GRC Careers

Inicio › Ciberseguridad › Defensa en profundidad

CS-003 · Fundamentos

Defensa en profundidad

Superponer controles que se traslapan para que ninguna falla aislada deje todo expuesto.

Read this reference sheet in English

Resumen ejecutivo

La defensa en profundidad es la estrategia de usar varios controles de seguridad que se traslapan, de modo que si uno falla los demás siguen protegiendo el activo. Parte del supuesto de que ningún control es perfecto y construye redundancia en el diseño. El objetivo es que un ataque exitoso tenga que vencer muchas barreras independientes en lugar de una sola.

Qué es

La defensa en profundidad es un principio de diseño tomado de la estrategia militar y aplicado a la seguridad de la información. En lugar de confiar en un solo muro fuerte, apila muchas capas de protección alrededor de lo que importa, abarcando personas, procesos y tecnología. Un correo de phishing puede burlar el filtro de correo, pero un usuario capacitado, la autenticación multifactor, la detección en el endpoint, la segmentación de la red y el acceso con mínimo privilegio ofrecen cada uno otra oportunidad de detener o limitar el ataque. Cada capa es independiente, así que una debilidad en una de ellas no implica de forma automática un compromiso total.

Por qué importa

Todo control falla o se burla en algún momento. Los parches se retrasan, los usuarios hacen clic, las herramientas se configuran mal y los atacantes se adaptan. La defensa en profundidad acepta esa realidad y planifica para ella. Para una empresa, convierte un error aislado de catástrofe en un evento contenido. Para los profesionales, es uno de los temas de entrevista más frecuentes y una lente que auditores y arquitectos usan todo el tiempo. También sostiene ideas actuales como la de suponer la brecha, donde los equipos diseñan como si el atacante ya estuviera dentro y confían en las capas interiores para limitar el daño.

Cómo funciona

Las capas suelen agruparse por dónde y cómo actúan. Las capas físicas controlan el acceso a edificios y equipos. Las capas de perímetro y de red filtran y segmentan el tráfico. Las capas de endpoint protegen cada dispositivo. Las capas de aplicación e identidad controlan quién puede hacer qué dentro de los sistemas. Las capas de datos protegen la información misma con cifrado y control de accesos. Envolviendo a todas están las capas administrativas, como las políticas, la capacitación y la monitorización. Un buen diseño también mezcla controles preventivos, de detección y de respuesta en cada capa, para que los ataques no solo se bloqueen, sino que además se vean y se respondan.

Diagrama de arquitectura

Políticas, capacitación y monitorización
Controles físicos y de perímetro
Segmentación y filtrado de red
Controles de endpoint y de aplicaciones
Identidad, accesos y mínimo privilegio
Datos cifrados en el núcleo
Los controles se apilan de fuera hacia dentro, así que un atacante debe vencer muchas capas independientes para llegar a los datos.

Flujo de trabajo

Identificar el activo que se protege y las rutas que un atacante podría seguir para llegar a él.→Mapear los controles existentes a lo largo de cada una de esas rutas.→Encontrar los puntos únicos de falla, donde solo un control se interpone.→Añadir capas que se traslapen para que ninguna falla aislada exponga el activo.→Incluir controles de detección y de respuesta, no solo preventivos.→Probar quitando o burlando una capa, para confirmar que las demás resisten.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Firewalls y segmentación de red
Filtran y dividen el tráfico para contener el movimiento
Detección y respuesta en endpoints (EDR)
Atrapa amenazas que burlan los controles preventivos en los dispositivos
Gestión de identidades y accesos (IAM)
Impone el mínimo privilegio como capa defensiva interior
SIEM y monitorización
Aporta detección en varias capas a la vez

Normas del sector

NIST SP 800-53
Sus familias de controles sostienen salvaguardas por capas que se traslapan
Controles Críticos de Seguridad del CIS
Controles priorizados que construyen capas defensivas paso a paso
Marco de Ciberseguridad del NIST (CSF) 2.0
Impulsa la protección, la detección y la respuesta a lo largo de las capas

Relevancia profesional

La defensa en profundidad es central en el trabajo de ingenieros de seguridad, arquitectos, analistas de SOC y especialistas en pruebas de penetración, y es una pregunta de entrevista frecuente en todos los niveles. Los analistas de GRC y los auditores la usan para juzgar si un conjunto de controles tiene profundidad real o solo una coraza dura. También es la idea de fondo de la confianza cero, que muchos puestos de gobernanza y seguridad hoy deben entender.

Preguntas de entrevista

Certificaciones relacionadas

CompTIA Security+ ISC2 CISSP ISC2 Certified in Cybersecurity (CC)

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿La defensa en profundidad es lo mismo que la confianza cero?

Están relacionadas, pero son distintas. La defensa en profundidad es la idea amplia de trabajar por capas. La confianza cero es un enfoque actual concreto que elimina la confianza implícita y verifica cada solicitud. La confianza cero usa capas, pero añade identidad estricta y verificación continua.

¿Defensa en profundidad significa comprar más productos de seguridad?

No. La profundidad real viene de controles diversos e independientes que fallan de formas distintas, incluidas las personas y los procesos. Comprar muchas herramientas parecidas que comparten la misma debilidad solo da apariencia de profundidad.

¿Cuántas capas son suficientes?

No hay un número fijo. El objetivo es que ninguna falla aislada exponga un activo crítico, y que los ataques se bloqueen y además se detecten. La profundidad se juzga por cobertura e independencia, no por una cuenta de capas.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

CompTIA Security+ISC2 CISSPISC2 Certified in Cybersecurity (CC)

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: Defensa en profundidad
  3. Profundice: Ciberseguridad
  4. Profundice: La tríada CIA
  5. Valídelo: trabaje hacia CompTIA Security+
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Fundamentos

Compartir LinkedIn Facebook X Correo