La defensa en profundidad (defense in depth) es una estrategia que consiste en proteger un sistema con múltiples capas de seguridad en lugar de depender de una sola. Si una capa falla o es superada, las siguientes siguen protegiendo el activo.
Parte de una premisa realista: ninguna medida de seguridad es infalible. Por eso se superponen controles, de modo que un atacante tenga que vencer varias barreras y, en el camino, sea más fácil detectarlo y detenerlo.
La analogía clásica es el castillo medieval: foso, murallas, arqueros, puertas reforzadas y guardias internos. El tesoro no está protegido por una sola defensa, sino por muchas en serie.
Capas típicas en seguridad informática:
| Capa | Ejemplo de control |
|---|---|
| Perímetro de red | Firewall, segmentación, IDS/IPS |
| Endpoint | Antivirus/EDR, hardening del sistema |
| Identidad | Contraseñas fuertes, MFA, mínimo privilegio |
| Datos | Cifrado en reposo y en tránsito |
| Física | Control de acceso, cámaras, guardias |
| Personas | Formación y concienciación (anti-phishing) |
La clave es que las capas sean independientes: que vencer una no implique vencer automáticamente las demás.
Defensa en profundidad se relaciona directamente con otros principios como el mínimo privilegio y la segmentación de red: todos buscan que un solo fallo no comprometa todo el sistema.