La mayoría de las pymes argentinas de entre 30 y 200 empleados arrastra una red plana. Se armó así porque era lo más rápido cuando la empresa tenía quince personas y una sola oficina. Años después, esa misma red conecta servidores de facturación, cámaras, impresoras, notebooks de administración y el WiFi de visitantes, todos en la misma VLAN y sin reglas entre ellos. Cualquier equipo comprometido ve al resto.
Pasar a un modelo de confianza cero no significa reemplazar todo el equipamiento de una vez. Significa asumir que la red interna ya no es un lugar seguro por defecto y que cada acceso debe justificarse por identidad, dispositivo y función. En la práctica, para una pyme esto se traduce en tres movimientos concretos: segmentar por función, autenticar antes de permitir y observar el tráfico entre segmentos.
El primer obstáculo casi nunca es técnico, es de inventario. Antes de definir segmentos hay que saber qué hay conectado. En relevamientos recientes encontramos switches de ocho puertos olvidados detrás de un mueble, access points dados de alta por un proveedor que ya no trabaja con la empresa y direcciones IP fijas asignadas a mano sin documentación. Sin ese mapa, cualquier regla que se escriba queda a ciegas.
La segmentación razonable para una pyme suele arrancar con cuatro o cinco zonas: servidores internos, puestos de trabajo, dispositivos de red y gestión, invitados y, si aplica, el segmento de planta o depósito. No hace falta una microsegmentación por aplicación desde el día uno. Lo importante es cortar los caminos laterales que hoy permiten que un equipo de visitantes alcance el servidor de facturación.
La autenticación por identidad es la parte que más resistencia genera. Nadie quiere que el personal de administración tenga que validar dos veces para imprimir. La salida práctica es aplicar 802.1X en los puertos cableados críticos y perfiles diferenciados en el WiFi corporativo, dejando el acceso invitado en una red aislada con salida solo a internet. Los equipos que no soportan 802.1X, como ciertas impresoras o controladores antiguos, se ubican en una zona de excepción documentada y monitoreada, no en la red principal.
El punto donde suelen fracasar estos proyectos es la visibilidad este-oeste. Se segmenta, se autentica y luego nadie revisa qué tráfico circula entre segmentos. Reglas heredadas de un firewall que se configuró hace seis años siguen abiertas porque "algo se rompía" y nadie se animó a cerrarlas. Sin un registro de flujos y una revisión periódica, la arquitectura zero-trust queda como una etiqueta comercial sobre una red que sigue siendo plana por dentro.
Antes de empezar conviene medir algunos indicadores: cantidad de activos identificados frente a los estimados, número de reglas de firewall sin dueño asignado, tiempo promedio de detección de un equipo no autorizado y porcentaje de tráfico interno que no pasa por ningún control. Después de la migración, esos mismos números muestran si el trabajo sirvió. Si el inventario sigue incompleto a los seis meses, el problema no fue la herramienta.
La migración por etapas funciona mejor que el corte único. Empezar por el segmento de invitados, seguir por servidores y dejar los puestos de trabajo para el final permite ajustar reglas con impacto acotado. Cada etapa debería cerrarse con una prueba de conectividad de los servicios críticos y una revisión de los registros durante al menos dos semanas.