La defensa en profundidad es un concepto utilizado en seguridad de la información que consiste en la implementación de múltiples capas de controles de seguridad (defensa) en todo un sistema de tecnología de la información (TI). Su objetivo es proporcionar redundancia en caso de que falle un control de seguridad o se explote una vulnerabilidad. [ 1 ]
Fondo
La idea detrás del enfoque de defensa en profundidad es defender un sistema contra cualquier ataque particular utilizando varios métodos independientes. [ 2 ] Es una táctica de capas, concebida por la Agencia de Seguridad Nacional (NSA) como un enfoque integral para la seguridad de la información y electrónica. [ 3 ] [ 4 ]

La defensa en profundidad a veces se concibe como la formación de las capas de una cebolla, con los datos en el núcleo, las personas en la siguiente capa exterior , y la seguridad de la red , la seguridad basada en el host y la seguridad de las aplicaciones formando las capas más externas. [ 5 ]
Niveles
La defensa en profundidad se puede dividir en tres áreas generales: física, técnica y administrativa. [ 6 ]
Físico
Los controles físicos son todo aquello que limita o impide físicamente el acceso a los sistemas informáticos. Ejemplos de seguridad física defensiva son: vallas, guardias, perros y sistemas de videovigilancia . [ 3 ]
Técnico
Los controles técnicos son hardware o software cuyo propósito es proteger sistemas y recursos. Ejemplos de controles técnicos incluyen el cifrado de disco, el software de integridad de archivos, la autenticación, [ 7 ] los controles de seguridad de red , los antivirus y el software de análisis de comportamiento . [ 8 ]
En caso de que falle una capa de defensa, la defensa en profundidad busca garantizar la seguridad de la red mediante una segunda línea de defensa. [ 3 ] Por ejemplo, si un atacante penetra un sistema informático en una capa OSI determinada (p. ej., la capa 3 ), debe existir redundancia en otra capa ( capa 7 ) para garantizar una defensa por capas. [ 3 ]
- Autenticación, autorización y contabilidad
- Confidencialidad, integridad y disponibilidad
- Autenticación y seguridad de contraseñas
- Cifrado
- Hashing
Seguridad de la aplicación
Seguridad del host
Seguridad de la red
Administrativo y operativo
Los controles administrativos son las políticas y procedimientos de la organización y rigen los recursos humanos , la tecnología y las operaciones de la organización . [ 3 ]
Gente
Tecnología
Operaciones
Véase también
Referencias
- ↑ "Diseño de productos seguros - Serie de hojas de trucos de OWASP" . cheatsheetseries.owasp.org . Consultado el 2 de octubre de 2025 .
- ↑ "Seguridad en la nube" . Schneier on Security . 15 de febrero de 2006. Consultado el 2 de octubre de 2025 .
- 1 2 3 4 5 6 7 8 9 Agencia de Seguridad Nacional , Defensa en profundidad: Una estrategia práctica para lograr la seguridad de la información en los entornos altamente interconectados de hoy en día.
- ↑ Guía rápida de OWASP: Defensa en profundidad
- ↑ "Scripts de control de cebolla de seguridad" . Monitoreo de seguridad de red aplicada . Elsevier. 2014. págs. 451–456 . doi : 10.1016/b978-0-12-417208-1.09986-4 . ISBN 978-0-12-417208-1. Consultado el 29 de mayo de 2021 .
- ↑ Stewart, James Michael; Chapple, Mike; Gibson, Darril (2015). Guía de estudio oficial para el examen CISSP (ISC)2 Certified Information Systems Security Professional . John Wiley & Sons. ISBN 978-1-119-04271-6.
- 1 2 3 4 5 6 "¿Qué es la defensa en profundidad? | Seguridad por capas" . www.cloudflare.com . Consultado el 2 de octubre de 2025 .
- ↑ "¿Qué es la defensa en profundidad? Definición y explicación" . Fortinet . Consultado el 2 de octubre de 2025 .
- 1 2 3 4 5 "Enfoque en la ciberseguridad: defensa en profundidad (DiD)" . CIS . Consultado el 2 de octubre de 2025 .
- seguridad de redes informáticas
- Procedimientos de seguridad informática
- seguridad de los datos