Ciberseguridad · Perímetro

Tener firewall no es tener perímetro

Casi todas las empresas que revisamos tienen un firewall. Muy pocas tienen una configuración que realmente detenga algo. La diferencia está en cuatro detalles que casi nadie revisa.

9 min de lectura·Actualizado en agosto de 2026

El firewall es probablemente el equipo más caro que una PyME compra para seguridad, y también el que más rápido deja de hacer su trabajo. No porque falle, sino porque se va configurando por urgencias: alguien necesita conectarse desde casa un viernes, se abre un puerto “temporal”, y ese temporal lleva tres años abierto.

Estos son los cuatro huecos que encontramos con más frecuencia, en orden de gravedad.

1. Reglas “any-any”: el firewall que autoriza todo

Una regla “any-any” permite cualquier origen hacia cualquier destino por cualquier puerto. Aparecen cuando algo no funcionaba, se abrió todo para descartar al firewall como culpable, y nunca se cerró. El equipo sigue encendido, sigue reportando tráfico y sigue costando su mantenimiento anual, pero en la práctica es un cable caro.

Cómo detectarlo sin ser experto: pide a quien administra el firewall la lista de reglas y busca las que tengan origen “any” y destino “any”. Pregunta por cada una: quién la pidió, cuándo, y si sigue haciendo falta. Si nadie sabe responder, esa regla no debería existir.

2. Escritorio remoto expuesto directo a internet

Es el vector de entrada de ransomware más explotado en empresas pequeñas y medianas. Alguien necesitaba entrar al servidor desde fuera, se abrió el puerto 3389 hacia internet, y ahí quedó. Desde ese momento, ese servidor recibe intentos de acceso automatizados de forma permanente, día y noche, desde todo el mundo.

El atacante no necesita una vulnerabilidad sofisticada: prueba contraseñas hasta que una funciona. Y como suele ser una cuenta de administrador con contraseña reutilizada, tarde o temprano funciona.

La corrección: ningún escritorio remoto debe estar publicado directo a internet. El acceso se hace por VPN con segundo factor, o mediante una solución de acceso remoto con autenticación fuerte. Si el negocio exige publicarlo, al menos debe estar detrás de un portal con MFA y con bloqueo por intentos fallidos.

3. Red plana: todo alcanza a todo

En una red plana, la computadora de recepción puede hablar directamente con el servidor donde vive el ERP, con las cámaras, con la impresora y con la caja registradora. Es cómodo de administrar y catastrófico cuando algo se infecta: el malware se mueve lateralmente sin encontrar una sola puerta cerrada.

La segmentación mínima razonable para una PyME separa:

En manufactura este punto es doblemente importante: los equipos de piso y los sistemas de control raramente se pueden parchar, porque el proveedor certificó una versión específica. Si no se pueden actualizar, la única defensa realista es aislarlos.

4. Accesos que sobreviven a las personas

Es el hallazgo más incómodo de presentar ante dirección, porque no es técnico: es de proceso. Revisamos la lista de usuarios con acceso remoto y aparecen personas que ya no trabajan ahí. A veces desde hace años. También aparecen cuentas de proveedores que hicieron una instalación en su momento y conservan su acceso vigente.

Se corrige con tres hábitos:

  1. Baja de accesos el mismo día de la salida, integrada al proceso de recursos humanos y no a la buena memoria de TI.
  2. Revisión trimestral de quién tiene acceso a qué, firmada por el responsable del área.
  3. Accesos de proveedor con caducidad: se habilitan para una ventana concreta y se cierran solos.

El mínimo defendible para una PyME

ControlQué resuelveEsfuerzo
Eliminar reglas any-any y documentar cada reglaDevuelve al firewall su función realBajo
Cerrar escritorio remoto y sustituirlo por VPN con MFACierra el principal vector de ransomwareMedio
Segmentar en servidores / usuarios / invitados / dispositivosContiene el movimiento lateralMedio
MFA en accesos remotos y administrativosNeutraliza contraseñas robadas o adivinadasBajo
Actualización de firmware del firewallCierra vulnerabilidades conocidas del propio equipoBajo
Revisión trimestral de usuarios y reglasEvita que el perímetro se degrade otra vezBajo
Registro y retención de bitácoras del perímetroPermite investigar y demuestra diligenciaMedio

Nota de cumplimiento: desde la reforma de la LFPDPPP en marzo de 2025, poder demostrar controles de acceso y conservar bitácoras dejó de ser una buena práctica para convertirse en parte de lo que se te puede exigir si tratas datos personales. Si quieres ubicar tu posición, tenemos un autodiagnóstico gratuito de 5 minutos.

Cómo empezar sin frenar la operación

Ninguno de estos cambios exige detener la empresa. El orden que recomendamos:

  1. Inventaría lo que está publicado hacia internet. No puedes proteger lo que no sabes que está expuesto.
  2. Cierra el escritorio remoto expuesto. Es el cambio con mejor relación entre riesgo eliminado y esfuerzo.
  3. Activa MFA en accesos remotos y cuentas administrativas.
  4. Depura reglas y usuarios, documentando el porqué de cada uno que sobreviva.
  5. Segmenta por etapas, empezando por aislar dispositivos y Wi-Fi de invitados.

Cerrar estos huecos suele ser el primer entregable de una auditoría de infraestructura y seguridad. Si quieres ver cómo lo hemos hecho antes, están los casos que operamos hoy.

¿Qué tienes publicado hacia internet ahora mismo?

Nuestro diagnóstico incluye escaneo de vulnerabilidades interno y externo, y revisión de firewall, segmentación y accesos remotos. Casi siempre aparece algo que nadie sabía que estaba abierto.