Ciberseguridad··2 min de lectura

Por qué el mejor seguridad perimetral sigue fallando con sesiones de alto riesgo

Las herramientas de seguridad perimetral actuales fallan al no considerar el contexto de la infraestructura detrás de cada sesión. Spur propone enriquecer las sesiones con señales en tiempo real.

Las herramientas de seguridad perimetral han mejorado en los últimos años: inspección de peticiones, validación de credenciales, huella del dispositivo o señales de automatización. Pero los atacantes siguen colándose en sesiones que parecen legítimas. El problema, según Spur, es que cada control mira una pieza distinta de la sesión y ninguno pone atención al andamiaje que hay detrás de la conexión.

Un atacante que use una IP residencial o una VPN comercial puede pasar por varias capas sin que salte ninguna alarma. El CDN y el WAF filtran peticiones conocidas, pero no saben si la conexión viene de un proxy. El bot management detecta automatización, pero no todo ataque es automático. Las credenciales válidas no garantizan que quien las presenta sea el titular. Y la huella del dispositivo no revela la red que lo conecta.

Spur lleva años observando la infraestructura de Internet y ha decidido poner ese conocimiento al servicio de la seguridad perimetral. Su plataforma, Monocle Session Enrichment, añade contexto en tiempo real a cada sesión: si hay VPN, proxy, anonimización, tráfico de centros de datos o actividad de IA. No se limita a etiquetar una IP como buena o mala, sino que devuelve un conjunto de atributos que la política de seguridad puede usar para decidir.

Cómo funciona una evaluación de sesión

Spur muestra un ejemplo de respuesta de su API. Incluye señales como vpn, proxied, anon, rdp y dch, junto con el servicio implicado, en este caso PROTON_VPN. También aparece ai_agentic y ai_crawling para el tráfico generado por IA. La respuesta trae una recomendación (allowed: false) y el motivo (Anonymous connections blocked), además de identificadores para auditar la decisión.

La idea es que la organización decida qué significan esas señales en su propio contexto. Un banco puede permitir que un cliente habitual entre desde una VPN, pero exigir un paso extra de verificación si la sesión viene de un centro de datos y no coincide con el dispositivo habitual. En la creación de cuentas, el contexto de infraestructura ayuda a detectar a quien intenta ocultar o cambiar de IP repetidamente. También sirve para reforzar la detección de abuso automatizado, la aplicación de restricciones geográficas o el filtrado de tráfico generado por IA.

Integración en el borde

Monocle está pensado para complementar la seguridad existente, no para sustituirla. Según Spur, se puede integrar en plataformas como Cloudflare y decidir qué hacer con cada combinación de señales: permitir, desafiar, exigir autenticación más fuerte, restringir una acción, enviar a análisis o bloquear.

Lo que queda por ver es si las organizaciones adoptan este tipo de enriquecimiento de sesiones o si prefieren seguir confiando en las capas tradicionales. La propuesta de Spur es razonable: el contexto siempre ayuda, y más cuando los atacantes ya saben cómo explotar los huecos entre controles.

##Relacionado