Definición:
Un SDP, sigla de Software-Defined Perimeter o perímetro definido por software, es una arquitectura de seguridad que limita la conectividad entre usuarios, dispositivos y recursos según la identidad y las políticas de acceso. En lugar de exponer un servicio a toda la red, establece una conexión autorizada con una aplicación o recurso concreto.
Índice de contenidos
Cómo funciona un SDP
El principio central consiste en comprobar antes de permitir la conexión. Los servicios protegidos no responden de la forma habitual a equipos que todavía no han sido autorizados, lo que reduce la información visible para exploraciones y ataques iniciados desde la red.
Una arquitectura SDP suele separar el plano de control, donde se toman las decisiones, del plano de datos, por el que circula la conexión autorizada. Sus componentes principales son:
- Cliente o initiating host: componente instalado o integrado en el dispositivo que solicita acceso en nombre del usuario.
- Controlador SDP: valida identidad y contexto, consulta las políticas y decide qué recursos puede alcanzar cada solicitud.
- Gateway o accepting host: protege la aplicación o servicio y solo acepta conexiones habilitadas por el controlador.
- Sistema de identidad: aporta autenticación, grupos, atributos y otras señales necesarias para evaluar la política.
Los diseños descritos por la Cloud Security Alliance pueden utilizar autorización previa y técnicas como Single Packet Authorization para mantener ocultos puertos y servicios antes de validar al solicitante. La implementación concreta puede variar entre productos y entornos.
Diferencias entre SDP y VPN
Una VPN crea un túnel cifrado entre un dispositivo y una red o servicio. En muchos despliegues corporativos, una vez establecido el túnel, el usuario obtiene conectividad con un segmento de red y otros controles determinan qué destinos puede utilizar.
El SDP aplica un enfoque más granular: autoriza la conectividad hacia recursos específicos y puede impedir que el resto de la infraestructura sea visible. El usuario no necesita recibir acceso general a la red que aloja la aplicación.
- Ámbito de acceso: la VPN suele conectar con una red o segmento; el SDP tiende a conectar con aplicaciones o servicios autorizados.
- Exposición: un SDP puede ocultar recursos hasta completar la comprobación previa, mientras que una VPN se centra en proteger el túnel.
- Política: el SDP evalúa identidad, dispositivo y contexto para formar cada conexión; una VPN también puede integrar controles de identidad y segmentación.
- Convivencia: ambas tecnologías pueden combinarse y una VPN bien configurada no es insegura por definición.
Relación con Zero Trust
El SDP es una forma de aplicar conectividad de confianza cero, pero SDP y Zero Trust no son equivalentes. Zero Trust es un modelo de seguridad más amplio que abarca identidades, dispositivos, aplicaciones, datos, políticas y supervisión continua.
La arquitectura de confianza cero descrita por el NIST no concede confianza implícita por la ubicación de red ni por la propiedad del dispositivo. La autenticación y la autorización se realizan antes de establecer una sesión con un recurso. Un SDP puede materializar estos principios en la capa de conectividad mediante acceso de mínimo privilegio y decisiones basadas en políticas.
Su implantación no sustituye otros controles. La protección de endpoints, la gestión de identidades, la seguridad de las aplicaciones, el registro de actividad y la respuesta ante incidentes siguen siendo necesarios. Además, controladores y gateways requieren disponibilidad, protección y supervisión, ya que participan en decisiones y conexiones críticas.
Proceso de acceso
El acceso mediante SDP se construye dinámicamente para cada identidad y recurso. Aunque el flujo depende de la implementación, normalmente sigue estas etapas:
- Solicitud: el cliente contacta con el componente de control sin disponer todavía de conectividad hacia la aplicación protegida.
- Verificación: el sistema comprueba la identidad y puede considerar el estado del dispositivo, la ubicación, el riesgo u otros atributos.
- Autorización: el controlador aplica la política y determina qué recurso, protocolo y duración corresponden a la solicitud.
- Configuración: el controlador coordina al cliente y al gateway para habilitar una ruta cifrada limitada al servicio aprobado.
- Supervisión: la sesión puede registrarse, reevaluarse y cerrarse cuando cambian las condiciones o deja de cumplirse la política.
El resultado es una conexión restringida en lugar de una incorporación general a la red. Esto reduce el movimiento lateral y la superficie expuesta, pero su eficacia depende de la calidad de las identidades, las políticas y las señales utilizadas para tomar cada decisión.
