Solicitar presupuesto
Urgencias SectoresCarreras Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Primer plano de dos monitores con líneas de registro y salida de terminal en color

Firewall y endpoint: una pila que informa en un solo sitio

Comprar un buen firewall y un buen producto de endpoint a dos proveedores que no se hablan le deja dos paneles y ninguna visión de conjunto. La pila importa más que cualquier producto que haya dentro.

4 min de lectura Escrito por el equipo de ITproposal
Respuesta corta

Para una organización mediana con varias sedes, Fortinet suele ser la opción pragmática: una consola sobre todas las ubicaciones, cortafuegos, conmutación segura y VPN en un único modelo de licencia. Palo Alto Networks tiene sentido en parques más grandes o más regulados, donde la profundidad de inspección y la granularidad de políticas justifican el coste y el esfuerzo de operación.

El endpoint es una decisión aparte. Trend Micro y Bitdefender cubren bien servidores y estaciones de trabajo; lo que más importa es que las alertas aterricen donde alguien las lee.

Añade Okta para identidad e inicio de sesión único, y Cloudflare delante de todo lo público. Bajo NIS2, poder demostrar qué hizo y cuándo importa tanto como los propios controles.

Cuatro capas, cuatro decisiones

La seguridad no es un producto que compras, son cuatro decisiones que tienen que encajar entre sí.

  • El borde de red. Qué entra y qué sale por sede, y cómo se alcanzan las sedes entre sí.
  • El endpoint. Qué se ejecuta en portátiles y servidores, y qué pasa cuando algo sospechoso lo hace.
  • La identidad. Quién puede ser quién, con qué segundo factor, y con qué rapidez desaparece el acceso cuando alguien se va.
  • La exposición pública. Qué cosa suya es alcanzable desde internet, y qué hay delante.

El fallo que más vemos son tres productos excelentes y ningún sitio único donde una alerta de uno se vea al lado de una alerta de otro.

Fortinet o Palo Alto

Los dos son productos sólidos. La diferencia es lo que la organización que hay alrededor puede sostener.
FortinetPalo Alto Networks
Encaje típicoMediana empresa multisede, cadenas de tiendas, distribuciónParques mayores, sectores regulados, segmentación compleja
FortalezaUna consola sobre cortafuegos, conmutación y VPN; licenciamiento predecibleProfundidad de inspección y granularidad de políticas
Coste de propiedadMenor, y manejable por un equipo generalistaMayor, y recompensa una función de seguridad dedicada
Ojo conLicencias de funciones que se compran y nunca se activanComprar capacidad que el equipo no tiene tiempo de operar

Cuando la red ya es Cisco de extremo a extremo, el cortafuegos de Cisco merece quedarse en la comparación, solo por el plano de gestión único.

Endpoint: importa menos el producto que la respuesta

Trend Micro y Bitdefender hacen el trabajo en servidores y estaciones, y Microsoft Defender cubre bastante en organizaciones que ya lo tienen licenciado. La calidad de detección entre productos serios está lo bastante cerca como para que rara vez sea el factor decisivo.

Lo que decide el resultado es qué pasa a las dos y media de la madrugada cuando algo salta. Una herramienta que aísla una máquina automáticamente y abre un ticket que una persona recoge vale más que un motor de detección mejor sin nadie mirándolo. Por eso el endpoint y los servicios gestionados TI van en la misma conversación.

La identidad es el control que antes se paga

La mayoría de los incidentes a los que nos llaman empiezan con una credencial, no con un exploit. El inicio de sesión único con segundo factor, aplicado a todo y no a las tres aplicaciones que eran fáciles, elimina buena parte de esa exposición.

Okta se encarga de identidad e inicio de sesión único entre aplicaciones; Microsoft Entra lo cubre donde el parque ya es fundamentalmente Microsoft. Lo importante no es cuál, sino que salir de la organización quite el acceso en todas partes dentro de la hora, y que eso se pueda demostrar.

Qué hay delante de sus servicios públicos

Cualquier cosa alcanzable desde internet, desde un portal de clientes hasta una pasarela de acceso remoto, gana con algo delante. Cloudflare se ocupa de DNS, protección frente a denegación de servicio y control de acceso en esa capa, y sale barato comparado con la alternativa de que un servicio se caiga en una semana cargada.

Qué espera NIS2 en realidad

Para las organizaciones dentro de su ámbito, NIS2 desplaza la pregunta de si tiene medidas de seguridad a si puede demostrarlas. Análisis de riesgos, tratamiento de incidentes, continuidad de negocio, seguridad de la cadena de suministro y notificación de un incidente en plazos ajustados. La dirección responde, lo que significa que las pruebas tienen que ser legibles para quien no es ingeniero.

En la práctica eso son tres cosas que montamos desde el principio: políticas escritas que coinciden con lo que de verdad ocurre, registros conservados el tiempo suficiente para reconstruir un incidente, y un informe mensual que un consejo pueda leer. Cómo lo componemos se describe en ciberseguridad, el ritmo de informes en gobierno de servicio, y qué pide exactamente en qué tiene que poder demostrar.

Nuestros propios procesos están auditados externamente conforme a ISO 9001, ISO/IEC 27001 e ISO 14001. Eso no le hace cumplidor, pero sí significa que su auditor obtiene una respuesta directa sobre su proveedor.

El orden en que lo haríamos

Si partes de un parque mixto y un presupuesto limitado, esta es la secuencia que quita más riesgo por esfuerzo invertido: autenticación multifactor en todas partes, después una copia inmutable que hayas probado, después endpoint con alguien respondiendo, después la renovación del cortafuegos, y después la segmentación.

Los cortafuegos suelen ser el punto por donde las organizaciones quieren empezar, porque es una compra visible. Rara vez es donde está la exposición.

Preguntas frecuentes

Lo que nos preguntan sobre esto

Lo que nos preguntan consejos y responsables de IT sobre el gasto en seguridad.

¿Fortinet o Palo Alto?

Para una organización mediana con varias sedes, normalmente Fortinet: una consola sobre todas las ubicaciones y un licenciamiento predecible que un equipo generalista puede llevar. Palo Alto tiene sentido en parques mayores o regulados, donde la profundidad de inspección justifica el coste y el esfuerzo de operarlo.

¿Qué producto de endpoint es el mejor?

La calidad de detección entre productos serios está lo bastante cerca como para que rara vez decida. Lo que decide es qué pasa cuando algo salta de madrugada: un aislamiento automático y un ticket que alguien recoge vale más que un motor mejor sin nadie mirándolo.

¿Por dónde deberíamos empezar con un presupuesto limitado?

Multifactor en todas partes, después una copia inmutable que hayas probado de verdad, después endpoint con alguien respondiendo, después el cortafuegos y por último la segmentación. El cortafuegos es la compra más visible y rara vez es donde está la exposición.

¿Nos hace cumplidores de NIS2 tener estos productos?

No. NIS2 pregunta si puede demostrar lo que hizo y cuándo, no qué ha comprado. Hacen falta políticas escritas que coincidan con la realidad, registros conservados lo suficiente para reconstruir un incidente y un informe que un consejo pueda leer.

Servicios relacionados

Dónde encaja esto en nuestro trabajo

Dónde aterriza el trabajo de seguridad.

Marcas

Las marcas anteriores, una página cada una

Qué fabrica la marca, qué líneas suministramos y qué hacemos alrededor.

¿Quiere que miremos su pila actual?

Media hora de llamada suele bastar para saber si somos la parte adecuada, y lo diremos si no lo somos.

Conocimiento práctico de IT en su bandeja

Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.

Solo usamos su dirección para el boletín. Consulte nuestra política de privacidad.

Pedir presupuesto Llamar