SDP significa Software-Defined Perimeter (perímetro definido por software). En breve: una VPN da un acceso a la red vía un túnel cifrado; un SDP da un acceso recurso por recurso, según la identidad, el contexto y a menudo el estado del terminal. El SDP está más cerca de una lógica Zero Trust; la VPN sigue siendo pertinente para accesos de red amplios o entornos legacy.
La diferencia en un minuto
La pregunta no es «cuál es el más seguro» —es plantearla mal—. La verdadera pregunta: ¿qué tipo de acceso se quiere asegurar, con qué granularidad, para qué usuarios, y con qué restricciones de infraestructura?
| Aspecto | VPN de acceso remoto | SDP |
|---|---|---|
| Unidad de acceso | La red | La aplicación / el servicio |
| Alcance tras la autenticación | Amplio (red interna) | Recurso autorizado únicamente |
| Verificación de postura | Limitada | Identidad + contexto + terminal |
| Exposición | Puertos públicos detectables | Recursos no expuestos antes de la autorización |
El tema no es el cifrado solo (la VPN cifra también). El tema es el alcance real del acceso.
SDP, ZTNA, SASE: lo que estos términos quieren decir
Confundirlos es perder la capacidad de comparar soluciones. Zero Trust es un conjunto de principios (NIST SP 800-207): nunca presumir la confianza, siempre verificar —una postura, no un producto—. SDP es uno de los modelos históricos que lo implementan: concepto asociado a los trabajos de la DISA, luego formalizado por la Cloud Security Alliance (especificación SDP v1.0 en 2014) —es el vocabulario arquitectónico—. ZTNA (Zero Trust Network Access) es el vocabulario de mercado: recubre a menudo SDP, pero puede englobar enfoques proxy inverso que no siguen estrictamente la arquitectura SDP en el sentido CSA. SASE es un marco más amplio que combina red (SD-WAN) y seguridad (ZTNA, CASB, SWG, FWaaS); el ZTNA/SDP es un componente de él, no el equivalente. Detalles en qué es SASE.
VPN de empresa: lo que hace bien, lo que expone
La VPN de acceso remoto no es un producto de anonimización: su función es extender un acceso de red seguro a través de una red pública (NIST SP 800-215 la describe como una extensión de la seguridad perimétrica vía un túnel). Para accesos generales, entornos estables y equipos controlados, sigue siendo una respuesta sólida.
Lo que expone: el establecimiento del túnel precede a menudo la granularidad fina de los controles. Si una identidad se ve comprometida, el atacante puede heredar un alcance de red más amplio del necesario. El control reposa entonces sobre controles de red estáticos (firewall, ACL) más que sobre una política de identidad dinámica. La elección de los protocolos también juega: no todos ofrecen el mismo control de acceso nativo. Los concentradores escuchan en puertos públicos detectables —una superficie a gestionar, no una fatalidad—.
SDP: lo que cambia realmente
El cambio fundamental no es el cifrado, sino la granularidad de acceso y la postura antes de la conexión. El SDP no es una VPN modernizada, es otro modelo de control. En la arquitectura CSA, los recursos no se exponen al descubrimiento antes de la autenticación: una pasarela solo expone las aplicaciones explícitamente autorizadas. El Single Packet Authorization (SPA) forma parte del modelo canónico CSA, pero no todas las ofertas ZTNA se apoyan en él en sentido estricto.
Lo que cambia: si una identidad se ve comprometida, el atacante solo accede al recurso autorizado para esa sesión —el movimiento lateral queda estructuralmente reducido (no eliminado)—. Lo que no garantiza: sin IdP robusto, MFA aplicado y visibilidad sobre los terminales, un SDP no es una arquitectura sólida. Es un control de acceso, no un programa de seguridad completo (no reemplaza ni EDR ni SIEM).
Remote access vs sitio a sitio: no compares cualquier cosa
VPN remote access: conecta a un usuario remoto a la red —es el caso donde el SDP/ZTNA es más pertinente como alternativa o complemento—. VPN sitio a sitio: conecta dos redes entre sí (oficinas, datacenter, cloud privado), a nivel de red, para flujos amplios y estables —el SDP no es ahí una alternativa natural—. Cuando se habla de «SDP vs VPN», se trata casi siempre del caso remote access.
Lo que un SDP no reemplaza automáticamente
- El ecosistema IdP/MFA: un SDP mejora el control de acceso, no la calidad de la base IAM.
- La gestión de los equipos: la verificación de postura supone un MDM o un EDR que exponga ese estado.
- Los accesos técnicos y legacy (servidor a servidor, equipos de red, protocolos industriales): la VPN sigue siendo a menudo la solución operativa.
- Los accesos sitio a sitio: no cubiertos en la mayoría de las arquitecturas actuales.
- La seguridad de aplicación: el SDP controla quién accede, no lo que pasa dentro de la aplicación (WAF, gestión de los secretos quedan enteros). Crítico para los SaaS.
Coexistencia: cuándo conservar ambos
La coexistencia VPN + SDP es frecuente, y a menudo una respuesta arquitectónica coherente. El SDP toma los casos con fuerte reto de granularidad (proveedores externos, recursos críticos, terminales no controlados); la VPN gestiona los accesos generales internos, los flujos sitio a sitio y el legacy.
| La VPN sigue siendo pertinente cuando… | El SDP aporta valor cuando… |
|---|---|
| Infraestructura mayoritariamente on-premise | Terceros acceden regularmente a los recursos |
| Colaboradores internos en equipos controlados | Infraestructura distribuida multicloud / híbrida |
| Accesos amplios y estables | Aplicaciones críticas a aislar de los accesos generales |
| IdP/MFA/MDM aún no implementados | La exposición de los concentradores VPN es un riesgo activo |
Veredicto
¿Necesitas un acceso remoto general para colaboradores internos, sobre una infraestructura estable y on-premise? La VPN sigue siendo defendible. ¿Problema de granularidad, de exposición, de acceso de terceros o de protección de aplicaciones sensibles en híbrido/cloud? El SDP/ZTNA es más adaptado. En muchas empresas, la buena elección no es un reemplazo brutal: reservar la VPN a los accesos amplios o legacy, e introducir el SDP allí donde la granularidad se vuelve un reto real.
Preguntas frecuentes
¿SDP y ZTNA son lo mismo? No exactamente: SDP es el vocabulario arquitectónico (CSA), ZTNA el vocabulario de mercado (dominante en Gartner). ZTNA es más amplio y puede englobar enfoques proxy inverso fuera de la arquitectura SDP estricta.
¿Está obsoleta la VPN? No. Bien configurada, actualizada y acoplada al MFA, sigue siendo operativa. La pregunta es «¿cubre mis casos de uso actuales?», en particular el acceso de terceros y las infraestructuras distribuidas.
¿Reemplaza el SDP al cortafuegos? No. Controla el acceso a los recursos según la identidad; no reemplaza el filtrado del tráfico de red. Ambos son complementarios.