Arquitectura Zero Trust: Seguridad en la nube más allá del firewall
&8211; En resumen Zero Trust elimina el concepto de red de confianza: cada acceso se verifica. La identidad es el nuevo perímetro: autenticación y autorización en cada solicitud. La microsegmentación aísla las …
En resumen
- Zero Trust elimina el concepto de red de confianza: cada acceso se verifica.
- La identidad es el nuevo perímetro: autenticación y autorización en cada solicitud.
- La microsegmentación aísla las cargas de trabajo y limita el radio de impacto tras una violación.
- ZTNA (acceso a redes Zero Trust) sustituye a las VPN tradicionales para el acceso remoto.
- Google BeyondCorp ha demostrado que Zero Trust funciona a escala empresarial.
La lógica clásica del firewall – «dentro es seguro, fuera es peligroso» – no funciona en la nube. Los empleados trabajan desde cualquier lugar, las aplicaciones se ejecutan en distintos proveedores de nube y los atacantes ya están dentro de la red. Zero Trust invierte el modelo de seguridad: no confíes en nadie, verifica todo y minimiza los permisos de acceso.
Por qué ha fracasado el modelo de perímetro
El modelo tradicional de seguridad se basa en un límite claro: dentro de la red corporativa es seguro; fuera, no. Las VPN amplían este perímetro a los empleados remotos. El problema es que, en la nube, no existe ningún perímetro. Las cargas de trabajo se ejecutan en AWS, Azure y GCP, los empleados utilizan directamente servicios SaaS y los dispositivos IoT se conectan sin necesidad de una VPN.
Además: el 60 % de todas las violaciones provienen de amenazas internas o credenciales comprometidas. Una vez que un atacante está dentro del perímetro, puede desplazarse lateralmente – pues la red le «confía». Zero Trust aborda precisamente este fallo.
Los principios fundamentales de Zero Trust
Verificar explícitamente: Cada acceso se verifica basándose en todos los datos disponibles: identidad del usuario, estado del dispositivo, ubicación y detección de anomalías. No hay confianza implícita, ni siquiera desde la red corporativa.
Acceso con privilegios mínimos: Los usuarios y servicios reciben únicamente los permisos estrictamente necesarios, limitados temporalmente (acceso justo a tiempo). Los permisos de administrador no se otorgan de forma permanente, sino que se solicitan mediante flujos de trabajo y se revocan automáticamente tras su uso.
Suponer una violación: El modelo de seguridad parte de la premisa de que el atacante ya está dentro de la red. La microsegmentación limita el radio de impacto, el cifrado de extremo a extremo protege los datos incluso en el interior y la supervisión continua detecta comportamientos anómalos.
ZTNA: El fin de la VPN
El acceso a redes Zero Trust (ZTNA) sustituye a las VPN tradicionales mediante un acceso específico a aplicaciones. En lugar de un túnel de red que concede acceso a toda la red corporativa, ZTNA conecta al usuario únicamente con la aplicación específica que necesita – basándose en su identidad, el estado de conformidad del dispositivo y el contexto.
Zscaler Private Access, Cloudflare Access y Google BeyondCorp Enterprise son las soluciones ZTNA líderes. La ventaja es doble: mayor seguridad (sin acceso lateral) y mejor experiencia de usuario (sin cliente VPN ni latencia por reenvío centralizado).
Microsegmentación en la nube
La microsegmentación divide la red en segmentos aislados a nivel de carga de trabajo. En lugar de contar con un firewall en el borde, cada carga de trabajo dispone de sus propias reglas de acceso. En Kubernetes, las políticas de red y las mallas de servicios (Istio, Cilium) implementan nativamente la microsegmentación.
El efecto práctico: si un contenedor resulta comprometido, el atacante no podrá acceder a servicios vecinos. El radio de impacto de una violación pasa de «toda la red» a «un solo servicio».
Estrategia de implementación: paso a paso
Zero Trust no es un producto que se compre, sino una arquitectura que se construye. Su implementación se lleva a cabo progresivamente:
Fase 1: Fundamentos de identidad – SSO con MFA para todas las aplicaciones. Políticas de acceso condicional basadas en usuario, dispositivo y ubicación. Este es el paso con mayor retorno de la inversión (ROI).
Fase 2: ZTNA para el acceso remoto – sustitución de la VPN por un acceso específico a aplicaciones. Paralelamente: confianza en el dispositivo (solo los dispositivos gestionados y conformes obtienen acceso).
Fase 3: Microsegmentación para cargas de trabajo críticas – políticas de red en Kubernetes, grupos de seguridad en la nube con política predeterminada de denegación (deny-by-default).
Fase 4: Verificación continua – UEBA (análisis del comportamiento de usuarios y entidades) para detectar patrones anómalos de acceso y respuesta automatizada a incidentes.
Preguntas frecuentes
¿Es Zero Trust realmente «nunca confiar»?
El nombre es engañoso. Zero Trust no significa que no se confíe en nadie, sino que la confianza no es implícita. Cada acceso se verifica explícitamente – basándose en la identidad, el estado del dispositivo, el contexto y el comportamiento. Tras una verificación exitosa, se concede el acceso, pero siempre limitado en el tiempo y en su alcance.
¿Cuánto tiempo lleva implementar Zero Trust?
Zero Trust es un proceso que dura varios años, no un proyecto único. La fase 1 (identidad + MFA) puede implementarse en 3-6 meses y ofrece beneficios de seguridad inmediatos. La microsegmentación completa y la verificación continua requieren de 2 a 3 años para una empresa de tamaño medio.
¿Funciona Zero Trust también para pequeñas empresas?
Sí. Los principios fundamentales (MFA, privilegios mínimos, acceso condicional) pueden aplicarse también a pymes mediante herramientas nativas de la nube (Azure AD Conditional Access, Google BeyondCorp). La microsegmentación y la UEBA son más relevantes para entornos de mayor tamaño. Empezar por la identidad y el ZTNA tiene sentido para cualquier tamaño de empresa.
¿Cuánto cuesta Zero Trust?
Los mayores costes son organizativos, no tecnológicos. Las plataformas de identidad (Azure AD P2, Okta) cuestan entre 5 y 15 € por usuario/mes. Las soluciones ZTNA oscilan entre 5 y 20 € por usuario/mes. Su implementación requiere experiencia en seguridad en la nube – ya sea interna o mediante consultoría. El retorno de la inversión radica en la reducción de los costes derivados de las violaciones y en la simplificación del acceso remoto.
¿Sustituye Zero Trust al firewall?
No, sino que lo complementa. Los firewalls siguen siendo relevantes para la protección del perímetro, la mitigación de ataques DDoS y el filtrado de tráfico. Zero Trust desplaza el foco desde el perímetro de red hacia la identidad y las cargas de trabajo – pero la seguridad de red sigue siendo una capa más dentro del modelo de defensa en profundidad (defense-in-depth).
Fuente de imagen: Pexels / Matias Mango
Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

