En 2025, los grupos de ciberdelincuencia tardaron de media 29 minutos en saltar del primer equipo comprometido a otro sistema de la red, y el más rápido lo hizo en 27 segundos, según el Global Threat Report 2026 de CrowdStrike.
Ese salto encuentra pocos obstáculos en una red interna plana, donde el puesto de un administrativo alcanza el servidor de ficheros, el controlador de dominio y la consola de copias por los mismos puertos que usa el equipo de sistemas. Muchas organizaciones han reforzado el perímetro, desplegado EDR y activado la autenticación multifactor, y han dejado el interior de la red como estaba el día que se instaló: cada equipo ve a todos los demás. La segmentación de red es el control que corta esas rutas.
¿Por qué una red plana acelera el ransomware?
Los datos de los equipos de respuesta cuentan la misma historia. El Active Adversary Report 2026 de Sophos, elaborado con 661 casos de respuesta a incidentes y detección gestionada, registra uso interno de RDP en el 66 % de ellos. La herramienta más vista fue Impacket, un conjunto de utilidades en Python para manejar protocolos de Windows como SMB, que supuso el 36 % de todas las herramientas identificadas. Y los atacantes fueron a por el Directorio Activo un 70 % más rápido que el año anterior, hasta una mediana de 3,4 horas desde el acceso inicial.
Ninguno de esos movimientos requiere un exploit sofisticado. El escritorio remoto, el protocolo de ficheros de Windows y la administración remota son servicios legítimos que la red deja pasar porque el equipo de sistemas los usa a diario, y el movimiento lateral se apoya en ellos precisamente porque pasan desapercibidos.
Las cifras de Microsoft muestran por qué el EDR no puede cargar solo con la defensa. Según su Digital Defense Report 2024, en más del 90 % de los ataques de ransomware que llegaron a la fase de rescate el atacante usó dispositivos no gestionados, como punto de entrada o para cifrar en remoto. El cifrado remoto consiste en lanzar el cifrador desde un equipo sin agente de seguridad y atacar por la red las carpetas compartidas de los servidores. El EDR del servidor ve escrituras de ficheros desde una sesión válida. Lo que puede frenar la operación es que ese equipo no tenga permitido llegar a esas carpetas.
Los atacantes, además, se pasan el acceso cada vez más rápido. M-Trends 2026 de Mandiant mide que el traspaso entre el grupo que consigue el acceso inicial y el que lo explota pasó de más de ocho horas en 2022 a una mediana de 22 segundos en 2025. Con esos tiempos, la contención tiene que estar diseñada antes del incidente: una regla de red que ya existe actúa en el segundo cero, mientras que una alerta depende de que alguien, o algo, reaccione a tiempo.
Las copias de seguridad son el otro objetivo habitual. En una encuesta que Sophos publicó en 2024, el 94 % de las organizaciones afectadas por ransomware dijo que los atacantes habían intentado comprometer sus copias, y lo lograron en el 57 % de esos intentos. Una consola de copias alcanzable desde cualquier puesto acaba en la lista del atacante.
Macrosegmentación, microsegmentación y VLAN sin filtro
La guía de microsegmentación que CISA publicó en julio de 2025 distingue dos niveles. La macrosegmentación divide la red en bloques grandes según las necesidades del negocio: usuarios, servidores, invitados, planta. La microsegmentación reduce el tamaño de las zonas según las necesidades de comunicación de cada aplicación y cada flujo de datos, con reglas más finas que pueden tener en cuenta el contexto de la conexión. Ambas encajan en un modelo de confianza cero (zero trust).
Muchas redes se dan por segmentadas porque tienen VLAN. Una VLAN separa el tráfico en la capa de enlace, pero si el router o el cortafuegos que las une permite cualquier conexión entre ellas, el atacante cruza de una a otra igual que antes. El control está en la regla del punto de interconexión, y el Esquema Nacional de Seguridad lo refleja al exigir en categoría alta que ese punto controle la entrada y la salida de cada segmento.
La microsegmentación tampoco exige empezar comprando una plataforma. El cortafuegos que Windows trae integrado en cada equipo puede rechazar las conexiones entrantes de otros puestos y, gestionado de forma centralizada, cubre buena parte del tráfico que el ransomware usa para propagarse.
Qué separar primero en una red corporativa
La guía del NCSC británico para prevenir el movimiento lateral lo plantea así: identificar, agrupar y aislar los sistemas críticos del negocio y aplicarles los controles de red que correspondan. Un orden razonable, de mayor a menor impacto:
- La administración. Los sistemas se gestionan desde una red o un segmento dedicado, con estaciones de administración y servidores de salto, y los protocolos de gestión solo se aceptan desde ahí. El modelo de niveles de Active Directory parte de la misma idea.
- Los controladores de dominio y el resto del Tier 0. Solo deben aceptar el tráfico de autenticación y replicación que necesitan, más la administración desde la zona anterior.
- La infraestructura de copias, con su consola, sus repositorios y sus cuentas de servicio, en una zona a la que los puestos de usuario no llegan.
- El tráfico entre puestos de usuario, que suele ser el cambio más rentable y se detalla en la sección siguiente.
- Los accesos de proveedores, en una zona propia que solo alcanza los sistemas contratados.
- Los entornos de desarrollo y pruebas, separados de producción y sin acceso a sus datos.
- Lo que no admite agente: impresoras, cámaras, controladores de edificio y equipos industriales. Donde no se puede instalar un EDR, la red es el principal control disponible, como vimos al analizar los puntos ciegos del EDR. Para entornos de planta, la priorización de riesgos OT/IT entra en más detalle.
¿Qué conexiones sobran entre equipos de usuario?
El ransomware manejado por operadores humanos se mueve sobre todo con cuatro familias de protocolos de Windows: SMB para ficheros y ejecución remota, RDP para escritorio remoto, WinRM para PowerShell remoto, y RPC con WMI para gestión. Entre un servidor de salto y un servidor, ese tráfico es legítimo. Entre dos puestos de usuario casi nunca lo es, y en la mayoría de las organizaciones es raro que un portátil necesite aceptar conexiones SMB o RDP de otro portátil.
Una de las medidas más rentables es una política de cortafuegos local, desplegada por directiva de grupo o por la herramienta de gestión de dispositivos, que rechace en los puestos las conexiones entrantes por esos protocolos salvo desde el segmento de administración. La guía #StopRansomware de CISA recomienda bloquear el tráfico SMB interno entre sistemas que no lo necesitan y, donde sea imprescindible, exigir IPsec con Kerberos para el SMB lateral. Retirar la autenticación heredada suma en el mismo sentido: apagar NTLM quita al atacante una forma habitual de reutilizar credenciales robadas.
En los servidores el criterio es parecido. Un servidor de ficheros acepta SMB de los usuarios, pero no tiene por qué aceptar RDP de ellos, y el escritorio remoto a servidores debería llegar solo desde los servidores de salto. Un servidor de aplicaciones expone su puerto de servicio y poco más; cualquier excepción queda documentada con su motivo de negocio.
Cómo planificar la segmentación sin parar la operación
El temor lógico de cualquier responsable de sistemas es romper una aplicación que depende de una conexión que nadie documentó. CISA propone un ciclo de cuatro fases que se repite por bloques: identificar los recursos candidatos, inventariar sus dependencias, definir las políticas y desplegarlas con pruebas y monitorización.
Ese inventario sale en buena parte de la telemetría que la organización ya genera. Los registros del cortafuegos interno, los flujos de red, los eventos de conexión del EDR o un sensor NDR muestran qué equipo se conecta con cuál y por qué puerto. Si esas fuentes no llegan hoy al SIEM, la guía sobre qué registros enviar al SIEM ayuda a priorizarlas.
Las reglas nuevas pasan primero por una fase de prueba: en modo de solo registro donde la plataforma lo permite, como ocurre en muchos cortafuegos de red y herramientas de microsegmentación, o en un grupo piloto de equipos con el registro de conexiones descartadas activado si se usa el cortafuegos de Windows. Durante ese periodo se corrigen las excepciones legítimas y solo después se generaliza el bloqueo.
CISA sugiere empezar por las zonas donde la transición es más sencilla y avanzar hacia los activos críticos a medida que el equipo gana soltura. No contradice el orden de la lista anterior: la lista marca a dónde hay que llegar, y las zonas sencillas sirven para aprender a hacerlo sin interrumpir servicios.
Qué piden ENS, NIS2 y DORA
Esquema Nacional de Seguridad
La medida mp.com.4 del Real Decreto 311/2022, «Separación de flujos de información en la red», no se aplica en categoría básica. En categoría media obliga a elegir al menos un mecanismo: VLAN, VPN o medios físicos separados; si se opta por VLAN (refuerzo R1), la red debe dividirse en al menos las subredes de usuarios, de servicios y de administración.
En categoría alta la VLAN deja de ser suficiente, porque se exige VPN o separación física, y se añade el control del punto de interconexión: quién entra en cada segmento, qué información sale de él y que ese punto esté protegido y vigilado. La norma lo justifica así: la segmentación deja los incidentes encapsulados en el segmento donde ocurren.
NIS2
El Reglamento de Ejecución (UE) 2024/2690 desarrolla las medidas de NIS2 para los proveedores digitales: DNS, registros de dominios de primer nivel, nube, centros de datos, redes de distribución de contenidos, servicios gestionados y de seguridad gestionada, plataformas en línea y prestadores de servicios de confianza. Su anexo dedica el punto 6.8 a la segmentación.
Pide zonas definidas a partir del análisis de riesgos, separación respecto a los sistemas de terceros, sistemas críticos en zonas protegidas y comunicaciones entre zonas y dentro de ellas limitadas a lo necesario. Añade una red de administración separada de la operativa y la producción aislada de desarrollo y pruebas. Para el resto de entidades NIS2 no hay un texto equivalente tan detallado, pero la guía técnica de ENISA que acompaña al reglamento sirve de orientación: entre las evidencias que propone figuran reglas de segmentación documentadas, y recomienda reflejar las zonas en el esquema de red.
DORA e ISO 27001
En el sector financiero, el Reglamento Delegado (UE) 2024/1774, que concreta la gestión del riesgo TIC de DORA, pide en su artículo 13 segregar y segmentar sistemas y redes según la criticidad de las funciones que soportan, su clasificación y el perfil de riesgo de los activos, documentar todas las conexiones de red y los flujos de datos, y administrar los activos TIC desde una red separada y dedicada. La ISO/IEC 27001:2022 recoge el mismo principio en el control 8.22 del anexo A, segregación de redes.
¿Cómo se comprueba que la segmentación funciona?
La comprobación más útil parte de un puesto de usuario corriente con una cuenta sin privilegios: qué servicios de otros equipos responden, qué consolas de gestión son alcanzables y qué recursos compartidos se pueden abrir. Una prueba de intrusión interna empieza por ahí, y un ejercicio de red team construye su recorrido sobre ese mismo punto de partida, porque esa prueba reproduce lo que tendrá a mano quien entre mediante phishing.
El SOC aporta la segunda comprobación. Una vez desplegada la política, una conexión SMB o RDP rechazada entre dos puestos de usuario debería ser excepcional, así que cada intento bloqueado es una señal que merece revisión, igual que el uso de una cuenta señuelo.
La tercera es documental y es la que piden auditores y supervisores: una matriz de flujos permitidos entre zonas, con su motivo y su responsable, revisada cada vez que cambian los sistemas. Una auditoría de infraestructura y red contrasta esa matriz con las reglas reales de los cortafuegos, que con los años acumulan permisos que nadie recuerda haber pedido.
Lo que la segmentación no resuelve
La segmentación interna solo actúa sobre el tráfico que cruza la red interna. Un atacante que roba una sesión de Microsoft 365 se mueve por servicios en la nube sin pasar por los cortafuegos internos, el escenario que analizamos en el artículo sobre el secuestro de cuentas en Microsoft 365. La segmentación tampoco cierra las rutas que se dejan abiertas a propósito: si toda la plantilla escribe en un servidor de ficheros, ese servidor seguirá siendo alcanzable, y su defensa pasa por permisos, copias y detección.
La segmentación, además, se degrada con el tiempo. Cada aplicación nueva trae conexiones nuevas, y una matriz que nadie revisa termina llena de excepciones permanentes.
Por eso la decisión que más pesa no es técnica. Las reglas se pueden escribir en semanas; lo difícil es que alguien sea responsable de la matriz de flujos, con autoridad para rechazar una conexión que no tiene motivo de negocio y con revisiones periódicas en el calendario. Sin esa figura, la red interna vuelve a aplanarse poco a poco, una excepción tras otra.
Este artículo describe controles de arquitectura de red con fines defensivos, a partir de la documentación pública de CISA, el NCSC, ENISA, Microsoft, CrowdStrike, Sophos y Mandiant, y del texto del ENS, del Reglamento de Ejecución (UE) 2024/2690 y del Reglamento Delegado (UE) 2024/1774 disponible a 25 de septiembre de 2026. Las referencias normativas son orientativas y no sustituyen el análisis jurídico de cada organización. Cualquier cambio en reglas de cortafuegos debe probarse antes en modo de registro o en un grupo piloto, porque una regla mal planteada puede interrumpir servicios.
Preguntas frecuentes
¿Qué diferencia hay entre segmentación y microsegmentación de red?
▾
La segmentación clásica, o macrosegmentación, separa la red en bloques grandes como usuarios, servidores, invitados o planta. La microsegmentación baja al nivel de cada aplicación o flujo de datos y decide qué puede hablar con qué dentro de esos bloques. Una empresa puede empezar por la primera y aplicar la segunda a sus sistemas más críticos.
¿Tener VLAN significa que la red ya está segmentada?
▾
No necesariamente. La VLAN separa el tráfico, pero la protección depende de la regla que aplica el router o el cortafuegos entre VLAN. Si esa regla lo permite todo, un atacante pasa de una VLAN a otra sin obstáculo. Lo que hay que revisar son las reglas de interconexión.
¿Por dónde empiezo a segmentar una red que nunca se ha segmentado?
▾
Por lo que más daño hace si cae: separar la administración en un segmento propio, limitar quién llega a los controladores de dominio y a la consola de copias, y bloquear con el cortafuegos local las conexiones SMB, RDP, WinRM y RPC/WMI entre puestos de usuario. Cada regla nueva debe pasar primero por un periodo de prueba, en modo de registro o en un grupo piloto, para detectar dependencias legítimas.
¿Es obligatoria la segmentación de red en el ENS?
▾
Depende de la categoría del sistema. En básica, no. En media hay que elegir un mecanismo de segmentación, y una VLAN es suficiente si separa como mínimo usuarios, servicios y administración. En alta la VLAN ya no basta: se exige VPN o separación física y, además, controlar y vigilar los puntos por los que se pasa de un segmento a otro.
¿Qué dice NIS2 sobre la segmentación de red?
▾
Depende del tipo de entidad. Para proveedores digitales como nube, centros de datos o servicios gestionados, el Reglamento de Ejecución (UE) 2024/2690 la convierte en un requisito detallado. Para el resto, el artículo 21 de la directiva no la nombra, aunque una gestión de riesgos creíble difícilmente se sostiene con una red plana. En una auditoría, lo razonable es poder enseñar las zonas, las reglas entre ellas y quién las revisa.
¿La segmentación sustituye al EDR?
▾
Son capas distintas. El EDR vigila lo que ocurre dentro de cada equipo; la segmentación decide qué equipos pueden hablar entre sí. Microsoft observó que en más del 90 % de los ataques de ransomware que llegaron a pedir rescate intervino un dispositivo no gestionado, que normalmente queda fuera de la protección del EDR. En ese caso, la red es el control más directo.
¿Cómo compruebo que la segmentación funciona?
▾
Con tres pruebas: intentar alcanzar servicios de otros equipos desde un puesto de usuario sin privilegios, revisar en el SOC los intentos de conexión bloqueados entre puestos, y contrastar la matriz documentada de flujos permitidos con las reglas reales de los cortafuegos. Una prueba de intrusión interna cubre la primera de forma sistemática.