Seguridad por Rangos de IP: Cómo Proteger un LIMS Multisede sin Bloquear a tu Propio Equipo
Índice de contenidos
El perímetro que ya no existe (pero que sigue siendo útil)
En los últimos años, el discurso dominante en ciberseguridad ha sido claro: el perímetro de red ha muerto. Con el trabajo remoto, la nube y los dispositivos móviles, ya no tiene sentido asumir que todo lo que está “dentro” de la red es de confianza y todo lo que está “fuera” es sospechoso. El propio Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) formalizó esta idea en su Publicación Especial 800-207, que define el modelo Zero Trust bajo el principio de “nunca confiar, siempre verificar”.
Y sin embargo, los datos muestran algo incómodo: los dispositivos de perímetro —firewalls, VPN, puntos de acceso remoto— siguen siendo uno de los objetivos favoritos de los atacantes. Según el informe DBIR 2025 de Verizon, los ataques dirigidos a estos dispositivos como vía de explotación de vulnerabilidades casi se multiplicaron por ocho en un año, del 3% al 22% de las acciones registradas. Y según INCIBE-CERT, buena parte de los incidentes que han afectado a infraestructuras hídricas en los últimos meses no requirieron sofisticación alguna: bastó con que un sistema estuviera expuesto directamente a internet, sin ninguna restricción de acceso.
La conclusión no es que el perímetro haya dejado de importar. Es que el perímetro ya no basta por sí solo — y tampoco sobra.
¿Qué es exactamente la restricción por rangos de IP?
Cada dispositivo conectado a internet tiene una dirección IP: una especie de matrícula numérica que identifica su red de origen. La restricción por rangos de IP consiste en configurar el LIMS para que solo acepte conexiones procedentes de direcciones —o rangos de direcciones— previamente autorizados. Si alguien intenta acceder desde cualquier otra dirección, aunque tenga el usuario y la contraseña correctos, el sistema le deniega la entrada.
Los rangos se definen habitualmente en notación CIDR (por ejemplo, 192.168.1.0/24 para cubrir toda una subred de oficina), y pueden aplicarse a nivel global del sistema o de forma individual por usuario, según lo que necesite cada perfil. Una sede con conexión a internet fija —la mayoría de laboratorios acreditados la tienen— dispone de una IP pública estable o de un rango asignado por su proveedor, lo que hace viable mantener una lista de direcciones autorizadas sin apenas mantenimiento.
Por qué es especialmente útil para laboratorios multisede
Un laboratorio con varias sedes —central, delegaciones, puntos de recepción de muestras— multiplica su superficie de exposición: cada ubicación es una puerta de entrada potencial al mismo sistema centralizado. La restricción por IP permite declarar, sede por sede, qué redes tienen derecho a conectarse al LIMS, de forma que un intento de acceso desde una IP ajena a esas ubicaciones —típicamente el patrón que siguen los ataques automatizados y el escaneo masivo de sistemas expuestos— se bloquea antes incluso de llegar a la pantalla de inicio de sesión.
La acreditación ISO/IEC 17025 en laboratorios con varias sedes ya reconoce este reto de forma explícita: mantener procedimientos centralizados, control documental homogéneo y una plataforma común entre ubicaciones es una de las dificultades específicas que enfrentan los laboratorios multisitio frente a los de sede única. Un LIMS con restricción de acceso por IP configurable sede a sede facilita precisamente esa homogeneidad, sin obligar a que todas las delegaciones compartan una única red física.
Los límites de la restricción por IP (y por qué nunca debe ir sola)
Ninguna medida de seguridad funciona de forma aislada, y la restricción por IP tiene límites que conviene conocer antes de confiar en ella en exceso:
No protege bien el trabajo de campo: Un técnico de muestreo que se conecta desde una red móvil tiene una IP dinámica y, a menudo, distinta cada vez. Restringir por IP de forma estricta puede acabar bloqueando al propio personal en lugar de a un atacante.
No sustituye la autenticación: Si un atacante consigue operar desde dentro de una red autorizada —por ejemplo, tras comprometer un equipo de la propia oficina—, la restricción de IP no lo detiene. Por eso debe combinarse con autenticación multifactor y con permisos por rol.
Las IP se pueden falsificar o suplantar: Con técnicas de spoofing o mediante el compromiso de un dispositivo dentro de la red autorizada, un atacante avanzado puede sortear una restricción basada únicamente en la procedencia de la conexión.
Esta es exactamente la lógica que sustenta el modelo Zero Trust: no rechaza los controles de red, pero rechaza la idea de que basten por sí solos. Restringir por IP sigue siendo una barrera de entrada razonable y de bajo coste —especialmente frente a los ataques automatizados y el escaneo masivo de sistemas expuestos que describe INCIBE-CERT—, pero funciona mejor como una capa dentro de un sistema de defensa en profundidad, no como la única línea de defensa.
Marco normativo: segmentación de redes y medidas técnicas
Esquema Nacional de Seguridad (ENS)
El Real Decreto 311/2022, que regula el Esquema Nacional de Seguridad, incluye la segmentación de redes entre las medidas de referencia que deben valorar las administraciones públicas españolas y los proveedores que trabajan con ellas, dentro de su categorización de niveles básico, medio y alto según el riesgo de la información tratada. Restringir el acceso a un LIMS por rangos de IP es, en la práctica, una forma de segmentación aplicada al perímetro externo del sistema.
RGPD: medidas técnicas proporcionadas al riesgo
El artículo 32 del Reglamento General de Protección de Datos exige medidas técnicas y organizativas proporcionadas al riesgo del tratamiento. Para un laboratorio con datos personales de clientes en varias sedes, delimitar por red qué ubicaciones pueden acceder al sistema es una medida técnica razonable y de bajo coste que refuerza el resto de controles —cifrado, roles, autenticación— sin sustituirlos.
Cómo funciona la restricción por IP en Zendo LIMS
Zendo LIMS incorpora un sistema de geolocalización con el que se pueden crear rangos de IP autorizados a nivel global del sistema o de forma individual por usuario, pensado precisamente para escenarios multisede:
| Escenario del laboratorio | Configuración recomendada |
|---|---|
| Sede central con conexión fija | Rango de IP autorizado a nivel global para toda la sede |
| Delegación o punto de recepción de muestras | Rango de IP específico para esa ubicación, distinto del de la sede central |
| Técnico de muestreo en campo | Sin restricción de IP estricta; reforzar en su lugar con autenticación multifactor y permisos de rol limitados |
| Cliente externo (Portal Web) | Sin restricción de IP; el control se realiza mediante el aislamiento del portal y sus permisos propios |
| Usuario con acceso administrativo | Rango de IP por usuario, combinado con MFA y bloqueo por inactividad |
Esta configuración por rango y por usuario se combina, no sustituye, con el resto de capas ya descritas en este bloque: cifrado HTTPS/TLS, autenticación multifactor, bloqueo por inactividad y permisos por rol. Ninguna capa aislada —tampoco esta— pretende ser una solución completa por sí sola.
¿Tu laboratorio tiene varias sedes y quieres revisar qué rangos de IP conviene autorizar? Solicita una consulta gratuita con el equipo de Zendo LIMS.
Preguntas frecuentes
¿Qué es una dirección IP estática y por qué importa para esta configuración?
Una IP estática es una dirección que no cambia con el tiempo, a diferencia de una IP dinámica que el proveedor de internet puede reasignar periódicamente. La restricción por IP funciona mejor con conexiones estáticas o rangos estables, típicos de una sede fija; con IP dinámicas hay que actualizar la lista autorizada o combinar la medida con otras capas de seguridad.
¿La restricción por IP sustituye a una VPN?
No. Una VPN cifra y encapsula la conexión de un usuario remoto para que parezca que accede desde la red corporativa; la restricción por IP simplemente decide qué direcciones pueden conectarse al sistema. Ambas son complementarias: muchos laboratorios combinan una VPN para el personal remoto con una lista de IP autorizadas para las sedes fijas.
¿Tiene sentido activar restricción por IP si ya tengo autenticación multifactor?
Sí. El MFA protege la identidad del usuario; la restricción por IP protege el punto de entrada al sistema. Un atacante con credenciales robadas pero sin acceso a una red autorizada no podrá completar el inicio de sesión, incluso si consigue superar la contraseña. Son capas independientes que se refuerzan entre sí.
¿Qué pasa si el laboratorio cambia de proveedor de internet o de oficina?
Hay que actualizar el rango de IP autorizado para esa sede. Por eso es recomendable combinar la restricción de IP con autenticación multifactor: si el rango queda desactualizado durante una transición, el segundo factor de verificación sigue protegiendo el acceso mientras se corrige la configuración.