/
segmentación

Por qué no hay confianza cero sin microsegmentación

Según el creador de Zero Trust, su proyecto de seguridad Zero Trust está incompleto si no tiene microsegmentación.  

John Kindervag, el padrino de Zero Trust y nuevo evangelista jefe de Illumio, se sentó con Raghu Nandakumara, director sénior de marketing de soluciones industriales, para explorar:

  • Las limitaciones del modelo tradicional de ciberseguridad Trust
  • La esencia de la seguridad Zero Trust
  • Por qué la microsegmentación, también llamada segmentación de confianza cero, es esencial para lograr la confianza cero

Vea un fragmento de su discusión:

El modelo de confianza: el mayor riesgo de la ciberseguridad

Cuando Kindervag comenzó a trabajar en ciberseguridad a fines de la década de 1990, solo instalaba firewalls para proteger aplicaciones y cargas de trabajo. Esto se basó en el modelo Trust de ciberseguridad, algo que "realmente odiaba".

“The Trust model screwed up security policy,” he explained. “You would assign a trust level to a physical interface. If something was headed towards the internal network, the trust level would be 100, or the highest trust level, and your internet connection would be zero, the lowest. Everything else would have some unique number between 0 and 100. It was called the adaptive security algorithm, but it was neither adaptive nor secure.”

El modelo de confianza confía implícitamente en todas las cargas de trabajo dentro de la red. Esto permite que las cargas de trabajo maliciosas que inevitablemente superan el firewall se muevan libre y rápidamente dentro de la red a los datos de mayor valor de una organización.

Kindervag compartió una historia de cuando vio que el modelo Trust tenía consecuencias de riesgo extremadamente alto: "Cuando estaba trabajando en un proyecto en el Departamento del Tesoro de EE. UU., Noté que un montón de datos salían e iban a una dirección IP que resolví en Ucrania. Y cuando resolvimos la dirección IP del servidor, era el sistema financiero de un estado. Me pregunté: '¿Por qué todos estos datos financieros sobre este estado en el centro del país van a Ucrania?'".

Cuando Kindervag hizo esta pregunta al equipo de seguridad del departamento, no tenían una respuesta y, lo que es peor, no tenían licencia para detener el flujo de tráfico de inmediato.  

"Le pregunté: '¿Qué puedes hacer?' Levantó un trozo de papel y dijo que completara este formulario. Pensé: 'Oh, la seguridad está tan rota'. "

La experiencia de Kindervag en el Departamento del Tesoro despertó su interés en encontrar un enfoque mejor y más modernizado de la ciberseguridad. Llamó a esta experiencia "algunos de los orígenes de lo que se convirtió en Zero Trust".

¿Qué tiene de malo el modelo de confianza? Los orígenes de Zero Trust

Kindervag cree que la base del modelo Trust se originó en la forma en que tratamos de entender las redes.

"Tomamos el mundo humano y tratamos de trasladarlo directamente al mundo digital", dijo. "Eso no funciona. Estábamos antropomorfizando la red para hacerla comprensible, pero eso estaba causando estos problemas fundamentales que conducían a violaciones masivas de datos".

Kindervag explicó que es común referir a las personas como si estuvieran en la red, pero eso no es un reflejo preciso de lo que está sucediendo. En realidad, los paquetes están en la red, no las personas: "No estoy diciendo que las personas no sean confiables. Estoy diciendo que las personas no son paquetes", dijo.

Desde la perspectiva de Kindervag, esta visión defectuosa de que las personas están en la red preservó la idea de que debe haber una confianza implícita dentro de la red. Los equipos de seguridad no quieren que la organización piense que no confían en sus colegas de trabajo.

Sin embargo, si el objetivo es cuestionar la confiabilidad de las cargas de trabajo en lugar de las personas, es mucho más fácil ver las fallas del modelo Trust y la importancia del modelo Zero Trust de Kindervag.

Especially in today’s ever-evolving threat landscape, it’s inevitable that breaches will cross the network perimeter. Zero Trust ensures that these breaches aren't implicitly trusted once they get inside, making the Trust model irrelevant and unfit for today’s complex networks.

Según Kindervag, "Zero Trust es una estrategia de ciberseguridad diseñada para detener las violaciones de datos, que es la exfiltración de datos confidenciales o regulados en manos de actores maliciosos, y hacer que otros ataques de ciberseguridad no tengan éxito".

En otras palabras, Zero Trust convierte los ataques exitosos en fallidos. Este mensaje, explicó Kindervag, "está diseñado para resonar en los niveles más altos de cualquier organización, pero se implementará tácticamente empleando tecnología disponible comercialmente".

¿Por qué Zero Trust requiere microsegmentación?

Si bien muchas organizaciones ahora están iniciando programas de Zero Trust, Kindervag dijo que existe un malentendido de que los equipos de ciberseguridad lograron Zero Trust una vez que implementaron ZTNA.  

"¿Por qué están equivocados?" preguntó Kindervag. "Porque no saben lo que están protegiendo, por lo que no tienen controles lo más cercanos posible a lo que están protegiendo".

Las organizaciones a menudo quieren lograr Zero Trust con una tecnología en lugar de con una estrategia y un proceso claros. Esto dificulta su capacidad para ver y comprender su superficie de ataque y, a su vez, implementar la política granular necesaria para proteger la red. Sin controles de seguridad cerca del recurso, la aplicación o los datos que necesitan protección, no hay confianza cero.

"Lo primero que debes saber es qué estás protegiendo. No puedes proteger lo que no puedes ver", explicó Kindervag. "Luego, coloque los controles lo más cerca posible de las cosas que está tratando de proteger. Ese es el acto de segmentar".

Al implementar la microsegmentación, también llamada segmentación de confianza cero (ZTS), los equipos de seguridad dificultan que los actores maliciosos se propaguen a través de la red y brindan beneficios significativos a toda la organización.

¿Cuál es el ROI de la segmentación de confianza cero?

Los equipos de seguridad ahora reconocen que ZTS es fundamental para su arquitectura Zero Trust, pero también puede ser fundamental para mejorar los procesos de seguridad en toda la organización y las experiencias de los usuarios de la red.

Kindervag enumeró cuatro formas clave en que ZTS ofrece ROI:

  1. Reduced expenses: ZTS allows you to consolidate multiple tools
  1. Increased usability: By reducing the number of security tools, ZTS makes it easier for security teams — and the entire organization — to easily work alongside security and access the data and resources they need.
  1. Increase operational flexibility: Kindervag estimated that ZTS reduces security teams’ workloads by seven to ten times because policy is so much simpler to create and deploy.
  1. Reduce the impact of breaches: By containing breaches at their entry point, ZTS stops breaches from spreading throughout the network. This reduces breach remediation costs, legal issues and fees, and the effect on customer and stakeholder trust.  

El modelo tradicional de confianza en el que se basó la ciberseguridad durante décadas demostró ser insuficiente e inherentemente defectuoso. Las infracciones aún pueden mover libremente dentro de las redes y, en última instancia, conducen a riesgos y consecuencias sustanciales.  

Zero Trust es la mejor respuesta a las amenazas de seguridad actuales y está transformando la estrategia de ciberseguridad. Pero Zero Trust no puede existir de forma aislada. Necesita un colega crucial: la segmentación de confianza cero.  

Contact us today to learn more about how to get started with Zero Trust Segmentation at your organization.  

Artículos relacionados

Experimente Illumio Insights hoy

Vea cómo la observabilidad impulsada por IA le ayuda a detectar, comprender y contener amenazas más rápido.