
Firewall y endpoint: una pila que informa en un solo sitio
Comprar un buen firewall y un buen producto de endpoint a dos proveedores que no se hablan te deja dos paneles y ninguna visión de conjunto. La pila importa más que cualquier producto que haya dentro.
Para una organización mediana con varias sedes, Fortinet suele ser la opción pragmática: una consola sobre todas las ubicaciones, cortafuegos, conmutación segura y VPN en un único modelo de licencia. Palo Alto Networks tiene sentido en parques más grandes o más regulados, donde la profundidad de inspección y la granularidad de políticas justifican el coste y el esfuerzo de operación.
El endpoint es una decisión aparte. Trend Micro y Bitdefender cubren bien servidores y estaciones de trabajo; lo que más importa es que las alertas aterricen donde alguien las lee.
Añade Okta para identidad e inicio de sesión único, y Cloudflare delante de todo lo público. Bajo NIS2, poder demostrar qué hiciste y cuándo importa tanto como los propios controles.
Cuatro capas, cuatro decisiones
La seguridad no es un producto que compras, son cuatro decisiones que tienen que encajar entre sí.
- El borde de red. Qué entra y qué sale por sede, y cómo se alcanzan las sedes entre sí.
- El endpoint. Qué se ejecuta en portátiles y servidores, y qué pasa cuando algo sospechoso lo hace.
- La identidad. Quién puede ser quién, con qué segundo factor, y con qué rapidez desaparece el acceso cuando alguien se va.
- La exposición pública. Qué cosa tuya es alcanzable desde internet, y qué hay delante.
El fallo que más vemos son tres productos excelentes y ningún sitio único donde una alerta de uno se vea al lado de una alerta de otro.
Fortinet o Palo Alto
| Fortinet | Palo Alto Networks | |
|---|---|---|
| Encaje típico | Mediana empresa multisede, cadenas de tiendas, distribución | Parques mayores, sectores regulados, segmentación compleja |
| Fortaleza | Una consola sobre cortafuegos, conmutación y VPN; licenciamiento predecible | Profundidad de inspección y granularidad de políticas |
| Coste de propiedad | Menor, y manejable por un equipo generalista | Mayor, y recompensa una función de seguridad dedicada |
| Ojo con | Licencias de funciones que se compran y nunca se activan | Comprar capacidad que el equipo no tiene tiempo de operar |
Cuando la red ya es Cisco de extremo a extremo, el cortafuegos de Cisco merece quedarse en la comparación, solo por el plano de gestión único.
Endpoint: importa menos el producto que la respuesta
Trend Micro y Bitdefender hacen el trabajo en servidores y estaciones, y Microsoft Defender cubre bastante en organizaciones que ya lo tienen licenciado. La calidad de detección entre productos serios está lo bastante cerca como para que rara vez sea el factor decisivo.
Lo que decide el resultado es qué pasa a las dos y media de la madrugada cuando algo salta. Una herramienta que aísla una máquina automáticamente y abre un ticket que una persona recoge vale más que un motor de detección mejor sin nadie mirándolo. Por eso el endpoint y los servicios gestionados TI van en la misma conversación.
La identidad es el control que antes se paga
La mayoría de los incidentes a los que nos llaman empiezan con una credencial, no con un exploit. El inicio de sesión único con segundo factor, aplicado a todo y no a las tres aplicaciones que eran fáciles, elimina buena parte de esa exposición.
Okta se encarga de identidad e inicio de sesión único entre aplicaciones; Microsoft Entra lo cubre donde el parque ya es fundamentalmente Microsoft. Lo importante no es cuál, sino que salir de la organización quite el acceso en todas partes dentro de la hora, y que eso se pueda demostrar.
Qué hay delante de tus servicios públicos
Cualquier cosa alcanzable desde internet, desde un portal de clientes hasta una pasarela de acceso remoto, gana con algo delante. Cloudflare se ocupa de DNS, protección frente a denegación de servicio y control de acceso en esa capa, y sale barato comparado con la alternativa de que un servicio se caiga en una semana cargada.
Qué espera NIS2 en realidad
Para las organizaciones dentro de su ámbito, NIS2 desplaza la pregunta de si tienes medidas de seguridad a si puedes demostrarlas. Análisis de riesgos, tratamiento de incidentes, continuidad de negocio, seguridad de la cadena de suministro y notificación de un incidente en plazos ajustados. La dirección responde, lo que significa que las pruebas tienen que ser legibles para quien no es ingeniero.
En la práctica eso son tres cosas que montamos desde el principio: políticas escritas que coinciden con lo que de verdad ocurre, registros conservados el tiempo suficiente para reconstruir un incidente, y un informe mensual que un consejo pueda leer. Cómo lo componemos se describe en ciberseguridad, el ritmo de informes en gobierno de servicio, y qué pide exactamente en qué tienes que poder demostrar.
Nuestros propios procesos están auditados externamente conforme a ISO 9001, ISO/IEC 27001 e ISO 14001. Eso no te hace cumplidor, pero sí significa que tu auditor obtiene una respuesta directa sobre tu proveedor.
El orden en que lo haríamos
Si partes de un parque mixto y un presupuesto limitado, esta es la secuencia que quita más riesgo por esfuerzo invertido: autenticación multifactor en todas partes, después una copia inmutable que hayas probado, después endpoint con alguien respondiendo, después la renovación del cortafuegos, y después la segmentación.
Los cortafuegos suelen ser el punto por donde las organizaciones quieren empezar, porque es una compra visible. Rara vez es donde está la exposición.
Lo que nos preguntan sobre esto
Lo que nos preguntan consejos y responsables de TI sobre el gasto en seguridad.
¿Fortinet o Palo Alto?
Para una organización mediana con varias sedes, normalmente Fortinet: una consola sobre todas las ubicaciones y un licenciamiento predecible que un equipo generalista puede llevar. Palo Alto tiene sentido en parques mayores o regulados, donde la profundidad de inspección justifica el coste y el esfuerzo de operarlo.
¿Qué producto de endpoint es el mejor?
La calidad de detección entre productos serios está lo bastante cerca como para que rara vez decida. Lo que decide es qué pasa cuando algo salta de madrugada: un aislamiento automático y un ticket que alguien recoge vale más que un motor mejor sin nadie mirándolo.
¿Por dónde deberíamos empezar con un presupuesto limitado?
Multifactor en todas partes, después una copia inmutable que hayas probado de verdad, después endpoint con alguien respondiendo, después el cortafuegos y por último la segmentación. El cortafuegos es la compra más visible y rara vez es donde está la exposición.
¿Nos hace cumplidores de NIS2 tener estos productos?
No. NIS2 pregunta si puedes demostrar lo que hiciste y cuándo, no qué has comprado. Hacen falta políticas escritas que coincidan con la realidad, registros conservados lo suficiente para reconstruir un incidente y un informe que un consejo pueda leer.
Dónde encaja esto en nuestro trabajo
Dónde aterriza el trabajo de seguridad.
¿Quieres que miremos tu pila actual?
Media hora de llamada suele bastar para saber si somos la parte adecuada, y lo diremos si no lo somos.