SASE y acceso a la red de confianza cero

Protege cada sitio, usuario y conexión

evoila lleva la tecnología SASE de Fortinet y el acceso de red de confianza cero a los entornos híbridos, sustituyendo a la VPN y protegiendo las sucursales, a los usuarios remotos y el perímetro de Internet.

Tu red ya no tiene un perímetro

El trabajo ya no se hace en un solo edificio protegido por un cortafuegos. Los usuarios se conectan desde casa, las sucursales necesitan conexiones rápidas y seguras, y el tráfico va directamente a la nube en lugar de a un centro de datos central. El viejo modelo de redirigir todo a través de una VPN es lento y deja demasiado al descubierto.

evoila ofrece SASE con Fortinet, combinando la seguridad de red y el acceso de red «zero trust» en un entorno perimetral basado en la nube. Cada conexión se protege en función de la identidad y el contexto. Los usuarios disfrutan de un acceso más rápido y fiable. Ya puedes dejar de usar la VPN tradicional.

Ventajas para la empresa:

  • El acceso a la red de «confianza cero» sustituye a la VPN y reduce la superficie de ataque
  • Un perímetro seguro para sucursales, usuarios remotos, la nube y el tráfico de Internet
  • Conectividad más rápida y fiable gracias a la SD-WAN integrada

Si te roban los datos de acceso a una VPN, el atacante tendrá vía libre para moverse por tu red

Una sucursal que ha sufrido una brecha de seguridad se propaga rápidamente cuando no hay controles internos.

El reto

Cuando la red no tiene aristas, cada hueco se convierte en un objetivo

La red tradicional se construía en torno a una sede central, con un cortafuegos en el perímetro y una VPN para el resto de usuarios. Ese diseño se viene abajo con el trabajo híbrido y la nube. Las VPN te dan un acceso amplio a la red una vez conectado, así que si un dispositivo se ve comprometido, el alcance es demasiado grande. Desviar el tráfico de la nube e Internet a través del centro de datos aumenta la latencia y frustra a los usuarios. Las sucursales y los entornos de tecnología operativa (OT) suelen estar en redes planas con poco control interno. Cada brecha se convierte en un objetivo habitual.

El acceso a la VPN es demasiado amplio

Los usuarios remotos que se conectan a través de una VPN acceden a la red, no a una aplicación concreta. Basta con que un atacante consiga una credencial robada para moverse lateralmente por los sistemas.

Los desvíos de tráfico afectan al rendimiento

El tráfico de la nube y de Internet que pasa por un centro de datos central añade una latencia que se podría evitar. Los usuarios lo notan y la productividad es la que acaba pagando las consecuencias.

Redes de sucursales planas y redes OT

Las sucursales y los entornos de tecnología operativa suelen tener poca o ninguna segmentación interna. Una intrusión en la zona equivocada se propaga sin encontrar resistencia.

Protección irregular en los extremos

La seguridad en Internet y en la nube suele variar según el lugar desde donde trabaje el usuario. Los usuarios remotos, el personal de las sucursales y los usuarios de oficina casi nunca tienen el mismo nivel de control.

La buena noticia: la seguridad de la red no tiene por qué depender de la ubicación

SASE te da ventaja allá donde estén tus usuarios y tus cargas de trabajo.

Nuestra solución

Una red perimetral segura para toda la finca


evoila implementa SASE con Fortinet, unificando la red y la seguridad en un único servicio en la nube que se adapta al usuario y a la carga de trabajo, en lugar de depender de la ubicación. Analizamos las instalaciones, los usuarios y el tráfico, y luego diseñamos una arquitectura que protege el acceso desde cualquier lugar y deja de lado la VPN tradicional. Nuestros servicios incluyen:

Acceso a la red de confianza cero (ZTNA)

Acceso por aplicación basado en la identidad y el estado del dispositivo. Ningún dispositivo se conecta a la red. Se concede acceso a una aplicación, se verifica y, a continuación, se cierra.

Implementación de FortiSASE

Puerta de enlace web segura en la nube, cortafuegos como servicio y seguridad de acceso a la nube para una protección constante, independientemente de dónde trabajen los usuarios

SD-WAN

Conectividad segura y de alto rendimiento entre sedes y con la nube, sin tener que pasar todo por una única ubicación

Segmentación de redes

Zonas controladas en entornos de TI y de tecnología operativa, que limitan el alcance que puede tener una amenaza una vez que ha entrado.

Sustitución de la VPN

Migración por fases desde el sistema de acceso remoto heredado a ZTNA, con acceso de privilegios mínimos desde el primer día y sin interrupciones en la conectividad.

Esta es la capa de red del modelo «zero trust». Se conecta directamente con el trabajo de evoila sobre el modelo «zero trust» basado en la identidad en Microsoft Entra. La identidad controla quién accede a cada aplicación. SASE protege la ruta de red, los sitios y los entornos que no están centrados en Microsoft. La mayoría de las organizaciones necesitan ambas cosas. Mira también: Zero Trust e identidad

Análisis técnico en profundidad

¿Por qué ofrecemos tanto productos de Microsoft como de Fortinet?

El modelo «zero trust» tiene dos capas, y cada una responde a preguntas diferentes. evoila te ofrece las dos, así que la arquitectura queda completa, en lugar de a medias.

Capa de identidad: Microsoft Entra

Esto controla quién, y con qué dispositivo, puede acceder a una aplicación o un conjunto de datos concretos. El acceso condicional y la protección de la identidad lo convierten en el punto de control ideal para entornos que utilizan mucho Microsoft y están centrados en la nube.

Mira también: Zero Trust e identidad

Capa de red: Fortinet SASE

Esto protege la ruta y el tráfico. Los usuarios remotos se conectan a través de ZTNA. Las sucursales cuentan con SD-WAN. El acceso a Internet y a la nube se filtra a través de una pasarela web segura y un cortafuegos como servicio. La contención interna se consigue mediante la segmentación. Abarca entornos híbridos, sedes distribuidas, dispositivos no gestionados y de terceros, así como la tecnología operativa a la que las herramientas de identidad no pueden llegar.

ZTNA en la práctica

Una VPN conecta un dispositivo a la red y confía en él. El ZTNA te da acceso a una aplicación concreta tras comprobar tu identidad y el estado del dispositivo, y nada más. El movimiento lateral se bloquea de forma estructural, en lugar de detectarse a posteriori.

SD-WAN y el perímetro

Fortinet combina la tecnología SD-WAN con la seguridad. Cada sede dispone de rutas rápidas, directas y seguras hacia la nube e Internet. El tráfico ya no tiene que pasar por un punto de estrangulamiento central.

Segmentación y OT

Fortinet segmenta las redes, incluidas las zonas industriales y de tecnología operativa (OT), lo que ayuda a contener las amenazas en entornos donde los controles basados en la identidad no pueden funcionar.

Ventajas técnicas

¿Qué cambia cuando SASE sustituye a la pila tradicional?

1. La VPN se ha retirado definitivamente

ZTNA te da acceso por aplicación, no un acceso general a la red. La superficie de ataque se reduce desde el primer día.

2. Acceso más rápido en todas partes

La SD-WAN ofrece rutas directas y seguras a la nube y a Internet, en lugar de tener que pasar por un centro de datos. Los usuarios notan la diferencia.

3. Protección constante en todos los frentes

Se aplica la misma política de web, nube y cortafuegos tanto si los usuarios están en la oficina, en casa o en una sucursal.

4. Redes aisladas

La segmentación limita el alcance de una amenaza, incluso en entornos de tecnología operativa (OT) y zonas industriales a las que las herramientas de identificación no llegan.

5. Las dos capas de «zero trust» funcionan juntas

SASE protege la ruta de red. Microsoft Entra protege la identidad y el acceso a las aplicaciones. Juntos forman una arquitectura «zero trust» completa.

6. Migración por etapas y de bajo riesgo

Vamos a retirar la VPN por fases. La conectividad se mantiene estable en todo momento. El sistema antiguo no se desconectará hasta que el nuevo esté bien asentado.

Tu socio ideal

Las dos capas de «zero trust» de un solo socio

Muchos proveedores se centran en el modelo «zero trust» para la identidad o en la seguridad de la red. evoila te ofrece ambas cosas y te aconseja dónde encaja cada una. Diseñamos la capa de identidad en Microsoft Entra y la capa de red en Fortinet SASE, para que la arquitectura funcione como un solo sistema en lugar de dos proyectos inconexos.
Como evoila también crea nubes privadas y gestiona un SOC que funciona las 24 horas del día, los 7 días de la semana, el diseño SASE se integra con la segmentación del centro de datos y con la supervisión y la respuesta ante incidentes. Las implementaciones se planifican por fases para que la conectividad nunca se vea comprometida. evoila cuenta con la certificación ISO 27001.


La arquitectura antes que las herramientas

Lo primero que hacemos es analizar los sitios web, los usuarios y el tráfico. La solución de Fortinet se adapta al diseño, y no al revés.

«Zero Trust» total

Identidad en Microsoft Entra. Red en Fortinet SASE. Ambas capas las ha diseñado e implementado un mismo equipo.

Integración de SOC

Las implementaciones de SASE pueden conectarse al SOC de evoila, que funciona las 24 horas del día, los 7 días de la semana. La supervisión y la respuesta están integradas desde el principio, no son algo añadido a posteriori.

Con certificación ISO 27001

evoila cuenta con la certificación ISO 27001. Las medidas de seguridad están documentadas, se someten a auditorías y son verificables.

Tecnologías y socios

Fortinet SASE, con el respaldo de nuestro SOC

evoila ofrece SASE y acceso a la red de confianza cero (ZTNA) con Fortinet, lo que abarca FortiSASE, ZTNA, SD-WAN y la segmentación de la red, incluidos los entornos de tecnología operativa. Esta capa de red se integra con nuestra arquitectura de confianza cero basada en la identidad en Microsoft Entra y con la segmentación de la nube privada en el centro de datos. Las implementaciones de SASE pueden conectarse al SOC de evoila para la supervisión y la respuesta.


Servicios y ofertas de bienvenida

Empieza como mejor te venga

1 | Evaluación de la preparación para el SASE

Una evaluación de alcance definido de tus usuarios, sitios web, aplicaciones y flujos de tráfico. Identificamos el punto de partida adecuado para ZTNA, SD-WAN y el acceso seguro a Internet.

2 | Prueba piloto de ZTNA

Empieza con un grupo de usuarios o una aplicación concretos. Demuestra que puedes ofrecer un acceso seguro y basado en la identidad sin afectar a la conectividad, y luego amplía el sistema a tu propio ritmo.

Asegúrate de que todas las conexiones sean seguras.

Comprueba cada acceso. Protege cada sitio y cada conexión. Empieza por donde el riesgo es mayor.

Cero confianza en tu red. Plena confianza en tu socio.

Nosotros diseñamos la arquitectura, implementamos la pila tecnológica y gestionamos el perímetro. Tú confías menos en la red. Confías más en nosotros.

Patrick Cosic

Patrick Cosic

Business Unit Lead Security

Preguntas frecuentes

Preguntas frecuentes sobre SASE y el acceso a la red de confianza cero

Una VPN conecta un dispositivo a la red y luego confía en él. SASE, a través de ZTNA, te da acceso a una aplicación concreta tras verificar tu identidad y el estado del dispositivo, y al mismo tiempo protege el tráfico de Internet y de la nube. Es más seguro y, por lo general, más rápido que una VPN.

La mayoría de las organizaciones necesitan ambas cosas, pero por motivos distintos. Microsoft Entra gestiona la identidad y el acceso a las aplicaciones. Fortinet SASE protege la ruta de red, las sucursales, el acceso remoto y los entornos híbridos o de tecnología operativa (OT). La combinación adecuada depende de tu arquitectura.

Con el tiempo, sí. SASE ofrece un cortafuegos como servicio, acceso seguro a la web y ZTNA desde la nube, lo que puede sustituir a las VPN tradicionales y reducir el número de dispositivos locales. Tenemos pensado hacerlo mediante una migración por fases para que no haya interrupciones.

Sí. La SD-WAN protege y acelera la conectividad de las sucursales, y la segmentación de Fortinet aísla la tecnología operativa de las redes de TI. Es una solución ideal para entornos distribuidos e industriales que las herramientas de identidad por sí solas no cubren.

Al gestionarse por fases, es una solución de bajo riesgo. Normalmente empezamos con una prueba piloto de ZTNA para una aplicación o un grupo de usuarios, demostramos su utilidad y luego la ampliamos. La conectividad se mantiene estable en todo momento, y la VPN antigua solo se retira cuando la nueva solución está bien consolidada.