Tabla de Contenido
Zero Trust cambia la seguridad empresarial: elimina la confianza implícita, verifica cada acceso y protege identidades, datos, aplicaciones y activos críticos.
Durante años, la seguridad empresarial funcionó bajo una premisa sencilla: si un usuario estaba dentro de la red corporativa, podía considerarse confiable. El crecimiento del trabajo híbrido, la nube, los dispositivos personales y las aplicaciones distribuidas hizo que esa lógica dejara de ser suficiente.
Zero Trust propone lo contrario: no confiar automáticamente en ningún usuario, dispositivo, aplicación o conexión y verificar el acceso de manera continua.
El concepto, acuñado por John Kindervag en 2010, pasó de ser una propuesta para replantear la seguridad de las redes a convertirse en un modelo ampliamente adoptado. El NIST define Zero Trust como un conjunto de principios que desplaza la protección desde los perímetros de red hacia usuarios, activos y recursos.
Para las empresas, el cambio es importante: la pregunta ya no es quién está dentro de la red, sino qué necesita acceder, a qué recurso y bajo qué condiciones.
Zero Trust no es una tecnología
Uno de los principales consensos entre los especialistas consultados es que Zero Trust no debe entenderse como una herramienta o licencia.
“Es una estrategia para reducir riesgos bajo un principio central: no confiar de manera automática en ningún usuario, dispositivo, aplicación o acceso, incluso cuando se encuentra dentro de la organización”, explicó Enrique Escobar, director de Tecnología de HD Latinoamérica.
La estrategia considera factores como identidad, dispositivo, ubicación, comportamiento, privilegios y recurso solicitado antes de permitir un acceso.
Esto es especialmente relevante cuando una empresa opera con usuarios remotos, servicios en la nube y dispositivos que ya no están bajo el perímetro tradicional de la organización.
¿Qué busca proteger Zero Trust?
La respuesta no es “todo por igual”.
John Kindervag plantea identificar una “superficie de protección”, es decir, los activos que realmente deben recibir mayor protección porque son esenciales para el negocio.
Ahí entran, por ejemplo:
- Datos sensibles.
- Aplicaciones críticas.
- Sistemas financieros.
- Información de clientes.
- Propiedad intelectual.
- Infraestructura que sostiene procesos esenciales.
La idea es concentrar los controles alrededor de las llamadas “joyas de la corona”.
Gerald Valle, Senior Enterprise Security Engineer de Tenable, resume el punto de partida en una frase: “No puedes proteger lo que no conoces”.
Por ello, antes de comprar herramientas, recomienda identificar los activos, conocer sus vulnerabilidades y revisar qué usuarios tienen acceso y con qué privilegios.
El objetivo no es impedir todas las brechas
Zero Trust parte de una realidad: una cuenta, un dispositivo o una aplicación pueden llegar a ser comprometidos.
Por eso, su objetivo no consiste solamente en impedir que un atacante entre, sino en limitar lo que puede hacer después de conseguir acceso.
Aquí entran dos conceptos fundamentales:
- Mínimo privilegio: cada usuario o identidad recibe solamente los permisos necesarios para realizar su función.
- Microsegmentación: los recursos se dividen en segmentos con controles específicos para evitar que un atacante pueda desplazarse libremente entre sistemas.
De esta manera, si una cuenta es comprometida, el incidente puede quedar limitado a una parte del entorno.
Escobar destaca precisamente este cambio: la seguridad “no termina en el perímetro de la red”.
El problema no siempre es la falta de herramientas
Las empresas pueden tener múltiples soluciones de seguridad y aun así carecer de una estrategia Zero Trust.
Jesús Adrián Ugalde Flores, Team Leader para el equipo de Preventa México de Licencias Online, identifica uno de los problemas más frecuentes:
“El problema no necesariamente es la falta de herramientas. Una empresa mediana puede tener decenas de soluciones de ciberseguridad, pero el verdadero desafío está en entender toda la información que generan y relacionarla para detectar riesgos”.
Por eso, Zero Trust también implica integrar información.
La identidad de un usuario, el dispositivo que utiliza, la ubicación, la aplicación a la que intenta entrar y su comportamiento pueden combinarse para determinar si una solicitud representa una actividad normal o un riesgo.
El NIST también plantea esta evolución: la arquitectura Zero Trust no depende de la ubicación de la red y requiere autenticación y autorización antes de establecer el acceso a un recurso.
¿Por dónde debe comenzar una empresa?
Los especialistas coinciden en que el primer paso no es comprar una plataforma.
La recomendación es comenzar con un assessment que permita conocer el nivel de madurez de la organización.
Ese diagnóstico debe responder, al menos, cinco preguntas:
- ¿Qué activos son críticos para el negocio?
- ¿Quién puede acceder a ellos?
- ¿Qué dispositivos y aplicaciones utilizan los usuarios?
- ¿Qué privilegios existen actualmente?
- ¿Dónde están las principales brechas de seguridad?
A partir de ahí puede establecerse un roadmap.
Una empresa puede comenzar por identidad y MFA, avanzar hacia la gestión de dispositivos, incorporar controles de red y datos, y posteriormente integrar y automatizar las diferentes tecnologías.
CISA plantea una evolución gradual de Zero Trust desde esquemas tradicionales hacia niveles con mayor automatización, visibilidad centralizada, políticas dinámicas y controles de mínimo privilegio ajustados al riesgo.
Cinco pasos para implementar Zero Trust
La metodología planteada por Kindervag puede resumirse en cinco etapas:
1. Definir la superficie de protección.
Identificar los activos cuya afectación tendría mayor impacto.
2. Mapear los flujos de comunicación.
Conocer quién necesita comunicarse con qué sistemas.
3. Diseñar la arquitectura.
Establecer cómo se segmentarán los recursos y cómo se aplicarán los controles.
4. Crear las políticas.
Determinar quién puede acceder, a qué recurso y bajo qué condiciones.
5. Monitorear y ajustar.
Revisar continuamente accesos, privilegios, comportamiento y cambios en el entorno.
La implementación puede hacerse por etapas, comenzando con superficies de aprendizaje, pasando a escenarios de práctica y posteriormente a los activos más críticos.
Zero Trust también es continuidad del negocio
Elías Cedillo, CEO de Grupo BeIT, considera que el modelo debe relacionarse directamente con la resiliencia empresarial.
Antes de implementar controles, recomienda identificar las brechas de seguridad, conocer los procesos críticos y determinar qué activos requieren mayor protección.
El objetivo es proteger sin afectar la operación.
“Es un error aplicar controles excesivamente restrictivos sin considerar la operación. Una estrategia efectiva debe proteger los activos críticos sin generar una fricción que termine afectando al negocio”.
Esto convierte a Zero Trust en un asunto que rebasa al área de TI. Si un sistema crítico se detiene, el impacto puede reflejarse en ventas, producción, atención a clientes o continuidad operativa.
La identidad se convierte en el nuevo perímetro
Ramón Salas, Territory Multi-country LATAM Central American & Caribbean de BeyondTrust, señala que los atacantes pueden buscar una identidad válida con privilegios suficientes para acceder a recursos corporativos.
Por eso, una estrategia Zero Trust debe tener visibilidad sobre:
- Usuarios.
- Cuentas privilegiadas.
- Aplicaciones.
- Servicios.
- Dispositivos.
- Cuentas de máquina.
- Identidades no humanas.
El crecimiento de la inteligencia artificial agrega otra variable: los agentes de IA pueden acceder a información y ejecutar acciones en nombre de una persona o proceso.
João Marques dos Santos, responsable de Ecosistema en Palo Alto Networks LATAM, advierte que la verificación tendrá que extenderse también a estas identidades.
El reto será determinar qué puede hacer cada agente, qué información puede consultar y qué permisos necesita.
Una oportunidad para el canal TI
La evolución de Zero Trust también cambia el papel de integradores y proveedores de servicios.
La oportunidad no está únicamente en vender tecnología. Puede incluir:
- Assessment de seguridad.
- Inventario de activos.
- Gestión de identidades.
- MFA.
- Gestión de privilegios.
- Microsegmentación.
- Integración de herramientas.
- Monitoreo.
- Servicios administrados.
- Consultoría.
- Capacitación de usuarios.
Para Palo Alto Networks, el partner puede asumir un papel de asesor y ayudar al cliente a determinar qué riesgos atender primero y cómo construir un roadmap.
Esto abre una oportunidad para que el canal pase de vender productos individuales a ofrecer proyectos de seguridad vinculados con riesgo, continuidad y resultados de negocio.
Zero Trust no tiene un punto final
Otro punto en el que coinciden los especialistas es que Zero Trust no es una certificación ni un proyecto que se termina.
Los usuarios cambian, aparecen nuevas aplicaciones, se incorporan dispositivos, migran cargas a la nube y surgen nuevas amenazas.
Por eso, las políticas deben revisarse continuamente.
El resultado también debe medirse con indicadores como reducción de privilegios excesivos, disminución de exposición, tiempo de detección y respuesta, número de activos críticos identificados y capacidad de recuperación ante incidentes.
La idea central puede resumirse así:
Zero Trust no consiste en comprar más seguridad. Consiste en decidir qué debe protegerse, quién puede acceder, qué puede hacer y cómo limitar el impacto si ese acceso es comprometido.
Como lo plantea BeyondTrust, “no hay una receta de cocina”. Cada organización debe definir su punto de partida y el nivel de protección que necesita.
Para el negocio, el cambio más importante es pasar de preguntar “¿qué solución Zero Trust compro?” a preguntar “¿qué activo crítico debo proteger y qué riesgo necesito reducir?”
Esa es la diferencia entre incorporar otra herramienta de ciberseguridad y construir una estrategia Zero Trust.