El firewall es probablemente el equipo más caro que una PyME compra para seguridad, y también el que más rápido deja de hacer su trabajo. No porque falle, sino porque se va configurando por urgencias: alguien necesita conectarse desde casa un viernes, se abre un puerto “temporal”, y ese temporal lleva tres años abierto.
Estos son los cuatro huecos que encontramos con más frecuencia, en orden de gravedad.
1. Reglas “any-any”: el firewall que autoriza todo
Una regla “any-any” permite cualquier origen hacia cualquier destino por cualquier puerto. Aparecen cuando algo no funcionaba, se abrió todo para descartar al firewall como culpable, y nunca se cerró. El equipo sigue encendido, sigue reportando tráfico y sigue costando su mantenimiento anual, pero en la práctica es un cable caro.
Cómo detectarlo sin ser experto: pide a quien administra el firewall la lista de reglas y busca las que tengan origen “any” y destino “any”. Pregunta por cada una: quién la pidió, cuándo, y si sigue haciendo falta. Si nadie sabe responder, esa regla no debería existir.
2. Escritorio remoto expuesto directo a internet
Es el vector de entrada de ransomware más explotado en empresas pequeñas y medianas. Alguien necesitaba entrar al servidor desde fuera, se abrió el puerto 3389 hacia internet, y ahí quedó. Desde ese momento, ese servidor recibe intentos de acceso automatizados de forma permanente, día y noche, desde todo el mundo.
El atacante no necesita una vulnerabilidad sofisticada: prueba contraseñas hasta que una funciona. Y como suele ser una cuenta de administrador con contraseña reutilizada, tarde o temprano funciona.
La corrección: ningún escritorio remoto debe estar publicado directo a internet. El acceso se hace por VPN con segundo factor, o mediante una solución de acceso remoto con autenticación fuerte. Si el negocio exige publicarlo, al menos debe estar detrás de un portal con MFA y con bloqueo por intentos fallidos.
3. Red plana: todo alcanza a todo
En una red plana, la computadora de recepción puede hablar directamente con el servidor donde vive el ERP, con las cámaras, con la impresora y con la caja registradora. Es cómodo de administrar y catastrófico cuando algo se infecta: el malware se mueve lateralmente sin encontrar una sola puerta cerrada.
La segmentación mínima razonable para una PyME separa:
- Servidores — solo accesibles por los puertos y desde los equipos que realmente los necesitan.
- Usuarios — las computadoras del personal.
- Invitados y Wi-Fi abierto — sin ninguna ruta hacia la red interna.
- Dispositivos y OT — cámaras, control de acceso, maquinaria, impresoras. Suelen ser el eslabón más débil porque casi nunca se actualizan.
En manufactura este punto es doblemente importante: los equipos de piso y los sistemas de control raramente se pueden parchar, porque el proveedor certificó una versión específica. Si no se pueden actualizar, la única defensa realista es aislarlos.
4. Accesos que sobreviven a las personas
Es el hallazgo más incómodo de presentar ante dirección, porque no es técnico: es de proceso. Revisamos la lista de usuarios con acceso remoto y aparecen personas que ya no trabajan ahí. A veces desde hace años. También aparecen cuentas de proveedores que hicieron una instalación en su momento y conservan su acceso vigente.
Se corrige con tres hábitos:
- Baja de accesos el mismo día de la salida, integrada al proceso de recursos humanos y no a la buena memoria de TI.
- Revisión trimestral de quién tiene acceso a qué, firmada por el responsable del área.
- Accesos de proveedor con caducidad: se habilitan para una ventana concreta y se cierran solos.
El mínimo defendible para una PyME
| Control | Qué resuelve | Esfuerzo |
|---|---|---|
| Eliminar reglas any-any y documentar cada regla | Devuelve al firewall su función real | Bajo |
| Cerrar escritorio remoto y sustituirlo por VPN con MFA | Cierra el principal vector de ransomware | Medio |
| Segmentar en servidores / usuarios / invitados / dispositivos | Contiene el movimiento lateral | Medio |
| MFA en accesos remotos y administrativos | Neutraliza contraseñas robadas o adivinadas | Bajo |
| Actualización de firmware del firewall | Cierra vulnerabilidades conocidas del propio equipo | Bajo |
| Revisión trimestral de usuarios y reglas | Evita que el perímetro se degrade otra vez | Bajo |
| Registro y retención de bitácoras del perímetro | Permite investigar y demuestra diligencia | Medio |
Nota de cumplimiento: desde la reforma de la LFPDPPP en marzo de 2025, poder demostrar controles de acceso y conservar bitácoras dejó de ser una buena práctica para convertirse en parte de lo que se te puede exigir si tratas datos personales. Si quieres ubicar tu posición, tenemos un autodiagnóstico gratuito de 5 minutos.
Cómo empezar sin frenar la operación
Ninguno de estos cambios exige detener la empresa. El orden que recomendamos:
- Inventaría lo que está publicado hacia internet. No puedes proteger lo que no sabes que está expuesto.
- Cierra el escritorio remoto expuesto. Es el cambio con mejor relación entre riesgo eliminado y esfuerzo.
- Activa MFA en accesos remotos y cuentas administrativas.
- Depura reglas y usuarios, documentando el porqué de cada uno que sobreviva.
- Segmenta por etapas, empezando por aislar dispositivos y Wi-Fi de invitados.