Tallafocs de nova generació, segmentació i control d'aplicacions. El perímetre segueix existint, i ara és el blanc preferit.
El Verizon DBIR és l'informe de referència del sector: analitza més de 22.000 incidents reals cada any. L'edició de 2026 conté un canvi històric que hauria de fer replantejar prioritats a tothom.
de les bretxes comencen explotant una vulnerabilitat: per primer cop en 19 anys, supera les credencials robades
Verizon · DBIR 2026
de les explotacions ataquen dispositius de perímetre i VPN. Fa un any era el 3%
Verizon · DBIR 2026
intents d'explotació per segon detectats al perímetre durant el segon semestre del 2025
GreyNoise · State of the Edge 2026
Aquest salt del 3% al 22% en un sol any —set vegades més— no és casual. Un tallafocs o una VPN tenen tres propietats que encanten a un atacant: són accessibles per disseny (escolten a internet), són privilegiats per disseny (qui hi entra, ja és dins) i són lents de pedaçar per disseny (donen servei a tota la plantilla, així que la finestra de manteniment es negocia).
El DBIR de l'any passat ja va publicar la xifra que va trencar el model mental de molts equips: per a les vulnerabilitats crítiques noves en dispositius de perímetre, el temps mitjà entre la publicació del problema i la seva explotació massiva era de zero dies. L'escaneig comença hores després de l'avís, sovint abans que el fabricant hagi publicat el firmware corregit.
Per això la nostra feina aquí no és només «posar un tallafocs». És reduir què tens exposat a internet, segmentar la xarxa perquè una intrusió no arribi a tot arreu, i tenir un procés d'emergència per pedaçar el perímetre en hores i no en setmanes.
VLANs, DMZ i segmentació interna perquè un equip compromès a administració no arribi als servidors de producció.
Fortinet o OPNsense segons el cas: mida, pressupost, necessitat de suport de fabricant o de flexibilitat open source.
Amb Zenarmor afegim inspecció profunda i visibilitat real de què passa per la xarxa, no només ports i IPs.
Cada segment només parla amb el que necessita. Zero Trust aplicat de debò, no com a eslògan.
VPN ben configurada, amb MFA i sessions curtes. I revisant què cal exposar realment a internet.
Monitoritzem els avisos dels fabricants i tenim un procés per actuar el mateix dia quan surt una CVE crítica al perímetre.
Al diagnòstic ho revisem: què escolta, amb quina versió, i què passaria si demà surt una CVE crítica. Si després contractes els nostres serveis, et descomptem íntegrament el cost del diagnòstic.
Firewalls de nueva generación, segmentación y control de aplicaciones. El perímetro sigue existiendo, y ahora es el blanco preferido.
El Verizon DBIR es el informe de referencia del sector: analiza más de 22.000 incidentes reales cada año. La edición de 2026 contiene un cambio histórico que debería hacer replantear prioridades a todo el mundo.
de las brechas empiezan explotando una vulnerabilidad: por primera vez en 19 años, supera a las credenciales robadas
Verizon · DBIR 2026
de las explotaciones atacan dispositivos de perímetro y VPN. Hace un año era el 3%
Verizon · DBIR 2026
intentos de explotación por segundo detectados en el perímetro durante el segundo semestre de 2025
GreyNoise · State of the Edge 2026
Ese salto del 3% al 22% en un solo año —siete veces más— no es casual. Un firewall o una VPN tienen tres propiedades que encantan a un atacante: son accesibles por diseño (escuchan en internet), son privilegiados por diseño (quien entra, ya está dentro) y son lentos de parchear por diseño (dan servicio a toda la plantilla, así que la ventana de mantenimiento se negocia).
El DBIR del año pasado ya publicó la cifra que rompió el modelo mental de muchos equipos: para las vulnerabilidades críticas nuevas en dispositivos de perímetro, el tiempo medio entre la publicación del problema y su explotación masiva era de cero días. El escaneo empieza horas después del aviso, a menudo antes de que el fabricante haya publicado el firmware corregido.
Por eso nuestro trabajo aquí no es solo «poner un firewall». Es reducir qué tienes expuesto a internet, segmentar la red para que una intrusión no llegue a todas partes, y tener un proceso de emergencia para parchear el perímetro en horas y no en semanas.
VLANs, DMZ y segmentación interna para que un equipo comprometido en administración no llegue a los servidores de producción.
Fortinet u OPNsense según el caso: tamaño, presupuesto, necesidad de soporte de fabricante o de flexibilidad open source.
Con Zenarmor añadimos inspección profunda y visibilidad real de qué pasa por la red, no solo puertos e IPs.
Cada segmento solo habla con lo que necesita. Zero Trust aplicado de verdad, no como eslogan.
VPN bien configurada, con MFA y sesiones cortas. Y revisando qué hace falta exponer realmente a internet.
Monitorizamos los avisos de los fabricantes y tenemos un proceso para actuar el mismo día cuando sale una CVE crítica en el perímetro.
En el diagnóstico lo revisamos: qué escucha, con qué versión, y qué pasaría si mañana sale una CVE crítica. Si después contratas nuestros servicios, te descontamos íntegramente el coste del diagnóstico.
Next-generation firewalls, segmentation and application control. The perimeter still exists — and it's now the favourite target.
The Verizon DBIR is the industry's reference report: it analyses more than 22,000 real incidents every year. The 2026 edition contains a historic shift that should make everyone rethink their priorities.
of breaches now start by exploiting a vulnerability: for the first time in 19 years, it beats stolen credentials
Verizon · DBIR 2026
of exploitation breaches target edge devices and VPNs. A year ago it was 3%
Verizon · DBIR 2026
exploitation attempts per second detected at the edge during the second half of 2025
GreyNoise · State of the Edge 2026
That jump from 3% to 22% in a single year —sevenfold— is no accident. A firewall or a VPN has three properties attackers love: it is reachable by design (it listens on the internet), it is privileged by design (whoever gets in is already inside) and it is slow to patch by design (it serves every remote worker, so maintenance windows get negotiated).
Last year's DBIR already published the figure that broke many teams' mental model: for new critical vulnerabilities in edge devices, the median time between publication and mass exploitation was zero days. Scanning starts hours after the advisory, often before the vendor has shipped fixed firmware.
That's why our job here isn't just "install a firewall". It's reducing what you have exposed to the internet, segmenting the network so an intrusion can't reach everything, and having an emergency process to patch the perimeter in hours rather than weeks.
VLANs, DMZ and internal segmentation so a compromised machine in accounts can't reach the production servers.
Fortinet or OPNsense depending on the case: size, budget, need for vendor support or open-source flexibility.
With Zenarmor we add deep inspection and real visibility of what crosses the network, not just ports and IPs.
Each segment only talks to what it needs. Zero Trust actually applied, not as a slogan.
Properly configured VPN, with MFA and short sessions. And reviewing what really needs to be exposed to the internet.
We monitor vendor advisories and have a process to act the same day when a critical perimeter CVE lands.
In the assessment we check it: what's listening, on which version, and what would happen if a critical CVE landed tomorrow. If you then hire our services, we deduct the full cost of the assessment.