La microsegmentación es una arquitectura de seguridad que divide las redes en zonas de confianza granulares y aisladas, hasta llegar a cargas de trabajo, usuarios o dispositivos individuales, para evitar que los atacantes se muevan lateralmente después de una brecha inicial. En el Reino Unido, el 43% de las empresas, aproximadamente 612,000 organizaciones, experimentaron una brecha o ataque de ciberseguridad en los 12 meses anteriores en 2025/2026, lo que hace que la contención sea un requisito operativo en lugar de una preferencia de diseño teórica (UK cyber security data).
La distinción importante es que la microsegmentación no consiste en tener "más VLANs". Aplica políticas de acceso de alcance limitado entre sistemas que tal vez ya compartan la misma red, centro de datos, infraestructura inalámbrica o entorno de nube. Una laptop comprometida aún podría acceder a los servicios que necesita, pero no debería llegar automáticamente a un servidor de finanzas, un controlador de gestión de edificios, un controlador de dominio o al dispositivo de otro usuario.
Esa diferencia es importante en los entornos heredados y de confianza mixta de Reino Unido. Las organizaciones suelen operar cargas de trabajo en la nube modernas junto con aplicaciones antiguas, dispositivos no administrados, tecnología operativa, acceso para contratistas y WiFi de invitados. Un firewall perimetral puede controlar lo que entra al entorno, pero por sí solo no puede gobernar cada conexión de este a oeste una vez que un atacante ha obtenido credenciales válidas o ha comprometido un endpoint interno.
Por qué la microsegmentación se ha vuelto esencial para las redes del Reino Unido
La encuesta más reciente sobre vulneraciones de seguridad del gobierno del Reino Unido estimó que el 43% de las empresas, aproximadamente 612,000 organizaciones, experimentaron una vulneración o ataque en los últimos 12 meses, mientras que alrededor del 19%, aproximadamente 267,000 empresas, fueron víctimas de al menos un ciberdelito (cifras de vulneraciones y ataques en el Reino Unido). La misma fuente registra ciberdelitos en todos los tamaños de empresas, desde el 17% de las microempresas hasta el 48% de las grandes empresas. La contención es ahora un requisito operativo para organizaciones de todos los tamaños, no una preocupación exclusiva de instituciones financieras o departamentos gubernamentales.

Un modelo de perímetro concentra las decisiones de seguridad en el extremo. Los firewalls, la detección de intrusiones en el extremo, los gateways de acceso remoto y los límites amplios de VLAN aún desempeñan funciones importantes, pero no pueden inspeccionar ni gobernar cada conexión de carga de trabajo a carga de trabajo dentro de una propiedad. Después de que el phishing, el robo de credenciales, un servicio expuesto o un endpoint vulnerable facilitan el acceso, una red interna plana le da al atacante espacio para explorar y pivotar.
El problema del radio de impacto
Los entornos heredados de Reino Unido suelen estar organizados en torno a departamentos, edificios o funciones técnicas. Esas zonas amplias siguen siendo útiles para la administración, sin embargo, sus límites pueden ser demasiado imprecisos para el control de acceso moderno. Un dispositivo en una subred de personal puede acceder a servicios de archivos, sistemas de impresión, interfaces de administración, servidores de aplicaciones y otros endpoints sin que cada ruta reciba una justificación comercial específica.
La microsegmentación crea zonas de confianza más pequeñas y aplica políticas a las relaciones dentro de ellas. Una regla podría permitir que una terminal de punto de venta se comunique con su servicio de pago, que un dispositivo clínico acceda a una plataforma de gestión específica o que una capa de aplicación consulte su base de datos. Las rutas no relacionadas se pueden denegar incluso cuando los sistemas comparten la infraestructura de conmutación.
La encuesta del Reino Unido también estimó alrededor de 8.58 millones de delitos cibernéticos que afectaron a las empresas del Reino Unido en el año de encuesta más reciente, mientras que la prevalencia de brechas reportadas se mantuvo en el 43% tanto en 2024/2025 como en 2025/2026, después de situarse en el 50% en 2023/2024 (UK cyber security statistics). La exposición persistente hace que los controles que solo se enfocan en el perímetro no sean adecuados para entornos de confianza mixta.
Regla práctica: Suponga que un atacante eventualmente obtendrá acceso interno. Defina qué tanto de su entorno puede alcanzar ese acceso y luego reduzca ese alcance mediante políticas probadas.
Zero trust proporciona el principio estratégico de que el acceso debe ser verificado y limitado en lugar de heredarse de la ubicación de la red. La microsegmentación es la capa de aplicación que convierte ese principio en decisiones de tráfico. Las directrices de red del sector público del Reino Unido exigen zonas aisladas y granulares basadas en la función, la sensibilidad de los datos, los grupos de usuarios y la criticidad del servicio, incluida la separación entre los entornos de producción, desarrollo, pruebas y capacitación (UK zero-trust network guidance).
El despliegue tiene éxito cuando los equipos mapean las dependencias antes de la aplicación de políticas. En entornos heredados, una llamada de servicio o una conexión de gestión no documentada puede dar soporte a un proceso crítico, por lo que las políticas deben comenzar en modo de observación, avanzar a través de un piloto limitado y expandirse a medida que se verifiquen las excepciones. Para obtener contexto arquitectónico, network segmentation for UK businesses explica los límites más amplios antes de que se introduzcan los controles a nivel de carga de trabajo.
El acceso inalámbrico pertenece al mismo diseño. El personal, los contratistas y los invitados pueden usar la misma infraestructura del edificio, pero las plataformas de WiFi basadas en la identidad, como una guía de seguridad de WiFi empresarial, pueden aportar contexto de usuarios y dispositivos a las decisiones de segmentación, ayudando a aplicar diferentes políticas de acceso sin tratar al WiFi como un dominio de seguridad independiente.
Cómo funciona realmente la microsegmentación
Una analogía útil es un edificio de oficinas seguro. El firewall perimetral es la puerta principal. Controla quién entra al edificio desde el exterior. Las VLAN son los pisos, que separan a grupos amplios como personal, invitados, servidores o equipos de las instalaciones. Los microsegmentos son las habitaciones individuales, cada una con su propia cerradura y una política que describe quién o qué puede entrar.
Esa política generalmente comienza desde una posición de denegación por defecto. La plataforma observa una conexión entre dos cargas de trabajo, usuarios o dispositivos, y luego la permite solo cuando existe un requisito de negocio definido. El detalle importante es que el control opera entre entidades internas, no meramente entre la red corporativa y el internet.

Dónde se aplica la política
El punto de aplicación determina qué puede ver el sistema y con qué precisión puede actuar.
- Un hipervisor o switch virtual puede inspeccionar el tráfico entre máquinas virtuales sin tener que enviar cada flujo a un firewall físico. Esto es ideal para entornos de aplicaciones virtualizadas.
- Un firewall de sistema operativo host aplica controles directamente en la carga de trabajo y puede proteger sistemas que se encuentran en diferentes ubicaciones de la red.
- Un tejido de red o red definida por software aplica políticas en switches, routers o gateways. Esto evita realizar cambios en los endpoints, pero generalmente funciona con atributos de red más amplios.
- Una plataforma de acceso basada en la identidad puede vincular una decisión a una persona, dispositivo, rol o resultado de autenticación, en lugar de depender únicamente de una dirección.
Ese último punto es importante porque las direcciones IP cambian. Las máquinas virtuales se migran, las concesiones de DHCP expiran, los dispositivos realizan roaming entre puntos de acceso y los recursos de la nube se vuelven a crear. Una regla vinculada únicamente a una dirección puede volverse imprecisa. Una regla vinculada a la identidad de la carga de trabajo, el rol de la aplicación, la postura del dispositivo o el contexto del usuario autenticado tiene una mejor probabilidad de seguir al elemento que debe proteger.
El tráfico este - oeste es el diferenciador
El tráfico norte - sur cruza el perímetro, como un usuario que navega hacia internet o un cliente externo que accede a una aplicación publicada. El tráfico este - oeste se mueve dentro del entorno, como una aplicación que llama a una base de datos o un endpoint que se conecta con un servidor de archivos. Los atacantes dependen de las rutas este - oeste después de obtener acceso.
La microsegmentación rige esas conversaciones internas directamente. Puede permitir el flujo de aplicación a base de datos mientras bloquea el acceso de dispositivo final a base de datos, incluso cuando ambos sistemas se encuentran dentro de una amplia zona de servidores o campus. En los entornos de WiFi, el diseño basado en la identidad también ayuda a traducir la autenticación en ubicación de red. Las herramientas como un iPSK subnet designer pueden admitir la separación deliberada para los dispositivos que no pueden utilizar la autenticación de usuario moderna.
El desafío operativo radica en elegir la granularidad de política adecuada. Una regla demasiado amplia vuelve a crear una confianza implícita. Una regla demasiado estricta puede romper dependencias legítimas. Las implementaciones efectivas comienzan con la observación de la comunicación y luego refinan las rutas permitidas.
Comparación de enfoques basados en agentes, basados en red y basados en host
Los modelos de implementación varían según el patrimonio de TI. La elección correcta depende de los sistemas operativos, los límites de propiedad, los requisitos de visibilidad y la tolerancia al cambio en los endpoints. En un entorno del Reino Unido de confianza mixta, esas limitaciones suelen importar más que la arquitectura preferida en el papel.
Los controles basados en agentes instalan un componente ligero en cada carga de trabajo protegida. El agente puede identificar la comunicación a nivel de proceso y aplicar la política cerca del sistema operativo. Esto se adapta a las cargas de trabajo virtualizadas y en la nube, donde la identidad de la carga de trabajo puede cambiar con más frecuencia que la ubicación física de la red. También brinda a los equipos de seguridad una evidencia más clara sobre qué proceso inició una conexión.
El equilibrio radica en el esfuerzo de implementación. Es posible que los sistemas operativos heredados, los dispositivos no soportados, los servidores de producción fuertemente controlados y los dispositivos no administrados no acepten un agente. Los equipos necesitan procesos para la gestión de versiones, el monitoreo del estado de salud, el manejo de excepciones y la aprobación formal donde la instalación de software afecte a la producción.
Los controles basados en red aplican políticas en switches, routers, gateways o en un entorno definido por software. Evitan realizar cambios en cada endpoint, lo que los hace prácticos para redes de campus, IoT, infraestructura de invitados y equipos que no pueden ejecutar un agente. Su limitación es el contexto. Pueden clasificar el tráfico por dirección, puerto, segmento o categoría de dispositivo sin identificar el proceso detrás de un flujo este - oeste cifrado.
Los controles basados en host utilizan firewalls nativos del sistema operativo y una administración de configuración centralizada. Para un entorno de confianza mixta, esto puede proporcionar un punto de partida práctico sin añadir otra plataforma de aplicación. El control sigue dependiendo de un despliegue, auditoría y eliminación disciplinados cuando los sistemas cambian. Una configuración inconsistente genera una desviación de las políticas y dificulta la resolución de problemas posterior.
| Criterio | Basado en Agentes | Basado en Red | Basado en Host |
|---|---|---|---|
| Ubicación de aplicación | Carga de trabajo o endpoint | Switch, router, gateway o fabric | Firewall nativo del sistema operativo |
| Visibilidad | A menudo consciente de procesos y cargas de trabajo | Por lo general consciente de la red y el flujo | Sólida en el host protegido |
| Compatibilidad con sistemas heredados | Puede estar limitada por el sistema operativo o el dispositivo | Adecuada para dispositivos que no pueden ejecutar agentes | Depende de la capacidad del sistema operativo |
| Carga operativa | Despliegue, actualizaciones y comprobaciones de estado de agentes | Diseño de fabric, integración y gestión de reglas | Control de configuración y consistencia de políticas |
| Mejor ajuste | Cargas de trabajo de centro de datos y nube | Instalaciones de campus, IoT, invitados y no administradas | Instalaciones mixtas y programas incrementales |
| Principal debilidad | Brechas de cobertura donde no se pueden instalar agentes | Contexto de identidad y proceso más impreciso | Complejidad de gestión a escala |
Las implementaciones híbridas reflejan cómo se construyen los entornos reales. Una empresa podría aplicar políticas a través de agentes para cargas de trabajo de aplicaciones, controles de red para cámaras y sistemas de edificios, y firewalls de host para servidores que se encuentran entre ambos grupos. El diseño debe seguir un mapeo de dependencias y una aplicación de políticas por fases, en lugar de forzar a todos los dispositivos a adoptar un solo modelo.
Los servicios de identidad añaden una entrada de control independiente. Un proveedor de cloud RADIUS puede conectar eventos de autenticación con acceso de red basado en roles, ayudando a asignar políticas a usuarios o identidades de dispositivos en la capa de acceso. Eso respalda la segmentación para WiFi y otras infraestructuras compartidas, pero no reemplaza los controles a nivel de carga de trabajo ni los firewalls de host.
El diseño más sólido generalmente acepta las limitaciones del entorno existente en lugar de tratar a cada dispositivo como una carga de trabajo moderna en la nube.
Casos de uso reales: desde WiFi hasta entornos multiinquilino
La microsegmentación se vuelve más fácil de justificar cuando resuelve un problema de acceso visible. El WiFi para invitados es el ejemplo más directo. Un visitante necesita acceso a Internet, pero no debería heredar una ruta hacia las aplicaciones del personal por el hecho de que ambas redes utilicen los mismos puntos de acceso e infraestructura de switching.
Una plataforma basada en identidad puede asignar usuarios a diferentes VLANs o zonas de confianza después de la autenticación. Las credenciales del personal pueden generar un perfil de acceso, los contratistas otro y los invitados uno restringido. Esto es más seguro que depender de una contraseña de invitado compartida, porque una contraseña filtrada no se convierte automáticamente en una llave para la red interna.

Entornos de IoT y atención médica
Los dispositivos IoT merecen un modelo de política independiente porque suelen tener capacidades de seguridad limitadas y ciclos de reemplazo largos. Es posible que una cámara de CCTV necesite conectarse a una plataforma de grabación y a un servicio de administración, pero no debería iniciar conexiones a las laptops de los usuarios. Un controlador de HVAC puede requerir una ruta de gestión de instalaciones, mientras que una terminal de pago debería comunicarse únicamente con sus servicios de pago y administración aprobados.
Los entornos del sector salud añaden sensibilidad operativa. Los equipos clínicos, los endpoints administrativos, los servicios orientados al paciente y los sistemas de las instalaciones pueden tener diferentes propietarios y requisitos de disponibilidad. El enfoque más sensato es definir los flujos requeridos, aislar los grupos de dispositivos y monitorear las excepciones en lugar de colocar todos los dispositivos en una sola red "confiable" y permisiva.
Propiedades comerciales multiinquilino
Los edificios multiinquilino introducen un problema de límites diferente. Un propietario puede proporcionar conectividad física compartida mientras que cada inquilino espera un aislamiento lógico de todos los demás inquilinos. Cada inquilino necesita su propia política de acceso, límite administrativo y ruta hacia los servicios compartidos aprobados, como el acceso a internet o los servicios del edificio.
La política como código puede hacer que la incorporación sea repetible. En lugar de modificar manualmente las configuraciones de los switches para cada nuevo inquilino, el operador define un perfil de inquilino y lo aplica a través de los sistemas de red y de identidad. El resultado es una separación que puede extenderse a través del acceso cableado, el acceso inalámbrico y los extremos de SD-WAN.
Los equipos que evalúan este modelo deben comprender la diferencia entre inquilinos aislados y cuentas simplemente separadas. Una explicación práctica para entender los inquilinos SaaS es útil porque el mismo principio se aplica a los servicios de red, es decir, que la infraestructura compartida no tiene por qué significar confianza compartida.
Purple se puede integrar con proveedores de identidad y RADIUS para asignar el acceso a la red según la identidad del usuario o del dispositivo, lo que incluye la ubicación dinámica basada en roles y el aislamiento para WiFi multi-tenant. En la práctica, esto lo convierte en un componente de una arquitectura de segmentación más amplia. La plataforma de acceso decide a dónde pertenece una conexión, mientras que los firewalls, switches, hosts y controles de carga de trabajo determinan a qué puede acceder esa conexión.
Dónde reduce más el riesgo la microsegmentación
La microsegmentación no es principalmente un ejercicio de cumplimiento para el centro de datos. Ofrece el mayor valor donde una vulnerabilidad en un grupo de confianza podría exponer sistemas con un rol operativo muy diferente.
La guía de tecnología operativa del NCSC describe la microsegmentación como la división de zonas en unidades más pequeñas basadas en cargas de trabajo, aplicaciones o funciones de los dispositivos, potencialmente hasta el nivel de dispositivos, servicios o protocolos individuales (guía de microsegmentación de OT del NCSC). Ese enfoque es más útil que tratar cada entorno como una red IP genérica. Un controlador industrial, un sistema de gestión de edificios y una laptop corporativa necesitan protecciones y reglas de comunicación diferentes.
Priorice las rutas de falla costosas
Una red de campus plana crea rutas innecesarias entre endpoints, servicios de archivos, sistemas de impresión, plataformas de voz e interfaces administrativas. La respuesta no siempre es un rediseño completo. Una política enfocada en la administración de privilegios, servidores sensibles, acceso de terceros y clases de dispositivos puede eliminar primero las rutas más peligrosas.
| Punto crítico de riesgo | Estrategia de segmentación | Reducción del radio de impacto |
|---|---|---|
| Acceso de invitados | Separar la identidad y el tráfico de los invitados de los servicios corporativos, con una política de solo internet según corresponda | Un compromiso de un invitado permanece dentro de la zona de confianza de invitados |
| Dispositivos IoT | Permitir únicamente los flujos de gestión y servicio requeridos | Un dispositivo vulnerable no puede explorar libremente las redes de usuarios o servidores |
| Acceso de contratistas | Asignar una zona limitada en el tiempo o específica para el rol con rutas restringidas | Las credenciales de terceros no proporcionan un alcance interno general |
| Servidores de aplicaciones heredados | Utilizar controles de host o de red cuando los agentes no sean viables, luego permitir las dependencias documentadas | Una carga de trabajo heredada comprometida tiene menos rutas hacia sistemas adyacentes |
| Sistemas de OT e instalaciones | Separar las zonas operativas de la TI corporativa y examinar las comunicaciones entre zonas | El ransomware en TI tiene una ruta más difícil hacia los sistemas sensibles a la seguridad o la disponibilidad |
El NCSC aconseja basar las decisiones de segmentación en la protección que requieren los activos, su necesidad de interactuar con otros activos y el grado en que se confía en su integridad. Eso hace que la priorización guiada por el riesgo sea más defendible que segmentar por modas organizativas.
Las preocupaciones de rendimiento aún merecen pruebas. La colocación de políticas, el cifrado, el método de inspección y la capacidad del dispositivo afectan el resultado, por lo que el reclamo de rendimiento genérico de un proveedor no sustituye a un piloto en el entorno de destino. La sobrecarga operativa es real, pero también lo es el costo de dejar implícitas las rutas de alto valor.
Cómo implementar la microsegmentación sin afectar los sistemas heredados
El programa más seguro comienza con la observación, no con el bloqueo. En el modo de solo monitoreo, recopile registros de flujo e información de los endpoints sin alterar el tráfico de producción. Los TAP de red, los colectores NetFlow, la telemetría de switches y el descubrimiento basado en agentes pueden revelar qué sistemas se comunican, qué conexiones son persistentes y qué excepciones "temporales" se han convertido en dependencias del negocio.
Descubra el entorno antes de escribir reglas
El inventario por sí solo no es suficiente. Mapee cada aplicación con sus servicios de soporte, propietarios, sensibilidad de datos y criticidad operativa. Registre llamadas de servicio no documentadas, rutas de administración, tráfico de respaldo, conexiones de monitoreo y acceso de proveedores. Una política basada en un diagrama de arquitectura de hace años fallará tan pronto como se enfrente a la infraestructura real.
El NCSC recomienda documentar cómo se planificará, diseñará, aplicará y monitoreará la segmentación para que un compromiso permanezca contenido en el segmento afectado (NCSC segmentation planning guidance). Esa documentación debe ser un registro operativo, no un documento de diseño único.

Avance a través de una aplicación controlada
Utilice una ruta por etapas:
- Descubrir: Capturar flujos este - oeste e identificar a los propietarios de activos, aplicaciones, protocolos y dispositivos desconocidos.
- Planificar: Agrupar los activos por función comercial, confidencialidad, confianza y dependencia. Redactar políticas de permitir a partir de los requisitos observados.
- Pilotear: Probar las políticas en un grupo representativo de cargas de trabajo, preferiblemente en modo pasivo o de prueba. Confirmar que las rutas de monitoreo, respaldo, administración y soporte sigan funcionando.
- Aplicar: Comenzar con restricciones de alta confianza, como el acceso de invitados a la red corporativa o las rutas de IoT a controladores de dominio. Expandir únicamente después de que los propietarios del servicio validen el resultado.
Mantenga los procedimientos de reversión de forma práctica. Defina quién puede desactivar una política, qué ventana de cambio se aplica, qué evidencia desencadena la reversión y cómo se registra la decisión. Mantenga un registro de excepciones para los sistemas heredados que no pueden admitir agentes o controles modernos, que incluya un propietario, control de compensación, fecha de revisión y condición de eliminación.
Disciplina de implementación: Si nadie es propietario de una excepción, no es una excepción. Es un acceso permanente no documentado.
La investigación de zero-trust del Reino Unido citada por los reportes del sector indica que el 92% de las organizaciones segmentan actualmente sus redes, pero distingue esa segmentación amplia de la microsegmentación a nivel de carga de trabajo (datos de adopción de zero-trust en el Reino Unido). Esa distinción debería definir los reportes del programa. Una red segmentada no es necesariamente una red de privilegios mínimos.
Cómo conectar la microsegmentación con su estrategia Zero Trust
El modelo zero trust se vuelve aplicable cuando la microsegmentación aplica decisiones de identidad, contexto del dispositivo, propiedad de la aplicación y el principio de menor privilegio al tráfico interno. Sin ese punto de aplicación, la verificación a menudo termina en el inicio de sesión.
Conecte servicios de directorio, RADIUS, señales de endpoints, identidad de cargas de trabajo y motores de políticas para que las decisiones de acceso afecten a los entornos inalámbricos, cableados, de nube y SD-WAN. En los entornos del sector público del Reino Unido, esto respalda la separación entre producción, desarrollo, pruebas y capacitación, al tiempo que se adapta a redes de confianza mixta.
Trate los controles como una disciplina operativa. Revise las dependencias, elimine las excepciones obsoletas, pruebe los cambios de política y vuelva a evaluar las zonas a medida que cambien las aplicaciones o la propiedad. Comience con una ruta de alto valor que tenga una propiedad comercial clara y luego expándala una vez que se entiendan sus dependencias.
Audite primero el acceso de invitados, la administración de privilegios, los dispositivos de IoT e instalaciones, y las dependencias de aplicaciones heredadas. Seleccione un método de aplicación que cada área pueda soportar, documente los flujos requeridos y dosifique los controles según el riesgo operativo. Esto hace que preguntarse qué es la microsegmentación sea útil como una cuestión de diseño y gobernanza.
Purple conecta el acceso WiFi basado en identidad con el aislamiento de roles e inquilinos a través de políticas y asignación de red impulsadas por RADIUS para usuarios o dispositivos. Visite Purple para evaluar cómo su plataforma de red podría encajar en un programa más amplio de microsegmentación y zero trust en entornos de invitados, personal y multi-inquilino.


