GRC Careers

Inicio › Ciberseguridad › Confianza cero (Zero Trust)

CS-004 · Fundamentos

Confianza cero (Zero Trust)

No confiar nunca por omisión, verificar siempre y conceder solo el acceso que hace falta en este momento.

Read this reference sheet in English

Resumen ejecutivo

La confianza cero es un modelo de seguridad que elimina la confianza automática basada en la ubicación en la red. Toda solicitud de acceso a un recurso se verifica con identidad, estado del dispositivo y contexto, y el acceso se concede de forma estrecha y solo durante el tiempo que haga falta. Sustituye la vieja idea de una red interna confiable protegida por un perímetro exterior duro.

Qué es

La confianza cero es una estrategia construida sobre una premisa simple: estar dentro de la red no lo vuelve confiable. En los diseños antiguos, una vez que un usuario o un dispositivo pasaba el firewall se le confiaba casi todo, lo que significaba que una sola brecha podía extenderse sin freno. La confianza cero trata cada solicitud como si viniera de una red no confiable. Cada decisión de acceso considera quién pregunta, en qué dispositivo está, si ese dispositivo está en buen estado y si la solicitud encaja con el comportamiento habitual. Después el acceso se concede con el alcance más pequeño posible y se vuelve a evaluar de forma continua. La publicación NIST SP 800-207 ofrece la descripción más citada de la arquitectura de confianza cero.

Por qué importa

El trabajo ya no ocurre de forma ordenada dentro de la red de una oficina. Los servicios en la nube, el trabajo remoto, los contratistas y los dispositivos móviles hacen que el perímetro sea poroso o inexistente. Los atacantes explotan la confianza implícita para moverse de forma lateral después de lograr un primer apoyo. La confianza cero ataca ese problema de frente: verifica cada paso y limita a qué puede llegar una cuenta o un dispositivo comprometido. Para las organizaciones, reduce el radio de impacto de una brecha. Para los profesionales, la confianza cero se ha vuelto una expectativa estándar en las conversaciones de arquitectura, ingeniería y gobernanza, y muchos programas del sector público ya exigen avanzar hacia ella.

Cómo funciona

En el centro de la confianza cero hay un punto de decisión de políticas que evalúa cada solicitud contra reglas y señales, y un punto de aplicación que ejecuta la decisión. Las señales incluyen la identidad verificada, el estado del dispositivo, la ubicación, la sensibilidad del recurso y el contexto de comportamiento. Una identidad fuerte con autenticación multifactor es la base, porque la identidad se convierte en el plano de control principal. La microsegmentación limita cómo se comunican los sistemas entre sí, para que una brecha en un área no se extienda. El acceso se concede con el mínimo privilegio y con límite de tiempo, y todo se registra para que las decisiones puedan vigilarse y mejorarse. La confianza cero es un recorrido que se aplica a identidad, dispositivos, redes, aplicaciones y datos, no un producto único que se instala.

Diagrama de arquitectura

El usuario y el dispositivo hacen una solicitud→Verificar la identidad con autenticación fuerte→Comprobar el estado del dispositivo y las señales de contexto→El motor de políticas decide según el mínimo privilegio→Conceder acceso estrecho y con límite de tiempo, y registrarlo todo
Un motor de políticas evalúa cada solicitud con identidad y contexto antes de conceder un acceso limitado y vigilado.

Flujo de trabajo

Inventariar usuarios, dispositivos, aplicaciones y los datos que deben protegerse.→Establecer una identidad fuerte con autenticación multifactor como plano de control.→Definir políticas de acceso con el mínimo privilegio para cada recurso.→Agregar señales de estado del dispositivo y de contexto a las decisiones de acceso.→Segmentar redes y aplicaciones para limitar el movimiento lateral.→Vigilar, registrar y afinar las políticas de forma continua según el comportamiento real.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Proveedor de identidad con MFA y acceso condicional
Verifica la identidad y aplica la política en cada solicitud
Gestión de dispositivos y verificación de su estado
Confirma que un dispositivo está en buen estado antes de conceder acceso
Microsegmentación y perímetro definido por software
Limita qué sistemas pueden alcanzarse entre sí
SIEM y registro de accesos
Vigila y afina las decisiones de acceso con el tiempo

Normas del sector

NIST SP 800-207
Descripción fundacional de la arquitectura de confianza cero
Modelo de Madurez de Confianza Cero de CISA
Marco para medir el avance en cada pilar
Marco de Ciberseguridad del NIST (CSF) 2.0
Resultados de protección y detección que la confianza cero sostiene

Relevancia profesional

La confianza cero es un tema central para arquitectos de seguridad, ingenieros de seguridad y especialistas en identidad, y aparece de forma constante en las descripciones de puesto actuales. Los analistas de GRC, los auditores y los profesionales de gobernanza de la inteligencia artificial deben entenderla para evaluar madurez y cumplimiento, sobre todo donde los entornos públicos o regulados exigen avanzar hacia ella. Es uno de los conceptos de seguridad con más demanda hoy.

Preguntas de entrevista

Certificaciones relacionadas

ISC2 CISSP CompTIA Security+ ISACA CISM (para trayectorias de gobernanza)

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿Confianza cero significa que no se confía en nadie?

Significa que no se confía en nadie ni en nada de forma automática. La confianza se gana en cada solicitud mediante la verificación de identidad, dispositivo y contexto, y queda limitada en alcance y en tiempo en lugar de concederse de forma amplia y permanente.

¿La confianza cero es un producto que se compra?

Ningún producto por sí solo entrega confianza cero. Es una estrategia que se aplica a identidad, dispositivos, redes, aplicaciones y datos. Los proveedores ofrecen componentes, pero el modelo exige cambios de política, de arquitectura y de proceso.

¿En qué se diferencia de la defensa en profundidad?

La defensa en profundidad es la idea amplia de trabajar por capas. La confianza cero es un modelo concreto que elimina la confianza implícita y verifica cada solicitud de forma continua. Usa controles por capas, pero se centra en la identidad y el mínimo privilegio.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

ISC2 CISSPCompTIA Security+ISACA CISM (para trayectorias de gobernanza)

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: Confianza cero (Zero Trust)
  3. Profundice: Ciberseguridad
  4. Profundice: Defensa en profundidad
  5. Valídelo: trabaje hacia ISC2 CISSP
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Fundamentos

Compartir LinkedIn Facebook X Correo