• Glosario de ciberseguridad

¿Qué es una pasarela web segura (SWG)?

Una pasarela web segura (SWG) es una solución de ciberseguridad que se sitúa entre los usuarios e internet, inspeccionando el tráfico web para aplicar políticas de seguridad y bloquear amenazas antes de que alcancen la red. Actuando como punto de control, aplica filtrado de URL, inspección anti malware y Control de aplicaciones, permitiendo o denegando el acceso a sitios web, aplicaciones y descargas según la política y la reputación. Entregada desde la nube, la SWG es un componente central de SASE, permitiendo que usuarios y sedes distribuidos se conecten directamente y de forma segura a internet. Esta página explica cómo funciona una SWG, en qué se diferencia de un firewall, su papel en SASE y cómo Teldat ofrece estas capacidades mediante be.Safe Pro.

Definición de pasarela web segura

Una pasarela web segura (SWG) es una solución de seguridad que actúa como punto de control entre los usuarios de una organización e internet. Cada petición web, visitar un sitio, usar una aplicación web, descargar un archivo, pasa por la pasarela, que la inspecciona y decide si permitirla o bloquearla según las políticas de seguridad. En la práctica, es un guardia de seguridad virtual para todo el acceso web.

Su propósito es proteger a los usuarios y la red frente a las amenazas web a la vez que da a la organización control sobre cómo se usa internet. Lo hace filtrando URLs contra bases de datos de reputación y categoría, analizando el contenido y las descargas en busca de malware, y controlando qué aplicaciones web están permitidas. Las conexiones se conceden o deniegan según la reputación de seguridad del destino y las políticas que define la organización, y los datos intercambiados pueden analizarse para detener las amenazas antes de que lleguen.

Las pasarelas web seguras modernas se entregan desde la nube en lugar de como un appliance on premise, lo que permite que usuarios y sedes distribuidos se conecten directamente y de forma segura a internet sin enrutar todo por un centro de datos central. Este modelo cloud convierte a la SWG en un bloque fundamental de SASE, y es la forma en que Teldat ofrece seguridad web mediante be.Safe Pro, su servicio de seguridad cloud.

¿Cómo funciona una pasarela web segura?

Una SWG funciona interceptando el tráfico web e inspeccionándolo en tiempo real antes de permitir que continúe. El proceso sigue un conjunto de pasos coherente, tanto si el tráfico procede de una oficina, una sede o un trabajador remoto.

1
El tráfico se Redirige a la pasarela
Los usuarios y las sedes se conectan a la SWG a través de un túnel seguro, como IPsec, o mediante un agente en los dispositivos móviles. Todas las peticiones web salientes se enrutan primero a la pasarela, de modo que nada llega a internet sin pasar la inspección, con independencia de dónde esté el usuario.
2
Las peticiones se Inspeccionan contra la política
La pasarela comprueba cada petición contra bases de datos de URL y reputación, políticas de seguridad e inteligencia de amenazas. Evalúa la categoría y la reputación del destino y el tipo de contenido solicitado, decidiendo en tiempo real si la petición es segura y está permitida o debe detenerse.
3
El contenido se Analiza en busca de amenazas
Para las peticiones permitidas, la pasarela analiza el contenido y las descargas en busca de malware, phishing y otras amenazas, a menudo descifrando el tráfico SSL para inspeccionar lo que de otro modo quedaría oculto. El Machine Learning y la analítica de amenazas evalúan sitios y archivos por su riesgo, atrapando peligros que las listas de bloqueo simples pasarían por alto.
4
El tráfico seguro se Permite, las amenazas se bloquean
El tráfico limpio y conforme a la política se reenvía a su destino y de vuelta al usuario, mientras que las peticiones que incumplen la política o coinciden con una amenaza se bloquean. Todo ello se aplica desde un punto central, de modo que la misma protección se aplica de forma coherente a cada usuario y sitio.

Características y capacidades principales

Una pasarela web segura reúne varias funciones de seguridad en un solo lugar. Estas son las capacidades centrales que definen a una SWG, y las que Teldat incluye en be.Safe Pro.

1
Filtrado de URL
La pasarela comprueba cada destino contra bases de datos de categoría y reputación, permitiendo o bloqueando el acceso a los sitios web según la política. Esto mantiene a los usuarios lejos de sitios maliciosos, inapropiados o no conformes, y permite a la organización aplicar un uso aceptable de forma coherente en todas las ubicaciones.
2
Inspección Anti malware
El contenido y las descargas se analizan para detectar y bloquear malware, phishing, spyware, crypto mining y ransomware antes de que lleguen al usuario. Respaldada por grandes bases de datos de amenazas y analítica, esta inspección defiende frente a amenazas que evolucionan a diario, mucho más allá de lo que las reglas estáticas por sí solas podrían detener.
3
Control de Aplicaciones
Más allá de los sitios web completos, la pasarela puede permitir, restringir o bloquear aplicaciones web y cloud concretas. Esto da un control granular sobre herramientas como las plataformas SaaS, de modo que una organización puede permitir las aplicaciones autorizadas mientras limita las arriesgadas o no autorizadas, protegiendo por igual los datos y la productividad.
4
Como la mayor parte del tráfico web está hoy cifrado, la pasarela puede descifrar e inspeccionar el tráfico SSL para revelar las amenazas ocultas en su interior. Sin ello, el malware y las fugas de datos podrían pasar inadvertidos; con ello, la SWG mantiene la visibilidad sobre las conexiones cifradas mientras vuelve a cifrar el tráfico legítimo a su paso.
5
Política y Reporting centralizados
Todos estos controles se definen y aplican desde una única consola de gestión, dando una política coherente sobre cada usuario y sitio más una visibilidad central de la actividad web. Este control unificado es lo que hace práctico operar una SWG a escala en una organización distribuida.

SWG frente a firewall y NGFW

Una pregunta habitual es cómo se relaciona una pasarela web segura con un firewall. Operan a niveles distintos y son complementarios, no intercambiables. La tabla expone la distinción.

Dimensión Pasarela web segura Firewall y NGFW
Foco principal Contenido del tráfico web y cloud Todo el tráfico de red por puertos y protocolos
Nivel de operación Aplicación y contenido, centrado en web Nivel de red, más reconocimiento de aplicaciones en NGFW
Controles típicos Filtrado de URL, análisis de malware, control de apps Reglas de puerto y protocolo, IPS, inspección profunda
Pregunta que responde ¿Es seguro este sitio web o descarga? ¿Debe permitirse esta conexión en absoluto?
Papel en SASE Asegura el acceso web y cloud Control amplio del tráfico y prevención de amenazas

Complementarios, no competidores: una SWG y un NGFW resuelven partes distintas del mismo problema. La SWG se especializa en asegurar el acceso web y cloud, mientras que el Next Generation Firewall aporta un control amplio y con reconocimiento de aplicaciones más prevención de amenazas sobre todo el tráfico. En una arquitectura SASE trabajan juntos, entregados desde la nube, que es exactamente como Teldat combina las capacidades de pasarela web segura y NGFW dentro de be.Safe Pro.

El papel de la SWG en SASE

La pasarela web segura no funciona de forma aislada; es un pilar de SASE, Secure Access Service Edge, que converge redes y seguridad en un único servicio entregado desde la nube. Entender esta relación explica por qué la SWG se entrega como se entrega hoy.

1
Un pilar de la Pila SASE
SASE reúne SD-WAN, pasarela web segura, Next Generation Firewall y Zero Trust Network Access como servicios cloud. Dentro de esa pila, la SWG aporta la capa de filtrado web e inspección de amenazas, trabajando junto a las demás funciones para entregar seguridad y conectividad como un todo integrado.
2
Acceso directo y seguro a Internet
Como la SWG vive en la nube, los usuarios remotos y las sedes se conectan directamente a internet y a las aplicaciones cloud sin retornar el tráfico a un centro de datos central. Esto elimina los cuellos de botella y la latencia del modelo antiguo manteniendo una inspección de seguridad completa en cada conexión.
3
Política coherente en Todas partes
Entregada como parte de SASE, la SWG aplica la misma política de seguridad a cada usuario esté donde esté, en la oficina, en una sede o trabajando en remoto. La seguridad deja de estar ligada a una ubicación física, lo que encaja con cómo operan realmente las organizaciones modernas y distribuidas.
4
Integración con SD-WAN y XDR
La SWG gana potencia cuando se une al SD-WAN para un enrutamiento optimizado y al XDR para la detección y respuesta. Juntos forman un ecosistema coherente donde la conectividad, la seguridad web y la visibilidad de amenazas se refuerzan mutuamente, en lugar de un conjunto de productos aislados y desconectados.

Casos de uso habituales

Las pasarelas web seguras resuelven problemas reales y cotidianos para organizaciones de muchos tipos. Estos son algunos de los escenarios más habituales donde una SWG demuestra su valor, cada uno soportado por soluciones de Teldat.

1
Las organizaciones con oficinas dispersas, en finanzas, seguros, retail, sanidad o administración pública, permiten que cada sede se conecte directamente a internet de forma segura, sin enrutar el tráfico de vuelta a la central. La SWG aplica la misma protección en todas partes, así que una red de sedes en crecimiento no implica un riesgo creciente.
2
Proteger a los Trabajadores remotos e híbridos
Los empleados que trabajan desde casa o en movimiento se conectan a través de la SWG, mediante un agente o túnel, y reciben la misma protección web que si estuvieran en la oficina. Esto cierra la brecha que abre el trabajo remoto, manteniendo seguro al personal distribuido sin forzar su tráfico por un punto de estrangulamiento central.
3
Habilitar una adopción segura de SaaS y Cloud
A medida que las organizaciones adoptan herramientas cloud como Office 365 y otras aplicaciones SaaS, la SWG monitoriza y controla este tráfico, permitiendo las apps autorizadas mientras bloquea las arriesgadas. Permite a las empresas abrazar la productividad cloud sin perder visibilidad ni control sobre cómo salen los datos de la organización.
4
Seguridad gestionada para Operadores e integradores
Los operadores y los integradores de sistemas ofrecen seguridad web como servicio a sus propios clientes, especialmente empresas más pequeñas que necesitan una protección sólida pero carecen de conocimiento interno. Una SWG cloud y multi tenant les permite dar servicio a muchos clientes desde una única plataforma, añadiendo seguridad a su oferta de conectividad existente.

Beneficios clave de una SWG cloud

Entregar la pasarela web segura desde la nube, en lugar de como una caja on premise, aporta ventajas que importan por igual para la seguridad, el coste y las operaciones. Estos son los beneficios que hacen del modelo cloud el estándar de hoy.

1
Escalabilidad y Despliegue sencillo
Una SWG cloud escala bajo demanda y se despliega casi al instante, sin hardware que instalar en cada sede. Un modelo pay as you grow permite a las organizaciones ampliar la protección a su propio ritmo, añadiendo usuarios y ubicaciones sin la demora y el coste de aprovisionar appliances físicos.
2
Actualizaciones Continuas y bajo mantenimiento
El servicio cloud se mantiene al día de forma automática, con la última inteligencia de amenazas y funciones aplicadas sin esfuerzo del cliente. No hay parches, reinicios ni costes de energía que gestionar, así que la protección se mantiene actualizada frente a las amenazas cambiantes mientras la carga operativa se mantiene mínima.
3
Menor Latencia y mejor rendimiento
Con puntos de presencia cercanos a los usuarios, una SWG cloud inspecciona el tráfico cerca de donde se origina en lugar de forzarlo por un centro de datos lejano. Esta ruta directa reduce la latencia y elimina la congestión del retorno de tráfico, dando a los usuarios un acceso rápido a internet y a los servicios cloud.
4
Control y Visibilidad centralizados
Una única consola de gestión gobierna toda la red, dando un solo lugar para definir políticas y ver la actividad web de cada usuario y sitio. Esta visibilidad y control unificados, que solo necesitan un navegador, hacen práctico asegurar de forma coherente una organización grande y distribuida.

Pasarela web segura con Teldat

Teldat ofrece capacidades de pasarela web segura a través de be.Safe Pro, su servicio de seguridad cloud dentro de una plataforma SASE. Combinando funciones de SWG y Next Generation Firewall, be.Safe Pro asegura el acceso web y cloud para sedes y usuarios remotos, integrado con Teldat SD-WAN y operado bajo jurisdicción europea.

1
be.Safe Pro Servicio de seguridad cloud
be.Safe Pro es el servicio SSE entregado desde la nube de Teldat, que aporta capacidades de pasarela web segura y NGFW como parte de una plataforma SASE. Los usuarios remotos se conectan a través de un túnel IPsec y los usuarios móviles mediante un agente SSL VPN, de modo que cada ubicación obtiene seguridad web completa sin hardware on premise.
2
Funciones completas de Protección web
El servicio aplica filtrado de URL, inspección anti malware, control de aplicaciones e inspección SSL, permitiendo o bloqueando conexiones por la reputación de sitios y aplicaciones o por política. Analiza los datos intercambiados para detener las amenazas antes de que lleguen a las sedes o a los usuarios remotos.
3
Respaldado por Teldat Threat Intelligence
be.Safe Pro se integra con las mayores bases de datos de análisis de amenazas de internet, impulsado por Teldat Threat Intelligence y Machine Learning. Esto le permite evaluar sitios y archivos por su riesgo en tiempo real y defender frente al phishing, el ransomware y las demás amenazas que surgen cada día.
4
Nube privada Dedicada por cliente
A diferencia de los servicios compartidos, be.Safe Pro da a cada cliente una infraestructura de nube privada única sin direcciones IP compartidas y con recursos reservados. Este diseño a medida mejora la privacidad, la seguridad y la fiabilidad manteniendo la facilidad, la escalabilidad y el bajo coste de propiedad de un servicio cloud.
5
Ecosistema integrado y Consola única
be.Safe Pro es hardware agnóstico y forma un ecosistema coherente con Teldat SD-WAN y be.Safe XDR, gestionado desde una consola que solo necesita un navegador. Con un modelo pay as you grow, puntos de presencia en cinco continentes y jurisdicción europea, escala la seguridad al ritmo del cliente.

Por qué entregar la SWG como parte de una plataforma: una pasarela web segura es más eficaz cuando trabaja con la red que la rodea. Como Teldat entrega SWG y NGFW juntos en be.Safe Pro, integrados con SD-WAN y be.Safe XDR y respaldados por Teldat Threat Intelligence, las organizaciones obtienen seguridad web, conectividad y visibilidad de amenazas como un servicio coherente, escalable, cloud y bajo jurisdicción europea.

FAQ’s sobre pasarelas web seguras

❯ ¿Qué es una pasarela web segura en términos sencillos?

Una pasarela web segura es un punto de control de seguridad que se sitúa entre los usuarios e internet, inspeccionando todo el tráfico web antes de permitir su paso. Piensa en ella como un guardia de seguridad virtual para el acceso web: cada petición para visitar un sitio, usar una aplicación web o descargar un archivo pasa por ella, y la pasarela permite o bloquea esa petición según las políticas de seguridad y la reputación del destino. Filtra malware, phishing y el acceso a sitios inseguros o no conformes, de modo que los usuarios pueden navegar y usar servicios cloud mientras la organización mantiene el control sobre lo que entra en la red.

❯ ¿Cómo funciona una pasarela web segura?

Una SWG intercepta el tráfico web y lo inspecciona en tiempo real antes de reenviarlo. Los usuarios o las sedes se conectan a la pasarela, normalmente a través de un túnel seguro o un agente, y sus peticiones web salientes se enrutan por ella. La pasarela aplica entonces varias comprobaciones: filtrado de URL contra bases de datos de categoría y reputación, análisis anti malware del contenido y las descargas, control de aplicaciones para permitir o restringir aplicaciones web concretas, y a menudo inspección SSL para examinar el tráfico cifrado. Las peticiones que incumplen la política o coinciden con amenazas conocidas se bloquean, mientras que el tráfico limpio pasa, todo ello aplicado desde un punto central.

❯ ¿Cuál es la diferencia entre una SWG y un firewall?

Un firewall tradicional controla el tráfico según puertos, protocolos y direcciones IP, decidiendo qué puede entrar o salir de la red a nivel de red. Una pasarela web segura opera a un nivel superior, centrada específicamente en el tráfico web y su contenido, filtrando URLs, analizando descargas y controlando aplicaciones web. En la práctica ambos son complementarios y no competidores: un Next Generation Firewall añade un control profundo y con reconocimiento de aplicaciones sobre todo el tráfico, mientras que la SWG se especializa en asegurar el acceso web y cloud. En una arquitectura SASE ambos se entregan juntos desde la nube, como hace Teldat combinando SWG y NGFW en be.Safe Pro.

❯ ¿Cómo encaja una pasarela web segura en SASE?

SASE, Secure Access Service Edge, converge redes y seguridad en un único servicio entregado desde la nube, y la pasarela web segura es una de sus funciones de seguridad centrales. Junto al NGFW, el Zero Trust Network Access y el SD-WAN, la SWG aporta la capa de filtrado web e inspección de amenazas, permitiendo que usuarios remotos y sedes se conecten directamente a internet y la nube sin retornar el tráfico a un centro de datos central. Esto elimina cuellos de botella y latencia manteniendo una seguridad coherente en todas partes, y por eso la SWG se entrega como parte de una plataforma SASE integrada en lugar de como un appliance aislado.

❯ ¿Por qué necesitan las organizaciones una pasarela web segura?

Las organizaciones necesitan una SWG porque el trabajo se ha trasladado a la nube y el perímetro de red tradicional se ha disuelto. Los empleados usan herramientas SaaS y navegan por internet desde sedes y ubicaciones remotas, y cada conexión es un posible punto de entrada para malware, phishing o fuga de datos. Enrutar todo este tráfico por un centro de datos central para inspeccionarlo provoca congestión y latencia, así que una SWG cloud permite que los usuarios distribuidos se conecten directamente y de forma segura. Aplica una política de seguridad coherente en toda la organización, protege frente a amenazas web en constante evolución y aporta visibilidad y control centralizados sobre el uso de web y cloud.

❯ ¿Cómo ofrece Teldat las capacidades de pasarela web segura?

Teldat ofrece capacidades de SWG a través de be.Safe Pro, su servicio de seguridad cloud dentro de una plataforma SASE. be.Safe Pro combina funciones de pasarela web segura y Next Generation Firewall, aplicando filtrado de URL, inspección anti malware, control de aplicaciones e inspección SSL, respaldado por Teldat Threat Intelligence y las mayores bases de datos de amenazas. Es hardware agnóstico, se integra sin fisuras con Teldat SD-WAN y be.Safe XDR, y da a cada cliente una nube privada dedicada sin direcciones IP compartidas. Gestionado desde una única consola con un modelo pay as you grow y puntos de presencia en cinco continentes, opera bajo jurisdicción europea.

Asegura tu acceso web y cloud con Teldat

be.Safe Pro ofrece capacidades de pasarela web segura y NGFW desde la nube, integradas con Teldat SD-WAN y be.Safe XDR, respaldadas por Teldat Threat Intelligence y operadas bajo jurisdicción europea.