El término 'confianza cero', acuñado en 2010 por Forrester Research, ha sido durante mucho tiempo secuestrado por proveedores de seguridad ansiosos por aprovechar el revuelo que rodea al concepto. Hoy en día, está tan sobreutilizado y mal utilizado que muchos lo ven como una palabra de moda sin significado, pero eso está lejos de la realidad. De hecho, su apropiación indebida generalizada demuestra el poder de la seguridad de confianza cero. ¿Por qué otra razón innumerables proveedores intentarían capitalizarlo? Como se dice, la imitación es la forma más sincera de adulación.

La confianza cero no es una mera etiqueta. Más bien, es una arquitectura, aunque también se oye hablar de metodología, marco, paradigma e infraestructura de confianza cero, y se basa en la idea de cero confianza implícita, lo que significa que nadie debe ser confiado por defecto. El principio clave de acceso con privilegios mínimos de la confianza cero dice que un usuario debe tener acceso solo a un recurso de TI específico para el que está autorizado, en el momento en que lo necesita, y nada más. De ahí la máxima de la confianza cero: 'nunca confíes, verifica siempre'.

Como estrategia de redes y seguridad, la confianza cero contrasta fuertemente con las arquitecturas tradicionales centradas en la red y basadas en perímetros, construidas con firewalls y VPN, que implican permisos excesivos y aumentan el riesgo cibernético. El punto principal es este: no se puede implementar confianza cero con arquitecturas centradas en firewalls y VPN. Esos enfoques no fueron diseñados para el mundo actual ni sus sofisticadas ciberamenazas, y por eso la confianza cero es ahora clave para la ciberseguridad.

Aspectos clave de la confianza cero

No toda segmentación es igual

El movimiento lateral es un paso en la cadena de ataque que ocurre cuando una amenaza supera las defensas de una organización y llega a la red, donde se mueve a través de aplicaciones conectadas y expande el alcance de la brecha. Esta es una debilidad inherente de las arquitecturas basadas en perímetros, que conectan a los usuarios con la red en su conjunto, dándoles amplio acceso a los recursos que contiene. Las soluciones a este problema suelen ser la segmentación de red y la microsegmentación, mediante las cuales la red y su contenido se dividen en segmentos más pequeños separados por firewalls. Pero esta estrategia es compleja y costosa de configurar y mantener, e intenta paliar un síntoma de las arquitecturas del pasado sin resolver los problemas subyacentes: las propias arquitecturas. La solución real es la segmentación de confianza cero. Una arquitectura de confianza cero conecta a los usuarios directamente con las aplicaciones autorizadas de forma uno a uno; nadie recibe acceso a la red en su conjunto. Como resultado, se elimina el potencial de movimiento lateral de amenazas, junto con la complejidad y el costo.

Asegurar cualquier entidad que acceda a cualquier recurso

Mucha gente escucha 'confianza cero' y asume que es lo mismo que el acceso a la red de confianza cero (ZTNA). Pero ZTNA es una solución específica, no una arquitectura. Lo que hace ZTNA, a pesar de su nombre inexacto, es proporcionar a los usuarios acceso de confianza cero directamente a aplicaciones privadas alojadas en centros de datos y nubes privadas; no da acceso a la red. ZTNA es ciertamente una parte clave de cualquier plataforma que proporcione arquitectura de confianza cero, pero no es la historia completa. Los usuarios acceden a más que solo aplicaciones privadas. También acceden a la web, aplicaciones SaaS y otros recursos de TI en una variedad de entornos. Además, no solo los usuarios necesitan acceso seguro. También hay cargas de trabajo, dispositivos IoT y OT, y socios B2B que se conectan regularmente a recursos de TI. Por lo tanto, tener una arquitectura de confianza cero completa significa asegurar cualquiera de estas entidades cuando acceden a cualquier recurso de TI. Es por esto que a menudo se escucha la analogía de un conmutador inteligente que proporciona conectividad segura de cualquier a cualquier de forma uno a uno.

Contexto, contexto, contexto

Desde el momento en que recibimos nuestros primeros dispositivos, estamos condicionados a ver la autenticación de identidad como el estándar de la ciberseguridad. Eso generalmente se traslada a las conversaciones sobre gestión de identidades y accesos (IAM), donde verificar la identidad del usuario se considera el medio ideal para determinar si alguien debe recibir acceso a un recurso. Pero la identidad por sí sola no es suficiente, incluso si implica considerar el grupo de usuarios. Hay dos razones para esto. Primero, las identidades de los usuarios pueden ser robadas, como lo demuestran innumerables brechas que involucran el robo de credenciales de VPN. Segundo, los usuarios que son quienes dicen ser aún pueden participar en comportamientos maliciosos o descuidados que exponen a las organizaciones a ciberataques y pérdida de datos. En lugar de aferrarse a este statu quo riesgoso, la confianza cero utiliza el contexto para evaluar el riesgo y gobernar el acceso. Eso incluye la identidad (que es una parte central de la arquitectura de confianza cero), pero va mucho más allá para considerar otras variables como la postura del dispositivo, el riesgo del destino y el contenido, el comportamiento del usuario y más. Como punto adicional, este análisis contextual generalmente requiere una gran dosis de IA/ML.

Protección contra ciberamenazas y pérdida de datos

La arquitectura de confianza cero detiene los ciberataques de cuatro maneras clave: 1) Elimina firewalls, VPN y sus direcciones IP públicas, que son blancos atractivos para los ciberatacantes. En su lugar, las aplicaciones se ocultan detrás de una nube de confianza cero, eliminando la superficie de ataque. 2) Previene compromisos mediante políticas sensibles al contexto y, a diferencia de los appliances de hardware y virtuales, una nube de alto rendimiento con la escalabilidad necesaria para inspeccionar el tráfico cifrado (donde se esconden la mayoría de las amenazas). 3) Proporciona conectividad directa a la aplicación en lugar de acceso a la red, evitando el potencial de movimiento lateral entre recursos. 4) Detiene la pérdida de datos al inspeccionar el tráfico cifrado y proteger todas las vías modernas de fuga de datos, incluido el uso compartido de aplicaciones SaaS, almacenamiento extraíble en dispositivos finales y mucho más. Además, una plataforma de confianza cero completa debe proporcionar funcionalidades de protección contra ciberamenazas como sandboxing en la nube, seguridad DNS, aislamiento del navegador y más. Del mismo modo, debe proporcionar capacidades de protección de datos como SSPM, CASB fuera de banda, EDM y más.

¡Entrega especial!

Para profundizar un poco más en algo mencionado anteriormente, la confianza cero es una arquitectura nativa de la nube. Es decir, no se puede lograr simplemente implementando otro appliance en un centro de datos o nube privada. Más bien, se entrega como un servicio desde una nube global multiinquilino construida con el propósito de proporcionar arquitectura de confianza cero en el borde, es decir, lo más cerca posible de los usuarios finales. Debido a que esta nube omnipresente proporciona conectividad segura de cualquier a cualquier junto con todas las funciones de seguridad que alguien pueda pedir, es un ajuste perfecto para organizaciones modernas con recursos en la nube ampliamente distribuidos, trabajadores remotos y datos. Estas organizaciones ya no tienen que desviar el tráfico a sus centros de datos ni mantener las mismas pilas complejas de appliances de seguridad y redes de entrada y salida. Además, a diferencia de los appliances, la escala de la nube significa que la confianza cero tiene el rendimiento necesario para inspeccionar el tráfico cifrado. Con casi todo el tráfico web ahora cifrado y el 87% de los ciberataques ocultos en tráfico cifrado, esta inspección es más importante que nunca.

Beneficios de la confianza cero

Reducción del riesgo: El primer y más obvio beneficio de una arquitectura de confianza cero es que reduce sistemáticamente el riesgo cibernético. Proporcionar segmentación de confianza cero desde la nube, asegurar cada etapa de la cadena de ataque, ofrecer protección integral de datos y amenazas, y aplicar políticas basadas en contexto y riesgo para cada entidad que accede a cualquier recurso garantiza una defensa hermética.

Productividad superior: Con la confianza cero, puedes eliminar las VPN y dejar de desviar el tráfico. En su lugar, obtienes conectividad directa a la aplicación a través de una nube global con la escalabilidad necesaria para manejar los picos de tráfico que los appliances no pueden. Agregar monitoreo de experiencia digital (DEM) integrado mejora aún más los beneficios de la experiencia del usuario. El resultado es una mayor productividad del usuario y, con menos tickets y dolores de cabeza administrativos para los administradores, también se mejora la productividad del servicio de ayuda y las redes.

Reducción de costos y complejidad: La confianza cero elimina seis costos significativos de las arquitecturas basadas en perímetros: 1) elimina la necesidad de comprar una miríada de productos puntuales de seguridad y redes; 2) reduce la complejidad operativa y la carga administrativa; 3) acelera la integración de TI durante fusiones y adquisiciones; 4) minimiza el riesgo y, como resultado, el costo de las filtraciones de datos; 5) mejora la productividad, como se mencionó anteriormente; y 6) reduce el consumo de energía y la huella de carbono.

Transformación digital: Al transformar la seguridad y la conectividad con confianza cero, las organizaciones de todo el mundo pueden adoptar la transformación digital de manera segura y efectiva. En lugar de forzar el enfoque de seguridad y redes del pasado en el lugar de trabajo moderno, las organizaciones pueden aprovechar la arquitectura de confianza cero y aprovechar sin problemas las aplicaciones en la nube, el trabajo remoto y todo lo que el futuro digital pueda deparar.

¿Por dónde empezar?

Si buscas adoptar una arquitectura integral de confianza cero que cumpla con todos los requisitos y desbloquee todos los beneficios descritos en este blog, solo hay una opción: Zscaler, el pionero original e innovador continuo de la confianza cero. La plataforma Zscaler Zero Trust Exchange es la nube de seguridad en línea más grande del mundo. Comprende más de 160 centros de datos a nivel global, procesa más de 500 mil millones de transacciones diarias, asegura a más del 40% de las empresas Fortune 500 y cuenta con un Net Promoter Score de más de 70 (mientras que el promedio de SaaS es inferior a 30). Zscaler tiene la escala y la experiencia comprobadas necesarias para ayudar a cualquier organización a implementar con éxito la confianza cero.

Si deseas comenzar tu viaje hacia la confianza cero pero no estás seguro por dónde empezar, regístrate en nuestro seminario web mensual en vivo, 'Confianza Cero 101: Comienza Tu Viaje Aquí'. En él, discutiremos la confianza cero desde una perspectiva de nivel inicial. Es la primera entrega de nuestra serie de tres partes, 'Confianza Cero, de la Teoría a la Práctica', que hemos diseñado para guiar a las organizaciones desde la investigación inicial de confianza cero hasta la implementación. Regístrate hoy para comenzar. Para obtener más información, visita zscaler.com/security

Threat Landscape
Threat Landscape