DefiniciónZero Trust (confianza cero) es un modelo de seguridad en el que ningún usuario, dispositivo o red se considera confiable por defecto: cada acceso a un recurso se verifica explícitamente, con el menor privilegio posible, según identidad, estado del dispositivo y contexto.
Cómo funciona
El modelo tradicional de perímetro trata la red interna como zona confiable: quien pasó el firewall o la VPN ve buena parte del entorno. Zero Trust abandona esa premisa. La ubicación en la red deja de otorgar confianza, y cada solicitud de acceso a una aplicación o a un dato se evalúa de forma individual. La referencia más utilizada es la publicación NIST SP 800-207, que describe la arquitectura Zero Trust.
Tres principios resumen el enfoque:
- Verificar explícitamente. Cada acceso considera identidad, autenticación fuerte (MFA), salud del dispositivo, ubicación y comportamiento.
- Menor privilegio. El acceso se concede solo al recurso necesario, por el tiempo necesario, preferiblemente bajo demanda.
- Asumir la brecha. El entorno se segmenta y se monitorea como si un atacante ya estuviera dentro, para limitar el movimiento lateral.
Zero Trust vs seguridad perimetral
En la seguridad perimetral, una credencial robada suele abrir camino a muchos sistemas. En Zero Trust, la misma credencial choca con nuevas verificaciones en cada recurso, con segmentación y con políticas que tienen en cuenta el contexto. Esto no elimina de inmediato firewalls ni VPN, pero cambia su papel: la protección se concentra en la identidad y en el recurso, no en la frontera de la red.
En la práctica
Zero Trust no es un producto que se compra listo, sino una estrategia implementada por etapas. Un camino común empieza por inventariar usuarios, dispositivos y aplicaciones críticas; exigir MFA, preferiblemente resistente al phishing; controlar los accesos privilegiados con PAM; segmentar la red; y sustituir accesos amplios por VPN por acceso por aplicación (ZTNA). La telemetría continua de endpoints, red e identidad, analizada por un SOC, cierra el ciclo al detectar lo que las políticas no bloquearon.
Network Secure apoya la definición y la evolución de programas de seguridad alineados con el modelo Zero Trust.
Preguntas frecuentes
¿Zero Trust reemplaza la VPN?
Puede reemplazarla en parte. El acceso por aplicación (ZTNA) es una alternativa a la VPN que da acceso amplio a la red, pero la transición suele ser gradual y convive con la VPN durante un tiempo.
¿Zero Trust es un producto?
No. Es un modelo de arquitectura y una estrategia. Las herramientas de identidad, MFA, PAM, segmentación y monitoreo ayudan a implementarlo, pero ninguna de ellas por sí sola entrega Zero Trust.