Políticas, flujos, checklists y arquitecturas derivadas de trabajo en campo. Quitamos lo sensible, pero dejamos las decisiones incómodas: restricciones, excepciones, pendientes y dueños.
Uplinks sin etiqueta y reglas any-any heredadas.
Mover VLANs por ventana, con rollback y dueño de excepción.
Legacy auth activo antes de exigir MFA global.
Report-only, bloqueo legacy y break-glass monitoreado.
Permisos de archivos sin responsable claro.
Aprobación previa para SharePoint y VPN por área.
Usuarios reportan intermitencia en ERP y cámaras con pérdida de frames. No se asume causa; se separa percepción de evidencia.
Registro de incidente · timestamps · servicios afectados
Se correlacionan switchports, VLAN actual, NVR, DNS, firewall y horarios de respaldo. El problema aparece como congestión lateral, no como falla de ISP.
Mapa rápido L2/L3 · tabla de flujos críticos
Se mueve CCTV a segmento dedicado en una sede piloto. Se mantiene rollback de puertos y snapshot de FortiGate.
Deployment diff · reglas nuevas · validación por rol
El cierre deja dueño por segmento, regla y excepción. El cliente recibe qué monitorear y cuándo revisar.
Runbook · matriz VLAN · notas de excepción
La ruta mantiene decision, rollback y observabilidad juntos: no es diagrama decorativo, es contexto de operacion.
CA-002 requiere MFA global, excepto break-glass con alerta inmediata.
VLAN20 solo acepta flujo ERP desde usuarios nominados y jump host.
Regla temporal expira al cierre de ventana; owner operativo obligatorio.
Baseline exportado antes del cambio.
Prueba de acceso por grupo piloto y rollback listo.
Evidencia, excepciones y handoff firmados.
Conjunto mínimo de 6 políticas aplicado cuando el tenant ya opera M365, pero todavía existen accesos heredados, apps viejas y excepciones informales.
Extensión del baseline usando Identity Protection: bloqueo automático ante sign-in de riesgo alto, MFA step-up ante riesgo medio, y revisión de acceso periódica.
Estructura de acceso administrativo sin privilegios permanentes. Activación con aprobación, límite de tiempo, y log de auditoría completo en Entra ID.
Modelo de segmentación para empresas donde administración, cámaras, invitados y operación han compartido red durante años. Se prioriza aislar lo que puede detener operación.
Lista de verificación aplicada al cierre de firewall para evitar que el proyecto termine con reglas abiertas, accesos de gestión expuestos o respaldos sin dueño.
Proceso de incorporación para que un usuario nuevo reciba equipo, apps y acceso sin depender de favores, hojas de cálculo o configuraciones manuales repetidas.
Perfil de cumplimiento aplicado a todos los dispositivos Windows gestionados. Define los requisitos mínimos para que un equipo sea considerado conforme por Acceso Condicional.
Cronograma para activar MFA sin romper operación diaria. Incluye comunicación, piloto, soporte en días de cambio y manejo explícito de excepciones.
Plan para organizaciones con Active Directory on-premises que migran a modelo híbrido con Entra Connect Sync, sin disrupciones en autenticación ni pérdida de políticas GPO.
Fragmento sanitizado de hallazgos frecuentes en organizaciones de 50–200 empleados. El objetivo es priorizar lo que realmente baja riesgo operativo.
Modelo de responsabilidades IT para organizaciones que formalizan su función tecnológica por primera vez. Define roles, matriz de escalación y cadencia de revisión.
←Desplaza para ver el diagrama→
FortiGate NGFW · 6 VLANs funcionales · ACL inter-VLAN explícita · deny implícito como regla final
Entra ID P2 · Identity Protection · Acceso Condicional · PIM · Decisión: Grant / Deny por condición
Windows Autopilot · Enrollment · Compliance check · Provisioning de apps · Retire / Wipe en offboarding
AD on-premises + Entra Connect Sync · Entra ID / Intune / Defender en Azure · FortiGate perimetral en sede
Las versiones completas incluyen configuraciones específicas, rangos IP, nombres de tenant, evidencia fotográfica y actas de validación. Disponibles bajo NDA para proyectos activos.
Solicitar acceso bajo NDA →