Publicado el 14 de marzo de 2025 Por Francisco Navarro Sanchez, analista de infraestructura Lectura estimada: 9 minutos

Arquitectura zero-trust en pymes argentinas

Cómo segmentar la red sin frenar la operación diaria

Sala de servidores con switches de red y cableado estructurado
Switches de acceso y distribución en un rack de pyme: el punto donde suele empezar la segmentación.

La mayoría de las pymes argentinas de entre 30 y 200 empleados arrastra una red plana. Se armó así porque era lo más rápido cuando la empresa tenía quince personas y una sola oficina. Años después, esa misma red conecta servidores de facturación, cámaras, impresoras, notebooks de administración y el WiFi de visitantes, todos en la misma VLAN y sin reglas entre ellos. Cualquier equipo comprometido ve al resto.

Pasar a un modelo de confianza cero no significa reemplazar todo el equipamiento de una vez. Significa asumir que la red interna ya no es un lugar seguro por defecto y que cada acceso debe justificarse por identidad, dispositivo y función. En la práctica, para una pyme esto se traduce en tres movimientos concretos: segmentar por función, autenticar antes de permitir y observar el tráfico entre segmentos.

El primer obstáculo casi nunca es técnico, es de inventario. Antes de definir segmentos hay que saber qué hay conectado. En relevamientos recientes encontramos switches de ocho puertos olvidados detrás de un mueble, access points dados de alta por un proveedor que ya no trabaja con la empresa y direcciones IP fijas asignadas a mano sin documentación. Sin ese mapa, cualquier regla que se escriba queda a ciegas.

La segmentación razonable para una pyme suele arrancar con cuatro o cinco zonas: servidores internos, puestos de trabajo, dispositivos de red y gestión, invitados y, si aplica, el segmento de planta o depósito. No hace falta una microsegmentación por aplicación desde el día uno. Lo importante es cortar los caminos laterales que hoy permiten que un equipo de visitantes alcance el servidor de facturación.

La autenticación por identidad es la parte que más resistencia genera. Nadie quiere que el personal de administración tenga que validar dos veces para imprimir. La salida práctica es aplicar 802.1X en los puertos cableados críticos y perfiles diferenciados en el WiFi corporativo, dejando el acceso invitado en una red aislada con salida solo a internet. Los equipos que no soportan 802.1X, como ciertas impresoras o controladores antiguos, se ubican en una zona de excepción documentada y monitoreada, no en la red principal.

El punto donde suelen fracasar estos proyectos es la visibilidad este-oeste. Se segmenta, se autentica y luego nadie revisa qué tráfico circula entre segmentos. Reglas heredadas de un firewall que se configuró hace seis años siguen abiertas porque "algo se rompía" y nadie se animó a cerrarlas. Sin un registro de flujos y una revisión periódica, la arquitectura zero-trust queda como una etiqueta comercial sobre una red que sigue siendo plana por dentro.

Antes de empezar conviene medir algunos indicadores: cantidad de activos identificados frente a los estimados, número de reglas de firewall sin dueño asignado, tiempo promedio de detección de un equipo no autorizado y porcentaje de tráfico interno que no pasa por ningún control. Después de la migración, esos mismos números muestran si el trabajo sirvió. Si el inventario sigue incompleto a los seis meses, el problema no fue la herramienta.

La migración por etapas funciona mejor que el corte único. Empezar por el segmento de invitados, seguir por servidores y dejar los puestos de trabajo para el final permite ajustar reglas con impacto acotado. Cada etapa debería cerrarse con una prueba de conectividad de los servicios críticos y una revisión de los registros durante al menos dos semanas.

Arquitectura zero-trust en pymes argentinas

Antes de aplicar cualquier recomendación sobre segmentación zero-trust conviene dejar claras las condiciones del terreno. Estas precisiones evitan interpretaciones forzadas del texto.

¿A qué tamaño de empresa aplica?

El enfoque está pensado para organizaciones de entre 30 y 200 empleados con una o dos sedes operativas y administración de TI interna o tercerizada parcialmente. Por debajo de ese rango, la segmentación por función suele ser excesiva frente al costo de mantenerla. Por encima, aparecen requerimientos de cumplimiento normativo y equipos dedicados de seguridad que exceden el alcance de esta guía. Las pymes con operación distribuida en varias provincias pueden usar los mismos principios, pero necesitan evaluar antes la calidad de los enlaces entre sedes.

Sobre el inventario de activos

Ninguna segmentación funciona si el inventario está incompleto. Cuando hablamos de inventario no nos referimos solo a servidores: incluye equipos de usuario, impresoras de red, cámaras IP, controladores de acceso, teléfonos VoIP y cualquier dispositivo con dirección propia. Si al cerrar el relevamiento aparecen equipos sin dueño identificado, ese es el primer problema a resolver antes de tocar reglas de firewall. Un segmento mal definido suele ser síntoma de un activo que nadie reconoce como propio.

Reglas heredadas y deuda técnica

Muchas redes planas arrastran reglas creadas para resolver urgencias puntuales: aperturas temporales que quedaron permanentes, excepciones para un proveedor que ya no trabaja con la empresa, rangos amplios autorizados "hasta que se defina algo mejor". Este artículo asume que ese tipo de deuda existe y propone auditarla antes de migrar. No planteamos un rediseño desde cero porque en la práctica casi nunca es viable: la mayoría de las pymes necesita convivir con su configuración actual mientras la reemplaza por etapas.

Qué no cubre este artículo

No es una guía de productos ni una comparación de fabricantes. Tampoco reemplaza una evaluación de riesgos formal ni un plan de respuesta a incidentes, que son instancias separadas con metodología propia. Las referencias a autenticación por identidad describen el principio general, no una implementación específica. Si la empresa opera bajo un marco regulatorio sectorial, las decisiones de segmentación deberán validarse con el área legal o el auditor correspondiente antes de ejecutarse.

Indicadores y su lectura

Los indicadores que mencionamos más adelante (tráfico este-oeste visible, cantidad de segmentos activos, tiempo de resolución de incidentes) son orientativos. Sirven para comparar el estado antes y después de la migración dentro de la misma organización, no para contrastar contra valores de referencia externos. Un número bajo de segmentos no es necesariamente malo si la operación es simple; un número alto tampoco garantiza mejor seguridad si nadie revisa las reglas periódicamente. La lectura correcta depende del contexto de cada red.

Arquitectura zero-trust en pymes argentinas

Cuando una migración a zero-trust avanza por etapas, las dudas aparecen en el momento menos oportuno: una regla de segmentación que bloquea una impresora compartida, un switch que no responde al inventario o un acceso VPN que dejó de autenticar a mitad de jornada. Definir por dónde consultar y cuánto puede esperar cada tipo de incidente evita que el equipo de infraestructura resuelva todo por teléfono mientras la operación se detiene.

Para consultas que no son urgentes, el correo info@helloprotech.com y el teléfono +54 9 11 0361 5888 funcionan en horario laboral. Los incidentes críticos se atienden primero, sin importar el canal elegido.

Ver preguntas frecuentes y contacto

Antes de escribir, puede servir revisar las condiciones de servicio o la política de privacidad si la consulta involucra datos de la empresa.

Quiénes sostienen los proyectos de segmentación

Detrás de cada migración a un modelo de confianza cero hay un equipo que revisa inventarios, negocia ventanas de mantenimiento y decide qué reglas heredadas se apagan. Estas son las personas que trabajan sobre la arquitectura zero-trust en pymes argentinas y las tareas concretas que asumen durante la implementación por etapas.

Cinco perfiles, un mismo criterio: nada se cambia en la red sin medir antes y después.

Sala de servidores con switches de red y cableado estructurado

Francisco Navarro Sanchez

Acompaña proyectos de segmentación y control de accesos en empresas medianas, casi siempre partiendo de redes planas heredadas de años anteriores. Escribe sobre lo que ve en campo: inventarios de activos que quedaron desactualizados, reglas de firewall que nadie revisa desde la última migración y la dificultad real de medir el tráfico interno antes de tocarlo. Este artículo sobre arquitectura zero-trust en pymes argentinas nace de esas auditorías, no de un manual teórico.

Consultas sobre segmentación, identidad o auditoría de red:

info@helloprotech.com

+54 9 11 0361 5888

431 Los Cardenales, Pérez, Santa Fe, S2121, Argentina

Para seguir el hilo de estos temas, en ERP B2B y centros de datos comerciales hay análisis complementarios sobre el resto de la infraestructura.

Configuracion de cookiesUsamos cookies para mantener el sitio estable, recordar opciones basicas y entender que paginas resultan utiles. Puedes aceptar, rechazar o revisar la configuracion antes de continuar.