Skip to main content

Defensa en profundidad

Escrito por

29 de febrero de 2024

0 minutos de lectura

La defensa en profundidad es un enfoque de ciberseguridad que propone que las empresas creen y combinen distintas capas de medidas de seguridad. En lugar de depender de una sola medida, plantea crear una serie de capas para que, si una falla, otra ocupe su lugar. El objetivo es prevenir: dificultar al máximo el éxito de un atacante.

La seguridad del hogar sigue un enfoque similar. Para proteger una casa, no basta con cerrar la puerta con llave y dar el asunto por terminado. También podrías instalar un cerrojo, cerrar las ventanas, conectar un sistema de alarma e instalar cámaras de seguridad.

Para entrar a tu casa, un intruso tendría que atravesar todas las capas de seguridad, y cada una exigiría distintas habilidades y tácticas. Agregar capas de seguridad no solo dificulta cada vez más el ingreso a la casa; también lo vuelve exponencialmente más difícil.

La defensa en profundidad aplica el mismo enfoque a TI y a la seguridad de las aplicaciones. La diferencia, por supuesto, es que una casa es un solo objeto al que puedes rodear con un perímetro, mientras que una empresa y su conjunto de aplicaciones y servicios pueden ser vulnerables a muchos más tipos de ataques.

El principio sigue siendo el mismo, pero la defensa debe ser más profunda. Por eso, en este artículo explicaremos qué es la defensa en profundidad, cómo funciona y veremos algunos ejemplos de cómo se aplica.

¿Qué es la defensa en profundidad y por qué es importante?

La defensa en profundidad es una metodología de ciberseguridad que utiliza varias técnicas de mitigación para prevenir la explotación de una misma vulnerabilidad.

El término proviene de un documento de 2012 de la Agencia de Seguridad Nacional de Estados Unidos (NSA). El documento describe la defensa en profundidad como una “estrategia práctica para lograr la garantía de la información en los entornos altamente conectados de hoy”. Esta estrategia es aún más pertinente una década después, porque los entornos modernos están todavía más conectados.

La defensa en profundidad concibe la seguridad como una serie de capas, no como un solo perímetro. Adoptar este enfoque obliga a los equipos de seguridad a equilibrar el pesimismo con el optimismo. En lugar de adoptar una herramienta o práctica nueva y suponer que estás a salvo del ataque que supuestamente previene, la defensa en profundidad te invita a asumir que la medida que adoptaste puede fallar. ¿Qué harás entonces?

Las empresas que adoptan una perspectiva de defensa en profundidad siguen utilizando las mejores herramientas y prácticas, pero también se preparan para cuando estas fallen. Se aseguran de que, aunque un atacante logre superar una medida de seguridad, tenga que vencer muchas otras para alcanzar su objetivo.

La defensa en profundidad es importante porque los atacantes y sus métodos son cada vez más sofisticados y escalables. Si las empresas quieren evitar aparecer en los titulares por la próxima gran filtración de datos, necesitan crear defensas profundas, no superficiales.

¿Cómo funciona la defensa en profundidad?

La defensa en profundidad funciona con tres capas: física, administrativa y técnica (esta última es la más relevante para los profesionales de seguridad). Cada capa se puede desglosar en numerosos métodos, por lo que una estrategia eficaz utiliza estas tres capas y combina muchos más métodos dentro de cada una.

Física

Los controles de seguridad física protegen el acceso presencial y material a los sistemas de la empresa. Estos sistemas pueden incluir puertas y portones con llave, además de cámaras y personal de seguridad.

Administrativa

Los controles administrativos son políticas y procedimientos que brindan orientación de seguridad a empleados y usuarios, y los animan a seguirla. Pueden estar documentados en un manual para empleados e incluir temas como la higiene cibernética; también pueden impartirse durante el proceso de contratación, enseñarse en cursos de seguridad y reforzarse con simulaciones de phishing en la empresa.

Técnica

Los controles técnicos, donde la defensa en profundidad adquiere toda su dimensión, incluyen el hardware y el software que las empresas pueden usar para proteger sus sistemas y recursos.

Algunos ejemplos de controles técnicos son:

  • Software antivirus instalado en los equipos de los empleados

  • Cifrado de datos almacenados y en tránsito

  • Autenticación multifactor para administrar quién puede usar los sistemas de la empresa y acceso basado en aprobaciones para controlar quién puede utilizar los recursos especialmente importantes

  • Escáneres de vulnerabilidades, como Snyk, que buscan vulnerabilidades en software de código abierto, código y contenedores

  • Firewalls y otras medidas de seguridad de red

En realidad, una combinación descoordinada de medidas de seguridad solo constituye defensa en profundidad en un sentido técnico. Una verdadera estrategia de defensa en profundidad traza la ruta de ataque que podría seguir un atacante, establece varias defensas a lo largo de esa ruta y repite el proceso para todas las rutas de ataque posibles.

Ejemplos de defensa en profundidad

La mejor forma de entender la defensa en profundidad es con ejemplos, porque es una metodología intuitiva en teoría, pero difícil de implementar en la práctica, sobre todo porque siempre es posible profundizar más y agregar otras capas.

Defensa en profundidad mediante varias tácticas

Como explicamos antes, una buena estrategia de defensa en profundidad no consiste simplemente en agrupar distintas tácticas. En cambio, evalúa una ruta de ataque y crea capas de defensa a lo largo de ella.

Veamos un ejemplo.

Considera los ataques de cross-site scripting. En un ataque de cross-site scripting, un atacante usa una aplicación web para enviar código malicioso a un usuario mediante un script que se ejecuta en el navegador. Una investigación de Unit42 muestra que, entre las 6443 vulnerabilidades publicadas entre noviembre de 2021 y enero de 2022, el cross-site scripting destacó como uno de los vectores de ataque más comunes.

Estos datos deberían preocuparnos, porque un ataque de cross-site scripting exitoso puede permitir la suplantación de cuentas, el espionaje de usuarios, la carga de contenido externo en sus equipos y el robo de datos confidenciales.

La estrategia habitual, y en gran medida eficaz, para protegerse contra estos ataques es validar las entradas. OWASP lo describe como “asegurarse de que todas las variables pasen por una validación y luego se escapen o se depuren”. El uso de frameworks populares como React y Angular puede facilitar la validación de variables. Aun así, siguen existiendo brechas de seguridad y los ataques de cross-site scripting siguen siendo posibles.

Desde una perspectiva de defensa en profundidad, las empresas deben asumir que los atacantes pueden superar estas medidas habituales y, por lo tanto, agregar más capas de protección, como la codificación de salida, la depuración de HTML, los sumideros seguros y las políticas de seguridad de contenido. Al combinar estos métodos con otros, las empresas pueden tener más confianza en su protección contra los ataques de cross-site scripting.

Defensa en profundidad mediante varios productos

Además de adoptar e implementar varias técnicas de seguridad, las empresas también deberían considerar productos de seguridad extensibles que ofrezcan varias capas de protección.

Una estrategia eficaz de defensa en profundidad basada en herramientas también evita que las empresas agrupen una cantidad abrumadora de herramientas y lo llamen defensa en profundidad. Según 451 Research, el 39 % de las empresas usa entre 11 y 30 herramientas de monitoreo al mismo tiempo, y casi el 10 % usa entre 21 y 30. Este fenómeno, conocido como “proliferación de herramientas”, puede sobrecargar a los empleados con demasiadas alertas e interfaces que deben supervisar.

Suele ser más práctico adoptar productos con muchas funciones que ofrezcan diversas integraciones, para que puedas usarlos como parte de una estrategia coordinada de defensa en profundidad.

Por ejemplo, Snyk ofrece varios productos, como:

Snyk IaC, que analiza la infraestructura como código para encontrar configuraciones incorrectas y garantizar el cumplimiento de las políticas de seguridad…

Los productos extensibles como estos pueden formar una capa de protección eficaz dentro de una estrategia más amplia de defensa en profundidad.

Protege tus aplicaciones con Snyk

Empieza a usar Snyk para que tus desarrolladores puedan crear de forma segura desde el inicio.

Dificulta al máximo el éxito de los atacantes

La defensa en profundidad parte de la premisa de que hay atacantes y de que, tarde o temprano, atacarán tu empresa. Una vez que aceptas esta premisa, puedes dejar de pensar en la seguridad como una sola capa de defensa y empezar a verla como un proceso de prevención con varias capas.

La incómoda realidad de la seguridad es que ninguna práctica recomendada es perfecta, ninguna herramienta es invulnerable y ninguna empresa puede implementar y mantener políticas de seguridad perfectas, sobre todo a gran escala. Si cuentan con tiempo y recursos suficientes, los atacantes pueden vulnerar casi cualquier defensa.

La defensa en profundidad es especialmente eficaz cuando se comprende esta realidad. El objetivo final es dificultar al máximo el éxito de un atacante y asegurarse de que, cada vez que supere una defensa, tenga que enfrentarse a otra. Los atacantes no disponen de tiempo ni recursos infinitos, así que cuanto más difícil les resulte alcanzar su objetivo, menos probable será que sufras un ataque.