Skip to main content
SecuritySnowflake

Network Policies en Snowflake: controlando el acceso a nivel de red

By octubre 30, 2023septiembre 8th, 2026No Comments

En entornos empresariales, la seguridad no depende únicamente de roles y permisos internos. También es fundamental controlar desde dónde pueden conectarse los usuarios a la plataforma.

En Snowflake, las Network Policies permiten restringir el acceso a la cuenta en función de direcciones IP autorizadas o bloqueadas. Esto añade una capa adicional de protección, especialmente en entornos productivos o con requisitos de compliance estrictos.

En este artículo analizamos qué son las Network Policies, cómo configurarlas correctamente y cuáles son las mejores prácticas en proyectos reales.

¿Qué son las Network Policies?

Una Network Policy en Snowflake es un objeto de seguridad que define:

  • Direcciones IP permitidas (allowlist)
  • Direcciones IP bloqueadas (blocklist)

Estas políticas pueden aplicarse a:

  • Nivel de cuenta
  • Nivel de usuario

Su objetivo es restringir el acceso a Snowflake desde ubicaciones específicas.

Por qué son importantes en entornos empresariales

Controlar el acceso por IP ayuda a:

  • Reducir superficie de ataque
  • Limitar accesos externos no autorizados
  • Cumplir requisitos de seguridad corporativos
  • Alinear la plataforma con políticas de red internas
  • Proteger credenciales comprometidas

Incluso si un atacante obtiene credenciales válidas, no podrá acceder si su IP no está autorizada.

Crear una Network Policy

Ejemplo básico de creación:

CREATE NETWORK POLICY corporate_policy

ALLOWED_IP_LIST = (‘192.168.1.0/24’, ‘10.0.0.5’)

BLOCKED_IP_LIST = (‘203.0.113.45’);

En este ejemplo:

  • Se permiten IPs del rango interno
  • Se bloquea explícitamente una IP concreta

Aplicar la Network Policy a nivel de cuenta

ALTER ACCOUNT

SET NETWORK_POLICY = corporate_policy;

Desde ese momento, todos los accesos a la cuenta estarán sujetos a esa política.

Aplicar la Network Policy a nivel de usuario

También puede aplicarse a usuarios individuales:

ALTER USER analyst_user

SET NETWORK_POLICY = corporate_policy;

Esto permite definir reglas específicas según perfil o entorno.

Estrategias recomendadas en proyectos reales

En entornos productivos, suele recomendarse:

  • Definir una política base a nivel de cuenta
  • Crear políticas específicas para entornos (DEV, TEST, PROD)
  • Limitar acceso administrativo a rangos internos
  • Revisar periódicamente listas de IP permitidas
  • Integrar con VPN o redes corporativas

La seguridad debe ser coherente con la arquitectura de red de la organización.

Consideraciones importantes

Al trabajar con Network Policies:

  • Asegúrate de no bloquear tu propia IP accidentalmente
  • Verifica accesos antes de aplicar políticas a nivel global
  • Coordina cambios con equipos de infraestructura
  • Documenta rangos IP autorizados
  • Evita configuraciones demasiado permisivas

Una mala configuración puede provocar bloqueos no deseados.

Network Policies y arquitectura Zero Trust

Las Network Policies encajan dentro de estrategias más amplias como:

  • Zero Trust Security
  • Defense in Depth
  • Segregación de entornos
  • Seguridad basada en múltiples capas

No sustituyen otros controles, pero los complementan.

 

Errores comunes

Algunos errores frecuentes incluyen:

  • No usar Network Policies en producción
  • Permitir rangos IP excesivamente amplios
  • No revisar listas periódicamente
  • Aplicar cambios sin pruebas previas
  • Depender únicamente de roles internos

La seguridad debe ser multicapa.

 

Conclusión

Las Network Policies en Snowflake proporcionan una capa adicional de protección al restringir el acceso por dirección IP. En entornos empresariales, su uso debería considerarse una práctica estándar dentro de una estrategia de seguridad integral.

Implementarlas correctamente permite reducir riesgos, reforzar controles de acceso y cumplir requisitos de seguridad corporativos sin afectar la operativa diaria.

Leave a Reply