Guía Completa de Diseño de Seguridad de Red y Aplicaciones

Azure Firewall, NSG, WAF, Private Link, Key Vault y cifrado de datos — diferencias y criterios de selección de los servicios de seguridad más evaluados en el examen AZ-305, organizados por escenario.

El dominio de seguridad representa entre el 25 y el 30% de las preguntas del examen AZ-305. NSG vs. Azure Firewall, Private Link vs. Service Endpoint, TDE vs. Always Encrypted vs. Dynamic Data Masking — esta guía aclara de forma práctica los servicios de seguridad de red y aplicaciones que más confusión generan en los candidatos.

---

 

Control del Tráfico con NSG y Azure Firewall

NSG opera como un filtro de Capa 4 a nivel de subred y NIC. Las reglas de entrada y salida se definen en función de la IP de origen y destino, el puerto y el protocolo. Las reglas se evalúan en orden ascendente de prioridad: cuanto menor es el número, mayor es la precedencia. Las reglas predeterminadas permiten automáticamente la comunicación dentro de la VNet y el tráfico de salida a internet, mientras bloquean el resto del tráfico entrante.

ASG permite referenciar nombres de grupos de roles en lugar de direcciones IP dentro de las reglas de NSG. Una vez que defines un grupo llamado "WebServers", puedes agregar o reemplazar servidores sin necesidad de modificar las reglas de NSG.

Azure Firewall es un firewall completamente administrado de Capa 3 a 7. Mientras que NSG actúa como un filtro de paquetes limitado a una subred o NIC, Azure Firewall se ubica en el hub de la VNet y proporciona control centralizado del tráfico en toda una suscripción o región. Incluye filtrado por FQDN (permitir/bloquear dominios específicos), bloqueo automático basado en inteligencia de amenazas, inspección TLS e IDPS integrado (Sistema de Detección y Prevención de Intrusiones).

Azure Firewall Policy admite una jerarquía de tipo padre-hijo. Cuando ya existen políticas en varias regiones, puedes crear una política padre única con las reglas comunes y configurar las políticas existentes para que hereden de ella; las reglas del padre se propagan automáticamente a todas las políticas hija. Cada política puede tener como máximo un padre.

Network Watcher IP Flow Verify simula de inmediato si NSG permitirá o denegará un paquete hacia una IP y puerto de destino específicos. Al no enviar paquetes reales, obtienes una respuesta instantánea sin generar tráfico de producción. Traffic Analytics, en cambio, es una herramienta basada en la agregación de NSG Flow Logs, por lo que sus resultados presentan un retraso de varios minutos a decenas de minutos, lo que la hace inadecuada para la resolución de problemas en tiempo real.

!NSG vs Azure Firewall

Protección de PaaS con Private Link y Private Endpoint

Los servicios PaaS como Azure Storage, SQL Database y Key Vault exponen por defecto puntos de conexión públicos accesibles desde internet. Existen dos enfoques para trasladar ese acceso completamente al interior de tu VNet.

Service Endpoint optimiza la ruta desde tu VNet hacia los servicios PaaS de Azure a través de la red troncal de Microsoft. El tráfico ya no atraviesa la internet pública, pero el nombre DNS público del servicio PaaS sigue resolviendo a una dirección IP pública; el servicio en sí mantiene su punto de conexión público.

Private Endpoint asigna una dirección IP privada del interior de tu VNet directamente a un servicio PaaS. Cuando se aplica a almacenamiento, la resolución de nombres fluye a través de una zona DNS privada y devuelve una IP privada. Deshabilitar el acceso a redes públicas hace que el servicio sea completamente inaccesible desde internet. Siempre que el requisito sea "bloquear completamente el acceso público a internet", Private Endpoint es la respuesta estándar.

Azure Bastion es un servicio completamente administrado que permite conectarse por RDP/SSH a una VM desde el navegador web del portal de Azure sin asignar una IP pública a la VM. Cada vez que veas la frase "conectarse de forma segura a una VM sin IP pública", selecciona Azure Bastion.

---

 

Defensa de Aplicaciones con WAF y DDoS Protection

WAF detecta y bloquea los ataques del OWASP Top 10 — SQL Injection, XSS, CSRF y más — en la capa HTTP/HTTPS. En Azure, WAF puede desplegarse en dos ubicaciones.

Application Gateway WAF es ideal para proteger una sola aplicación en una sola región. Como cada aplicación necesita su propio gateway, la gestión centralizada de múltiples aplicaciones se vuelve operativamente costosa.

Azure Front Door WAF Policy protege múltiples aplicaciones de forma simultánea con una única política WAF aplicada en los nodos de borde globales. Una sola actualización de política se propaga de forma inmediata a todos los puntos de conexión vinculados. Cuando el requisito es "WAF centralizado para múltiples aplicaciones con mínima sobrecarga operativa", Azure Front Door WAF Policy es la respuesta correcta.

DDoS Protection Standard protege automáticamente las IP públicas dentro de tu VNet y añade ajuste adaptativo, análisis de ataques en tiempo real y garantías de SLA. Cuando el requisito especifica defensa contra ataques volumétricos, elige DDoS Protection Standard.

---

 

Key Vault y Cifrado de Datos

Key Vault gestiona tres tipos de objetos: claves, secretos y certificados. Las claves de API, contraseñas y cadenas de conexión se almacenan como Secretos; los pares de claves RSA/EC utilizados para operaciones criptográficas van en Claves; los certificados X.509 se guardan en Certificados. El protector de Transparent Data Encryption (TDE) más sólido es una clave RSA-HSM de 4096 bits: las claves generadas dentro del HSM nunca se exportan.

Transparent Data Encryption (TDE) cifra los archivos de datos y las copias de seguridad de Azure SQL a nivel de disco. Un DBA puede seguir consultando los datos en texto plano, por lo que TDE por sí solo es insuficiente cuando el requisito es bloquear el acceso de usuarios privilegiados internos.

Always Encrypted traslada la responsabilidad del cifrado y descifrado al driver del cliente a nivel de columna. El motor de base de datos siempre ve únicamente texto cifrado, por lo que nadie en el lado del servidor — incluidos los DBA — puede leer los valores en texto plano. La Clave Maestra de Columna (CMK) se almacena en Key Vault, y existen dos modos de cifrado: Determinístico (admite comparaciones de igualdad) y Aleatorio (más seguro, pero sin soporte para búsquedas).

Dynamic Data Masking (DDM) aplica enmascaramiento a los resultados de las consultas sin cifrar los datos subyacentes. Los usuarios con el permiso UNMASK ven los valores originales; los usuarios sin ese permiso reciben los valores enmascarados. La configuración no requiere cambios en el esquema ni en el código, y puede realizarse directamente desde el portal de Azure.

Key Vault Soft Delete conserva los elementos eliminados en un estado recuperable durante un período de retención predeterminado de 90 días. Habilitar Purge Protection junto con Soft Delete impide la eliminación permanente incluso durante la ventana de retención. Las copias de seguridad de Key Vault solo pueden restaurarse dentro de la misma geografía de Azure: restaurar una copia de seguridad de Korea Central (Asia Pacífico) en West Europe (Europa) está bloqueado por las restricciones geográficas.

---

 

Tabla Comparativa de Servicios

| Servicio | Capa | Alcance | Caso de Uso Principal | Modelo de Costo | |---------|------|---------|----------------------|-----------------| | NSG | Capa 4 | Subred / NIC | Filtrado de tráfico por puerto e IP | Gratis (basado en número de reglas) | | ASG | Capa 4 | Grupo de VM | Gestionar reglas NSG por grupo de roles en lugar de IP | Gratis | | Azure Firewall | Capa 3–7 | Hub VNet / región | Filtrado FQDN e inteligencia de amenazas centralizado | Por hora + datos procesados | | WAF (App GW) | Capa 7 | App de una sola región | Defensa OWASP Top 10 (regional) | Por hora del gateway + procesamiento de reglas | | WAF (Front Door) | Capa 7 | Múltiples apps globales | Defensa OWASP Top 10 centralizada | Política + número de solicitudes | | DDoS Protection Standard | Capa 3–4 | IPs públicas de VNet | Defensa contra DDoS volumétrico | Mensual + excedentes | | Azure Bastion | Capa 7 | Canal de gestión de VM | RDP/SSH sin IP pública | Por hora + datos | | Private Endpoint | Capa de red | Servicio PaaS | Aislamiento completo de PaaS mediante IP privada | Por hora del Private Endpoint | | Service Endpoint | Capa de red | Servicio PaaS | Optimización de ruta a través de la red troncal | Gratis |

---

 

Criterios de Decisión que Más Confunden en el Examen

Escenario 1: Bloquear Completamente el Acceso a Internet a un Servicio PaaS

Cuando el requisito es bloquear todo acceso público a internet para una cuenta de almacenamiento y permitir el acceso únicamente desde dentro de una VNet, la respuesta correcta es la combinación de Private Endpoint más deshabilitar el acceso a redes públicas. Service Endpoint optimiza la ruta, pero el nombre DNS público sigue resolviendo a una IP pública, por lo que no proporciona aislamiento completo.

Escenario 2: Una VM Accede a Key Vault Sin Almacenar Credenciales en el Código

El requisito de que una VM acceda a Key Vault sin almacenar credenciales en el código es el escenario característico de Managed Identity. Habilita una Managed Identity asignada por el sistema en la VM, otórgale permisos de lectura de secretos en Key Vault, y la aplicación obtendrá automáticamente un token a través de IMDS (). Un service principal requiere la gestión manual de secretos o certificados, lo que incrementa la sobrecarga operativa.

Escenario 3: Cifrado de Columnas Donde Incluso los DBA No Pueden Leer el Texto Plano

Cuando el requisito establece que todos los usuarios — incluidos los administradores del lado del servidor — no deben poder leer el texto plano en columnas específicas, Always Encrypted es la única respuesta. Transparent Data Encryption (TDE) es cifrado a nivel de disco, por lo que los DBA aún pueden consultar el texto plano, y Dynamic Data Masking expone los valores originales a los usuarios con privilegios.

Escenario 4: Enmascarar Resultados de Consultas Sin Cambiar Código ni Esquema

Mostrar solo ciertas colum

Volver a la lista del blog