Mastodon Mastodon Mastodon Mastodon

Confianza cero

Actualizado: · CyberSecureFox Editorial Team

La confianza cero (Zero Trust) es un modelo de seguridad basado en «nunca confíes, verifica siempre»: ningún usuario, dispositivo ni conexión es de confianza por defecto y cada acceso se comprueba.

Cómo funciona la confianza cero

El modelo tradicional del «castillo y el foso» confiaba en todo lo que estaba dentro de la red corporativa. La confianza cero, término popularizado por el analista de Forrester John Kindervag en 2010, parte de que la red ya está comprometida. El proyecto BeyondCorp de Google la llevó a la práctica y el NIST la describió en la SP 800-207 (2020).

Principios básicos:

  • verificar explícitamente: cada solicitud se autentica y autoriza según la identidad, el estado del dispositivo, la ubicación y el riesgo;
  • mínimo privilegio: usuarios y servicios obtienen solo el acceso que necesitan y durante el tiempo necesario;
  • asumir la brecha: segmentar recursos, cifrar el tráfico y vigilar de forma continua para limitar los daños.

Componentes típicos:

  • inicio de sesión único con MFA fuerte;
  • gestión de dispositivos;
  • microsegmentación;
  • el acceso a la red de confianza cero (ZTNA), que, a diferencia de una VPN clásica, da acceso a aplicaciones concretas y no a toda la red.

Por qué es importante para la seguridad

Con los servicios en la nube, el teletrabajo y los dispositivos personales ya no existe un perímetro claro. Un atacante que consigue una cuenta o un dispositivo no debería poder llegar a todo mediante movimiento lateral.

La Orden Ejecutiva 14028 de EE. UU. (2021) obligó a las agencias federales a adoptar la confianza cero, y muchas empresas siguen ese camino. No es un producto que se compra, sino un cambio de arquitectura a largo plazo, aunque los fabricantes usen la etiqueta con fines de marketing.

Cómo empezar

  • Haga inventario de usuarios, dispositivos, aplicaciones y flujos de datos.
  • Unifique las identidades, imponga MFA resistente al phishing y compruebe el estado de los dispositivos.
  • Sustituya el acceso VPN amplio por acceso por aplicación y segmente los sistemas críticos.
  • Registre y revise cada decisión de acceso.
Sinónimos:
Zero Trust, modelo de confianza cero, arquitectura de confianza cero