Zero Trust: Aplicarlo en tu red

«Nunca confíes, siempre verifica.» Ese es el principio de Zero Trust. El modelo de seguridad tradicional asume que todo lo que está dentro de la red corporativa es de confianza; Zero Trust asume que la red ya está comprometida y verifica cada acceso independientemente de dónde venga.

Por qué el modelo perimetral ya no funciona

El modelo clásico (firewall en el perímetro, confianza implícita dentro) falla porque:

  • Los empleados trabajan desde casa, cafeterías, hoteles.
  • Las aplicaciones están en la nube, no en el datacenter.
  • Un atacante que compromete un equipo interno tiene acceso libre al resto de la red.
  • Las amenazas internas (empleados descontentos, cuentas comprometidas) no vienen de fuera del perímetro.

Los tres pilares de Zero Trust

1. Verificar explícitamente: autenticar y autorizar cada petición basándose en identidad, dispositivo, ubicación y comportamiento.

2. Mínimo privilegio: dar acceso solo a lo estrictamente necesario, por el tiempo mínimo necesario.

3. Asumir la brecha: diseñar como si el atacante ya estuviera dentro; limitar el movimiento lateral.

Implementación práctica: pasos concretos

Paso 1: Inventario de identidades y dispositivos

No puedes proteger lo que no conoces:

Get-ADGroupMember "Domain Admins" -Recursive | Select-Object Name, objectClass
Get-ADGroupMember "Enterprise Admins" -Recursive | Select-Object Name, objectClass
# Dispositivos no gestionados en la red
# Desde un switch Cisco:
show ip arp | exclude Incomplete

Paso 2: Implementar MFA en todos los accesos

Sin MFA, Zero Trust no existe. Prioridad:
1. Cuentas de administradores (inmediato)
2. Acceso VPN / remoto
3. Aplicaciones web internas
4. Todos los usuarios

# Forzar MFA en OpenVPN con Google Authenticator
# En /etc/openvpn/server.conf:
plugin /usr/lib/openvpn/openvpn-plugin-auth-pam.so "openvpn login USERNAME password PASSWORD"

Paso 3: Microsegmentación de la red

Reemplaza la red plana por segmentos aislados con comunicación explícita:

ANTES: todos los equipos en 192.168.1.0/24
DESPUÉS:
  VLAN 10: 10.10.10.0/24  → Servidores web (solo 80/443 desde internet)
  VLAN 20: 10.10.20.0/24  → Base de datos (solo 5432 desde VLAN 10)
  VLAN 30: 10.10.30.0/24  → Usuarios (solo acceso web, sin acceso a servidores)
  VLAN 40: 10.10.40.0/24  → Administración (acceso SSH/RDP solo desde aquí)

Reglas de firewall entre VLANs:

VLAN Usuarios → VLAN Servidores Web: PERMITIR 80,443
VLAN Servidores Web → VLAN Bases de Datos: PERMITIR 5432
VLAN Servidores Web → VLAN Usuarios: DENEGAR
VLAN Usuarios → VLAN Bases de Datos: DENEGAR
VLAN Usuarios → VLAN Administración: DENEGAR

Paso 4: Least Privilege Access

# Principio de mínimo privilegio en AD
# En lugar de añadir usuarios al grupo "Administradores" del dominio:
# Crear grupos específicos por función
New-ADGroup "Admins-Servidores-Web" -GroupScope Global -GroupCategory Security
New-ADGroup "Solo-Lectura-BD" -GroupScope Global -GroupCategory Security

New-PSSessionConfigurationFile -Path "C:\JEA\RestartWebServer.pssc" 
    -SessionType RestrictedRemoteServer 
    -VisibleCmdlets @{Name='Restart-Service'; Parameters=@{Name='Name'; ValidateSet='nginx','apache2'}}

Paso 5: Monitorización continua

Zero Trust requiere visibilidad total:

# Log de cada conexión SSH con usuario, IP y comandos
# En /etc/ssh/sshd_config:
# LogLevel VERBOSE

# Alertas en tiempo real con auditd
sudo apt install auditd
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
sudo auditctl -w /etc/sudoers -p wa -k sudoers_changes
sudo ausearch -k passwd_changes

Herramientas que facilitan Zero Trust

CategoríaHerramienta gratuitaComercial
Identity ProviderKeycloakOkta, Azure AD
VPN/Acceso remotoWireGuard + MFACloudflare Access
Microsegmentación iptables/nftables, VLANsVMware NSX
EDR/DetecciónWazuhCrowdStrike, Defender
SIEMGraylog, ELK Splunk

Zero Trust no es un producto que compras, es una estrategia que implementas gradualmente. Empieza por lo más impactante: MFA para administradores y segmentación de red básica. Cada mejora reduce el radio de explosión de un incidente. No hace falta alcanzar la perfección; cada paso hacia Zero Trust hace tu red significativamente más resiliente.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *