«Nunca confíes, siempre verifica.» Ese es el principio de Zero Trust. El modelo de seguridad tradicional asume que todo lo que está dentro de la red corporativa es de confianza; Zero Trust asume que la red ya está comprometida y verifica cada acceso independientemente de dónde venga.
Por qué el modelo perimetral ya no funciona
El modelo clásico (firewall en el perímetro, confianza implícita dentro) falla porque:
- Los empleados trabajan desde casa, cafeterías, hoteles.
- Las aplicaciones están en la nube, no en el datacenter.
- Un atacante que compromete un equipo interno tiene acceso libre al resto de la red.
- Las amenazas internas (empleados descontentos, cuentas comprometidas) no vienen de fuera del perímetro.
Los tres pilares de Zero Trust
1. Verificar explícitamente: autenticar y autorizar cada petición basándose en identidad, dispositivo, ubicación y comportamiento.
2. Mínimo privilegio: dar acceso solo a lo estrictamente necesario, por el tiempo mínimo necesario.
3. Asumir la brecha: diseñar como si el atacante ya estuviera dentro; limitar el movimiento lateral.
Implementación práctica: pasos concretos
Paso 1: Inventario de identidades y dispositivos
No puedes proteger lo que no conoces:
Get-ADGroupMember "Domain Admins" -Recursive | Select-Object Name, objectClass
Get-ADGroupMember "Enterprise Admins" -Recursive | Select-Object Name, objectClass
# Dispositivos no gestionados en la red
# Desde un switch Cisco:
show ip arp | exclude Incomplete
Paso 2: Implementar MFA en todos los accesos
Sin MFA, Zero Trust no existe. Prioridad:
1. Cuentas de administradores (inmediato)
2. Acceso VPN / remoto
3. Aplicaciones web internas
4. Todos los usuarios
# Forzar MFA en OpenVPN con Google Authenticator
# En /etc/openvpn/server.conf:
plugin /usr/lib/openvpn/openvpn-plugin-auth-pam.so "openvpn login USERNAME password PASSWORD"
Paso 3: Microsegmentación de la red
Reemplaza la red plana por segmentos aislados con comunicación explícita:
ANTES: todos los equipos en 192.168.1.0/24
DESPUÉS:
VLAN 10: 10.10.10.0/24 → Servidores web (solo 80/443 desde internet)
VLAN 20: 10.10.20.0/24 → Base de datos (solo 5432 desde VLAN 10)
VLAN 30: 10.10.30.0/24 → Usuarios (solo acceso web, sin acceso a servidores)
VLAN 40: 10.10.40.0/24 → Administración (acceso SSH/RDP solo desde aquí)
Reglas de firewall entre VLANs:
VLAN Usuarios → VLAN Servidores Web: PERMITIR 80,443
VLAN Servidores Web → VLAN Bases de Datos: PERMITIR 5432
VLAN Servidores Web → VLAN Usuarios: DENEGAR
VLAN Usuarios → VLAN Bases de Datos: DENEGAR
VLAN Usuarios → VLAN Administración: DENEGAR
Paso 4: Least Privilege Access
# Principio de mínimo privilegio en AD
# En lugar de añadir usuarios al grupo "Administradores" del dominio:
# Crear grupos específicos por función
New-ADGroup "Admins-Servidores-Web" -GroupScope Global -GroupCategory Security
New-ADGroup "Solo-Lectura-BD" -GroupScope Global -GroupCategory Security
New-PSSessionConfigurationFile -Path "C:\JEA\RestartWebServer.pssc"
-SessionType RestrictedRemoteServer
-VisibleCmdlets @{Name='Restart-Service'; Parameters=@{Name='Name'; ValidateSet='nginx','apache2'}}
Paso 5: Monitorización continua
Zero Trust requiere visibilidad total:
# Log de cada conexión SSH con usuario, IP y comandos
# En /etc/ssh/sshd_config:
# LogLevel VERBOSE
# Alertas en tiempo real con auditd
sudo apt install auditd
sudo auditctl -w /etc/passwd -p wa -k passwd_changes
sudo auditctl -w /etc/sudoers -p wa -k sudoers_changes
sudo ausearch -k passwd_changes
Herramientas que facilitan Zero Trust
| Categoría | Herramienta gratuita | Comercial |
| Identity Provider | Keycloak | Okta, Azure AD |
| VPN/Acceso remoto | WireGuard + MFA | Cloudflare Access |
| Microsegmentación | iptables/nftables, VLANs | VMware NSX |
| EDR/Detección | Wazuh | CrowdStrike, Defender |
| SIEM | Graylog, ELK | Splunk |
Zero Trust no es un producto que compras, es una estrategia que implementas gradualmente. Empieza por lo más impactante: MFA para administradores y segmentación de red básica. Cada mejora reduce el radio de explosión de un incidente. No hace falta alcanzar la perfección; cada paso hacia Zero Trust hace tu red significativamente más resiliente.
