Hay una tentación obvia frente a la eliminación del SSL-VPN: quedarte en el firmware anterior, el que todavía lo soporta, y posponer la migración indefinidamente. Es la opción que parece "no decidir nada" -pero no decidir también es una decisión, y en este caso una que se pone peor con el tiempo, no igual.
¿Por qué los dispositivos de VPN son un blanco tan constante?
Los appliances de VPN -de prácticamente todos los fabricantes de la industria, no solo Fortinet- llevan años siendo uno de los objetivos más buscados por atacantes: están expuestos a internet por diseño, autentican usuarios, y una falla ahí no compromete un servidor cualquiera, compromete la puerta de entrada a toda la red. Es exactamente el tipo de superficie que un firmware sin actualizar deja acumulando exposición mes tras mes.
Esto no es una particularidad de Fortinet: es un patrón de toda la industria de VPN empresarial, y es parte de por qué la conversación de seguridad se ha movido hacia arquitecturas que no dependen de un solo punto expuesto con acceso a toda la red -que es, de fondo, la misma razón por la que ZTNA existe como categoría, algo que cubrimos con más detalle en ¿Reparar el VPN o reemplazarlo?-.
El costo que no se ve hasta que se ve
Mientras el SSL-VPN sigue funcionando en tu firmware actual, todo parece normal. El costo no es visible día a día -es acumulativo-:
- Mes 1 sin actualizar: el firmware ya no recibe las correcciones más recientes, pero el riesgo se siente teórico.
- Meses siguientes: cada corrección de seguridad que sale para versiones posteriores es, indirectamente, documentación pública de qué tan expuesto está tu equipo actual.
- Al llegar a fin de soporte: ya no hay parches nuevos en absoluto para tu versión, y la migración que evitaste sigue siendo obligatoria -solo que ahora sin margen-.
El riesgo no se "mantiene igual"; crece, aunque nada cambie de tu lado.
¿Es solo un problema de Fortinet, o es más grande?
Tratar esto como "Fortinet me obligó a moverme" es la lectura correcta a medias. La lectura completa es: este es el momento en que de cualquier forma tenías que actualizar tu firmware -por soporte, por fin de vida del equipo, por vulnerabilidades ya conocidas en versiones antiguas-, y el SSL-VPN eliminado es la razón que finalmente pone fecha a algo que ya era necesario. El fabricante cambia, pero el patrón -appliances de acceso remoto sin actualizar acumulando exposición- se repite en toda la industria, no solo en Fortinet.
¿Qué tan urgente es esto realmente para mi empresa?
Depende de dos factores que puedes evaluar hoy mismo, sin necesitar una auditoría formal:
| Factor | Baja urgencia | Alta urgencia |
|---|---|---|
| Antigüedad del firmware actual | Menos de 6 meses sin actualizar | Más de un año sin actualizar |
| Quién tiene acceso remoto | Solo equipo interno, número fijo | Contratistas o terceros con rotación |
| Soporte del equipo | Vigente, con ciclo de vida largo | Cerca de fin de vida o de soporte |
| Datos accesibles vía VPN | Sistemas internos de bajo riesgo | Datos financieros, de clientes o regulados |
Si te ubicaste en la columna de alta urgencia en dos o más filas, la migración no es un proyecto de "cuando haya tiempo" -es un proyecto de este trimestre-.
El primer paso concreto
Si quieres una guía práctica de qué hacer, no solo de por qué hacerlo, empieza por FortiOS 7.6 mató el SSL-VPN: qué hacer antes de actualizar, que incluye la checklist completa de auditoría previa. Y si después de leerlo decides que quieres dar el salto completo a un modelo sin VPN, el detalle práctico está en ZTNA en la práctica.
¿Qué le cuesta a la empresa un incidente en un dispositivo de acceso remoto?
No es solo el tiempo de recuperación técnica. Un incidente que empieza en el punto de acceso remoto -donde por diseño confluyen identidad de usuario y ruta hacia la red interna- típicamente escala más rápido que uno que empieza en un servidor aislado, precisamente porque ese es el punto donde menos fricción hay para moverse lateralmente. El costo real incluye: tiempo de contención, notificación si hay datos regulados involucrados, y la credibilidad frente a clientes o socios si el incidente se hace público.
Ninguno de estos costos aparece en la cotización de "quedarse un rato más en el firmware viejo". Aparecen después, si el riesgo se materializa -y son sustancialmente mayores que el costo de planear la migración con tiempo-.
La comparación que sí vale la pena hacer
No es "costo de migrar" contra "costo cero de no hacer nada". Es "costo de migrar, planeado, en una ventana que tú eliges" contra "costo de migrar, forzado, el día que el firmware ya no te da opción -más el riesgo acumulado de los meses intermedios-". La primera opción siempre sale más barata, aunque en el momento se sienta como gasto evitable.
Preguntas frecuentes
help ¿Por qué los dispositivos de VPN son un blanco frecuente de ataques?
Porque están expuestos a internet por diseño y autentican usuarios: una falla ahí no compromete un servidor cualquiera, compromete la puerta de entrada a toda la red. Es un patrón de toda la industria de VPN empresarial, no solo de un fabricante.
help ¿Es seguro quedarme en un firmware viejo para conservar el SSL-VPN?
No es neutral: cada mes sin actualizar acumula exposición a vulnerabilidades ya conocidas y corregidas en versiones posteriores. El riesgo crece con el tiempo, aunque nada cambie de tu lado.
help ¿Cómo sé qué tan urgente es esto para mi empresa?
Evalúa cuatro factores: antigüedad de tu firmware actual, si das acceso a contratistas o terceros con rotación, cercanía a fin de soporte de tu equipo, y qué tan sensibles son los datos accesibles vía VPN. Dos o más señales de alta urgencia significan que es un proyecto de este trimestre, no de "cuando haya tiempo".
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →