Skip to content
  • Inicio
  • Explora las páginas
  • Seguridad de confianza cero

Cómo la seguridad «zero trust» puede ayudar a mitigar el riesgo

Al implementar la verificación en cada punto de acceso, las organizaciones pueden defenderse mejor contra el robo de credenciales, el movimiento lateral y otras técnicas de ataque avanzadas.

Definición

Mitigación de riesgos

El perímetro de red tradicional se ha disuelto en los entornos empresariales modernos, lo que deja a las organizaciones vulnerables ante sofisticadas amenazas cibernéticas. Los modelos de seguridad basados únicamente en la ubicación o en los límites de la red ya no ofrecen una protección adecuada en entornos híbridos y multinube.

La seguridad de confianza cero ofrece una alternativa convincente al tratar cada solicitud de acceso como potencialmente hostil, independientemente de su origen. Este enfoque sustituye la confianza implícita por una verificación continua, lo que reduce significativamente la superficie de ataque de una organización y limita el impacto de las brechas de seguridad.

Los responsables de seguridad reconocen cada vez más que el modelo «zero-trust» es esencial para proteger los datos y sistemas críticos en entornos distribuidos. Al implementar la verificación en cada punto de acceso, las organizaciones pueden defenderse mejor contra el robo de credenciales, el movimiento lateral y otras técnicas de ataque avanzadas.

¿Qué es el «zero trust»?

¿Qué es la «confianza cero»? La seguridad de confianza cero representa un cambio de paradigma con respecto a los modelos de seguridad tradicionales, basados en el principio de «nunca confíes, verifica siempre». Este enfoque parte de la base de que las amenazas existen tanto dentro como fuera de la red, y exige la verificación de todo aquel que intente acceder a los recursos, independientemente de su ubicación. A diferencia de la seguridad convencional, que se centra en defender la periferia, el modelo «Zero Trust» reconoce que los perímetros son porosos en entornos de TI distribuidos.

La seguridad tradicional funcionaba según un modelo de confianza implícita: una vez dentro de la red, los usuarios y los dispositivos disfrutaban de un acceso relativamente sin restricciones. El «Zero Trust» elimina esta confianza implícita y exige una autenticación y autorización continuas antes de conceder acceso a las aplicaciones y los datos. Este cambio fundamental aborda la realidad de que las amenazas suelen provenir de cuentas internas comprometidas o de dispositivos que ya han eludido las defensas perimetrales.

Los principios básicos de la arquitectura «zero trust» incluyen la verificación continua de la identidad, el acceso con privilegios mínimos, la microsegmentación y la supervisión exhaustiva. Estos principios se combinan para crear múltiples capas de controles de seguridad que limitan el movimiento lateral y contienen posibles brechas de seguridad. Según la CISA, la arquitectura «zero trust» integra estos principios en ocho pilares funcionales: identidad, dispositivo, red, aplicación, datos, visibilidad, automatización y gobernanza.

Los principios fundamentales del modelo «Zero Trust»

La siguiente tabla resume los principios fundamentales del modelo «Zero Trust» y sus correspondientes ventajas empresariales:
Principio fundamental Beneficio empresarial
Verificación continua Reduce el riesgo de robo de credenciales y de cuentas comprometidas al exigir una autenticación continua.
Acceso con privilegios mínimos Minimiza el daño potencial derivado de las brechas de seguridad al limitar el acceso de los usuarios únicamente a los recursos necesarios.
Microsegmentación Contiene las brechas de seguridad dividiendo las redes en zonas aisladas, lo que impide el movimiento lateral.
Verificación de dispositivos Reduce el riesgo derivado de terminales comprometidos al verificar el estado y el cumplimiento normativo de los dispositivos.
Protección centrada en los datos Protege la información confidencial, independientemente de dónde se encuentre o por dónde circule.
Supervisión integral Ofrece visibilidad sobre las actividades sospechosas y permite una detección más rápida de las amenazas.
Automatización y coordinación Mejora los tiempos de respuesta y reduce los errores humanos en las operaciones de seguridad.

Implantación del modelo «Zero Trust»

Pasos para implementar el modelo «Zero Trust»

Para ayudar a las organizaciones a identificar los elementos clave de su modelo «Zero Trust», aquí tienes una guía paso a paso:

Paso Acción Resultado
1. Identificar los activos críticos. Realizar un mapeo de los flujos de datos y clasificar la información en función de su sensibilidad. Lista priorizada de activos que requieren protección
2. Definir los límites de confianza. Determinar dónde deben implementarse los controles de verificación. Zonas de seguridad bien definidas y puntos de control de acceso
3. Realizar un inventario de usuarios y dispositivos. Documentar todas las entidades que requieran acceso a los recursos. Visibilidad completa de los posibles puntos de acceso
4. Establece políticas de acceso. Definir quién necesita acceso a qué recursos y en qué condiciones. Marco de control de acceso granular
5. Seleccionar métodos de verificación. Determinar los mecanismos de autenticación adecuados para los distintos niveles de riesgo. Estrategia de autenticación en varias capas
6. Planificar el enfoque de supervisión. Identificar qué actividades y comportamientos deben supervisarse. Estrategia de visibilidad integral
7. Definir la respuesta ante incidentes. Establecer respuestas automatizadas y manuales ante actividades sospechosas. Pautas de actuación claras para los incidentes de seguridad

Implementación del modelo «Zero Trust»

Implementación del modelo «Zero Trust» para la reducción de riesgos

La implementación del modelo «Zero Trust» requiere un enfoque metódico que comience por comprender los activos de su organización y cómo se accede a ellos. Empiece por identificar y clasificar sus datos y aplicaciones más sensibles; a continuación, identifique a los usuarios, los dispositivos y los flujos de trabajo que interactúan con estos recursos. Esta base le permite diseñar controles de verificación adecuados y políticas de acceso adaptadas a su perfil de riesgo específico.

La gestión de identidades y dispositivos constituye la piedra angular de la reducción de la superficie de ataque en un modelo de confianza cero. Al implementar una verificación sólida de la identidad mediante la autenticación multifactorial (MFA), el inicio de sesión único y la gobernanza de identidades, las organizaciones pueden verificar quién solicita el acceso. La gestión de dispositivos complementa este proceso al validar que los dispositivos cumplen los requisitos de seguridad antes de conceder el acceso a los recursos.

La inteligencia sobre amenazas desempeña un papel fundamental a la hora de tomar decisiones sobre políticas en tiempo real dentro de un marco de confianza cero. Al incorporar datos actualizados sobre amenazas en las decisiones de acceso, las organizaciones pueden ajustar dinámicamente los permisos en función de las señales de riesgo.

Por ejemplo, un intento de inicio de sesión desde una ubicación inusual o a una hora inusual podría activar requisitos de verificación adicionales o privilegios de acceso limitados. Este enfoque adaptativo permite que los controles de seguridad respondan a las condiciones cambiantes de las amenazas sin necesidad de intervención manual.

La siguiente tabla ofrece una guía de implementación detallada para implantar de forma sistemática el modelo «zero trust» en toda la organización:

Fase de implementación Tareas clave Métricas de éxito
Fase 1: Evaluación • Realizar un inventario de los activos de datos críticos.
• Mapear los sistemas de identidad existentes.
• Identificar las brechas de seguridad.
• Documentar los patrones de acceso actuales.

Inventario completo de activos•
Requisitos de acceso documentados• Brechas de seguridad identificadas
Fase 2: Bases • Implementar la autenticación multifactorial (MFA) para todos los usuarios.
• Implementar la gestión de terminales.
• Establecer una supervisión de referencia.
• Crear políticas de acceso iniciales.

Cobertura de la autenticación multifactorial (MFA) del 100 %• Visibilidad de los terminales•
Establecimiento de los parámetros básicos de supervisión
Fase 3: Segmentación • Implementar la microsegmentación de la red.
• Aplicar controles a nivel de aplicación.
• Establecer medidas de protección de datos.
• Implementar puntos de aplicación de políticas.

Arquitectura de red segmentada. •
Controles de acceso a las aplicaciones. • Clasificación de datos implementada.
Fase 4: Automatización • Implementar la aplicación automatizada de políticas.
• Implementar la supervisión continua.
• Establecer la automatización de la respuesta ante incidentes.
• Integrar la inteligencia sobre amenazas.

Decisiones automatizadas sobre políticas •
Supervisión en tiempo real • Capacidades de respuesta automatizadas
Fase 5: Optimización • Revisar y perfeccionar las políticas.
• Abordar los problemas relacionados con la experiencia del usuario.
• Ampliar la cobertura a todos los recursos.
• Medir las mejoras en materia de seguridad.
• Reducción de los incidentes de seguridad •
Mejora de la
experiencia del usuario • Cobertura integral

Prácticas recomendadas para el modelo «Zero Trust»

Prácticas recomendadas para la implementación del modelo «Zero Trust»

La autenticación rigurosa constituye la primera línea de defensa en la implementación del modelo «Zero Trust», ya que exige a los usuarios que demuestren su identidad mediante múltiples factores antes de acceder a los recursos.

Las organizaciones deben implementar una autenticación basada en el riesgo que ajuste los requisitos de verificación en función de la sensibilidad de los recursos y de los factores de riesgo contextuales. Este enfoque equilibra la seguridad con la experiencia del usuario al aplicar controles adecuados en función del contexto de acceso.

La microsegmentación mejora la resiliencia frente a las ciberamenazas al dividir las redes en zonas aisladas con controles de seguridad independientes. Esta práctica limita el movimiento lateral en caso de que se produzca una brecha de seguridad, conteniendo el daño potencial a un único segmento en lugar de exponer toda la red.

Al implementar controles de acceso detallados en los límites de los segmentos, las organizaciones pueden verificar cada intento de conexión, independientemente de su origen, lo que reduce significativamente la superficie de ataque disponible para los adversarios.

Una implementación satisfactoria del modelo «zero-trust» requiere la coordinación entre las personas, los procesos y la tecnología en toda la organización. Esta coordinación comienza con políticas de seguridad claras que definan los requisitos de acceso y los procedimientos de verificación.

Las implementaciones tecnológicas deben respaldar estas políticas mediante mecanismos de aplicación coherentes. Por su parte, las personas necesitan formación en materia de concienciación y procesos optimizados para mantener la seguridad sin obstaculizar la productividad.

Prácticas recomendadas para la implementación del modelo «Zero Trust»

La siguiente tabla resume las principales prácticas recomendadas del modelo «Zero Trust», con instrucciones específicas de implementación para entornos empresariales:

Buenas prácticas Instrucciones de implementación Resultado esperado
Autenticación basada en el riesgo • Clasificar los recursos según su nivel de confidencialidad.
• Definir factores de autenticación para cada nivel de riesgo.
• Implementar políticas de acceso contextuales.
Aplicación de controles de seguridad adecuados en función del contexto de riesgo
Microsegmentación • Mapear las dependencias de las aplicaciones.
• Definir zonas de seguridad en función de la sensibilidad de los datos.
• Implementar controles de acceso granulares entre segmentos.
Contención del impacto de las brechas y reducción del movimiento lateral
Supervisión continua • Implementar herramientas de supervisión en todos los segmentos.
• Establecer valores de referencia para el comportamiento normal.
• Configurar alertas para actividades anómalas.
Detección temprana de posibles incidentes de seguridad
Acceso «justo a tiempo» • Implementar la concesión de acceso temporal.
• Configurar la caducidad automática del acceso.
• Exigir una justificación para el acceso privilegiado.
Privilegios permanentes minimizados y superficie de ataque reducida
Protección de datos • Clasificar los datos según su nivel de confidencialidad.
• Aplicar cifrado a los datos confidenciales.
• Implementar controles de prevención de pérdida de datos.
Datos protegidos independientemente de su ubicación
Aplicación coherente de las políticas • Centralizar la gestión de políticas.
• Implementar puntos de aplicación de políticas.
• Auditar periódicamente la eficacia de las políticas.
Controles de seguridad uniformes en todos los entornos

Tácticas avanzadas de seguridad «zero-trust»

La supervisión del comportamiento de los usuarios constituye una táctica avanzada que analiza patrones para identificar actividades anómalas que puedan indicar una violación de la seguridad. Al establecer patrones de referencia del comportamiento normal de los usuarios y las entidades, los sistemas de seguridad pueden detectar desviaciones que justifiquen una investigación. Este enfoque ayuda a identificar amenazas que han eludido los controles tradicionales, como el uso de credenciales comprometidas por parte de actores no autorizados.

El análisis avanzado y el aprendizaje automático mejoran las implementaciones de «cero confianza» al procesar grandes cantidades de datos de telemetría de seguridad para identificar patrones y relaciones sutiles. Estas tecnologías pueden correlacionar eventos en sistemas dispares para reconocer patrones de ataque y predecir posibles amenazas antes de que causen daños. Con una integración adecuada, las plataformas de análisis proporcionan a los equipos de seguridad información útil para orientar las decisiones sobre políticas y las medidas de respuesta.

Las evaluaciones de seguridad continuas siguen siendo esenciales, ya que las amenazas y las tecnologías evolucionan con el tiempo. Las pruebas periódicas ayudan a identificar brechas en los controles de «cero confianza» antes de que los atacantes puedan aprovecharlas.

La siguiente tabla resume las tácticas avanzadas de «zero-trust», junto con sus herramientas asociadas y los puntos de control de implementación:

Táctica avanzada Herramientas asociadas Puntos clave de implementación
Análisis del comportamiento de los usuarios
Plataformas UEBA•
Herramientas de análisis de seguridad• Sistemas de gobernanza de identidades

Establecimiento de valores de referencia• Umbrales de alerta
definidos• Procedimientos de respuesta documentados
Respuesta automatizada ante amenazas • Plataformas SOAR•
Herramientas de orquestación de seguridad•
Automatización de la respuesta ante incidentes
• Guiones de respuesta
creados• Integración con herramientas de seguridad•
Pruebas y validación completadas
Control de acceso adaptativo
Plataformas de acceso sensibles al contexto •
Motores de puntuación de riesgos • Puntos de aplicación de políticas
• Factores de riesgo
definidos• Políticas de acceso
configuradas• Pruebas en diversos escenarios
Validación continua
Herramientas de simulación de brechas y ataques• Pruebas de penetración•
Evaluación del estado de seguridad
• Calendario de pruebas
establecido • Procesos de corrección
definidos • Indicadores de mejora
Detección avanzada de amenazas
Plataformas NDR/XDR •
Integración de inteligencia sobre amenazas • Tecnología de engaño
• Casos de uso de detección
definidos•
Ajuste de falsos positivos• Procedimientos de clasificación de alertas

Commvault y el modelo «Zero Trust»

Commvault y la seguridad de los datos basada en el modelo «Zero Trust»

Commvault se alinea con los objetivos del modelo «zero trust» al proporcionar capacidades integrales de protección y Recovery de datos que complementan estrategias de seguridad más amplias. Nuestras soluciones aplican los principios del modelo «Zero Trust» a la gestión de datos, exigiendo una verificación previa antes de permitir el acceso a los datos y a los sistemas de copia de seguridad. Este enfoque ayuda a proteger la información crítica frente al acceso no autorizado, al tiempo que mantiene la disponibilidad para las necesidades legítimas de Recovery.

La gestión de datos y la protección contra el ransomware constituyen componentes esenciales para la continuidad del negocio dentro de un marco de «Zero Trust». Commvault ofrece copias de seguridad inmutables que ayudan a evitar modificaciones no autorizadas, lo que permite a las organizaciones recuperarse rápidamente de ataques de ransomware y otros incidentes de corrupción de datos. Estas capacidades complementan los controles de identidad y acceso al proporcionar una opción de recuperación segura cuando se eluden las medidas de prevención.

Commvault ofrece soluciones de «cero confianza» escalables y automatizadas, diseñadas para entornos híbridos. Nuestro enfoque se integra con la infraestructura de seguridad existente para proporcionar una protección de datos coherente en sistemas locales, nubes públicas y aplicaciones SaaS. Esta estrategia unificada simplifica la gestión de la seguridad, al tiempo que proporciona la cobertura integral necesaria para una implementación eficaz del modelo de «cero confianza».

Casos de uso del modelo «zero-trust»

La siguiente tabla ilustra cómo las soluciones de Commvault se integran con las estrategias de «cero confianza» a través de casos de uso reales:

Caso de uso Integración de Commvault Ventaja del modelo «zero-trust»
Recuperación
tras un ataque de ransomware
Copias de seguridad inmutables con almacenamiento físicamente aislado Proporciona un punto de recuperación limpio incluso si el entorno de producción se ve comprometido.
Gobernanza del acceso a los datos Autenticación multifactorial (MFA) y acceso basado en roles Limita el acceso a las copias de seguridad al personal autorizado con los privilegios adecuados.
Protección de datos en la nube Controles uniformes en entornos híbridos Mantiene los principios de «confianza cero», independientemente de la ubicación de los datos.
Respuesta de seguridad automatizada Integración con plataformas de orquestación de seguridad Permite acciones de Recovery automatizadas basadas en eventos de seguridad.
Verificación del cumplimiento normativo Funcionalidades de registro de auditoría y generación de informes Documenta el acceso a datos confidenciales para cumplir con los requisitos normativos.
Operaciones remotas seguras Acceso «zero-trust» a la gestión de copias de seguridad Protege las funciones administrativas contra el acceso no autorizado.

Guía de Commvault sobre el modelo «Zero Trust»

La seguridad «Zero Trust» requiere una combinación estratégica de tecnología, procesos y personas que trabajen conjuntamente para crear múltiples capas de protección. Unas sólidas capacidades de protección y Recovery de datos constituyen la base para mantener las operaciones empresariales durante los incidentes cibernéticos. Las organizaciones que implementan arquitecturas «Zero Trust» integrales con una protección de datos robusta están mejor preparadas para defenderse de las amenazas cibernéticas modernas y mantener la continuidad del negocio.

Entendemos que su proceso de adopción del modelo «Zero Trust» requiere una planificación minuciosa y contar con el socio tecnológico adecuado. Permítanos mostrarle cómo nuestras soluciones pueden reforzar su postura de seguridad. Solicite una demostración para ver cómo podemos ayudarle a proteger sus datos.

Recursos relacionados

Explora recursos relacionados

Vídeo

Implementación de la arquitectura «zero trust» con Commvault

Descubre cómo simplificar la implementación del modelo «zero-trust» en tu entorno de TI al tiempo que mejoras tu nivel de seguridad.
Ver ahora sobre la implementación de la arquitectura «zero trust» con Commvault
Resumen de la solución

Manual de ciberresiliencia

Una guía práctica para establecer los requisitos mínimos de viabilidad de la estrategia de ciberresiliencia de su organización.
Más información sobre el Manual de ciberresiliencia