1. ¿Qué es defense in depth?
La defensa en profundidad se refiere a un tipo de seguridad de múltiples capas, también llamada seguridad multi nivel.
Filosofía de Defense in Depth
De acuerdo a mi experiencia, yo catalogo dicha filosofía en 2 partes:
- Diseños de Seguridad Obsoletos
- Diseños de Seguridad Modernos
Diseños de Seguridad Obsoletos:
- Los diseños obsoletos de seguridad eran aquellos que solo dependían de tener un mecanismo de seguridad, por ejemplo: Un firewall al frente de toda una organización. Aquí el atacante no podría pasar.

2. En dado caso de que el atacante saltara el firewall, por:
- Reglas mal configuradas
- Vulnerabilidad Expuesta
- Miss Configuration

3. El atacante compromete toda la organización.
Diseños de Seguridad Modernos
La Defense in Depth cambia la mentalidad y el diseño se vuelve robusto y cada vez más estructurado, por ejemplo: El siguiente diagrama indica todos los mecanismos de seguridad con la que cuenta una infraestructura moderna.

Internet > Firewall > WAF > Reverse Proxy > IDS/IPS > EDR > Hardening > MFA > SIEM > IR
💡NOTA: Cada capa aumenta el costo, el tiempo y la complejidad del ataque.
2. ¿Cual es el objetivo?
Si bien la defensa en profundidad no busca parar ataques, si tiene 4 objetivos claros:
- Reducir la superficie de ataque
- Detección de actividad maliciosa en tiempo record
- Contener al atacante
- Recuperarse rápidamente del incidente.
3. Principios fundamentales
1. No confiar en ningún control.
Al decir que no confiemos en ningún control es porque en alguna parte de las operaciones algo puede cambiar o simplemente fallar.
- Firewall → Regla mal configurada o sin disponibilidad esto se resume a servidor expuesto.
- WAF → detecta
- EDR → Bloquea
- IDS → Alerta
- IPS → Detiene
- SOC → Responde
💡NOTA: Pero a todo esto, que un control falle no significa que comprometan totalmente una organización.
2. Compartimentalización
La compartimentalización puede ser la división de toda una infraestructura en secciones separadas.
- ⚠️ Los activos importantes no deben estar todos en el mismo lugar
Usuarios -> Servidor Web -> Base de Datos -> Domain Controller
Si el atacante llegara a entrar: produciría un movimiento lateral y comprometería todo dentro.
- Ejemplo correcto
Usuarios -> VLAN usuariosServidor Web -> DMZBase de datos -> Red InternaDomain Controller -> Red Administrativa
💡NOTA: cada segmento requiere de privilegios nuevos y diferentes.
3. Multiples mecanismos de detección
La regla de oro es no depender de solo 1 mecanismo o sensor de seguridad.
- Firewall → No detecta PowerShell
- Windows Event Logs → Si detectan powershell
- Sysmon → Detecta creación de procesos
- EDR → Detecta comportamiento
- SIEM → Correlaciona todo
4. Las capas de Defensa en Profundidad
Bajo mi experiencia, no existe un numero tal cual de capas, pero lo que si, es que se incluyen diferentes niveles:
- Capa 1 – Seguridad Física: De nada sirve tener el mejor Firewall si cualquier persona puede entrar al SITE. Ejemplos: (CCTV, Guardias,Tarjetas RFID, etc).
- Capa 2 – Políticas y Personas: La gran parte de incidentes comienzan aquí. Ejemplos: (Ingenieria Social, Phishing, Shadow IT). Controles: (Awareness, Políticas, Capacitación).
- Capa 3 – Identidad: La identidad es conocido como el nuevo perímetro. Controles: (MFA,PAM,IAM,SSO,RBAC, etc).
- Capa 4 – Endpoint : Cada host es probablemente una puerta de entrada. Controles: (EDR,Antivirus, Application Control, Hardening, Bitlocker, Sysmon, etc).
- Capa 5 – Red : Controlar en todo momento el movimiento lateral. Controles: (Firewall,IDS,IPS,VLAN,NAC,ACL,VPN,DNS Security).
- Capa 6 – Aplicaciones: Las aplicaciones son uno de los objetivos principales. Controles: WAF, API Security, Secrets Management.
- Capa 7 – Datos : La capa realmente importante, las capas anteriores protegen esta. Controles: (DLP, Tokenization,Key Management, Backups).
- Capa 8 – Monitoreo : Aquí es donde vive el SOC. Herramientas: (SIEM,SOAR,UEBA,CTI,Alerting) Fuentes:(Firewall, EDR, Sysmon, AD, VPN,DNS, Proxy).
- Capa 9 – Respuesta : Aquí es cuando el ataque ya ocurrió. Controles: (Incident Response, PlayBooks, Containment, Forensics, Threat Hunting).
Conclusión
De acuerdo con lo aprendido en esta entrada, la defensa en profundidad, es más allá de un nivel por capas, es establecer las nuevas reglas de la seguridad, ir de lo abstracto a lo concreto, dar un paso agigantado hacía lo correcto.
Recuerda que la defensa en profundidad es solo un granito en este saco de arena, existen muchos más principios que nos ayudarán a complementar siempre la postura.
Aunque ningún sistema es seguro, podemos hacer que la superficie de ataque se reduzca y realentizar o contener al atacante.