Ciberseguridad
El firewall dejó de ser el escudo: ahora es la puerta
· Equipo Interdata
Durante años el consejo fue el mismo: pon un buen firewall en el borde y concéntrate en lo que pasa dentro. Los datos del último informe de Verizon obligan a invertir esa lógica.
El dato que cambia la conversación
El Verizon Data Breach Investigations Report 2026 registra que los dispositivos de borde y las VPN pasaron del 3 % al 22 % de las brechas originadas en explotación de vulnerabilidades. Es un salto de siete veces en un solo año.
Y hay un segundo dato, más incómodo todavía: la explotación de vulnerabilidades desplazó a las credenciales robadas como principal vector de acceso inicial, por primera vez en los diecinueve años de historia del informe. Durante casi dos décadas el consejo fue reforzar contraseñas y activar segundo factor. Sigue siendo necesario, pero ya no es donde más entran.
El mismo informe señala que el 48 % de las brechas confirmadas involucró ransomware. Es decir: entran por el borde y cifran.
Por qué el borde y por qué ahora
Un firewall o un concentrador VPN reúne todas las condiciones que busca un atacante: está expuesto a Internet por definición, habla protocolos complejos, corre software propietario difícil de auditar y —lo decisivo— suele quedar fuera de los ciclos de parcheo. Nadie quiere tocar el equipo por el que pasa todo el tráfico un martes por la mañana.
El análisis de Eclypsium sobre el mismo fenómeno lo resume bien: el borde se está deshilachando porque acumulamos ahí funciones críticas sin tratarlo con la disciplina operativa de un servidor de producción.
Al problema estructural se suma la velocidad. La ventana entre la publicación de un CVE y su explotación masiva se mide hoy en días, y en varios casos recientes el escaneo empezó a las pocas horas del aviso, antes de que el fabricante hubiera liberado el firmware corregido.
Qué implica en la práctica
El inventario deja de ser opcional. Hay que saber qué modelo, qué versión y qué fecha de fin de soporte tiene cada equipo perimetral. Si esa información no está en ninguna parte, el primer proyecto no es comprar nada: es levantarla.
El parcheo del borde necesita ventana propia. Si el firewall se actualiza «cuando se pueda», en la práctica no se actualiza. Conviene una ventana mensual acordada, con procedimiento de vuelta atrás probado.
La superficie expuesta tiene que reducirse. Las interfaces de administración no deberían ser alcanzables desde Internet, ni siquiera «solo por si acaso». Restringir por IP de origen, o directamente sacarlas de la red pública, elimina de golpe una parte grande del riesgo.
El equipo fuera de soporte es deuda vencida. A partir del fin de vida, cada vulnerabilidad nueva de ese modelo queda abierta de forma permanente. No es un riesgo teórico: es el escenario exacto que describen los informes de este año.
Lo que sigue valiendo
Nada de esto invalida lo básico: segmentar la red, inspeccionar el tráfico cifrado con equipos dimensionados para hacerlo sin degradar el enlace, y vigilar las conexiones salientes, que es donde se detecta el compromiso cuando ya ocurrió.
Lo que cambia es la prioridad. Si hay que elegir dónde poner el esfuerzo del próximo trimestre, los datos dicen que está en el borde: inventariado, parcheado y con la administración fuera de Internet.
En Seguridad 360 partimos siempre por ahí — levantamiento del perímetro y estado de soporte de cada equipo— antes de proponer cualquier cambio de plataforma.
Fuentes
- Verizon 2026 Data Breach Investigations Report — análisis sobre explotación de dispositivos de borde
- Eclypsium — Firewall Vulnerability Exploitation: Why the Edge is Fraying
- CSO Online — Ransomware groups are hammering your vulnerable VPNs
Las cifras citadas corresponden a los informes enlazados. Consulta la fuente original para el detalle metodológico.
Seguir leyendo
-
Cloud
El desperdicio en la nube volvió a subir: 29 % del gasto
Flexera rompe cinco años de mejora continua. La causa no es la nube: son las cargas de IA y los servicios nuevos entrando sin control de costos.
-
Infraestructura
Escritorios virtuales: cuándo conviene y cuándo no
VDI resuelve problemas concretos de control y continuidad, pero no siempre sale más barato que comprar laptops. Cómo distinguir un caso del otro.
-
Servicios gestionados
Qué debe decir un SLA para servir de algo
«Soporte 24/7» no es un acuerdo de nivel de servicio. Los cuatro números que sí comprometen a un proveedor, y cómo verificarlos cada mes.