Arquitectura Zero Trust añadiendo defensa basada en amenazas: NIST vs. ATT&CK

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos#Ciberseguridad


Hello Everyone!!  Hace unos días me preguntaban que explicara que es la tecnología Zero Trust (ZT) para que lo pudiera entender cualquier persona. Me acordé en ese momento de una película que no hacia mucho tiempo había visto: Medieval.

No se me ha ocurrido mejor idea que trasladar esa conversación a este nuevo post de obss y salir de la rutina de los capítulos de Analisis y gestión de riesgos.

En el mundo de la ciberseguridad, Zero Trust lleva siendo la palabra de moda desde algún tiempo. Pero ¿qué significa realmente? ¿Es la solución mágica que nos protegerá de todos los ataques?

En este post, quiero desmitificar la arquitectura Zero Trust de una manera sencilla y amena. Vamos a olvidarnos de los tecnicismos y vamos a prepararnos para entender los conceptos clave de este enfoque revolucionario.

Zero Trust (ZT) es una palabra de moda que a menudo la usamos en exceso y de forma sensacionalista. Aun así, si dejamos a un lado las críticas, los conceptos e ideas subyacentes detrás de la ZT son sólidos y nos ayudan a mejorar drásticamente nuestra postura de seguridad.

¿Qué es Zero Trust?

Imagínenos ZT como una fortaleza o castillo impenetrable donde solo los aliados pueden entrar. ZT funciona de manera similar: crea un perímetro de seguridad virtual donde solo los usuarios y dispositivos autorizados tienen acceso a los recursos. Os dejo el enlace a la serie de artículos que publique en Obss sobre este tema https://n9.cl/bxp6h

¿Qué valor tiene el castillo?
Imaginemos que el castillo es el sistema de información donde guardamos nuestros secretos y cosas valiosas, como fotos, documentos y juegos. El castillo es como un lugar seguro donde puedes almacenar tus cosas y protegerlas de los malos.

¿Qué son las murallas, almenas y foso?
Las murallas, almenas y foso son como las medidas de seguridad que te protegen del mal y te ayudan a mantener tus secretos seguros. Las murallas son como las paredes del castillo que te protegen de los ataques externos. Las almenas son como las torres del castillo que te permiten ver lo que sucede fuera del castillo y protegerlo mejor. El foso es como el espacio vacío que rodea el castillo que te protege de los ataques externos y te permite ver quién intenta entrar en el castillo.

¿Qué es la tecnología Zero Trust?
La tecnología ZT es un sistema de seguridad que te permite controlar quién puede entrar en tu castillo y qué pueden hacer una vez que estén dentro. Esto significa que, aunque alguien tenga una llave para entrar en tu castillo, no puedes estar seguro de que no esté intentando hacer algo malo

¿Por qué es importante?

En la era digital, los ciberataques que sufrimos son cada vez más sofisticados. Los métodos tradicionales de seguridad, como firewalls y antivirus, ya no no nos resultan son suficientes. ZT nos ofrece una defensa en profundidad que reduce drásticamente la superficie de ataque de nuestro sistema informático y dificulta la entrada a los intrusos.

¿Cómo funciona?

ZT se basa en la idea de que ningún usuario o dispositivo es de confianza por defecto. Debemos verificar y autorizar cada dispositivo y cada solicitud en cada acceso y en cada petición, incluso dentro de la red corporativa.

¿Cómo empezar?

Desde mi experiencia como CIO, las políticas ZT han sido un enfoque importante, y algunas de las grandes preguntas que surgen al principio son cosas como:

  • ¿Cómo empezamos?
  • ¿Por dónde empezamos?
  • ¿Cómo definimos el alcance de la confianza cero?
  • ¿Cuántos controles tenemos que implementar?

No nos dejemos intimidar por la complejidad. Implementar ZT no tiene que resultarnos un proceso abrumador. Podemos y debemos empezar con pasos pequeños, como:

  • Evaluaremos el panorama de nuestras amenazas: Identificaremos nuestros activos más valiosos y los riesgos a los que nos enfrentamos. Os dejo el enlace a la serie de artículos que publique en Obss sobre este tema https://n9.cl/vm0rt
  • Estableceremos controles de acceso: Implementaremos mecanismos sólidos para verificar la identidad de nuestros usuarios y dispositivos.
  • Segmentaremos la red de nuestro sistema de información: Dividiremos nuestra red en zonas con diferentes niveles de acceso.
  • Cifraremos datos confidenciales: Protegeremos nuestros datos sensibles con cifrado robusto.
  • Formaremos a nuestros usuarios: Concienciaremos a nuestros usuarios sobre las amenazas cibernéticas y las mejores prácticas de seguridad.

¿Es la solución mágica?

Estas preguntas han estado en el fondo de mi mente desde hace un tiempo, y pensé que sería una buena idea tratar de presentar las respuestas en un post y que pueda usarse como referencia para futuras iniciativas.

Llegué a usar NIST como punto de referencia para la selección de controles, dado que han publicado el estándar de la industria para una arquitectura Zero Trust.

Llevando las cosas un paso más allá, agregué un aspecto de defensa informada sobre amenazas a este proyecto mediante la introducción de las técnicas MITRE ATT&CK que se asignan a cada pilar de ZT. Esto demuestra que todavía podemos intentar numerosas técnicas de ataque dentro de un marco de ZT, aunque con una mayor complejidad

Os dejo la imagen comparativa de controles NIST vs MITRE ATT&CK

Si hay una conclusión clave de esta imagen, quiero que sea esta:

Cuando aplicamos políticas ZT reduciremos en gran medida nuestra superficie de ataque y fortaleceremos nuestra postura de seguridad, pero no es la solución mágica que resolverá nuestra necesidad de defensa activa contra amenazas ni evitará que seamos atacados.

Antes de embarcarnos hacia el mundo ZT aplicaremos estas reglas, como si de un dogma de fe se tratara:

  • Evaluarás continuamente nuestro panorama de amenazas e identifique activos de alto valor.
  • Mantendrás, actualizarás y probaras el plan de respuesta a incidentes.
  • Mantendrás actualizado el ciclo de vida de la administración de parches.
  • Aplicarás soluciones antimalware/antivirus.
  • Implementarás controles sólidos de gestión de acceso.
  • Formarás y la concienciarás a los usuarios en materia de seguridad.
  • Cifrarás de forma segura los datos confidenciales y mantendrás/probarás la estrategia de copia de seguridad.

ZT no es una varita mágica que nos hará inmune a los ataques. Pero sí nos dará una base sólida para defendernos contra las amenazas cada vez más sofisticadas.

Recuerda:

  • Zero Trust es un viaje, no un destino. Implementarlo requiere un compromiso continuo y una adaptación constante a las nuevas amenazas.
  • No es solo tecnología. La cultura de seguridad es fundamental para el éxito de Zero Trust.

No es una solución única para todos. Cada organización debe adaptar su enfoque de Zero Trust a sus necesidades específicas.

¡Empieza hoy mismo a construir tu fortaleza Zero Trust! y no olvides que nos vemos en las redes