LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Intermedio 10 min de lectura

Seguridad Zero Trust: nunca confíes, verifica siempre

El antiguo modelo de seguridad asumía que el perímetro de tu red era seguro. Zero Trust asume que no lo es. Aprende el principio que está redefiniendo la seguridad empresarial.

1 de noviembre de 2026

El problema de la seguridad perimetral

Durante décadas, la seguridad empresarial funcionó con un modelo de castillo y foso. Todo lo que estaba dentro de la red corporativa era de confianza; todo lo que estaba fuera no lo era. Los empleados iniciaban sesión a través de una VPN, obtenían acceso a los recursos internos y el firewall mantenía fuera a los malos.

Este modelo se derrumbó por varias razones. Los atacantes aprendieron a entrar en el perímetro mediante phishing, credenciales robadas y compromisos de la cadena de suministro. La adopción de la nube trasladó los datos y las aplicaciones fuera de la red por completo. El trabajo remoto dispersó a los empleados por redes domésticas y cafeterías. El foso ya no rodea nada.

Cuando una única cuenta comprometida dentro del perímetro concede acceso a todo, el modelo entero falla. Esto es exactamente lo que ocurrió en la filtración de SolarWinds, el ataque a Colonial Pipeline y la mayoría de los incidentes corporativos importantes de la última década.

Qué significa realmente Zero Trust

Zero Trust es una filosofía de seguridad, no un producto. El principio central, acuñado por el analista de Forrester John Kindervag en 2010, es sencillo: nunca confíes, verifica siempre.

En lugar de confiar en un usuario porque está dentro de la red, cada solicitud de acceso se evalúa individualmente en función de:

  • Identidad: ¿quién es este usuario? ¿Está la identidad verificada con una autenticación fuerte?
  • Estado del dispositivo: ¿está este dispositivo gestionado, parcheado y conforme con la política de seguridad?
  • Contexto: ¿de dónde procede la solicitud? ¿Qué hora es? ¿Es este comportamiento normal para este usuario?
  • Mínimo privilegio: ¿necesita realmente este usuario acceso a este recurso específico?

El acceso se concede por sesión y por recurso, y se revoca de inmediato cuando cambian las condiciones.

Los tres principios fundamentales

Verificar explícitamente

Autentica y autoriza siempre en función de todos los puntos de datos disponibles: identidad del usuario, ubicación, conformidad del dispositivo, servicio o carga de trabajo, clasificación de los datos y anomalías. La autenticación multifactor (MFA) es el punto de partida mínimo, pero Zero Trust va más allá al evaluar continuamente la confianza a lo largo de una sesión, no solo en el inicio de sesión.

Usar el acceso de mínimo privilegio

Limita el acceso de los usuarios con los principios de acceso justo a tiempo y justo lo suficiente. Un analista de marketing no debería tener acceso a la base de datos de ingeniería. Un representante de atención al cliente no debería poder exportar toda la lista de clientes. El acceso debería limitarse exactamente a lo necesario para la tarea en cuestión, y nada más.

Esto minimiza el radio de impacto cuando se comprometen las credenciales. Un atacante que roba las credenciales de un desarrollador obtiene acceso a lo que ese desarrollador podía acceder, no a toda la empresa.

Asumir la brecha

Diseña los sistemas como si el atacante ya estuviera dentro. Segmenta las redes para que el compromiso de un sistema no conceda acceso a otros. Cifra los datos en tránsito y en reposo. Recopila registros en todas partes. Monitoriza el movimiento lateral: el patrón de atacantes que se desplazan de un sistema a otro tras el acceso inicial.

Zero Trust en la práctica

Gestión de identidades y accesos (IAM)

Una identidad fuerte es la base. Esto significa:

  • MFA obligatoria para todos los usuarios, incluidos los administradores
  • Inicio de sesión único (SSO) para centralizar la autenticación
  • Gestión de accesos privilegiados (PAM) para las cuentas administrativas, que exige aprobación y registra todas las acciones privilegiadas
  • Políticas de acceso condicional que bloqueen los inicios de sesión desde ubicaciones o dispositivos no reconocidos

Confianza en el dispositivo

Los dispositivos gestionados que están inscritos en la gestión de dispositivos móviles (MDM) pueden verificarse como conformes antes de conceder acceso. Un dispositivo personal no gestionado obtiene un acceso limitado o nulo a los recursos corporativos. Microsoft Intune, Jamf y herramientas similares se encargan de esto.

Segmentación de red y microsegmentación

En lugar de una red plana donde cualquier dispositivo puede llegar a cualquier otro, la microsegmentación divide la red en zonas pequeñas. Una estación de trabajo del departamento de ventas no puede comunicarse con los servidores del segmento de ingeniería a menos que exista una política explícita que lo permita. Esto detiene en seco el movimiento lateral.

Perímetro definido por software

Herramientas como Google BeyondCorp (ahora BeyondCorp Enterprise), Cloudflare Access y Zscaler Private Access reemplazan las VPN por un acceso por aplicación. Los usuarios se autentican ante un proxy consciente de la identidad, que comprueba la conformidad del dispositivo y la identidad antes de reenviar el tráfico a la aplicación. La aplicación nunca tiene una IP pública: es invisible para internet.

Implementar Zero Trust de forma gradual

Zero Trust no es un interruptor que se acciona. Las organizaciones suelen empezar por:

  1. Aplicar MFA en todas partes: el paso con mayor retorno de la inversión
  2. Inventariar activos y usuarios: no puedes proteger lo que no puedes ver
  3. Aplicar el mínimo privilegio primero a los sistemas más sensibles
  4. Implementar el acceso condicional para las aplicaciones en la nube
  5. Ampliar las comprobaciones de confianza en el dispositivo
  6. Segmentar la red de forma incremental

Zero Trust para particulares

Los mismos principios se aplican a nivel personal:

  • Usa contraseñas únicas y sólidas por sitio (asume que cualquier sitio podría ser vulnerado)
  • Activa la MFA en todas las cuentas importantes
  • Trata cualquier enlace de correo electrónico como no confiable hasta verificarlo
  • Segmenta el riesgo: usa direcciones de correo y navegadores distintos para actividades distintas

Por qué importa ahora

La infraestructura que prioriza la nube, el trabajo remoto y la explosión de aplicaciones SaaS han disuelto permanentemente el perímetro corporativo. Zero Trust no es una moda: es el único modelo de seguridad coherente para el modo en que las organizaciones operan realmente hoy. La pregunta no es si adoptarlo, sino con qué rapidez.

#zero trust#network security#enterprise security#identity