🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPartir la red en trozos
3 tareas · 15 min · Principiante
El equipo comprometido de la clínica podía hablar con todo lo demás. No tenía por qué. Aquí ves la decisión de diseño que convierte un incidente en un desastre — o lo contiene en una sala.
Objetivo de la sala
El equipo comprometido de la clínica podía hablar con todo lo demás. No tenía por qué. Aquí ves la decisión de diseño que convierte un incidente en un desastre — o lo contiene en una sala.En la captura de la oficina viste direcciones que empezaban por 10.: los equipos internos de la clínica. Recepción, contabilidad, consultorios, el servidor. Todos en la misma red.
Eso quiere decir que todos pueden hablar con todos. El portátil de recepción puede intentar conectarse a la base de datos, al servidor de archivos, al equipo de coordinación. No es que lo haga: es que puede.
Y ahí está el problema, porque cambia lo que significa un solo equipo comprometido:
- Si todo está junto → quien entra por recepción tiene delante la clínica entera
- Si está dividido → quien entra por recepción tiene delante recepción
Se llama movimiento lateral: entrar por donde se pueda y desplazarse hacia lo valioso. Y casi nunca se entra por lo valioso — se entra por lo débil. El portátil que abre archivos adjuntos, no el servidor de la base de datos.
Por eso el diseño de la red decide, más que cualquier antivirus, cuánto daño hace un incidente.
Responde para continuar
¿Qué es el movimiento lateral?
Ver pista de ayuda
Casi nunca se entra por lo valioso.
Partir la red se llama segmentar, y la idea es sencilla: grupos separados que solo se hablan por donde tú decidas.
Para la clínica saldría algo así:
- Consultorios y recepción — equipos de personas
- Servidores — el portal, la base de datos
- Dispositivos médicos — equipos que casi nunca se actualizan y no se pueden tocar
- Invitados — el wifi de la sala de espera
Y el criterio para agrupar no es el organigrama, es este: junta lo que necesita hablar entre sí, separa lo que no.
Fíjate en el tercer grupo, porque es el más instructivo. Un equipo de radiología puede llevar diez años con un sistema que nadie puede actualizar sin recertificar la máquina entera. Es indefendible por dentro. Lo único que se puede hacer es ponerlo en su propio trozo de red donde apenas hable con nada.
Eso es una idea potente: cuando no puedes arreglar algo, lo aíslas. No todo se parchea.
Y el wifi de invitados es la versión evidente: si un paciente conecta un móvil infectado, tiene que estar en un sitio desde donde no alcance nada.
Responde para continuar
Un equipo médico no se puede actualizar sin recertificarlo. ¿Qué se hace?
Ver pista de ayuda
Cuando no puedes arreglar algo, lo aíslas.
Vuelve al incidente. Dos cosas pasaron: alguien escaneó desde fuera y encontró una pantalla abierta, y un equipo de dentro estaba llamando a casa cada cinco minutos.
Con la red segmentada, ¿qué cambia?
El escaneo desde fuera: nada. /agenda-interna era accesible por el puerto 443 del servidor web, que tiene que estar abierto para que la clínica funcione. Segmentar no arregla un fallo de la aplicación.
El equipo comprometido: todo. Ese equipo estaba en la red de los consultorios. Con segmentación, su tráfico hacia una dirección externa por un puerto raro habría chocado contra una regla — porque los equipos de personas no tienen por qué abrir conexiones a puertos arbitrarios de internet. Y ahí está lo bueno: esa regla no solo lo bloquea, lo delata. Un intento bloqueado es una alerta.
Con eso cierras el módulo, y la lección es de honestidad sobre los límites:
Cada defensa protege de unas cosas y de ninguna otra. Segmentar no arregla la aplicación. Arreglar la aplicación no evita que un portátil se infecte. Hacen falta las dos, y saber cuál te falta es más útil que tener una perfecta.
Responde para continuar
¿Habría evitado la segmentación que alguien abriera `/agenda-interna` desde fuera?
Ver pista de ayuda
Cada defensa protege de unas cosas y de ninguna otra.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.