | VLANs sin ACLs entre ellas; la segmentación exige control de flujo, no solo separar |
| Zona de administración accesible desde todas partes | Falta un bastión/jump host con MFA; restringe el acceso de gestión |
| Reglas "permitir todo" entre zonas internas | Rompe el mínimo privilegio; define flujos explícitos y deniega por defecto |
| Zero Trust confundido con "instalar un producto" | Es una arquitectura y un conjunto de principios, no un solo producto |
| Sin monitoreo entre segmentos | Segmentar sin observar deja puntos ciegos; integra NSM (clases 043–045) |
❓ ¿Zero Trust significa no confiar en nadie nunca? Significa no conceder confianza implícita por ubicación de red. Cada acceso se verifica con identidad, dispositivo y contexto, y se re-evalúa continuamente.
❓ ¿La segmentación sustituye al firewall perimetral? No, lo complementa. Defensa en profundidad: perímetro + segmentación interna + microsegmentación + Zero Trust.
❓ ¿Microsegmentación necesita hardware especial? No necesariamente. Puede implementarse con firewalls de host, políticas del hipervisor o mallas de servicio, además de soluciones dedicadas.
❓ ¿Por dónde empiezo a aplicar Zero Trust? Por identidad fuerte (MFA), inventario de activos, segmentación de lo crítico (datos, administración) y monitoreo. Es un camino incremental, no un interruptor.
Clase 041 — Seguridad de DNS: envenenamiento, DNSSEC y tunneling