Por qué el mejor seguridad perimetral sigue fallando con sesiones de alto riesgo
Las herramientas de seguridad perimetral actuales fallan al no considerar el contexto de la infraestructura detrás de cada sesión. Spur propone enriquecer las sesiones con señales en tiempo real.

Las herramientas de seguridad perimetral han mejorado en los últimos años: inspección de peticiones, validación de credenciales, huella del dispositivo o señales de automatización. Pero los atacantes siguen colándose en sesiones que parecen legítimas. El problema, según Spur, es que cada control mira una pieza distinta de la sesión y ninguno pone atención al andamiaje que hay detrás de la conexión.
Un atacante que use una IP residencial o una VPN comercial puede pasar por varias capas sin que salte ninguna alarma. El CDN y el WAF filtran peticiones conocidas, pero no saben si la conexión viene de un proxy. El bot management detecta automatización, pero no todo ataque es automático. Las credenciales válidas no garantizan que quien las presenta sea el titular. Y la huella del dispositivo no revela la red que lo conecta.
Spur lleva años observando la infraestructura de Internet y ha decidido poner ese conocimiento al servicio de la seguridad perimetral. Su plataforma, Monocle Session Enrichment, añade contexto en tiempo real a cada sesión: si hay VPN, proxy, anonimización, tráfico de centros de datos o actividad de IA. No se limita a etiquetar una IP como buena o mala, sino que devuelve un conjunto de atributos que la política de seguridad puede usar para decidir.
Cómo funciona una evaluación de sesión
Spur muestra un ejemplo de respuesta de su API. Incluye señales como vpn, proxied, anon, rdp y dch, junto con el servicio implicado, en este caso PROTON_VPN. También aparece ai_agentic y ai_crawling para el tráfico generado por IA. La respuesta trae una recomendación (allowed: false) y el motivo (Anonymous connections blocked), además de identificadores para auditar la decisión.
La idea es que la organización decida qué significan esas señales en su propio contexto. Un banco puede permitir que un cliente habitual entre desde una VPN, pero exigir un paso extra de verificación si la sesión viene de un centro de datos y no coincide con el dispositivo habitual. En la creación de cuentas, el contexto de infraestructura ayuda a detectar a quien intenta ocultar o cambiar de IP repetidamente. También sirve para reforzar la detección de abuso automatizado, la aplicación de restricciones geográficas o el filtrado de tráfico generado por IA.
Integración en el borde
Monocle está pensado para complementar la seguridad existente, no para sustituirla. Según Spur, se puede integrar en plataformas como Cloudflare y decidir qué hacer con cada combinación de señales: permitir, desafiar, exigir autenticación más fuerte, restringir una acción, enviar a análisis o bloquear.
Lo que queda por ver es si las organizaciones adoptan este tipo de enriquecimiento de sesiones o si prefieren seguir confiando en las capas tradicionales. La propuesta de Spur es razonable: el contexto siempre ayuda, y más cuando los atacantes ya saben cómo explotar los huecos entre controles.
##Relacionado

Microsoft corrige casi 400 fallos de seguridad, uno ya explotado
Microsoft publica su parche de agosto con 398 vulnerabilidades corregidas, incluido un fallo que ya se está explotando activamente.

Novocure sufre un ciberataque y expone datos de 1.400 pacientes de cáncer
La compañía de oncología Novocure ha notificado a la SEC un acceso no autorizado a sus sistemas en agosto, afectando a más de 1.400 pacientes en EE. UU.

Hackers secuestran rutas BGP para colar un update falso de Virtualizor
Un ataque de secuestro BGP contra la infraestructura de Softaculous permitio entregar una actualizacion maliciosa de Virtualizor a un pequeno numero de servidores.