/
segmentación

Qué esperar al comenzar con la microsegmentación

Según Gartner, "para 2026, el 60% de las compañías que trabajan hacia una arquitectura de confianza cero emplearán más de una forma de implementación de microsegmentación, lo que representa un aumento de menos del 5% en 2023".  

La microsegmentación es fundamental para la confianza cero. No se puede lograr la confianza cero sin ella.  

De hecho, John Kindervag, el creador de Zero Trust, abordó la conexión entre la confianza cero y la segmentación en el segundo reporte jamás escrito sobre el tema, Build Security Into Your Network's DNA: The Zero Trust Network Architecture. En el reporte, dijo: “Se deben crear nuevas formas de segmentar las redes porque todas las redes futuras deben estar segmentadas por defecto”.  

Si está construyendo una arquitectura de Confianza Cero, la microsegmentación debería ser una parte crucial de su plan. Aquí están las 10 cosas que puedes esperar hacer al comenzar con la microsegmentación .

1. Obtenga visibilidad de todo el tráfico de cargas de trabajo en todos los entornos

The first — and one of the most important — steps of building microsegmentation is being able to know what’s going on across all segments in your network. How do you see all traffic between all workloads across your cloud, endpoint, and data center environments? It’s crucial to be able to achieve this level of visibility at any scale without an overly complex workflow.  

You can try to use different visibility tools for different segments across your network. But using multiple tools will create a fragmented view. This can make it challenging to understand behavior across all segments everywhere.  

Instead, find a solution that can discover traffic across all segments and display it in one view. For example, Illumio can help you see who is talking to who over what ports so that you can discover all dependencies.       

Un diagrama de una redDescripción generada automáticamente

Con esta información, puede encontrar las "puertas abiertas" en su red, decidir qué tráfico se requiere y luego denegar todo el resto del tráfico de forma predeterminada.  

2. Comprender cómo se comunican las aplicaciones

Most people agree that Zero Trust is a good idea, but how can you understand what traffic is required before deciding what to protect? It’s not always easy to see what apps are running across your network and what ports they need to use.  

With a solution like Illumio, you can discover what applications are running on all workloads and what ports they’re using. This provides a comprehensive inventory of all applications and their dependencies in your network so you can decide how to enforce segmentation policy.  

3. Bloquee sus recursos más críticos y de mayor riesgo

No todos los puntos de entrada a su red están bajo su control directo. Si bien un centro de datos para una red de campus puede tener controles estrictos, los recursos en la nube o el acceso de terceros de los socios a menudo son menos seguros.  

Muchas amenazas comienzan en estos entornos menos seguros porque a menudo se dejan abiertos debido a errores humanos. Cualquiera de estos puntos de acceso puede ser el primer paso de un atacante, permitiendo que las amenazas se muevan a través de su red hacia sus activos de alto valor.  

Un diagrama de una redDescripción generada automáticamente
Las líneas punteadas representan puertos abiertos entre entornos que permiten que el malware se propague a través de la red.

Ahí es donde una solución de microsegmentación como Illumio puede ayudarlo a proteger estas partes vulnerables de su red. No importa dónde ocurra una infracción, la microsegmentación impedirá que llegue a los recursos críticos que segmentó. La brecha se aislará al otro lado de ese segmento para que no pueda causar más daños.

4. Etiquete las cargas de trabajo por funciones comerciales, no por direcciones de red

En las redes modernas de hoy en día, las cargas de trabajo se implementan en una arquitectura híbrida de múltiples nubes. Esto hace que las direcciones de red sean efímeras. La dirección de red de una carga de trabajo puede cambiar dinámicamente en función del entorno de hospedaje subyacente.  

That’s why you should label workloads using human-readable labels rather than traditional IP addresses. With a breach containment solution like Illumio, you can identify workloads by their business function or ownership — such as their role, application, environment, location, operating system, or business unit — which is a lot more informative their using an IP address.

Illumio’s labelling tools can:

  • Cambiar las etiquetas de carga de trabajo de forma dinámica
  • Importar etiquetas de estructuras de etiquetado existentes, como una base de datos de administración de configuración (CMDB)
  • Recomendar etiquetas basadas en las aplicaciones y el tráfico que detecta en entornos gestionados
Illumio ofrece un conjunto estructurado de etiquetas de "lenguaje sencillo" para proporcionar contexto para cada carga de trabajo, lo que facilita la comprensión y la aplicación de políticas.

Mediante el uso de etiquetas legibles por humanos, obtiene una solución basada en metadatos para ver cómo se aplican los segmentos entre cargas de trabajo que está completamente desacoplada de la dirección de red.

5. Decida un enfoque de agente y sin agente

Al crear microsegmentación, es importante comprender cuándo funciona mejor un enfoque con o sin agente. Algunas soluciones como Illumio le dan la opción de usar agentes o no para que pueda obtener visibilidad y segmentación en todas las cargas de trabajo en todos los entornos.  

Enfoque del agente

El agente del nodo de cumplimiento virtual (VEN) de Illumio recopila telemetría sobre el uso de la aplicación en cargas de trabajo y entre ellas. Esto le permite controlar el acceso a los segmentos directamente en la carga de trabajo.

Enfoque sin agentes

Illumio también puede descubrir y aplicar el uso de segmentos sin un agente.  

Esto es crucial en entornos que no pueden admitir agentes, como los dispositivos IoT en las industrias de fabricación o atención médica. También es clave en entornos que no pueden usar agentes debido a los requisitos de cumplimiento.  

  • En un centro de datos: Illumio puede proteger los conmutadores de red que se implementan frente a dispositivos que no pueden soportar agentes. Illumio recopilará la telemetría de la red de los conmutadores y convertirá la política basada en etiquetas en listas de acceso para que las empleen los conmutadores.
  • En la nube: Illumio puede recopilar el comportamiento de la aplicación y la red sin un agente. Convertirá la directiva basada en etiquetas y la aplicará a los puntos de aplicación de red existentes que ya están en la nube.

6. Comience con un modelo de lista de bloqueados y, a continuación, pase a un modelo de lista de permitidos

Un desafío común con el que se encuentran los equipos al crear microsegmentación es que conocen los puertos que quieren denegar, pero no comprenden completamente todos los puertos que necesitan para permitir las aplicaciones.

Ransomware commonly uses ports such as Remote Desktop Protocol (RDP) and Server Message Block (SMB) to move across segments between workloads. But we know that these ports rarely need to be open between workloads.  

That’s why it’s best practice to start with a denylist model. Block only the ports you know shouldn’t be open and allow all others. Then, when you have a full understanding of what ports applications need, you can switch to an allowlist model.

Mantenga abiertos sólo los puertos necesarios y bloquee todos los demás. Este enfoque le permite comenzar a crear microsegmentación mediante ransomware hoy y ajustar la política cuando esté listo.  

7. Modelar la directiva antes de implementarla

Cybersecurity has long relied on a deploy-and-pray approach. Security teams create a policy model and modify it until it looks correct. Then, when it’s deployed, they pray the phone doesn’t ring from broken application dependencies.

That’s why it’s best to test your policy before it's fully deployed. With Illumio, you can create policy and then put it into monitoring mode. This will highlight any issues the policy could create once it’s deployed so you can fix them before they interrupt operations.  

El modelado garantiza que la directiva se pueda implementar de forma segura sin el riesgo de romper inadvertidamente las dependencias de la aplicación.  

8. Amplíe la segmentación coherente en la multinube híbrida

Si emplea una solución que solo puede generar segmentación en el centro de datos, es poco probable que obtenga seguridad consistente en otros entornos como la nube.

La segmentación nunca debe depender de un solo entorno. Esto dará como resultado un enfoque compartimentado para la segmentación que solo dejará vulnerabilidades y hará que sea más difícil detener y contener las infracciones.

En cambio, la microsegmentación debe seguir la carga de trabajo a medida que migra entre entornos. Esto garantiza que la segmentación no se interrumpa porque las cargas de trabajo se alojan en diferentes entornos.

Con Illumio, puede crear una política de segmentación consistente en sus entornos de nube, puntos finales y centros de datos. Esto permite que las cargas de trabajo migren entre entornos con un modelo de microsegmentación consistente que funciona de la misma manera en toda la arquitectura.  

9. Automatice los cambios de seguridad sin depender de las decisiones humanas

El malware se propaga más rápido de lo que cualquier humano puede escribir en un teclado. Es crucial contar con una solución de microsegmentación que pueda automatizar los cambios de políticas tan rápido como se pueda propagar una infracción.

Al emplear la rica biblioteca de API de Illumio, puede integrar Illumio con su solución SOAR. La herramienta SOAR descubrirá puertos abiertos que el malware está empleando para propagar a través de la red. Luego, la herramienta enviará a Illumio una llamada API para cerrar inmediatamente los puertos en riesgo.  

Todo esto sucede sin depender de la intervención humana.  

10. Demostrar que la seguridad cumple con las normas

Quantifying risk can be challenging, since securing applications and segments can involve many moving parts. During an audit, it’s not always easy to get a clear picture of existing risk and how it’s lowered after security policy is applied. It’s important to use tools that show this before and after comparison.

With Illumio’s Vulnerability Maps, you can quantify risk with a score that combines risks discovered by Illumio and external scanners. The tool will then recommend modified policy that will reduce risk.  

Esto permite a los contralor obtener un puntaje claro del antes y el luego del riesgo de exposición de un entorno, eliminando las conjeturas de cumplimiento de su equipo.  

¿Estás listo para aprender más sobre Illumio? Contáctenos hoy para una consulta y demostración gratis.

Artículos relacionados

Experimente Illumio Insights hoy

Vea cómo la observabilidad impulsada por IA le ayuda a detectar, comprender y contener amenazas más rápido.