Qué problema se corrige, cómo se ejecuta y qué evidencia queda al cierre.
Contención, reglas heredadas bajo control y trazabilidad antes de ampliar conectividad.
Separar usuarios, servidores, invitados, cámaras y gestión sin detener operación.
Reglas explícitas, rollback por sede y topología L2/L3 documentada al cierre.
Reglas explícitas, rollback por sede y topología L2/L3 documentada al cierre.
Red plana /20
Reglas any-any
VPN compartida
Zonas funcionales
Deny implícito
MFA antes de VPN
M365, Entra ID e Intune como plano de control para identidad, dispositivo y privilegio.
Bloquear accesos sin contexto y retirar privilegios permanentes sin romper el trabajo diario.
MFA, Conditional Access, cumplimiento Intune y PIM con evidencia de auditoría.
MFA, Conditional Access, cumplimiento Intune y PIM con evidencia de auditoría.
Admins permanentes
MFA parcial
Equipos sin postura
PIM JIT
MFA obligatorio
Acceso por cumplimiento
CCTV IP tratado como infraestructura: PoE, VLAN, retención y operación multi-sede.
Centralizar cámaras, aislar tráfico de video y mantener grabación local aunque falle internet.
Mapa de cobertura, NVR dimensionado, VLAN vigilancia y runbook de revisión de incidentes.
Mapa de cobertura, NVR dimensionado, VLAN vigilancia y runbook de revisión de incidentes.
DVR aislado
Sin mapa de cobertura
Acceso remoto informal
NVR centralizado
Cobertura documentada
Acceso auditable