Un perímetro definido por software ( SDP ), a veces denominado nube negra , es una arquitectura de red utilizada para implementar principios de confianza cero . La especificación SDP fue desarrollada por la Cloud Security Alliance (CSA) para controlar el acceso a los recursos en función de la identidad. [ 1 ]
En un SDP, la conectividad sigue un modelo de necesidad de saber , que requiere tanto la autenticación de la entidad como la validación del estado del dispositivo antes de otorgar acceso a los activos internos . La infraestructura de la aplicación es efectivamente "negra", un término utilizado por el Departamento de Defensa de los Estados Unidos para describir la infraestructura indetectable, ya que carece de información DNS visible o direcciones IP .
La arquitectura SDP mitiga muchos ataques comunes basados en la red, incluidos, entre otros:
- Escaneo del servidor
- Denegación de servicio (DoS)
- Inyección SQL
- Explotación de vulnerabilidades en sistemas operativos y aplicaciones
- Ataques de intermediario
- Pasar el hash (también conocido como pasar el ticket)
- Otros ataques de usuarios no autorizados [ 2 ]
Fondo
La arquitectura de red empresarial tradicional se basa en la premisa de una red interna aislada por un perímetro fijo, que generalmente consiste en cortafuegos . Estos cortafuegos impiden que entidades externas accedan a los recursos internos, al tiempo que permiten que los usuarios internos se conecten a los recursos externos. [ 3 ]
Sin embargo, la proliferación de dispositivos gestionados por el usuario , la conectividad remota, SaaS , PaaS e IaaS ha extendido el perímetro y ampliado la superficie de ataque . [ 4 ] Los perímetros definidos por software (SDP) abordan estos problemas al permitir que los propietarios de aplicaciones implementen perímetros que mantienen la invisibilidad e inaccesibilidad del modelo tradicional. A diferencia de los firewalls estáticos, los SDP se pueden implementar en cualquier lugar: en internet , en la nube , en un centro de alojamiento , en una red corporativa privada o en algunas o todas estas ubicaciones.
Técnicas de autorización
Existen varias técnicas para implementar un perímetro definido por software. Estas incluyen:
- La autorización de paquete único (SPA) utiliza técnicas criptográficas para que los servidores conectados a internet sean invisibles para los usuarios no autorizados. Solo los dispositivos que hayan sido configurados con la clave criptográfica pueden generar un paquete SPA válido y, como resultado, establecer una conexión de red.
- La autenticación del primer paquete implica un token de identidad de un solo uso, generado criptográficamente, que se inserta en ambos extremos de una sesión TCP/IP para la autenticación . Si se permite la solicitud, la puerta de enlace aplica una política de seguridad que reenvía, redirige o descarta según la identidad.
- La autenticación previa a la conexión proporciona a los puntos finales identidades únicas generadas criptográficamente (generalmente mediante certificados X.509 y tokens web JSON ). Estos puntos finales establecen conectividad saliente en una red superpuesta que escucha los puntos finales autenticados y autorizados. Esto elimina la necesidad de conectividad entrante tanto en el origen como en el destino. [ 5 ] [ 6 ]
Arquitectura
En su forma más simple, la arquitectura SDP consta de dos componentes: hosts SDP y controladores SDP. Los hosts SDP pueden iniciar o aceptar conexiones. Las interacciones con los controladores SDP gestionan estas acciones a través de un canal de control (véase la figura 1). Como resultado, el plano de control está separado del plano de datos en una arquitectura SDP, lo que permite una mayor escalabilidad . Además, todos los componentes pueden ser redundantes para una mayor disponibilidad. [ 7 ]

El marco SDP tiene el siguiente flujo de trabajo (ver Figura 2): [ 8 ]
- Se ponen en línea uno o más controladores SDP y se conectan a los servicios de autenticación y autorización adecuados (por ejemplo, PKI , huella digital del dispositivo , geolocalización , SAML , OpenID , OAuth , LDAP , Kerberos , autenticación multifactor y otros servicios similares).
- Se ponen en línea uno o más hosts SDP compatibles. Estos hosts se conectan a los controladores y se autentican con ellos. Sin embargo, no reconocen la comunicación de ningún otro host y no responderán a ninguna solicitud no aprovisionada.
- Cada host SDP iniciador que se conecta se conecta y se autentica con los controladores SDP.
- Tras autenticar al host SDP iniciador, los controladores SDP determinan una lista de hosts SDP aceptadores con los que el host iniciador está autorizado a comunicarse.
- El controlador SDP instruye a los hosts SDP receptores para que acepten la comunicación del host SDP iniciador y aplica las políticas opcionales necesarias para las comunicaciones cifradas.
- El controlador SDP proporciona al host SDP iniciador la lista de hosts SDP que aceptan la comunicación y cualquier política opcional necesaria para las comunicaciones cifradas.
- El host SDP iniciador establece una conexión VPN mutua con todos los hosts SDP aceptantes autorizados.

Figura 2: Flujo de trabajo de la arquitectura del perímetro definido por software.
Modelos de despliegue de SDP
Si bien el flujo de trabajo general sigue siendo el mismo para todas las implementaciones, la aplicación de SDP puede favorecer a ciertas implementaciones sobre otras.
Cliente a puerta de enlace
En la implementación de cliente a puerta de enlace, uno o más servidores están protegidos detrás de un Host SDP de aceptación, que actúa como puerta de enlace entre los clientes y los servidores protegidos. Esta implementación se puede utilizar dentro de una red empresarial para mitigar ataques comunes de movimiento lateral, como escaneo de servidores, explotación de vulnerabilidades del sistema operativo y de las aplicaciones, descifrado de contraseñas , ataques de intermediario (man-in-the-middle), pass-the-hash (PtH) y otros. [ 9 ] [ 10 ] [ 11 ] Alternativamente, se puede implementar en Internet para aislar servidores protegidos de usuarios no autorizados y mitigar ataques. [ 12 ] [ 13 ]
De cliente a servidor
La implementación cliente-servidor ofrece características y ventajas similares a la implementación cliente-pasarela. Sin embargo, en un escenario cliente-servidor, el servidor protegido ejecuta el software Accepting SDP Host en lugar de utilizar una pasarela delante del servidor que ejecuta dicho software. La elección entre las implementaciones cliente-pasarela y cliente-servidor suele basarse en factores como el número de servidores que se protegen, los métodos de equilibrio de carga, la elasticidad del servidor y otras consideraciones topológicas. [ 14 ]
De servidor a servidor
En la implementación de servidor a servidor, los servidores que ofrecen un servicio REST ( Representational State Transfer ), un servicio SOAP ( Simple Object Access Protocol ), una llamada a procedimiento remoto (RPC) o cualquier tipo de interfaz de programación de aplicaciones (API) a través de Internet pueden protegerse de hosts no autorizados en la red. Por ejemplo, el servidor que inicia la llamada REST sería el Host SDP Iniciador, y el servidor que ofrece el servicio REST sería el Host SDP Receptor. Implementar un SDP para este caso de uso puede reducir la carga en estos servicios y mitigar ataques similares a los mitigados por la implementación de cliente a puerta de enlace. [ 15 ]
Cliente-Servidor-Cliente
La implementación cliente-servidor-cliente crea una relación punto a punto entre los dos clientes y puede utilizarse para aplicaciones como telefonía IP , chat y videoconferencia. En estos casos, el SDP oculta las direcciones IP de los clientes conectados. Alternativamente, una configuración cliente-puerta de enlace-cliente también puede ocultar el servidor de aplicaciones. [ 8 ]
Aplicaciones SDP
aislamiento de aplicaciones empresariales
En el contexto de las filtraciones de datos que involucran propiedad intelectual, registros financieros y datos de recursos humanos, los atacantes generalmente obtienen acceso inicial al comprometer un único punto final. Tras la filtración inicial, explotan la arquitectura plana de la red para moverse lateralmente, buscando acceder a activos de información de alto valor. [ 16 ]
Para contrarrestar esta amenaza, las organizaciones pueden implementar un perímetro definido por software (SDP) dentro del centro de datos para particionar la red y aislar las aplicaciones sensibles. Al aplicar controles de acceso, el SDP restringe el acceso no autorizado a los recursos protegidos. Esto evita el movimiento lateral necesario para la exfiltración de datos a gran escala, localizando la brecha y protegiendo los datos más críticos de la empresa. [ 17 ]
Nube privada y nube híbrida
La aplicación de SDP varía según los modelos de servicio en la nube para abordar requisitos de seguridad específicos: [ 8 ]
- Software como servicio (SaaS): Las implementaciones pueden designar la aplicación SaaS como host receptor y a los usuarios autenticados como hosts iniciadores . Esta configuración reduce significativamente la superficie de ataque del proveedor, al tiempo que mantiene una conectividad a internet saliente sin interrupciones.
- Infraestructura como servicio (IaaS): Los proveedores pueden ofrecer SDP como servicio para garantizar el acceso administrativo y de los usuarios a la infraestructura virtualizada en la nube de los clientes.
- Plataforma como servicio (PaaS): Los proveedores pueden integrar la arquitectura SDP como una capa de seguridad integrada, mitigando eficazmente las vulnerabilidades basadas en la red contra el entorno de desarrollo y despliegue.
A medida que aumenta la proliferación de dispositivos interconectados, [ 14 ] las aplicaciones de back-end responsables de administrar estos dispositivos y procesar datos confidenciales se han vuelto de misión crítica. Las SDP mejoran la seguridad y la disponibilidad de estos sistemas al ocultar los servidores y su comunicación de la internet pública. Este enfoque de infraestructura "oscura" previene el descubrimiento no autorizado y los ataques externos dirigidos. [ 18 ]
Véase también
Referencias
- ↑ "Perímetro definido por software" . Cloud Security Alliance . Consultado el 29 de enero de 2014 .
- ↑ Gartner, Guía de mercado para el acceso de confianza cero. "Guía SDP de Gartner" . gartner.com .
- ↑ Barrie, Sosinsky (mayo de 2004). "Redes perimetrales" . Search Networking . Recuperado el 30 de enero de 2014 .
- ↑ "Guía de arquitectura SDP v2.0" . Cloud Security Alliance . 3 de octubre de 2022. Consultado el 28 de mayo de 2026 .
- ↑ "GUÍA DEFINITIVA PARA EL PERÍMETRO DEFINIDO POR SOFTWARE" (PDF) . Appgate . 2020. Consultado el 18 de septiembre de 2024 .
- ↑ "Appgate | Haga que los recursos sean invisibles con autorización de paquete único" . Appgate . Consultado el 7 de abril de 2024 .
- ↑ "Perímetro definido por software: Guía de arquitectura V3 | CSA" . cloudsecurityalliance.org . Consultado el 30 de mayo de 2026 .
- 1 2 3 Cloud Security Alliance (CSA), Especificación de perímetro definido por software (SDP) v1.0 , abril de 2014.
- ↑ McClure, Stuart (11 de julio de 2012). Hacking al descubierto: 7 secretos y soluciones de seguridad de redes . McGraw Hill. ISBN 978-0071780285.
- ↑ Micro, Trend. "MOVIMIENTO LATERAL: ¿Cómo se adentran los actores de amenazas en su red?" . Trend Micro . Consultado el 19 de febrero de 2014 .
- ↑ "Informe de investigación de violación de datos" . Verizon . Consultado el 19 de febrero de 2014 .
- ↑ "Informe de tendencias y riesgos de mitad de año de IBM X-Force 2012" . Investigación y desarrollo de IBM X-Force . Consultado el 19 de febrero de 2014 .
- ↑ "Informe Global de Inteligencia sobre Amenazas" . Solutionary . Consultado el 19 de febrero de 2014 .
- 1 2 Middleton, Peter; Kjeldsen, Peter; Tully, Jim (18 de noviembre de 2013). "Pronóstico: Internet de las cosas, a nivel mundial, 2013" . Gartner (G00259115) . Recuperado el 29 de enero de 2014 .
- ↑ "Software de seguimiento del lado del servidor TAGGRS" . taggrs.io . 27 de junio de 2024. Consultado el 30 de mayo de 2026 .
- ↑ "Arquitectura de confianza cero (SP 800-207)" . Instituto Nacional de Estándares y Tecnología . Departamento de Comercio de EE. UU. 11 de agosto de 2020. Consultado el 28 de mayo de 2026 .
- ↑ Moubayed, Abdallah; Refaey, Ahmed; Shami, Abdallah (octubre de 2019). "Perímetro definido por software (SDP): solución segura de vanguardia para redes modernas" . IEEE Network . 33 (5): 226–233 . doi : 10.1109/MNET.2019.1800324 . S2CID 189892671 .
- ↑ Refaey, Ahmed; Sallam, Ahmed; Shami, Abdallah (octubre de 2019). "Sobre aplicaciones de IoT: un marco SDP propuesto para MQTT" . Electronics Letters . 55 (22): 1201. Bibcode : 2019ElL....55.1201R . doi : 10.1049/el.2019.2334 . S2CID 203048330 .
Enlaces externos
- Cloud Security Alliance: “ Introducción al Grupo de Trabajo sobre Perímetros Definidos por Software ”
- Artículo de GCN - 1105 Public Sector Media Group: " Una nube negra oscurece la empresa para todos los dispositivos excepto los autorizados ".
- Artículo de Light Reading: "Verizon y Vidder implementan SD-Perimeter en torno a la seguridad empresarial".
- Artículo de CSO: "Adiós NAC. Hola, perímetro definido por software".
- IEEE "Perímetros definidos por software: una visión arquitectónica de SDP"
- Artículo de ComputerWeekly: "La red de distribución de gas SGN invierte en un perímetro definido por software".
- Moubayed, Abdallah; Refaey, Ahmed; Shami, Abdallah (octubre de 2019). "Perímetro definido por software (SDP): solución segura de vanguardia para redes modernas" . IEEE Network . 33 (5): 226–233 . doi : 10.1109/MNET.2019.1800324 . S2CID 189892671 .
- Ingeniería de ciberseguridad