Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →

Published:

Pasos pragmáticos hacia Zero Trust

by FireMon

Si le pide a la mayoría de los profesionales de seguridad que definan zero trust, recibirá una mirada de fastidio y un suspiro de exasperación. Para muchos, ha sido poco más que un ejercicio de marketing y, seamos honestos, mucho de lo que hemos visto y escuchado sobre la seguridad zero trust en la última década ha tenido más relleno que sustancia. El término se ha definido de manera tan imprecisa que innumerables proveedores de ciberseguridad han afirmado, en algún momento, ofrecer algún tipo de solución zero trust. Es fácil entender por qué tiene tan mala reputación.Hoy, sin embargo, comprender zero trust se ha vuelto más tangible. Gracias a NIST SP 800-207 y a otra documentación concreta y arquitecturas de referencia, zero trust ha adquirido forma y significado. Y, con igual importancia, la tecnología ha comenzado a alcanzar esa visión. Una arquitectura zero trust pura puede seguir estando fuera del alcance de todas las organizaciones, salvo las más grandes y mejor financiadas, pero eso no significa que los equipos de seguridad no puedan dar pasos significativos hacia la segmentación zero trust.

Objetivos realistas para la implementación de zero trust

El paso más importante de cualquier recorrido es el primero, y avanzar hacia el modelo zero trust no es diferente. El primer paso hacia zero trust es planificar dónde quiere que termine su recorrido. La mejor manera de pensar en ese estado final es en el contexto de hacer que el control de acceso a la red sea lo más granular posible. Ese es realmente el núcleo de los principios de zero trust; según NIST 800-207, el objetivo de cualquier programa de zero trust debe ser:

  • Impedir el acceso no autorizado a datos y servicios
  • Hacer que la ejecución del control de acceso sea lo más granular posible

Con ese fin, analizaremos dos áreas críticas de la conectividad de red:

  • Conexiones de servidor a servidor
  • Acceso de usuarios a recursos

También analizaremos brevemente la creación de un programa piloto de zero trust que elimine la confianza implícita de su entorno, lo que ayuda a superar la sensación abrumadora que puede surgir al asumir un proyecto de tan amplio alcance.

Paso 1: seguridad de servidor a servidor mediante segmentación de red

Decir que las redes empresariales actuales son complejas es quedarse corto. Múltiples instancias de cloud funcionan junto con hardware de red on-premises compuesto por dispositivos de una amplia gama de proveedores, todo operado por millones de políticas complejas que definen su postura de seguridad general.En este entorno, el acceso excesivo es el estándar para la creación de políticas, especialmente para las reglas de firewall. Nadie quiere ser quien hundió el lanzamiento o la actualización de un proyecto por bloquear accidentalmente el acceso a un servicio crítico. ¿El problema? Una red zero trust llena de accesos demasiado amplios contradice la propia política zero trust que intenta lograr.

Cómo abordar esto

El primer paso hacia una segmentación eficaz es:

  • Supervisar continuamente su entorno en busca de reglas que otorguen acceso excesivo
  • Establecer barreras de protección para asegurarse de que las nuevas reglas no sean demasiado amplias
  • Realizar análisis de registros TFA para supervisar el acceso privilegiado
  • Utilizar inteligencia de amenazas para fundamentar sus decisiones de política de seguridad

Una política de segmentación sólida requiere atención continua, no solo una implementación única. Revise nuestras mejores prácticas de segmentación de red para obtener orientación detallada.Identifique posibles ciberamenazas antes de que afecten las configuraciones de sus segmentos de red.El objetivo final es restringir el acceso a la red tanto como sea posible sin interrumpir el negocio ni ralentizar la velocidad de las operaciones.

Paso 2: implementación del acceso a la red zero trust para recursos de usuario

Sus empleados, clientes y otros usuarios ya no se encuentran en una única ubicación. La realidad actual es que una parte significativa de las solicitudes de acceso a su infraestructura crítica proviene de redes no confiables:

  • Redes domésticas
  • Cafeterías
  • Casas de vacaciones
  • Dispositivos personales

El perímetro está en todas partes y sigue creciendo. Esto abre una gran cantidad de nuevos vectores de ataque y vulnerabilidades potenciales que afectan la seguridad en el cloud

La solución: acceso federado

El primer paso al implementar zero trust es adoptar un programa de acceso federado.Contar con un conjunto coherente de políticas, prácticas y protocolos—independientemente del recurso al que se acceda o del origen de la solicitud—es clave para lograr el acceso zero trust en toda su organización.Consideraciones importantes:

  • Implemente de forma inteligente con aportes de toda la operación
  • Un programa de acceso mal implementado puede ser ineficaz Y reducir la productividad
  • Los empleados tendrán dificultades si los flujos de trabajo existentes no se ajustan a los nuevos sistemas

Sin embargo, un programa de gestión de acceso federado implementado correctamente puede optimizar el acceso a la red zero trust a la vez que refuerza la seguridad de la red. Obtenga más información sobrelas soluciones ZTNA de FireMon.Cuando se combina con la autenticación multifactor (MFA), contribuye en gran medida a eliminar el acceso no autorizado y a aumentar la granularidad del control de acceso.

Aproveche las capacidades SASE existentes

Otro caso de uso eficaz para proteger el acceso de los usuarios consiste en utilizar las capacidades SASE que muchas organizaciones ya tienen integradas en sus firewalls existentes.Configurar SASE desde cero puede ser costoso y complejo, pero existen formas de establecer lo básico sin demasiado esfuerzo.

Paso 3: lanzamiento de un programa piloto de zero trust

La adopción de zero trust puede parecer un sueño imposible, en particular para aquellas organizaciones que más se beneficiarían. Las grandes organizaciones tienen miles de usuarios y servidores, y una pérdida de productividad, incluso momentánea, puede acarrear pérdidas financieras enormes.El desafío: Muy pocos profesionales de seguridad y TI tienen experiencia con muchas, y mucho menos con todas, las tecnologías y flujos de trabajo de zero trust. Si los nuevos sistemas y flujos de trabajo no se configuran correctamente o afectan de forma negativa la productividad, existe el riesgo de un efecto dominó: no solo habrá repercusiones inmediatas, sino que además los equipos de desarrollo podrían eludir la seguridad en el futuro, al verla como un obstáculo.Comprender por qué zero trust fracasa en el mundo real puede ayudarle a evitar errores comunes.

La solución: empiece en pequeño

No abarque más de lo que puede manejar. Comience con un programa piloto de zero trust.Cómo empezar:

  1. Elija un área del negocio con operaciones relativamente simples
  2. Elija un área con una sola aplicación o servicio (o muy pocos)
  3. Utilice la tecnología que ya posee; puede sorprenderle la capacidad zero trust que ya existe

Ejemplo: SASE no siempre requiere rediseñar la arquitectura de la red. Algunos NGFW modernos tienen funcionalidad SASE integrada, lo que da a las empresas la capacidad de establecer restricciones de acceso de usuarios basadas en políticas sin desembolsos adicionales en hardware.Fortinet, por ejemplo, ofrece capacidades nativas sin ningún costo adicional de hardware ni de suscripción.Considere también: revise sus servicios de cloud para ver qué capacidades existen, en particular en gestión de identidades y accesos.

Cómo construir su estrategia de zero trust

Adoptar zero trust puede parecer abrumador, y lo es si su objetivo es alcanzar una ZTA pura. Pero eso no lo hace imposible, y tampoco resta valor a simplemente llegar tan lejos como sea realistamente posible. Para muchas organizaciones, la seguridad adicional de una ZTA pura sencillamente no compensa el costo y la complejidad añadidos de su implementación en este momento, y puede que no lo haga durante bastante tiempo.El enfoque correcto:

  • Evalúe las capacidades de segmentación zero trust que están al alcance de su organización
  • Avance de forma estratégica
  • Haga las cosas paso a paso

No permita que la magnitud de las posibilidades le impida dar pasos pragmáticos que beneficiarán su seguridad de inmediato. Descubra cómo adoptar Zero Trust sin desestabilizar su red.

Preguntas frecuen­tes

La segmentación Zero Trust es un enfoque de seguridad que divide las redes en segmentos aislados y exige la verificación continua de todos los usuarios y dispositivos antes de otorgar acceso a cualquier recurso o aplicación.

La segmentación de red mejora la postura de seguridad al limitar el movimiento lateral de las ciberamenazas, contener posibles brechas de seguridad en segmentos de red aislados y reducir la superficie de ataque general dentro de su infraestructura.

Los primeros pasos para implementar Zero Trust incluyen mapear los activos de su red, identificar los flujos de datos críticos, establecer una verificación de identidad sólida y crear políticas de acceso granulares que eliminen la confianza implícita.

El acceso a la red Zero Trust es importante para el trabajo remoto porque verifica a cada usuario y dispositivo sin importar su ubicación, lo que garantiza una seguridad uniforme cuando los empleados se conectan desde redes domésticas, Wi-Fi público u otros entornos no confiables.

Los equipos de seguridad lideran la adopción de Zero Trust al evaluar las vulnerabilidades actuales, diseñar políticas de segmentación, coordinarse con TI y las unidades de negocio, y monitorear continuamente la eficacia del control de acceso a la red en toda la organización.

La seguridad cloud se integra con los principios de Zero Trust al aplicar controles de acceso uniformes en entornos híbridos, utilizar autenticación basada en identidad y aplicar políticas de seguridad sin importar dónde residan las cargas de trabajo.

3 pasos hacia la segmentación Zero Trust | FireMon