{"id":9476,"date":"2022-11-02T15:25:58","date_gmt":"2022-11-02T14:25:58","guid":{"rendered":"https:\/\/telecomkh.info\/?p=9476"},"modified":"2022-11-02T15:25:58","modified_gmt":"2022-11-02T14:25:58","slug":"la-migracion-a-ipv6-una-excelente-oportunidad-para-implementar-seguridad-zero-trust","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=9476","title":{"rendered":"La migraci\u00f3n a IPv6, una excelente oportunidad para implementar seguridad \u201cZero Trust\u201d"},"content":{"rendered":"<p><strong>Zero trust se perfila como una de las estrategias de seguridad corporativa m\u00e1s adecuadas hoy d\u00eda para proteger las infraestructuras de TI y la informaci\u00f3n sensible de las organizaciones, en un contexto de entornos de TI cada vez m\u00e1s distribuidos, h\u00edbridos y abiertos<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"color: #999999;\"><em>Por Joaqu\u00edn G\u00f3mez, Cybersecurity Lead para el Sur de Europa, Infoblox<\/em><\/span><\/p>\n<p>Zero trust es un modelo centrado en la protecci\u00f3n de los activos de TI, que parte de la premisa de que cualquier elemento de la infraestructura de TI es susceptible de convertirse en un vector de ataque y en una brecha de ciberseguridad. Este enfoque aporta ventajas evidentes, ya que permite a los responsables de TI reducir los riesgos asociados a amenazas internas, actividad maliciosa que se dirige a la cadena de suministro, el que las credenciales de los usuarios se vean comprometidas, la explotaci\u00f3n remota de vulnerabilidades y muchos otros tipos de ataque.<br \/>\nPor tanto, para cualquier responsable de TI resulta interesante implementar mejoras que permitan reforzar la postura de seguridad de su arquitectura \u201cZero trust\u201d. Espec\u00edficamente, hay dos cosas que se pueden hacer: migrar a IPv6 y combinarlo con seguridad DNS.<\/p>\n<p><strong>\u201cZero trust\u201d con IPv6 y Seguridad DNS<\/strong><br \/>\nEn los \u00faltimos a\u00f1os se ha acelerado la migraci\u00f3n de las redes a IPv6 para aprovechar las m\u00faltiples ventajas que proporciona este nuevo protocolo: reducci\u00f3n de costes, disminuci\u00f3n de la complejidad, posibilidad de implementaci\u00f3n de nuevas tecnolog\u00edas\u2026 y posibilidad de mejorar la seguridad de red.<br \/>\nUna de las principales caracter\u00edsticas de IPv6 es la abundancia de direcciones IP que ofrece, que hace obsoleta la necesidad de traducci\u00f3n de direcciones de red (NAT). El uso de NAT, imprescindible dadas las limitaciones de direcciones IPv4, ofusca las direcciones IPv4 del cliente y proporciona anonimato a los atacantes. Con IPv6, y al no tener que utilizar NAT, el servidor de aplicaciones recibe la conexi\u00f3n sin modificaci\u00f3n de la direcci\u00f3n IPv6 de origen del cliente. Por otro lado, al disponer las direcciones IPv6 de 128 bits, pueden utilizarse los \u00faltimos 64 bits de una direcci\u00f3n (el Identificador de interfaz, o IID) para prop\u00f3sitos de seguridad.<br \/>\nLa abundancia de direcciones IPv6 nos permite pensar de manera diferente sobre c\u00f3mo las direcciones IPv6 se utilizan para proteger las comunicaciones cliente-servidor. Es seguro que IPv6 facilitar\u00e1 m\u00e1s innovaci\u00f3n, y veremos muchas m\u00e1s t\u00e9cnicas desarrolladas a lo largo de estos para mejorar la seguridad y ayudar a lograr arquitecturas Zero Trust resilientes.<br \/>\nEntre las posibilidades que proporciona una red basada en IPv6 es sacar mucho m\u00e1s partido a la gesti\u00f3n segura de DNS, con miras a reforzar la seguridad de toda la red. En una red IPv6, DNS se puede convertir en un punto de control \u201cZero Trust\u201d absoluto, donde cada direcci\u00f3n de Internet se puede escanear para detectar comportamientos potencialmente maliciosos, identificados por inteligencia de amenazas integrada.<\/p>\n<p><strong>Dise\u00f1ar una arquitectura \u201czero trust\u201d resiliente con Seguridad DNS<\/strong><br \/>\nUna estrategia que permite reforzar significativamente la postura de seguridad de la red es integrar los valiosos metadatos residentes en los servicios \u201ccore\u201d de red (DDI: DNS, DHCP e IPAM) dentro de la pila de seguridad. Esta informaci\u00f3n permite detectar r\u00e1pidamente una amenaza o un comportamiento an\u00f3malo y compartir esa informaci\u00f3n con el resto del ecosistema de seguridad. Utilizando seguridad DNS y aprovechando la informaci\u00f3n relacionada con DNS dentro de una arquitectura Zero Trust pueden reducir el riesgo en todos los entornos, desde la nube al datacenter local.<br \/>\nLas capacidades de visibilidad y automatizaci\u00f3n son esenciales a la hora de desplegar una arquitectura \u201cZero Trust\u201d, y la seguridad basada en DNS las proporciona: identificaci\u00f3n de todos los dispositivos y usuarios conectados a red, tanto en entornos virtualizados, \u201con-premise\u201d o en nube\/s h\u00edbridas, eliminaci\u00f3n de compartimentos estancos, mediante el acceso compartido a las bases de datos de protocolos, direcciones IP, dispositivos de infraestructura de red, hosts finales, etc., reducci\u00f3n del riesgo de interrupci\u00f3n de los servicios gracias a la detecci\u00f3n de dispositivos no autorizados, errores, dispositivos de red no gestionados, etc., que pasa desapercibidos para las herramientas est\u00e1ndar de IPAM.<br \/>\nLa gesti\u00f3n de DNS es tambi\u00e9n una herramienta que proporciona visibilidad y control m\u00e1s centralizados de todos los recursos de TI, incluidos usuarios y servidores en microsegmentos de red y direcciones IP individuales. Debido a que la mayor\u00eda del tr\u00e1fico, incluido el malicioso, pasa primero por la resoluci\u00f3n de DNS, \u00e9ste se convierte en una fuente fundamental de informaci\u00f3n detallada del dispositivo y ayuda detectar comportamientos an\u00f3malos y proteger el tr\u00e1fico entre microsegmentos. La seguridad DNS tambi\u00e9n puede verificar, detectar y bloquear las conexiones de C&amp;C y intentos de acceder a sitios web que alojan malware.<br \/>\nEn definitiva, y por todo lo dicho anteriormente, la seguridad DNS se ha convertido en un elemento cr\u00edtico a la hora de implementar estrategias de seguridad \u201cZero Trust\u201d en contextos de red IPv6. La seguridad DNS proporciona un punto de control \u00fanico para la gesti\u00f3n segura de todos los entornos de red, incluidos la nube, la red local, WFA y dispositivos m\u00f3viles. Esto proporciona un punto de administraci\u00f3n de seguridad DNS para todas pilas de seguridad, y este punto se puede integrar f\u00e1cilmente con SOAR y otros controles cr\u00edticos del ecosistema de ciberseguridad. Las organizaciones siempre deben tener el control y tener una visibilidad completa del tr\u00e1fico DNS. Es una buena pr\u00e1ctica que todo el tr\u00e1fico DNS sea resuelto por servidores controlados por la organizaci\u00f3n, no por resolutores externos sobre que el equipo de TI no tiene control.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Joaqu\u00edn G\u00f3mez, Cybersecurity Lead para el Sur de Europa, Infoblox\u00a0<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zero trust se perfila como una de las estrategias de seguridad corporativa m\u00e1s adecuadas hoy d\u00eda para proteger las infraestructuras de TI y la informaci\u00f3n sensible de las organizaciones, en un contexto de entornos de TI cada vez m\u00e1s distribuidos, h\u00edbridos y abiertos &nbsp; Por Joaqu\u00edn G\u00f3mez, Cybersecurity Lead para el Sur de Europa, Infoblox &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=9476\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abLa migraci\u00f3n a IPv6, una excelente oportunidad para implementar seguridad \u201cZero Trust\u201d\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":9477,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[15,7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/9476"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=9476"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/9476\/revisions"}],"predecessor-version":[{"id":9478,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/9476\/revisions\/9478"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/9477"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=9476"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=9476"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=9476"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}