Ciberseguridad
Seguridad perimetral NGFW para controlar aplicaciones, usuarios y amenazas de red
Un firewall de próxima generación permite aplicar controles más precisos al tráfico que entra, sale o circula entre segmentos de una infraestructura tecnológica.
La seguridad perimetral NGFW combina las funciones de un firewall con inspección con estado, reconocimiento de aplicaciones, inspección profunda de paquetes y mecanismos de prevención de amenazas. Su diseño debe responder al tráfico, los usuarios, las sedes, las aplicaciones y los riesgos reales de cada organización.
En pocas palabras
Un NGFW es un punto de control de seguridad de red que analiza las conexiones y el contexto del tráfico antes de permitirlo, limitarlo, registrarlo o bloquearlo. Puede instalarse en el acceso a internet, entre segmentos internos, en sucursales, centros de datos o entornos virtuales, de acuerdo con la arquitectura del proyecto.
¿Qué es la seguridad perimetral NGFW?
Es una estrategia de protección de red basada en firewalls capaces de analizar no solo direcciones, puertos y protocolos, sino también aplicaciones, sesiones, usuarios, contenido y patrones asociados con amenazas.
Un firewall establece reglas para controlar el flujo entre redes, equipos o zonas con distintos niveles de confianza. En una arquitectura empresarial puede separar la red interna de internet, proteger una zona desmilitarizada (DMZ), aislar servidores sensibles o controlar la comunicación entre áreas y sucursales.
El término “perimetral” no significa que exista un solo límite físico. Las organizaciones actuales pueden tener usuarios remotos, servicios en la nube, múltiples instalaciones, centros de datos y aplicaciones distribuidas. Por ello, los controles pueden ubicarse en varios puntos de la arquitectura.
¿Qué significan las siglas NGFW?
NGFW significa Next-Generation Firewall, o firewall de próxima generación. El término describe una evolución del firewall tradicional que integra funciones de inspección y prevención orientadas a las aplicaciones y a las amenazas contemporáneas.
| Criterio | Firewall tradicional | Firewall de próxima generación |
|---|---|---|
| Base de las políticas | Direcciones IP, puertos, protocolos y estado de la conexión. | Puede añadir aplicaciones, usuarios, contenido, categorías y contexto de seguridad. |
| Nivel de inspección | Encabezados y comportamiento básico de las sesiones. | Puede incorporar inspección profunda de paquetes y análisis de capa de aplicación. |
| Prevención de intrusiones | Puede depender de una plataforma separada. | Suele integrar un sistema de prevención de intrusiones, según la plataforma y licencia. |
| Tráfico cifrado | Visibilidad limitada al contexto disponible sin descifrar el contenido. | Puede incorporar políticas de inspección TLS, con excepciones técnicas, legales y de privacidad. |
| Visibilidad | Conexiones, direcciones, puertos y protocolos. | Aplicaciones, usuarios, archivos, amenazas, eventos y comportamiento del tráfico. |
¿Cómo funciona un firewall NGFW?
Un NGFW compara el tráfico con políticas de seguridad, identifica el contexto disponible y aplica una acción antes de permitir que la comunicación continúe.
- Recibe el tráfico. La conexión ingresa por una interfaz, zona, túnel o segmento definido en la arquitectura.
- Verifica la sesión. El firewall identifica direcciones, puertos, protocolos y el estado de la comunicación.
- Identifica la aplicación y el contexto. Cuando la plataforma lo permite, determina qué aplicación genera el tráfico y puede asociarla con un usuario, grupo, dispositivo o categoría.
- Inspecciona el contenido permitido. Puede revisar paquetes, archivos, URLs y patrones relacionados con vulnerabilidades o actividad maliciosa.
- Aplica la política. La conexión puede permitirse, bloquearse, limitarse, redirigirse, registrarse o someterse a controles adicionales.
- Genera registros. Los eventos pueden conservarse para monitoreo, investigación, auditoría o integración con herramientas como un sistema de gestión de eventos e información de seguridad (SIEM).
¿Qué ocurre con el tráfico HTTPS?
El cifrado TLS protege la confidencialidad de las comunicaciones, pero también limita la inspección del contenido. Algunas plataformas permiten aplicar descifrado e inspección controlada para revisar el tráfico y volverlo a cifrar antes de enviarlo a su destino.
Esta función requiere certificados, políticas de exclusión, capacidad de procesamiento y una revisión de las obligaciones legales, laborales y de privacidad. Ciertas aplicaciones utilizan fijación de certificados o autenticación mutua y pueden dejar de funcionar si se intenta descifrar su tráfico.
¿Dónde se utiliza la seguridad perimetral NGFW?
Puede utilizarse en cualquier punto donde sea necesario controlar tráfico entre redes, segmentos, sedes, usuarios o servicios con diferentes niveles de confianza.
Aplicaciones habituales
- Protección de la conexión principal a internet.
- Control de tráfico en oficinas corporativas y sucursales.
- Separación de redes administrativas, operativas, públicas o de invitados.
- Protección de servidores publicados en una DMZ.
- Segmentación de centros de datos y recursos sensibles.
- Conexiones VPN entre sedes o para usuarios remotos, cuando la plataforma las integra.
- Control de aplicaciones y navegación de usuarios.
- Implementaciones virtuales o en la nube para arquitecturas híbridas.
- Integración de registros con plataformas de monitoreo y análisis de seguridad.
Componentes o funciones que puede integrar
- Motor de políticas y zonas de seguridad.
- Inspección con estado de las conexiones.
- Traducción de direcciones de red (NAT).
- Identificación y control de aplicaciones.
- Sistema de prevención de intrusiones (IPS).
- Filtrado de URLs o categorías web.
- Inspección de archivos y protección contra malware.
- Inspección del tráfico TLS bajo políticas controladas.
- Redes privadas virtuales (VPN).
- Administración centralizada, reportes y auditoría.
- Integración con directorios, servicios de identidad o plataformas SIEM.
- Alta disponibilidad, cuando la continuidad del proyecto lo requiera.
Ventajas específicas de un NGFW
Un NGFW puede mejorar la visibilidad y el control del tráfico, siempre que las políticas, el dimensionamiento y la operación correspondan con las necesidades de la organización.
- Control más granular. Facilita crear políticas basadas en aplicaciones, usuarios, grupos, zonas y tipos de tráfico.
- Mayor visibilidad de red. Permite identificar qué aplicaciones y conexiones consumen recursos o cruzan los límites definidos.
- Prevención de intrusiones. Puede detectar y bloquear patrones asociados con vulnerabilidades y actividad maliciosa conocida.
- Segmentación. Ayuda a controlar la comunicación entre áreas y puede contribuir a limitar movimientos laterales.
- Políticas consistentes. Favorece una administración coordinada entre sedes, zonas o entornos, según la plataforma seleccionada.
- Registros para investigación. Genera información que puede apoyar el monitoreo, la auditoría y el análisis de incidentes.
- Integración de controles. Puede reunir varias funciones de seguridad en una misma plataforma y reducir la fragmentación operativa.
Consideraciones antes de implementar un NGFW
La selección no debe basarse únicamente en el ancho de banda contratado o en el nombre comercial del equipo. Es necesario evaluar la arquitectura, los servicios que serán activados y las condiciones de operación.
- Inventario de tráfico y aplicaciones. Deben identificarse conexiones, servicios publicados, usuarios, sedes, dependencias y flujos críticos.
- Zonas y niveles de confianza. Conviene definir qué redes deben comunicarse y bajo qué condiciones antes de construir las reglas.
- Rendimiento con inspección activa. El dimensionamiento debe considerar IPS, control de aplicaciones, inspección TLS, VPN y otros servicios habilitados, no solo el rendimiento básico de firewall.
- Sesiones y crecimiento. Deben revisarse conexiones concurrentes, nuevas conexiones por segundo, cantidad de usuarios, aplicaciones y expansión prevista.
- Continuidad y alta disponibilidad. Los servicios críticos pueden requerir redundancia, enlaces alternos y procedimientos de recuperación.
- Migración de políticas. Las reglas existentes deben depurarse y documentarse para evitar trasladar configuraciones obsoletas o excesivamente permisivas.
- Inspección del tráfico cifrado. Es necesario definir qué categorías pueden revisarse, cuáles deben excluirse y cómo se gestionarán los certificados.
- Administración segura. Las interfaces de gestión deben limitarse, protegerse con autenticación apropiada y mantenerse separadas de accesos innecesarios.
- Actualizaciones y ciclo de vida. Deben revisarse firmware, firmas, licencias, vulnerabilidades publicadas, soporte y fecha de fin de vida.
- Registros y monitoreo. Debe definirse qué eventos conservar, durante cuánto tiempo y quién será responsable de revisarlos.
- Pruebas y gestión del cambio. Las políticas deben validarse gradualmente para reducir interrupciones y falsos positivos.
Relación con otras soluciones de Ciberseguridad
La seguridad perimetral NGFW cubre principalmente el control del tráfico de red. Otras capas atienden riesgos que no pueden resolverse únicamente desde el perímetro.
Cobertura y atención de proyectos en México
Solidem contempla la atención de proyectos de seguridad perimetral NGFW en todo México, de acuerdo con el alcance, ubicación, infraestructura y necesidades de cada organización.
La revisión inicial puede considerar oficinas corporativas, hoteles, hospitales, plazas comerciales, campus, centros de datos, inmuebles con múltiples áreas y organizaciones con una o varias sucursales.
Para definir el alcance es útil conocer la cantidad de sedes, enlaces, usuarios, segmentos, aplicaciones publicadas, servicios en la nube, conexiones VPN, infraestructura existente y requerimientos de continuidad.
Preguntas frecuentes sobre seguridad perimetral NGFW
Estas respuestas resumen algunas de las decisiones habituales durante la evaluación de un firewall de próxima generación.
¿Cuál es la diferencia entre un firewall tradicional y un NGFW?
Un firewall tradicional se enfoca principalmente en direcciones, puertos, protocolos y estado de las conexiones. Un NGFW puede añadir reconocimiento de aplicaciones, inspección profunda de paquetes, prevención de intrusiones, contexto de usuario y análisis de amenazas.
¿Un NGFW reemplaza la protección de endpoints?
No. El NGFW controla el tráfico que atraviesa los puntos donde está instalado, mientras que la protección de endpoints opera directamente en computadoras, servidores y otros dispositivos. Ambas capas pueden complementarse.
¿Un NGFW puede inspeccionar tráfico HTTPS?
Algunas plataformas pueden descifrar, inspeccionar y volver a cifrar tráfico TLS. Esta capacidad requiere certificados, recursos de procesamiento, políticas de exclusión y una revisión de las condiciones legales y de privacidad. Algunas aplicaciones con fijación de certificados no admiten este proceso.
¿Dónde debe instalarse un firewall NGFW?
Puede instalarse en el acceso a internet, delante de servidores publicados, entre segmentos internos, en una sucursal, un centro de datos o un entorno virtual. La ubicación debe definirse a partir de los flujos y límites de confianza de la arquitectura.
¿Cómo se dimensiona un NGFW?
Deben considerarse el tráfico real, crecimiento, conexiones concurrentes, nuevas sesiones por segundo, interfaces, VPN, cantidad de usuarios y rendimiento con IPS, control de aplicaciones e inspección TLS habilitados.
¿Un NGFW puede utilizarse en empresas con varias sedes?
Sí, una arquitectura puede contemplar controles en oficinas centrales, sucursales y centros de datos, además de administración coordinada o conexiones VPN. La topología concreta depende de los enlaces, aplicaciones y requerimientos de continuidad.
¿Cada cuánto deben revisarse las reglas del firewall?
No existe un intervalo único para todas las organizaciones. Las reglas deben revisarse de forma periódica y también después de cambios de infraestructura, nuevas aplicaciones, incidentes, auditorías o modificaciones en los responsables y accesos.
¿Un NGFW es lo mismo que un WAF?
No. Un NGFW controla tráfico de red y puede reconocer distintas aplicaciones y protocolos. Un firewall de aplicaciones web (WAF) se especializa en proteger aplicaciones HTTP y HTTPS frente a solicitudes maliciosas. Ambos controles pueden utilizarse en la misma arquitectura.
Revisión de proyecto
¿Necesitas evaluar un NGFW para tu organización?
Cuéntanos cómo está distribuida tu infraestructura y qué tráfico necesitas controlar para revisar el alcance inicial del proyecto.
Resulta útil incluir la ubicación, cantidad de sedes, usuarios, enlaces, segmentos, aplicaciones publicadas, servicios en la nube, equipo existente y necesidades de continuidad.