Segmentación de cargas de trabajo en la nube

La segmentación de cargas de trabajo en la nube es una práctica de seguridad que controla el tráfico entre cargas de trabajo individuales dentro de una red en la nube, como una VPC o un VNet. Establece la política a nivel de carga de trabajo, así que si una carga se ve comprometida, el atacante no puede llegar libremente a las demás que le rodean. Cuando esa política se vuelve lo suficientemente granular como para aislar cargas de trabajo o procesos individuales, la gente lo llama microsegmentación de carga de trabajo en la nube.

¿Cuál es la diferencia entre el tráfico norte-sur y este-oeste en la nube?

La seguridad en la nube a menudo divide el tráfico en dos direcciones. El tráfico norte-sur entra y sale del entorno nublado en su límite. El tráfico este-oeste se desplaza lateralmente, entre cargas de trabajo dentro de la misma red.

Los controles nativos de nubes manejan bien de norte a sur. Los grupos de seguridad de AWS y los grupos de seguridad de red Azure (NSGs) deciden qué puede llegar a una carga de trabajo desde fuera. Pero hacen mucho menos para vigilar los caminos este-oeste dentro de una VPC o VNet. Las cargas de trabajo en la misma subred a menudo pueden comunicar libremente entre sí, sea cual sea lo que digan las normas perimetrales.

Esa brecha este-oeste importa porque la mayoría de los ataques no se detienen en la primera máquina. Un atacante que cae en una carga de trabajo busca la forma de llegar a la siguiente y a la siguiente. Los equipos de seguridad llaman a esto movimiento lateral. El ransomware se comporta igual, propagar de un host a otro una vez que está dentro. La segmentación de cargas de trabajo en la nube es una forma de prevención de movimientos laterales en la nube, y es fundamental para contener el movimiento lateral del ransomware: limita hasta dónde puede llegar una infección.

¿Por qué los grupos de seguridad de AWS y los NSGs de Azure no son suficientes para detener el movimiento lateral?

Los grupos de seguridad y los NSG son controles de acceso. Ellos deciden qué puede conectarse con una carga de trabajo. Es un trabajo útil, pero es diferente a contener una brecha una vez que el atacante ya está dentro.

Aquí está la brecha en términos prácticos. Los controles nativos no se aplican entre instancias o subredes a gran escala dentro de la VPC, por lo que dos cargas de trabajo en la misma subred suelen llegar sin restricciones. Tampoco se unifican entre nubes. AWS, Azure y GCP tienen cada uno su propio plano de control, sintaxis de reglas y consola, así que un equipo que ejecuta los tres acaba gestionando varios modelos de políticas a la vez. Y no te dan ninguna forma segura de probar el impacto de una norma antes de que se active. Descubres qué cambio se rompe luego de enviarlo.

Las migraciones de lift-and-shift empeoran esto. Cuando los equipos trasladan las aplicaciones directamente del centro de datos a la nube, viejas conexiones de este a oeste se asomarse en el viaje. Nadie los vuelve a revisar y por defecto quedan abiertos.

La respuesta es la segmentación dentro del propio VPC. Esta segmentación interna de VPC va más allá de los grupos de seguridad, agregando control a nivel de carga de trabajo. Te da contención de la brecha en la nube: una vez que un atacante está dentro, la política limita a dónde puede viajar.

¿La segmentación de cargas de trabajo en la nube es lo mismo que un firewall en la nube?

No. Un firewall en la nube, al igual que un grupo de seguridad o NSG, es un control de acceso perimetral que decide qué puede llegar a una carga de trabajo desde fuera. La segmentación de cargas de trabajo en la nube agrega una capa de políticas entre cargas dentro del perímetro, para que pueda contener una brecha que ya está dentro, cosa que un firewall por sí solo no puede hacer.

¿Cómo funciona realmente la segmentación de cargas de trabajo en la nube?

La mayoría de las herramientas de segmentación en la nube comparten algunas ideas fundamentales, incluso cuando los detalles varían.

Política a nivel de carga de trabajo. En lugar de depender solo de los límites de la red, la segmentación coloca un punto de control en cada carga de trabajo. Algunas herramientas hacen esto con un agente ligero en el sistema operativo. Otros leen los registros de flujo en la nube y escriben reglas directamente en controles nativos como NSGs y grupos de seguridad, sin ningún agente en la carga de trabajo. Muchas plataformas admiten ambos caminos, para que los equipos puedan elegir el adecuado por carga de trabajo.

Política basada en identidad. Las direcciones IP cambian constantemente en la nube. Las cargas de trabajo aumentan, disminuyen, se trasladan y se redistribuyen. Las reglas vinculadas a las direcciones IP se rompen cuando eso ocurre. Así que la segmentación moderna vincula la política a la identidad de la carga de trabajo, usando etiquetas como "sitio web tier", "production" o "database database". La política sigue la carga de trabajo allá donde vaya.

Modelado de políticas antes de la aplicación. Activar la aplicación de la ley es la parte arriesgada. Una regla incorrecta puede bloquear el tráfico que una aplicación real necesita. Mejores herramientas te permiten escribir políticas primero en modo borrador, probadas contra tráfico real observado. Puedes ver qué flujos bloquearía una regla y qué aplicaciones tocaría, todo antes de que algo se active. Eso permite que los equipos trabajen en horario normal en lugar de esperar a una ventana de cambio.

Aplicación gradual. Rara vez los equipos cambian directamente a "bloquear todo". Un camino común es empezar eliminando algunos servicios arriesgados o de texto plano, y luego ajustar hacia un modelo de denegación por defecto que solo permite tráfico de buenos resultados. Ese estado final se alinea con los principios de Zero Trust: mínimo privilegio y sin confianza implícita entre cargas de trabajo.

¿Puede la segmentación de cargas de trabajo en la nube detener ataques de velocidad de IA y movimientos laterales?

Los atacantes se volvieron más rápidos. Las herramientas asistidas por IA los ayudan a mapear el entorno y encontrar un camino a través de él en cuestión de minutos. Esto es un ataque de IA movimiento lateral a velocidad máquina, y cambia el problema del defensor. Si la contención espera a que un humano detecte la amenaza y escriba una nueva regla, normalmente el atacante ya pasó página.

Aquí es donde la segmentación siempre activa ayuda. Es una forma de contención de brechas a velocidad de IA: control automatizado a nivel de carga de trabajo que ya está en marcha antes de un incidente. Cuando la política se establece con antelación, se mantiene sin importar cómo entró el atacante. No necesita reconocer el exploit específico. Ya sea que el intruso usó una credencial robada, una herramienta de acceso remoto o un exploit de día cero, la segmentación sigue limitando hasta dónde pueden extender. Algunos equipos llaman a esto contención agnóstica de vulnerabilidades, porque el control se preocupa por el camino, no por el defecto.

Para un ejemplo real, mira Microsoft. Tras el ataque al estado nación Midnight Blizzard, Microsoft desplegó Illumio en decenas de millones de cargas de trabajo para ver y contener el movimiento lateral en su infraestructura híbrida. Fue la primera vez que la compañía nombró públicamente una plataforma de seguridad de terceros como parte de sus defensas internas.

¿En qué se diferencia la segmentación de cargas de trabajo en la nube de la microsegmentación, CDR y Zero Trust?

La segmentación de cargas de trabajo en la nube se ajusta a unos pocos términos que la gente suele confundir.

Segmentación de red frente a microsegmentación. La segmentación tradicional de la red divide una red en grandes zonas, a menudo a lo largo de líneas norte-sur. La microsegmentación es más fina, estableciendo políticas entre cargas de trabajo individuales. La microsegmentación es una forma de crear políticas de acceso más granulares y dinámicas que la segmentación tradicional de red.

Segmentación vs. detección y respuesta en la nube (CDR). El CDR vigila las amenazas que ya se mueven dentro del entorno y alerta al equipo. La segmentación limita hacia dónde pueden mover esas amenazas en primer lugar. Ambos funcionan bien juntos: la detección te indica que alguien está dentro, y la segmentación limita hasta dónde llegan.

Segmentación y cero confianza. Zero Trust es un modelo de seguridad basado en el mínimo privilegio y sin confianza implícita. La segmentación de carga de trabajo Zero Trust es una de las principales formas en que los equipos ponen ese modelo en marcha, aplicando la política de mínimo privilegio entre cargas de trabajo individuales.

¿Cómo aborda Illumio la segmentación de cargas de trabajo en la nube?

Illumio es una compañía de contención de brechas, y la segmentación de cargas de trabajo en la nube es una parte fundamental de lo que hace su plataforma. Algunos detalles concretos, para lectores que valoran opciones en este ámbito.

Illumio aplica políticas basadas en etiquetas en AWS, Azure, GCP, centros de datos, contenedores y endpoints desde un solo plano de control. Soporta el despliegue sin agentes, que lee los registros de flujo de VPC y VNet y escribe políticas en controles nativos en la nube. También ofrece un modo basado en agentes para cargas de trabajo que requieren control a nivel de sistema operativo. Ese agente se ejecuta en espacio de usuario. No se alinea con el tráfico ni inspecciona paquetes, y la política se mantiene durante los reinicios y reinicios. El modelado en modo borrador permite a los equipos probar las normas contra tráfico real antes de que la aplicación entre en marcha.

A principios de 2026, Illumio fue nombrado Elección del Cliente en el reporte Gartner Peer Insights Voice of the Customer para Microsegmentación de Seguridad de Red, siendo uno de los dos únicos proveedores que obtuvieron esta distinción en ese periodo.

Preguntas frecuentes

¿Qué es la segmentación de cargas de trabajo en la nube?

Es la práctica de controlar el tráfico entre cargas de trabajo individuales dentro de una red en la nube, como una VPC o un VNet. Agrega una capa de política a nivel de carga de trabajo, a través de un agente del sistema operativo o escribiendo reglas en controles nativos en la nube, de modo que una carga comprometida no puede llegar libremente a otros en la misma subred. Cuando la política se vuelve lo suficientemente granular como para aislar cargas de trabajo individuales, la gente lo llama microsegmentación.

¿Cuál es la diferencia entre el tráfico norte-sur y este-oeste?

El tráfico norte-sur entra y sale de un entorno nublado en su límite. El tráfico este-oeste se desplaza lateralmente, entre cargas de trabajo dentro de la misma red. Los firewall nativos de la nube se centran en el norte a sur. Este-oeste es por donde viajan los atacantes una vez dentro, y es la segmentación de la nube de tráfico que se supone que debe controlar.

¿La segmentación de cargas de trabajo en la nube es lo mismo que un firewall en la nube?

No. Un firewall en la nube, al igual que un grupo de seguridad o NSG, es un control de acceso perimetral que decide qué puede llegar a una carga de trabajo desde fuera. La segmentación de cargas de trabajo en la nube agrega una capa de políticas entre cargas dentro del perímetro, para que pueda contener una brecha que ya está dentro, cosa que un firewall por sí solo no puede hacer.

¿Cómo se cerciora el tráfico este-oeste en una VPC o VNet en la nube?

Agregas segmentación a nivel de carga de trabajo. Eso significa poner un punto de control en cada carga de trabajo, ya sea con un agente ligero en el sistema operativo o leyendo registros de flujo en la nube y escribiendo políticas en controles nativos como NSGs y grupos de seguridad. Las buenas herramientas te permiten modelar el impacto de una regla frente al tráfico real antes de aplicarla, para que no rompas una aplicación funcionando por accidente.

¿Por qué los grupos de seguridad de AWS y los NSGs de Azure no son suficientes por sí solos?

Son controles de acceso, no herramientas de contención de brechas. Deciden qué puede llegar a una carga de trabajo desde fuera, pero no impiden que una carga comprometida llegue a sus vecinos en la misma subred. Tampoco se unifican entre nubes y no te dan ninguna forma segura de probar una regla antes de que esté en funcionamiento. La segmentación agrega que falta control este-oeste.

¿Cuál es la diferencia entre la detección y respuesta en la nube (CDR) y la microsegmentación?

El CDR detecta amenazas que ya se mueven dentro del entorno y alerta al equipo. La microsegmentación limita hacia dónde pueden mover esas amenazas en primer lugar. Ambas son complementarias. Cuando un ataque se mueve más rápido de lo que una persona puede responder, la contención que ya está en marcha importa más.

¿Puede la microsegmentación detener ataques impulsados por IA?

Sí. Aunque no puede impedir que un atacante entre, limita la distancia que se extiende una vez que lo hace, y lo hace sin esperar a que nadie identifique primero la amenaza. Los ataques asistidos por IA se desplazan por una red en cuestión de minutos, más rápido de lo que una respuesta manual puede seguir. Como la política de segmentación ya está en vigor, contiene el radio de la explosión sin importar qué exploit o credencial empleó el atacante, y sin esperar a que alguien identifique primero la amenaza.

Términos relacionados

Microsegmentación, movimiento lateral, confianza cero, contención de brechas, tráfico este-oeste, detección y respuesta en la nube (CDR).

Asumir incumplimiento.
Minimizar el impacto.
Aumentar la resiliencia.

Comenzar con la premisa de que lo inesperado puede suceder en cualquier momento impulsa los siguientes comportamientos