Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

¿Qué es la seguridad de confianza cero?

Seguridad de confianza cero

La seguridad de confianza cero es un modelo de ciberseguridad basado en el principio de nunca confiar, siempre verificar. Elimina la confianza implícita en cada usuario, dispositivo y conexión, y autentica cada solicitud de acceso individualmente, independientemente de si se origina dentro o fuera de la red.

La seguridad Zero Trust funciona autenticando y autorizando cada solicitud de acceso en función de la identidad, el estado del dispositivo y el contexto antes de otorgar el acceso mínimo requerido. Definido en Publicación especial del NIST 800-207El modelo de Confianza Cero parte de la base de que los atacantes ya pueden estar dentro de la red, por lo que ningún usuario o dispositivo es de confianza por defecto.

Puntos Clave

  • El modelo de Confianza Cero sustituye la confianza basada en el perímetro por una verificación continua de cada usuario, dispositivo y solicitud de acceso.
  • La norma NIST SP 800-207 (agosto de 2020) es el estándar de referencia para la arquitectura de confianza cero y define sus siete principios; la norma NIST SP 1800-35 (junio de 2025) documenta 19 ejemplos de implementaciones desarrolladas con 24 proveedores.
  • El modelo de madurez de confianza cero 2.0 de CISA (abril de 2023) organiza la confianza cero en cinco pilares: identidad, dispositivos, redes, aplicaciones y cargas de trabajo, y datos.
  • El memorando M-22-09 de la Oficina de Administración y Presupuesto (OMB, por sus siglas en inglés) (enero de 2022) exigía a las agencias federales estadounidenses que cumplieran objetivos específicos de seguridad de Confianza Cero para finales del año fiscal 2024.
  • Zero Trust se basa en controles de identidad y criptografía: autenticación multifactor, identidad basada en PKI para usuarios y dispositivos, y cifrado de datos en reposo y en tránsito.

¿Por qué falla la seguridad perimetral?

La seguridad perimetral tradicional, a menudo denominada modelo de castillo y foso, confía en todo lo que está dentro de la red y desconfía de todo lo que está fuera. Esta premisa se rompe en cuanto los datos y los usuarios abandonan el edificio. Las cargas de trabajo en la nube, el teletrabajo y los programas de "traiga su propio dispositivo" trasladan los recursos sensibles fuera del foso, mientras que las amenazas internas y el robo de credenciales sitúan a los atacantes dentro de él.

Una vez que un atacante traspasa el perímetro, una red cerrada ofrece poca resistencia al movimiento lateral. Las brechas de seguridad de alto perfil de la última década siguieron repetidamente este patrón: una cuenta o dispositivo comprometido, seguido de un amplio acceso a los sistemas internos. El modelo de Confianza Cero existe para eliminar esa confianza interna implícita.

¿Cómo funciona la seguridad de confianza cero?

Zero Trust funciona evaluando cada solicitud de acceso según una política dinámica antes de permitir cualquier conexión a un recurso. En la arquitectura NIST SP 800-207, un motor de políticas y un administrador de políticas (que en conjunto conforman el punto de decisión de políticas) deciden si se concede el acceso, y un punto de aplicación de políticas abre o cierra la conexión. La decisión se basa en la identidad, el estado del dispositivo, la ubicación, la hora y el comportamiento observado, y el acceso se concede por sesión, nunca de forma permanente.

En la práctica, cuatro áreas de control son las que soportan la mayor parte del peso:

  • Identidad y autenticación multifactor (MFA): Cada usuario y servicio se autentica con algo más que una contraseña. MFA Combina al menos dos de estos factores: algo que el usuario sabe (un PIN o contraseña), algo que el usuario posee (una tarjeta inteligente o un token de hardware) y algo que el usuario es (una huella dactilar o un escaneo del iris).
  • Microsegmentación: La red está dividida en pequeñas zonas con políticas de acceso independientes, por lo que el acceso a una zona no garantiza el acceso a la siguiente. Las credenciales que desbloquean un segmento no desbloquean el segmento vecino.
  • Cifrado de datos: Los datos se cifran tanto en reposo como en tránsito, por lo que el tráfico interceptado o el almacenamiento extraído permanecen ilegibles. Una gestión de claves robusta determina si ese cifrado se mantiene.
  • Monitoreo y análisis continuos: Cada acceso se registra y analiza. Un comportamiento anómalo, como que un usuario intente acceder a recursos fuera de su departamento, activa la reautenticación o el bloqueo.

Principios fundamentales de la confianza cero

SP 800-207 del NIST Define siete principios fundamentales, comúnmente resumidos en la industria como tres principios de trabajo: verificar explícitamente, aplicar el principio de mínimo privilegio y asumir la violación de seguridad. Los siete principios fundamentales, condensados:

  • Todas las fuentes de datos y los servicios informáticos se tratan como recursos.
  • Todas las comunicaciones están protegidas, independientemente de la ubicación en la red; estar en la red LAN corporativa no confiere ninguna garantía de seguridad.
  • El acceso a los recursos individuales se concede por sesión.
  • Las decisiones de acceso utilizan una política dinámica que pondera la identidad, el estado del dispositivo y el contexto de comportamiento.
  • La empresa supervisa la integridad y la seguridad de todos sus activos y los asociados a ellos.
  • La autenticación y la autorización se aplican rigurosamente antes de permitir el acceso y se reevalúan durante el uso.
  • La empresa recopila datos de telemetría sobre activos, tráfico y solicitudes de acceso, y los utiliza para mejorar su postura de seguridad.

El principio de mínimo privilegio se aplica a los siete casos: cada identidad obtiene solo los permisos que requiere su tarea actual, lo que limita el daño que puede causar una sola cuenta comprometida.

Seguridad perimetral frente a confianza cero

Ambos modelos responden a la misma pregunta sobre quién tiene acceso a qué, pero con supuestos opuestos.

AtributoPerímetro (Castillo y foso)Zero Trust
Suposición predeterminadaDentro de la red = confianzaNingún usuario o dispositivo es de confianza por defecto.
Decisión de accesoUna vez, en el borde de la redEn cada sesión, se reevalúa continuamente.
Control primarioCortafuegos en los puntos críticos de la red.Identidad, estado del dispositivo y política dinámica
Diseño de redUn interior grande y confiableZonas microsegmentadas con políticas independientes
Amenaza internaEn gran medida sin abordarSe le trata igual que a una amenaza externa.
Movimiento lateralFácil después de una sola brechaContenido por segmentación y mínimo privilegio

Cómo implementar un modelo de seguridad de confianza cero

La política de confianza cero se implementa por etapas, comenzando por lo que se debe proteger, en lugar de desde el perímetro de la red. Modelo de madurez de confianza cero 2.0 de CISA Las calificaciones progresan a través de sus cinco pilares en cuatro etapas: Tradicional, Inicial, Avanzada y Óptima. Una secuencia práctica:

  1. Defina la superficie a proteger: Identifique los datos confidenciales, las aplicaciones, los activos y los servicios que más importan. Regulaciones como GDPR ya exigen que las organizaciones sepan dónde se encuentran estos datos.
  2. Mapear flujos de transacciones: Documenta cómo se conectan realmente los usuarios, las aplicaciones y los datos. Un diagrama de red convencional no es suficiente; necesitas conocer las dependencias reales para saber dónde deben ir los controles.
  3. Microsegmentar la red: Divide el entorno en zonas con políticas de acceso independientes, de modo que la autorización en una zona no se extienda a otra.
  4. Garantizar una identidad sólida para usuarios y dispositivos: Se requiere autenticación multifactor (MFA) para cada usuario y se debe registrar cada dispositivo antes de que pueda acceder a los recursos. Los dispositivos no verificados no tendrán acceso, independientemente de quién los utilice.
  5. Aplique el principio de mínimo privilegio en todas partes: Limite las cuentas, las aplicaciones y los servicios a los permisos que requiera su función, y elimine los derechos de administrador permanentes de los puntos finales.
  6. Supervise continuamente y automatice las políticas: Registra cada evento de acceso, analiza el tráfico en busca de anomalías y automatiza el bloqueo para que la aplicación de las normas no dependa de que una persona supervise un panel de control.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Beneficios de la confianza cero

El modelo de Confianza Cero reduce tanto la probabilidad como el alcance de una brecha de seguridad. Los beneficios que se observan en la práctica son:

  • Movimiento lateral contenidoLa segmentación y el principio de mínimo privilegio impiden que una credencial robada se convierta en una vulneración de toda la red.
  • Mitigación de riesgos internos: Los usuarios internos se someten a la misma verificación que los externos, y el sistema de monitorización detecta los intentos de acceso que no se ajustan al rol del usuario.
  • Visibilidad en toda la empresa: El registro continuo muestra quién accedió a qué recurso, cuándo, desde dónde y con qué aplicación.
  • Trabajo remoto y en la nube más seguro: La política de acceso se basa en la identidad y los datos, en lugar de en la red de la oficina, por lo que la migración a la nube y el acceso remoto dejan de ser excepciones al modelo de seguridad.
  • Mayor postura de cumplimiento: El control de acceso documentado, el cifrado y el registro de auditoría se corresponden directamente con los requisitos del RGPD, la HIPAA y la PCI DSS.

Desafíos de la adopción de la confianza cero

Zero Trust es un programa plurianual, no el lanzamiento de un producto, y la mayor parte de la fricción es de índole arquitectónica.

  • Sistemas heredados: Las aplicaciones más antiguas a menudo no son compatibles con la autenticación multifactor (MFA), la autorización por sesión o el cifrado moderno, por lo que necesitan controles compensatorios o ser reemplazadas.
  • Complejidad de la microsegmentación: Mapear los flujos de tráfico reales y mantener políticas por zona requiere un esfuerzo de ingeniería constante, y los errores interrumpen los flujos de trabajo legítimos.
  • Tecnologías peer-to-peer y de red mallada: Los protocolos descentralizados, incluidas algunas implementaciones de redes inalámbricas en malla, eluden los puntos centrales de aplicación de políticas y son difíciles de segmentar.
  • Consistencia híbrida y multinube: Mantener un mismo modelo de políticas en entornos locales, en la nube pública y en la nube privada requiere herramientas específicas; cada plataforma aplica las políticas de manera diferente.
  • Cambio organizacional: Los roles, las revisiones de acceso y los procesos de excepción cambian. Sin el respaldo de la dirección, los equipos recrean discretamente la confianza implícita que eliminó la política de Confianza Cero.

Estándares de confianza cero y mandatos federales

El modelo Zero Trust pasó de ser una arquitectura formal del NIST a un mandato federal vinculante en menos de dos años, y vale la pena conocer los documentos clave. El analista de Forrester, John Kindervag, presentó el modelo Zero Trust en su informe de 2010, No More Chewy Centers. La norma NIST SP 800-207 (agosto de 2020) lo convirtió en una arquitectura formal.

Orden Ejecutiva 14028 (Mayo de 2021) ordenó a las agencias federales de EE. UU. avanzar hacia la Confianza Cero, y el memorando M-22-09 de la OMB (enero de 2022) estableció objetivos concretos para las agencias para el final del año fiscal 2024. El Modelo de Madurez de Confianza Cero 2.0 de CISA (abril de 2023) proporciona a las agencias y empresas una hoja de ruta por etapas en cinco pilares. La norma NIST SP 1800-35 (junio de 2025) cerró el ciclo con 19 ejemplos de implementaciones creadas a partir de productos comerciales, demostrando que la arquitectura funciona con tecnología estándar.

Zero Trust es una arquitectura, no un producto. La identidad es el nuevo perímetro, y la criptografía es lo que permite verificarla.

Cómo ayuda la consultoría de cifrado

Consultoría de cifrado Servicios de asesoramiento sobre cifrado Fundamente Zero Trust en criptografía robusta. Nuestros consultores evalúan su cifrado, PKIPara evaluar la postura de gestión de claves, descubra dónde persiste la confianza implícita en su entorno y cree una hoja de ruta priorizada para cifrar los datos en reposo y en tránsito entre entornos locales y en la nube. Comience con una evaluación de cifrado para determinar la solidez de sus controles actuales y qué aspectos debe corregir primero. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Qué es la seguridad Zero Trust en términos sencillos?

Zero Trust implica que ningún usuario ni dispositivo es de confianza automática, ni siquiera dentro de la red de la empresa. Cada solicitud de acceso a una aplicación o datos debe demostrar quién la realiza, desde qué dispositivo y si dicho acceso está permitido en ese momento. Imagínelo como verificar la identificación en cada puerta del edificio, en lugar de hacerlo solo una vez en la entrada principal.

¿Cuál es la diferencia entre Zero Trust y una VPN?

Una VPN otorga acceso amplio a la red una vez que el usuario se autentica, por lo que un atacante con credenciales robadas puede moverse lateralmente por los sistemas internos. El acceso de confianza cero otorga acceso por aplicación y por sesión, reevaluando la identidad, el estado del dispositivo y el contexto en cada ocasión. Por este motivo, muchas organizaciones reemplazan o complementan las VPN con el acceso a la red de confianza cero (ZTNA).

¿Cuáles son los cinco pilares de la filosofía de Confianza Cero?

El modelo de madurez de confianza cero 2.0 de CISA, publicado en abril de 2023, define cinco pilares: identidad, dispositivos, redes, aplicaciones y cargas de trabajo, y datos. Cada pilar avanza a través de cuatro etapas de madurez (tradicional, inicial, avanzada y óptima), respaldadas por tres capacidades transversales: visibilidad y análisis, automatización y orquestación, y gobernanza.

¿Es Zero Trust un producto que se puede comprar?

No. Zero Trust es una arquitectura y un conjunto de principios de diseño, no un solo producto. La norma NIST SP 1800-35, finalizada en junio de 2025, presentó 19 ejemplos de implementaciones diferentes, desarrolladas con tecnología de 24 proveedores, lo que demuestra que no existe una única plataforma. Las organizaciones combinan herramientas de identidad, dispositivos, redes y monitorización bajo un mismo modelo de políticas.

¿Qué relación tiene el concepto de Confianza Cero con el cifrado y la infraestructura de clave pública (PKI)?

El modelo Zero Trust se basa en la criptografía en todas las capas. La norma NIST SP 800-207 exige que todas las comunicaciones estén protegidas, independientemente de la ubicación en la red, lo que en la práctica significa sesiones TLS respaldadas por certificados PKI para usuarios, dispositivos y cargas de trabajo. El cifrado de datos en reposo y en tránsito también limita lo que un atacante puede leer tras una brecha de seguridad.

Anclar la confianza cero en la criptografía robusta

¿Preparado para construir un sistema de confianza cero sobre una base criptográfica sólida? escuchar Consulte con un asesor de Encryption Consulting sobre una evaluación de cifrado o explore nuestra Servicios de asesoramiento sobre cifrado para diseñar la capa de identidad, PKI y protección de datos de la que depende su programa Zero Trust.