En entornos empresariales, la seguridad no depende únicamente de roles y permisos internos. También es fundamental controlar desde dónde pueden conectarse los usuarios a la plataforma.
En Snowflake, las Network Policies permiten restringir el acceso a la cuenta en función de direcciones IP autorizadas o bloqueadas. Esto añade una capa adicional de protección, especialmente en entornos productivos o con requisitos de compliance estrictos.
En este artículo analizamos qué son las Network Policies, cómo configurarlas correctamente y cuáles son las mejores prácticas en proyectos reales.
¿Qué son las Network Policies?
Una Network Policy en Snowflake es un objeto de seguridad que define:
- Direcciones IP permitidas (allowlist)
- Direcciones IP bloqueadas (blocklist)
Estas políticas pueden aplicarse a:
- Nivel de cuenta
- Nivel de usuario
Su objetivo es restringir el acceso a Snowflake desde ubicaciones específicas.
Por qué son importantes en entornos empresariales
Controlar el acceso por IP ayuda a:
- Reducir superficie de ataque
- Limitar accesos externos no autorizados
- Cumplir requisitos de seguridad corporativos
- Alinear la plataforma con políticas de red internas
- Proteger credenciales comprometidas
Incluso si un atacante obtiene credenciales válidas, no podrá acceder si su IP no está autorizada.
Crear una Network Policy
Ejemplo básico de creación:
CREATE NETWORK POLICY corporate_policy
ALLOWED_IP_LIST = (‘192.168.1.0/24’, ‘10.0.0.5’)
BLOCKED_IP_LIST = (‘203.0.113.45’);
En este ejemplo:
- Se permiten IPs del rango interno
- Se bloquea explícitamente una IP concreta
Aplicar la Network Policy a nivel de cuenta
ALTER ACCOUNT
SET NETWORK_POLICY = corporate_policy;
Desde ese momento, todos los accesos a la cuenta estarán sujetos a esa política.
Aplicar la Network Policy a nivel de usuario
También puede aplicarse a usuarios individuales:
ALTER USER analyst_user
SET NETWORK_POLICY = corporate_policy;
Esto permite definir reglas específicas según perfil o entorno.
Estrategias recomendadas en proyectos reales
En entornos productivos, suele recomendarse:
- Definir una política base a nivel de cuenta
- Crear políticas específicas para entornos (DEV, TEST, PROD)
- Limitar acceso administrativo a rangos internos
- Revisar periódicamente listas de IP permitidas
- Integrar con VPN o redes corporativas
La seguridad debe ser coherente con la arquitectura de red de la organización.
Consideraciones importantes
Al trabajar con Network Policies:
- Asegúrate de no bloquear tu propia IP accidentalmente
- Verifica accesos antes de aplicar políticas a nivel global
- Coordina cambios con equipos de infraestructura
- Documenta rangos IP autorizados
- Evita configuraciones demasiado permisivas
Una mala configuración puede provocar bloqueos no deseados.
Network Policies y arquitectura Zero Trust
Las Network Policies encajan dentro de estrategias más amplias como:
- Zero Trust Security
- Defense in Depth
- Segregación de entornos
- Seguridad basada en múltiples capas
No sustituyen otros controles, pero los complementan.
Errores comunes
Algunos errores frecuentes incluyen:
- No usar Network Policies en producción
- Permitir rangos IP excesivamente amplios
- No revisar listas periódicamente
- Aplicar cambios sin pruebas previas
- Depender únicamente de roles internos
La seguridad debe ser multicapa.
Conclusión
Las Network Policies en Snowflake proporcionan una capa adicional de protección al restringir el acceso por dirección IP. En entornos empresariales, su uso debería considerarse una práctica estándar dentro de una estrategia de seguridad integral.
Implementarlas correctamente permite reducir riesgos, reforzar controles de acceso y cumplir requisitos de seguridad corporativos sin afectar la operativa diaria.




