Seguridad de la nube privada

Evita que los ataques se propaguen por dentro

evoila protege tu nube privada de VMware con Broadcom vDefend y microsegmentación, para que una brecha de seguridad en una carga de trabajo no pueda propagarse libremente al resto.

La microsegmentación cubre las lagunas que el perímetro no puede cubrir

Una vez que los atacantes consiguen acceder a un centro de datos tradicional, pueden moverse lateralmente sin apenas encontrar resistencia, ya que el tráfico interno casi nunca se controla. La nube privada aumenta el impacto de este riesgo, y la microsegmentación cambia la forma de abordarlo.

evoila protege la nube privada basada en VMware con Broadcom vDefend dividiendo el entorno en zonas protegidas. Cada carga de trabajo está aislada, por lo que las amenazas no pueden propagarse por toda la plataforma. Como evoila crea y gestiona entornos de VMware Cloud Foundation, la seguridad se puede integrar directamente en la arquitectura y ajustarse a los requisitos de BSI IT-Grundschutz.

Ventajas para la empresa:

  • Se ha contenido el movimiento lateral, para que un problema no se convierta en muchos
  • Seguridad integrada en la estructura de VMware, no añadida a posteriori en los extremos
  • Entornos de nube privada que cumplen los requisitos de protección de BSI IT-Grundschutz

El ransomware se propaga con facilidad en redes sin estructura

A menudo, basta con una sola máquina virtual comprometida para desplazarse por toda una red interna. Se puede acceder a los controladores de dominio, las bases de datos y las copias de seguridad a través de esa misma cadena de movimiento lateral. El ransomware se aprovecha precisamente de este comportamiento para propagarse.

El reto

Por fuera duro, por dentro blando

La mayoría de los centros de datos están protegidos en el perímetro, pero quedan abiertos internamente. Las cargas de trabajo se comunican libremente porque la segmentación con cortafuegos tradicionales es compleja, cara y difícil de mantener.
Esto crea un entorno en el que los atacantes solo necesitan un único punto de entrada. Tras el ataque inicial, se mueven por los sistemas sin encontrar resistencia, dirigiéndose a activos críticos como los servicios de identidad, el almacenamiento y las copias de seguridad. El ransomware aprovecha directamente esta libertad.

Una máquina virtual, exposición total

Una sola máquina virtual comprometida se convierte en una plataforma de lanzamiento para todo el entorno. Sin controles a nivel de carga de trabajo, los atacantes llegan a los controladores de dominio, las bases de datos y las copias de seguridad en la misma cadena de movimiento lateral.

El ransomware necesita espacio para funcionar

El ransomware depende de que las redes internas sean planas para cifrar los sistemas y las copias de seguridad al mismo tiempo. La segmentación le quita esa libertad antes de que termine un solo ciclo de cifrado.

La contención sin segmentación es una cuestión de conjeturas

Durante un incidente activo, las redes internas sin segmentación hacen que el aislamiento sea casi imposible. Sin zonas bien definidas, los equipos de respuesta no pueden detener el movimiento lateral sin acabar también con cargas de trabajo legítimas.

El departamento de cumplimiento espera una segmentación que tú no tienes

Los marcos como el IT-Grundschutz de BSI exigen una segmentación interna que los modelos de perímetro no pueden ofrecer.

La buena noticia: la segmentación no requiere una reconstrucción

La microsegmentación resuelve esto directamente a nivel de carga de trabajo dentro de la estructura de VMware. Sin redireccionar el tráfico. Sin tener que rediseñar la red actual.

Nuestra solución

Divide el interior, controla la amenaza


evoila protege el interior de tu nube privada mediante la segmentación a nivel de carga de trabajo. Cada carga de trabajo solo se comunica con lo que es estrictamente necesario.

Con Broadcom vDefend, las políticas se aplican en la propia carga de trabajo, en lugar de en el perímetro de la red. Esto garantiza que, incluso tras un ataque inicial, los atacantes no puedan moverse por el entorno. Como evoila desarrolla y gestiona estas plataformas, el diseño de seguridad se adapta a la arquitectura en lugar de entrar en conflicto con ella. Nuestros servicios incluyen:

Diseño e implementación de la microsegmentación

Dividir el entorno en zonas protegidas con políticas a nivel de carga de trabajo, utilizando Broadcom vDefend

Cortafuegos distribuidos

Control del tráfico este-oeste integrado en la estructura de VMware, sin necesidad de redirigir el tráfico a través de los cortafuegos perimetrales

Prevención avanzada de amenazas

Detección y prevención de intrusiones con vDefend para detectar intentos de movimiento lateral dentro del entorno

Integración de la plataforma de servicios de seguridad

Usar Broadcom SSP para gestionar y manejar estos controles de forma coherente

BSI IT-Grundschutz y preparación para DORA

Diseño y creación de una nube privada que cumpla con los requisitos de BSI IT-Grundschutz y DORA

Análisis técnico en profundidad

Seguridad integrada en la estructura

evoila implementa la seguridad de la nube privada en la capa de virtualización, donde se puede controlar y supervisar cada carga de trabajo.

Microsegmentación con vDefend

En lugar de dirigir el tráfico hacia un cortafuegos central, vDefend implementa un cortafuegos distribuido en cada carga de trabajo. Las políticas siguen a la carga de trabajo incluso cuando esta se desplaza, por lo que la segmentación no se interrumpe cuando las máquinas virtuales migran. Diseñamos las políticas a partir de patrones de tráfico reales, empezando en modo de monitorización y endureciéndolas progresivamente para evitar que las aplicaciones dejen de funcionar.

Descubre vDefend Security

Prevención de amenazas de este a oeste

Además del filtrado, vDefend incorpora detección y prevención de intrusiones, así como detección avanzada de amenazas en el tráfico interno, detectando técnicas de movimiento lateral que un cortafuegos perimetral nunca ve.

Cómo funciona SSP

La plataforma Broadcom Security Services te ofrece un único lugar desde donde definir, distribuir y gestionar los controles en todo el entorno, lo que te permite gestionar fácilmente un amplio conjunto de políticas a gran escala.

BSI IT-Grundschutz por diseño

Como desarrollamos nosotros mismos VMware Cloud Foundation, ofrecemos una nube privada segmentada y reforzada para cumplir con los requisitos de protección de BSI IT-Grundschutz, en lugar de tener que añadir controles a posteriori.

Relación con la detección

Los incidentes de seguridad de la nube privada se envían al SOC de evoila para su supervisión y gestión.

Ventajas técnicas

Seis razones por las que la microsegmentación funciona dentro de la estructura

1. El movimiento lateral se detuvo al alcanzar la carga de trabajo

La política a nivel de carga de trabajo evita la propagación «este-oeste» incluso tras un ataque inicial. Los atacantes no pueden desplazarse a sistemas adyacentes.

2. El ransomware no puede propagarse por los sistemas

La segmentación evita que una carga de trabajo infectada afecte a las demás. El cifrado se mantiene aislado antes de que pueda propagarse de un sistema a otro.

3. No hace falta desviar el tráfico

El cortafuegos distribuido funciona dentro de la estructura de VMware. El tráfico se controla directamente en la carga de trabajo, sin redirigirlo a través de un dispositivo externo.

4. La política se adapta a la carga de trabajo

La política de seguridad se mantiene en cada máquina virtual a medida que se migra. La segmentación no se interrumpe durante los traslados en tiempo real ni durante el mantenimiento de la plataforma.

5. Compatible con la normaBSI IT-Grundschutz desde el primer día

Nube privada diseñada desde el principio para cumplir con los requisitos de BSI IT-Grundschutz, sin necesidad de adaptaciones posteriores. Ideal para el sector público y para sistemas KRITIS.

6. Visibilidad integrada en el SOC

Los intentos de movimiento lateral que se detectan aparecen como incidencias en el SOC de evoila, que funciona las 24 horas del día, los 7 días de la semana. Las amenazas no solo se bloquean, sino que se investigan.

Tu socio ideal

Seguridad de la mano de quienes crean la plataforma

Este es el terreno en el que se mueve evoila. Diseñamos, creamos y gestionamos entornos de VMware Cloud Foundation. La seguridad se implementa con un conocimiento profundo de la plataforma subyacente.

Se utilizan Broadcom vDefend y Security Services Platform porque permiten una microsegmentación escalable y la prevención de amenazas internas. evoila ofrece entornos que cumplen con la norma BSI IT-Grundschutz, especialmente para el sector público y las organizaciones de infraestructuras críticas.
La seguridad de la nube privada está directamente vinculada al SOC de evoila, operativo las 24 horas del día, los 7 días de la semana, y a sus operaciones con certificación ISO 27001.

Profundidad de la plataforma

Nosotros mismos desarrollamos y gestionamos VMware Cloud Foundation, no a través de un integrador externo

La experiencia de Broadcom

Socio líder de Broadcom en Europa, con vDefend y SSP en producción a escala empresarial

Historial de cumplimiento normativo

Hemos puesto en marcha una nube privada compatible con la norma BSI IT-Grundschutz para el sector público y los operadores de sistemas KRITIS

SOC 24/7 integración

Con certificación ISO 27001 y supervisión las 24 horas del día de los incidentes de seguridad en la nube privada

Tecnologías y socios

La infraestructura que sustenta la seguridad de la nube privada

Usamos Broadcom vDefend para la protección distribuida mediante cortafuegos, la microsegmentación y la prevención avanzada de amenazas en nuestra nube privada basada en VMware y en VMware Cloud Foundation, gestionadas a través de la Plataforma de Servicios de Seguridad de Broadcom (SSP). Creamos entornos que cumplen con la norma BSI IT-Grundschutz. evoila cuenta con la certificación ISO 27001. La seguridad de nuestra nube privada se integra con nuestro SOC y nuestros servicios de seguridad para contenedores.

Un perímetro no puede detener a un atacante que ya está dentro. Te cuento

Segmenta tu nube privada para que, si se produce una brecha de seguridad, esta se quede en una sola.

Habla con los ingenieros que gestionan los sistemas que protegen.

Tanto si empiezas desde cero como si quieres reforzar la seguridad de un entorno VMware ya existente, nuestros especialistas en seguridad de la nube privada te dirán exactamente dónde están tus puntos débiles y qué hay que hacer para solucionarlos.

Patrick Cosic

Patrick Cosic

Business Unit Lead Security

Preguntas frecuentes

Preguntas frecuentes sobre la seguridad de la nube privada

La microsegmentación divide el entorno en zonas protegidas a nivel de carga de trabajo. Esto impide que los atacantes se desplacen lateralmente tras el acceso inicial, que es la vía principal para las brechas internas y la propagación del ransomware.

Un cortafuegos tradicional se sitúa en el perímetro de la red y se centra principalmente en el tráfico que entra o sale. vDefend implementa un cortafuegos distribuido en cada carga de trabajo dentro del entorno, controlando el tráfico este-oeste que un cortafuegos perimetral nunca inspecciona, y la política sigue a la carga de trabajo a medida que se desplaza.

No, si se implementa con cuidado. Empezamos en modo de supervisión para ver cómo se comunican realmente tus aplicaciones y, después, vamos endureciendo las políticas poco a poco. Así se evita bloquear el tráfico legítimo y, al mismo tiempo, se cierran las vías que usarían los atacantes.

Sí, y es uno de nuestros puntos fuertes. Como desarrollamos y gestionamos nosotros mismos VMware Cloud Foundation, ofrecemos una nube privada segmentada y reforzada que cumple de por sí con los requisitos de BSI IT-Grundschutz, algo muy importante para el sector público y las organizaciones KRITIS.

Sí. Los incidentes de seguridad de la nube privada, incluidos los intentos de movimiento lateral detectados, pueden enviarse al SOC de evoila, de modo que las amenazas dentro del entorno no solo se bloquean, sino que también se detectan y se les da respuesta.