Zero Trust: La importancia de una estrategia Zero Trust. Capitulo I
Hello Everyone!! Comenzamos desde Obss con la serie de capítulos para resaltar la importancia de una buena estrategia Zero Trust dentro de nuestra organización.
Que es Zero Trust
Podríamos aceptar la siguiente definición:
Zero Trust o Confianza Cero es una estrategia de ciberseguridad basada en la idea de que no se debe confiar implícitamente en ningún usuario o activo. Asume que ya se ha producido o se va a producir una brecha y, por tanto, no se debe conceder a un usuario acceso a información sensible mediante una única verificación realizada en el perímetro de la empresa. En su lugar, cada usuario, dispositivo, aplicación y transacción debe verificarse continuamente.
Por lo tanto, podemos afirmar que:
- Es una estrategia de ciberseguridad que abarca la nube/multi-nube, EndPoints de usuarios tanto los pertenecientes a la organización como los BYOD (por su siglas en ingles Bring Your Own Device), sistemas on-premise e híbridos, e incluye TI, OT e IoT.
- No es un producto y no requiere que las organizaciones arranquen y reemplacen la infraestructura de seguridad existente.
- Impulsa un enfoque de arquitectura de la seguridad de la información que alinea recursos y controles para facilitar el acceso con menos privilegios, garantizando que cada paquete de red se trate como no fiable y que el sistema aplique un modelo de denegación por defecto, por lo tanto, por defecto, el sistema aplica un modelo de denegación en todas las capas de la pila.
- Una estrategia consciente y deliberada que impulsa la selección y el despliegue de la infraestructura tecnológica de la organización en los ámbitos de la identidad, la seguridad y la privacidad, en los ámbitos del EndPoint, la red, la aplicación y los datos, de la forma más segura posible.
- Refleja el reconocimiento de la evolución del panorama de las amenazas y la necesidad de una postura de seguridad más sólida y resistente, y en la adopción de un enfoque basado en el riesgo, más sólida y resistente, y en la adopción de un enfoque basado en el riesgo para autorizar el acceso.
Conceptos erróneos sobre Zero Trust
- Zero Trust es una estrategia, por lo tanto, NO algo que se compra y se configura, o que se desarrolla y se aplica. .
- Zero Trust NO es una solución milagrosa para prevenir las violaciones de datos. La vigilancia y el control son esenciales,
- Zero Trust tiene más que ver con las personas y los procesos que con la tecnología. Se requiere un esfuerzo combinado para conectar estos elementos y ofrecer una seguridad más completa, a través de políticas automatizadas.
- Zero Trust no tiene por qué ser difícil, pero requiere que el equipo de IT establezca asociaciones con las partes interesadas de la empresa
Cuales son los principios de una estrategia Zero Trust
Principios rectores:
- Tener claro cual es el Objetivo Final a conseguir
- Establecer una visión clara de la estrategia, la dirección y el destino deseados al inicio del viaje hacia la confianza cero.
- Ser consciente de que los incidentes de Seguridad y/o as brechas ocurren
- Cambiar la mentalidad de ser 100% seguro a ser resiliente, lo que se traduce en los siguientes beneficios:
- Limitar la superficie de ataque de los EndPoints afectados cuando se produce una brecha.
- Reducir la capacidad de los Hackers para realizar reconocimientos y moverse lateralmente por el sistema Informático.
- Reducir el impacto al limitar los activos que pueden ser dañados o robados por un solo evento.
- Realizar un Plan de Gestión de riesgos
- Comprender la organización con el objetivo de reducir el riesgo inherente a unos niveles aceptables.
- Utilizar la priorización basada en el riesgo para comprender e identificar las brechas que deben abordarse.
- Empezar poco a poco y centrarse en objetivos rápidos para reforzar la postura de seguridad e impulsar la iniciativa Zero Trust.
Que aporta Zero Trust al negocio de la organización
Las Organizaciones se basan en parámetros financieros y de rendimiento. Las métricas financieras típicas incluyen ingresos, beneficios, márgenes, flujo de caja y salud del balance. Quiero hacer un inciso por deformación profesional. Las organizaciones sin ánimo de lucro, las instituciones públicas y los organismos reguladores no son organizaciones en el sentido tradicional, pero aun así pueden y deben beneficiarse de Zero Trust. Para este tipo de organizaciones, el término valor empresarial debe interpretarse como una contribución al cumplimiento de sus objetivos organizativos y de misión.
Otros parámetros que las organizaciones suelen tener en cuenta son
- La cotización y el rendimiento de las acciones, el cumplimiento de los requisitos normativos o las directrices voluntarias, las auditorías y los resultados de las auditorías, la reputación y el valor de la marca, la productividad de los empleados y la eficiencia operativa.
- Las métricas específicas pueden valorarse de forma diferente en función de las prioridades de la audiencia. Los accionistas tienden a estar más interesados en un precio saludable de las acciones y/o dividendos fiables, mientras que las partes interesadas pueden preocuparse más por otras métricas, dependiendo de su papel.
- Las organizaciones también deben preocuparse por el riesgo. De los cuatro tratamientos del riesgo reconocidos en la Gestión del Riesgo (Aceptar, Evitar, Mitigar y Transferir-Compartir), la mitigación del riesgo sigue siendo la inversión más eficaz.
- Al aplicar el principio del mínimo privilegio, Zero Trust, reduce la probabilidad de amenazas internas al exigir la identificación adecuada (autenticación) y la validación de los derechos de acceso (autorización) antes de conceder el acceso a un activo, y limita el impacto al restringir el movimiento lateral y, con él, el alcance del impacto.
- Una estrategia Zero Trust reduce los riesgos de terceros (por ejemplo, proveedores, cadena de suministro) al proporcionar una mejor visibilidad y controles para minimizar el impacto de cualquier incidente de seguridad de terceros, y para conceder el acceso con menos privilegios a estas partes.
- La Seguridad de la Información se basa en tres conceptos fundamentales: Confidencialidad, Integridad y Disponibilidad (CID), también denominada la Triada de la Seguridad, parámetros en los que se basa la política de seguridad, su aplicación y la descripción de los riesgos de seguridad.
- La Seguridad de la Información, también denominada InfoSec debe apoyar la misión de la empresa mediante la aplicación de medidas de seguridad eficaces para minimizar el acceso no autorizado, las violaciones de datos y los ciberataques, permitiendo el buen funcionamiento de sus operaciones, manteniendo la confianza con clientes y socios y evitando posibles pérdidas financieras o daños a la reputación causados por incidentes de seguridad.
- Zero Trust es una estrategia y una arquitectura globales que rompen las barreras entre las organizaciones a nivel interno, uniendo TI, seguridad, aplicaciones, arquitectura y negocio bajo una visión unificada para asegurar los activos en línea con los objetivos empresariales.
La parte mas dura para comenzar con la adopción de una estrategia Zero Trust es que rara vez existe una alineación de objetivos entre una inversión en Seguridad de la Información y la generación de ingresos para que resulte práctico el cálculo de métricas financieras como el Retorno de la Inversión (ROI).
Dicho de otra manera mas directa, convencer a los departamentos financieros de invertir en Seguridad de la Información es un hueso duro de roer. Estos departamentos no comprenden, no quiero generalizar ni demonizarlos, que el coste en Seguridad de la Información no es un Gasto sino una Inversión.
Guerra fría en la oficina: Finanzas vs. IT
Quiero darle un pequeño toque de humor a este ultimo párrafo dado que los conceptos entre nuestros departamentos es difícil que confluyan, pero al fin y al cabo todos debemos remar en un mismo objetivo. Pero ¿Quién no se ha encontrado en esta tesitura?
En el corazón de cualquier organización, se libra una batalla épica, es una lucha de titanes: la eterna pugna entre el departamento financiero y el departamento de IT. Dos mundos opuestos, con lenguajes distintos y visiones del mundo que chocan como el agua y el aceite.
Utilizando una frase de Miguel Gila, humorista español: ¿Esta el enemigo? !Que se ponga¡
Visiones departamentales.
-
Finanzas: El reino del control, donde cada euro se mide con lupa y las inversiones se analizan con la precisión de un cirujano. Su mantra: “Ahorrar, ahorrar, ahorrar”.
-
IT: El reino de la innovación, donde la tecnología fluye como un río caudaloso y las posibilidades son infinitas. Su mantra: “Invertir, invertir, invertir”.
El campo de batalla: La seguridad informática.
- Para finanzas, un gasto superfluo, una línea roja en el presupuesto. a muchos os sonará esta frase “¿Quién nos va a querer atacar a nosotros?
- Para IT, una inversión vital, la armadura que protege el corazón de la empresa.
Armamento utilizado:
- Finanzas: Excels llenos de números rojos, gráficos que predicen el apocalipsis si se gasta un euro de más.
- IT: Casos de estudio de ataques cibernéticos, historias de terror de empresas que fueron hackeadas por no invertir en seguridad.

Estrategias: utilizadas:
- Finanzas: “Si no se ha roto, no lo arregles”. “La mejor defensa es un buen ataque… a la billetera”.
- IT: “La seguridad es como el paracaídas, solo se necesita una vez”. “Más vale prevenir que curar, y curar es caro”.
Las treguas:
- Finanzas: Aceptan invertir en seguridad, pero solo si se les presenta un plan de negocio detallado con ROI garantizado.
- IT: Aceptan reducir la cantidad de herramientas y software de seguridad, siempre que se implementen las medidas más críticas.
El resultado:
Una paz tensa, un equilibrio frágil que se puede romper en cualquier momento. La guerra fría continúa, con escaramuzas y batallas de guerrillas en las reuniones de presupuesto.
Pero no todo es pesimismo. En el fondo, ambos departamentos comparten un objetivo común: el éxito de la empresa. Y a veces, en medio del caos, surge un destello de esperanza: una colaboración, un proyecto conjunto, un pequeño triunfo que demuestra que la unión hace la fuerza.
¿Y tú, de qué lado estás? ¿Eres un defensor acérrimo de las finanzas o un apasionado de la IT? ¿O tal vez eres un pacificador que busca tender puentes entre ambos mundos?
¡Deja tu comentario y únete a la batalla!