¿Qué es ZTNA (Acceso a Red Cero Confianza)?

Definición rápida de ZTNA (Acceso a Red de Cero Confianza)

El Acceso a Red de Cero Confianza (ZTNA) es un marco de seguridad que crea límites seguros alrededor de aplicaciones individuales en lugar de proporcionar a los usuarios las claves de toda tu red corporativa. Basado en el modelo de "nunca confiar, siempre verificar" que define la confianza cero, ZTNA requiere que cada usuario y dispositivo verifique la identidad y el estado del dispositivo antes de acceder a un recurso específico. La premisa central es que nunca se asume la confianza.

Los modelos ZTNA otorgan acceso adaptativo a usuarios autorizados o dispositivos en función de la conciencia contextual. Estos sistemas configuran las licencias de acceso para denegados por defecto, y solo los usuarios autorizados aprobados en función de su identidad, hora, dispositivo y otros parámetros configurables reciben acceso a su red, datos o aplicaciones. El acceso nunca se concede implícitamente y solo se concede con una base preaprobada.

A medida que los entornos de trabajo híbridos se expanden y las cargas de trabajo descentralizadas escalan en las nubes, ZTNA se convirtió en un control principal para mantener contenido el acceso de los usuarios. Concedes acceso estrictamente en función de lo necesario y cierras caminos laterales abiertos desde fuera.

Cómo funciona el Acceso a Red de Confianza Cero (ZTNA)

En el modelo ZTNA, el acceso solo se aprueba una vez que el usuario está autenticado por el servicio ZTNA, que entonces proporciona acceso a una aplicación específica mediante un túnel seguro y cifrado. El servicio impide que los usuarios vean aplicaciones o datos a los que no están autorizados a acceder, preempiendo así el movimiento lateral de un atacante. Sin esas restricciones, un atacante que comprometa un endpoint u obtenga credenciales válidas podría usarlas para pivotar a otros servicios o aplicaciones.

Con ZTNA, las aplicaciones protegidas también están ocultas para que no se detecten, y el acceso a ellas está restringido a través del servicio ZTNA (también conocido como agente de confianza) a un conjunto de entidades preaprobadas. Un corredor de confianza solo otorgará acceso a una entidad si se cumplen las siguientes condiciones:

  • La entidad (un usuario, dispositivo o red) proporciona al agente las credenciales correctas.
  • El contexto en el que se aplicar el acceso es válido.
  • Se siguieron todas las políticas aplicables para el acceso dentro de ese contexto dado.

En ZTNA, las políticas de acceso son personalizables y pueden modificar según las necesidades del sistema. Por ejemplo, además de los requisitos anteriores, puedes implementar un control de acceso basado en ubicación o dispositivo que impida que dispositivos vulnerables o no aprobados se conecten a una red protegida.

ZTNA vs. VPN vs. SDP

ZTNA y SDP (Perímetro Definido por Software) son marcos de seguridad modernos basados en identidad que se basan en conceder accesos muy granulares a nivel de aplicación. Estos modelos de seguridad contrastan directamente con las Redes Privadas Virtuales (VPN) heredadas, que otorgan un acceso amplio a toda la red una vez autenticadas. 

Las VPN heredadas fueron diseñadas para manejar una era diferente de la computación, cuando la mayoría de los recursos de red estaban alojados dentro de un solo perímetro de red. En términos sencillos, una VPN concede al usuario acceso a toda la red una vez autenticado. La principal desventaja de este nivel amplio de acceso es que crea un radio de explosión significativo cuando las credenciales de acceso de un usuario se ven comprometidas. Por ejemplo, si un atacante roba un conjunto de credenciales, puede mover lateralmente entre servidores y almacenes de datos con mínima resistencia y detección.

ZTNA se basa en un enfoque fundamentalmente diferente. En lugar de asumir que se puede confiar en un usuario simplemente porque se autenticó con éxito, ZTNA verifica continuamente la identidad, la salud/postura del dispositivo y el contexto antes de conceder acceso a aplicaciones específicas. Desde la perspectiva del atacante, nada más en la red es visible o accesible de inmediato. Como resultado, la superficie de ataque se reduce significativamente, lo que mantiene a los usuarios no autorizados bloqueados de todo lo que no necesitan explícitamente.

SDP es la arquitectura base que hace posible el ZTNA; piénsalo como el motor bajo el capó. Emplea controladores centralizados para autenticar usuarios y dispositivos, y luego crea conexiones cifradas uno a uno directamente entre el usuario y la aplicación aplicar. Lo que amplifica la postura de seguridad de SDP es que tu infraestructura permanece completamente apagada para cualquiera que no fue verificado.

Con los avances en soluciones Zero Trust, cada vez más equipos de seguridad están retirando los sistemas VPN y reemplazándolos por soluciones ZTNA basadas en arquitectura SDP. Estos marcos previenen el movimiento lateral y minimizan la propagación de malware y ransomware. 

Beneficios del ZTNA

La adopción empresarial convirtió ZTNA en un estándar del sector, ofreciendo valor mediante una mayor seguridad, operaciones optimizadas y costos más bajos. A continuación, se presentan algunos de los beneficios principales que refuerzan su posición como una mejor práctica en ciberseguridad.

Reducción de la exposición a la red

Las aplicaciones solo pueden conectarse a recursos a través de la arquitectura ZTNA. Esto reduce la exposición de la red a amenazas maliciosas y sistemas comprometidos. Contener este tipo de exposiciones nunca importó tanto. Según el Estudio de Impacto Económico Total de Forrester, las compañías que implementan ZTNA experimentaron una reducción del 80% en las costosas brechas de datos.

Infraestructura invisible

Los modelos ZTNA solo hacen conexiones salientes. Esto ayuda a garantizar que las infraestructuras de red y aplicaciones sean invisibles para usuarios no autorizados o no aprobados. Los atacantes no pueden apuntar a lo que no pueden ver, y esa invisibilidad elimina una de las tácticas de reconocimiento más comunes antes incluso de que comience una brecha.

Acceso granular, uno a uno

Cuando un usuario es autenticado para acceder a un recurso, el acceso a la aplicación también se provisiona de forma uno a uno. Los usuarios solo tendrán acceso a aplicaciones para las que se les proporcionaron licencias explícitas. Esto limitará el movimiento lateral dentro de un entorno, ya que es normalmente así como los atacantes aumentan los costos de brecha tras ganar terreno.

Menor costo de gestión

Dado que ZTNA está definido por software, los sobrecargos de gestión de dispositivos y aplicaciones pueden reducir sustancialmente. Las compañías que están pasando de soluciones concentradoras de VPN centradas en hardware y soluciones heredadas de appliances de acceso reportan reducciones financieras significativas relacionadas tanto con los gastos de hardware como operativos. De hecho, Forrester citó una reducción del 50% en el gasto operativo relacionado con tecnologías y gestión de redes.

El impacto final

Estos beneficios se acumulan rápidamente. El estudio Cost of a Data Breach de IBM encontró que las organizaciones que no implementaron metodologías de Zero Trust tuvieron costos de brecha un 19% más altos, o aproximadamente 5,04 millones de dólares por brecha. Proteger los ingresos implementando ZTNA no consiste simplemente en mejorar la seguridad; se trata de garantizar la rentabilidad continua de tu negocio.

Tipos de ZTNA

Los proveedores de ciberseguridad generalmente clasifican ZTNA en diferentes tipos según dónde se necesita la aplicación de políticas y el problema que pretende resolver. Desde esta perspectiva, el enfoque más lógico es descomponer ZTNA en dos lentes útiles: arquitectura de despliegue y enfoque funcional.

Tipos de arquitectura de despliegue

El mecanismo tangible detrás de cómo una solución ZTNA conecta a los usuarios con aplicaciones se basa en dos arquitecturas distintas, y cada una está adaptada a un tipo diferente de dispositivo.

  • Iniciado por un servicio (basado en agentes): Un agente debe cargar en la computadora del usuario como parte de este método iniciado por el servicio. El agente se comunica con el broker de la nube, que autentica la identidad del usuario y valida la postura del dispositivo antes de crear un túnel cifrado hacia la aplicación aplicar. El método iniciado por el servicio es ideal cuando tu compañía controla los endpoints y gestiona los dispositivos.
  • Iniciado por la red (sin agente): Este método no requiere agente de software. Se emplea un portal de navegador seguro para que los usuarios inicien sesión, y luego una pasarela crea una sesión proxy del usuario a la aplicación interna en el backend. El método iniciado por red sin agente es el mejor para dispositivos contratistas, socios y/o BYOD, donde sería poco práctico cargar un agente.

Tipos de foco funcional

Más allá de las mecánicas de despliegue, ZTNA también puede categorizar según lo que pretende proteger. 

  • Gestión de accesos ZTNA: Este enfoque se centra principalmente en la autenticación de la identidad del usuario y la postura del dispositivo para que pueda acceder a una aplicación concreta. En esencia, sustituye la seguridad y confianza general de la red por licencias altamente específicas y específicos de la aplicación.
  • Protección de Recursos ZTNA: Este método lleva el concepto de seguridad Zero Trust al siguiente nivel. Define políticas sobre comunicaciones entre cargas de trabajo y segmenta estas dentro de centros de datos y entornos multinube para evitar que los atacantes se desplacen lateralmente una vez que accedieron.

Casos de uso de ZTNA

Aquí hay algunos casos de uso populares que ilustran el poder de los modelos de seguridad de ZTNA.

Reemplazo de VPN

Las VPN son lentas, relativamente inseguras y pueden ser difíciles de gestionar. ZTNA se está convirtiendo rápidamente en el modelo preferido para aprovisionar acceso remoto a redes centrales.

Reducción de riesgos para terceros y proveedores

Las licencias de acceso y las transferencias de datos hacia o desde terceros o proveedores externos suponen una brecha de seguridad inherente para tu infraestructura informática. ZTNA reduce estos riesgos verificando a todos los usuarios externos antes de que se conecten y luego limitándolos a las aplicaciones o bases de datos específicas que fueron aprobados para usar.

Cómo implementar ZTNA en 7 pasos

Desplegar ZTNA requiere un enfoque estratégico y metódico que requiera mucho tiempo y consideración. Con los conocimientos obtenidos de la investigación de Gartner, a continuación se presentan siete pasos de implementación al desplegar ZTNA, haciendo hincapié en un enfoque de ciclo de vida continuo en lugar de un despliegue puntual.

1. Definir el objetivo y el alcance junto con los grupos de interés y los líderes empresariales

Empieza alineándote con los principales grupos de interés y líderes empresariales antes de construir tu pila tecnológica. Define un grupo central de aplicaciones, usuarios y dispositivos, empezando por un caso de uso sencillo como los trabajadores del conocimiento remotos, y luego traza los usuarios más complejos.

2. Alinear los objetivos empresariales con las estrategias de Zero Trust

Un modelo de Confianza Cero se basa en reemplazar la confianza implícita por la confianza explícita validada continuamente. Desarrolla tu estrategia de Zero Trust empleando estos tres principios clave que guían: asumir la brecha, usar identidad y contexto para todas las decisiones de acceso, y proporcionar a los usuarios solo el nivel necesario de acceso para completar sus tareas asignadas.

3. Centrar en la identidad y el acceso adecuado

No caigas en la trampa de ofrecer el mismo nivel de acceso que tendrías con tu implementación anterior de VPN. En su lugar, crear reglas de acceso basadas en casos de uso definidos de usuario-aplicación-datos y establecer procesos adecuados de gobernanza de identidad y gestión de acceso para gestionar este acceso.

4. Mapear el uso de aplicaciones antes de iniciar la implementación de ZTNA

Documenta y mapea la relación entre usuarios y aplicaciones antes de desplegar. Puedes documentarlo todo a la vez desde una perspectiva técnica y ser muy detallista, o adoptar un enfoque táctico e implementar un número limitado de aplicaciones o relaciones con usuarios y expandirlas con el tiempo.

5. Limpiar el acceso a las aplicaciones

El esfuerzo de documentación y mapeo en el paso anterior ofrece la oportunidad de eliminar privilegios de acceso innecesarios asociados a un antiguo empleado, contratista que dejó su empleo o cualquier usuario cuyo papel cambió desde la última vez que se le concedió el acceso.

6. Preparar para la sobrecarga operativa y la complejidad

Considera tu despliegue de ZTNA como un proceso continuo, no como algo que se pueda configurar una vez y olvidar. Dado que se agregan constantemente nuevas aplicaciones, se crean conjuntos de datos dinámicos y la naturaleza del negocio de una compañía también puede estar cambiando, es necesario realizar ajustes periódicos en las políticas ZTNA. Por estas razones, desarrolla un proceso formalizado de solicitud de excepciones para que tus equipos de soporte gestionen esas solicitudes.

7. Validar controles de acceso y aislamiento de recursos

Aunque pueda parecer extremo, nunca confíes implícitamente en tus propios controles de seguridad; realiza de manera regular algún tipo de evaluación de garantía (interna o externa) para cerciorar que los recursos permanezcan aislados unos de otros. Asimismo, cerciórate de que los usuarios sigan teniendo los niveles correctos de acceso y los derechos de acceso de usuario que se alinean con los ajustes de políticas.

Consideraciones adicionales al desplegar ZTNA

Puede implementar ZTNA en su organización de la siguiente manera:

  • A través de la integración de la puerta de enlace, en la que cualquier tráfico que intente cruzar un límite de red será filtrado por la puerta de enlace.
  • A través de una WAN segura definida por software que puede optimizar y automatizar el acceso a la red mediante una pila de seguridad integrada en cada dispositivo de red.
  • A través de Secure Access Service Edge (SASE) que proporciona seguridad WAN definida por software a través de un dispositivo virtual en la nube.

El ZTNA está reconocido como una de las mejores prácticas de ciberseguridad. Una de sus principales beneficios es que desplegarla no requiere un rediseño significativo de tu red existente. Sin embargo, dado que cualquier proyecto de TI requiere la incorporación de personas y dispositivos, la redefinición de políticas y la garantía de la participación de los interesados, los responsables deben considerar lo siguiente antes de asociar con un proveedor de soluciones ZTNA:

  • ¿La solución te ayuda a proteger datos y aplicaciones con microperímetros?
  • ¿Puede proteger los datos en tránsito?
  • ¿Tiene segmentación de denegación predeterminada y diseño y pruebas de políticas granulares?
  • ¿Se puede implementar independientemente de su infraestructura existente?
  • ¿Proporciona alertas de infracción?
  • ¿Qué tipo de disposiciones de seguridad de carga de trabajo están disponibles?
  • ¿La solución proporciona segmentación basada en el usuario, control de acceso remoto y prevención de movimiento lateral?
  • ¿Hay segmentación a nivel de dispositivo, detección de dispositivos desconocidos y cuarentena de dispositivos?
  • ¿Existe contención predeterminada, incluso antes de que se identifiquen las amenazas?
  • ¿Qué tipos de visibilidad tienen los usuarios y qué tipos de auditorías están disponibles?
  • ¿Qué tipos de integraciones están incluidas? 

Considera lo siguiente:

  • Orquestación con Chef, Puppet o Ansible
  • Orquestación de plataformas de contenedores con Red Hat OpenShift, Kubernetes o Docker
  • Analítica de seguridad con Splunk e IBM QRadar
  • Herramientas de gestión de vulnerabilidades como Qualys, Tenable o Rapid7
  • Herramientas de nube pública como AWS CloudFormation, AWS GuardDuty y Azure
  • ¿Qué tan rápido puedo segmentar mis entornos de red?
  • ¿Cómo se pueden aprovechar mis inversiones existentes, como firewalls de host, conmutadores y equilibradores de carga, para aplicar la segmentación en sistemas heredados e híbridos?
  • ¿Qué tipos de integraciones con API REST son compatibles? Las herramientas importantes a revisar incluyen OneOps, Chef, Puppet, Jenkins, Docker y OpenStack Heat/Murano.

Desafíos y limitaciones del ZTNA

ZTNA es una solución que resuelve problemas de seguridad importantes, pero no es la solución mágica para todos los ciberataques. Comprender sus limitaciones te ayuda a desplegar ZTNA de forma estratégica en lugar de ignorar ciegamente los retos y limitaciones que plantea.

  • Credenciales comprometidas: Dado que ZTNA depende tanto de la validación de identidad en el momento de la conexión, si un atacante obtiene credenciales legítimas para un individuo, puede hacer pasar por esa persona y acceder a esos mismos recursos autorizados.
  • Monitorización limitada tras la conexión: Aunque la mayoría de las soluciones estándar de ZTNA se centran en controlar quién accede a qué tras conectarse, no monitorizan la actividad maliciosa durante ese tiempo. A su vez, amenazas como el ransomware pueden operar libremente sin ser detectadas por el equipo de seguridad de la organización.
  • Fricción de red y DNS: Las organizaciones que dependen mucho de direcciones IP, emplean cambios frecuentes de IP, tienen un alto volumen de solicitudes/respuestas DNS o emplean enrutamiento proxy dinámico pueden encontrar que los servicios IP heredados (por ejemplo, SMTP), balanceadores de carga y tráfico SMB se ven interrumpidos debido a estos requisitos de red y DNS.
  • Incompatibilidad de sistemas heredados: Para que las aplicaciones locales antiguas puedan acomodar políticas dinámicas y contextuales, deben estar muy personalizadas o requerir servidores proxy front-end que actúen como intermediarios para estas personalizaciones.
  • Restricciones locales y OT: La mayoría de las soluciones ZTNA están orientadas a usuarios remotos que acceden a aplicaciones en la nube. Por ello, suelen tener dificultades con el tráfico interno de oficina y/o entornos de sistemas de control industrial (ICS)/tecnología operativa (OT) donde existen prohibiciones para enviar tráfico a través de un router en la nube externo.
  • Brechas en protección de datos: Aunque las implementaciones estándar de ZTNA proporcionan microsegmentación a nivel de red, normalmente carecen de capacidades exhaustivas de prevención de pérdida de datos (DLP) ni de inspección completa del contenido en los endpoints.
  • Altos costos y complejidad: La transición a ZTNA requiere capital inicial y una renovación sustancial de la arquitectura de la red, que normalmente requiere talento especializado en seguridad para gestionarlo eficazmente.
  • Fricción en la experiencia del usuario: Una reautenticación excesiva o políticas mal configuradas pueden bloquear flujos de trabajo legítimos y frustrar a los empleados.
  • Fijamiento de proveedores: Una vez que las organizaciones instalan agentes y gateways propietarios para sus implementaciones de ZTNA, quedan atadas a usar exclusivamente ese proveedor, lo que puede complicar las integraciones multi-nube y multi-proveedor.

Cómo Illumio soporta ZTNA

ZTNA controla quién entra por la puerta. La Segmentación Cero Confianza (ZTS) de Illumio controla lo que ocurre una vez que alguien está dentro. Illumio mapea cada conexión de carga de trabajo en tiempo real a través de tu entorno híbrido y luego aplica políticas detalladas que detienen el movimiento lateral si ocurre una brecha.

Illumio también colabora directamente con proveedores ZTNA como Netskope, integrando visibilidad de aplicación a aplicación con controles de acceso usuario a aplicación para un marco unificado de Zero Trust. Juntos, ZTNA y ZTS cierran tanto los puntos de entrada como las vías internas de las que dependen los atacantes para propagar.

ZTNA FAQs

¿Cuál es el propósito de ZTNA?

ZTNA (Acceso a la Red de Cero Confianza) reemplaza la confianza implícita, o confianza por defecto. Verifica continuamente la identidad de cada usuario y permite que ese usuario se conecte solo a las aplicaciones a las que tiene licencia de acceder, ocultando todas las demás partes de tu red del exterior.

¿Reemplaza ZTNA al firewall?

No. Los firewall continuarán aplicando reglas para controlar el tráfico en las capas perimetral y de red, mientras que ZTNA controlará qué usuarios/dispositivos tendrán acceso a aplicaciones en la capa de aplicación. Muchas organizaciones emplean tanto ZTNA como firewall tradicionales en combinación, como parte de su arquitectura global de confianza cero.

¿Cuáles son las desventajas de Zero Trust?

Implementar un modelo Zero Trust requiere una inversión inicial significativa, talento especializado y un esfuerzo continuo para mantener las políticas alineadas con las necesidades empresariales. La verificación continua también puede frustrar a los usuarios al crear barreras para realizar su trabajo y ralentizar la productividad legítima.

¿Por qué fracasa Zero Trust?

La mayoría de las veces, Zero Trust no cumple su promesa porque las organizaciones intentan implementarlo como si fuera simplemente una compra de un nuevo producto (o una solución tecnológica), en lugar de un serial de fases a través de una transformación arquitectónica completa. Esto incluye un patrocinio ejecutivo débil, fricciones en sistemas heredados y la subestimación del nivel de complejidad necesario para implementar Zero Trust con éxito.

¿Puede el ZTNA reemplazar al NAC?

No del todo. ZTNA y NAC cumplen funciones complementarias; NAC se encarga de la visibilidad y la incorporación a nivel de red, mientras que ZTNA gobierna el acceso granular a aplicaciones, por lo que la mayoría de los entornos aún necesitan ambos.

Asumir incumplimiento.
Minimizar el impacto.
Aumentar la resiliencia.

Comenzar con la premisa de que lo inesperado puede suceder en cualquier momento impulsa los siguientes comportamientos