“Confía, pero verifica” era el lema de la seguridad tradicional. El modelo Zero Trust lo simplifica: “No confíes. Verifica siempre.”
Durante años, la seguridad de red se basó en un concepto simple: lo de dentro es seguro, lo de fuera es peligroso. Un firewall separaba ambos mundos. Una vez dentro, tenías acceso a casi todo.
Ese modelo murió cuando los empleados empezaron a trabajar desde casa, las aplicaciones migraron a la nube y los proveedores externos necesitaron acceso a sistemas internos. La frontera entre “dentro” y “fuera” se disolvió.
Qué es realmente Zero Trust
Zero Trust no es un producto que se compra. Es un marco arquitectónico basado en tres principios:
- Verificar explícitamente: cada solicitud de acceso debe autenticarse y autorizarse, sin importar de dónde venga
- Acceso de mínimo privilegio: dar solo el acceso necesario, solo el tiempo necesario
- Asumir brecha: diseñar sabiendo que algún día serás comprometido
No se trata de desconfiar de tus empleados. Se trata de reducir el daño si una credencial es robada.
Los pilares de una implementación Zero Trust
Identidad
El primer pilar es saber con certeza quién intenta acceder. Esto requiere:
- Autenticación multifactor en todas las cuentas, sin excepciones
- Políticas de acceso condicional: permitir acceso solo desde dispositivos conocidos, horarios habituales, ubicaciones esperadas
- Revisiones de accesos periódicas: eliminar cuentas inactivas y permisos innecesarios
- Gestión de credenciales de servicio: las aplicaciones y scripts también tienen identidades que deben gestionarse
Dispositivos
No basta con saber quién accede. Hay que saber desde qué dispositivo lo hace.
- Inventario de dispositivos: saber qué equipos existen, quién los usa y qué software tienen
- Postura del dispositivo: el acceso puede denegarse si el equipo no tiene antivirus actualizado, sistema operativo parcheado o cifrado de disco
- Gestión de endpoints móviles: capacidad de borrar remotamente un equipo perdido
Red
El tráfico de red ya no es de confianza por defecto.
- Segmentación: separar servidores críticos de la red general
- Microsegmentación: en lugar de una gran red interna, crear zonas pequeñas con controles entre ellas
- Cifrado en tránsito: todo el tráfico, incluso dentro de la red, debe ir cifrado
Aplicaciones
Cada aplicación debe tener su propio control de acceso.
- SSO (Single Sign-On): una sola identidad para todas las aplicaciones, gestionada centralmente
- Acceso basado en rol: los usuarios ven solo las aplicaciones relevantes a su función
- Detección de aplicaciones en la sombra: saber qué herramientas no autorizadas están usando los empleados
Datos
El objetivo final de cualquier ataque son los datos.
- Clasificación: saber qué datos son sensibles y dónde están
- Cifrado en reposo: discos, bases de datos y copias de seguridad cifradas
- Prevención de fuga de datos (DLP): monitorizar y bloquear la salida de información sensible
Implementación práctica para una PYME
Zero Trust suena como algo exclusivo de grandes corporaciones con presupuestos infinitos. No lo es. Una pyme puede implementarlo por fases:
Fase 1: Identidad (semanas, no meses)
- Activar MFA en todas las cuentas: correo, contabilidad, CRM, panel de hosting
- Auditar quién tiene acceso a qué y eliminar excesos
- Establecer una política de contraseñas con gestor de contraseñas corporativo
Fase 2: Dispositivos (1-2 meses)
- Inventariar todos los equipos de la empresa
- Asegurar que todos tienen cifrado de disco activado
- Implementar gestión básica de endpoints (incluso algo tan simple como políticas de grupo de Active Directory o un MDM ligero)
Fase 3: Red y aplicaciones (2-3 meses)
- Migrar a SSO para las aplicaciones principales
- Segmentar la red: separar servidores de archivos de la red de oficinas
- Revisar accesos de proveedores externos y aplicar MFA también a ellos
Fase 4: Datos (continuo)
- Clasificar información sensible
- Implementar copias de seguridad inmutables
- Revisar periódicamente permisos de acceso a archivos
Errores comunes
Comprar una solución “Zero Trust” mágica: no existe. Zero Trust es un enfoque, no un producto. Cualquier vendedor que te venda “Zero Trust en una caja” está simplificando.
Intentar hacerlo todo a la vez: la implementación por fases funciona mejor. Cada fase reduce riesgo y construye sobre la anterior.
Olvidar a los proveedores: muchos ataques entran por cuentas de soporte externo. Sus accesos deben tener el mismo rigor que los de tus empleados.
Tratarlo como un proyecto de TI: Zero Trust afecta a cómo trabaja toda la organización. Necesita respaldo de dirección y comunicación clara a los empleados.
El beneficio real
Zero Trust no elimina el riesgo. Lo reduce drásticamente y, sobre todo, limita el impacto de un compromiso.
Si un atacante roba las credenciales de un empleado, con el modelo tradicional tendría acceso a toda la red. Con Zero Trust, tiene acceso a las aplicaciones que esa persona usa, desde un dispositivo que no está registrado, en un horario inusual. Las políticas de acceso condicional lo bloquean antes de que haga daño.
Esa diferencia —entre un incidente menor y una catástrofe— es el valor real de Zero Trust.