Zero Trust: La importancia de una estrategia Zero Trust. Capitulo III
Hello Everyone!! Continuamos en Obss con el tercero capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. Como explicamos en los anteriores capítulos en el capitulo de hoy y en posteriores capítulos nos adentraremos en como implantar una estrategia Zero Trust.
Intentaremos que los capítulos sean lo mas amenos posibles y que no sean muy largos.
Cual es el Desafío?
La protección de los recursos de la organización, en particular de los datos, se ha convertido en un reto cada vez mayor a medida que los recursos se han distribuido tanto en entornos locales como en múltiples nubes.
Muchos usuarios necesitamos acceder desde cualquier lugar, en cualquier momento y desde cualquier dispositivo para nuestros quehaceres diarios dentro de la organización.
Los datos se almacenan, transmiten y procesan de forma programática a través de diferentes fronteras bajo el control de diferentes organizaciones para satisfacer nuestras necesidades. Ya no es factible limitarse a aplicar controles de acceso en el perímetro del entorno empresarial y asumir que todos los sujetos (por ejemplo, usuarios finales, aplicaciones que solicitan información de los recursos) dentro de él son de confianza.
La Arquitectura Zero Trust, en adelante nos referiremos a ella como ZTA por su siglas en ingles Zero Trust Architecture, aborda este reto aplicando un acceso autorizado granular y seguro a los recursos, ya estén ubicados en los DataCenter propios dentro de nuestras instalaciones o en la nube, tanto para el personal remoto como para el local y los socios, basándose en la política de acceso definida por la organización.
A muchas organizaciones les gustaría abordar estos retos mediante la migración a una ZTA, pero se han visto obstaculizadas por varios factores, que pueden incluir:
- Falta de un inventario adecuado de activos y de la gestión necesaria para comprender plenamente las aplicaciones de negocio, activos y procesos que necesitan ser protegidos, sin una comprensión clara de la criticidad de estos recursos.
- Falta de una definición, gestión y seguimiento digitales adecuados de las funciones de los usuarios en toda la organización, necesarios para aplicar una política de acceso detallada y basada en la necesidad de conocer aplicaciones y servicios específicos
- Complejidad cada vez mayor de los flujos de comunicación y los componentes de TI distribuidos en los entornos locales y en la nube, lo que dificulta su gestión coherente.
- Contratación y retención de personal cualificado tanto para supervisar como para operar dentro del entorno, y mantener a los equipos de TI y de seguridad formados e informados mientras aumenta la complejidad y es necesario desarrollar nuevas habilidades de forma continua.
- Falta de visibilidad de las comunicaciones y los patrones de uso de la organización: comprensión limitada de las transacciones que se producen entre los sujetos, activos, aplicaciones y servicios de una organización, y ausencia de los datos necesarios para identificar estas comunicaciones y sus flujos específicos.
- Falta de concienciación sobre todo lo que abarca la superficie de ataque completa de la organización. Por lo general, las organizaciones pueden hacer frente a las amenazas con herramientas de seguridad tradicionales en las capas que actualmente gestionan y mantienen, como las redes y las aplicaciones, pero los elementos de una ZTA pueden extenderse más allá de su ámbito normal. A menudo se hacen suposiciones falsas a la hora de comprender la salud de un dispositivo, así como su exposición a los riesgos de la cadena de suministro.
- Falta de comprensión respecto a qué cuestiones de interoperabilidad pueden estar implicadas o qué habilidades y formación adicionales pueden requerir los administradores, el personal de seguridad, los operadores, los usuarios finales y los responsables políticos; falta de recursos para desarrollar las políticas necesarias y carencia de una implementación piloto o de prueba de concepto necesaria para informar un plan de transición.
- Aprovechamiento de las inversiones existentes y equilibrio de prioridades mientras se avanza hacia una ZTA mediante iniciativas de modernización
- Integrar diversos tipos de tecnologías disponibles en el mercado de distinta madurez, evaluar las capacidades e identificar las carencias tecnológicas para construir una ZTA completa.
- Preocupación por que la ZTA pueda afectar negativamente al funcionamiento del entorno o a la experiencia del usuario final.
- Falta de una política estandarizada para distribuir, gestionar y aplicar la política de seguridad, lo que hace que las organizaciones se enfrenten a un entorno de políticas fragmentario o a componentes no interoperables
- Falta de un entendimiento y un lenguaje comunes de la ZTA en toda la organización, calibrando la madurez de la ZTA de la organización, determinando qué enfoque de ZTA es el más adecuado para el negocio y desarrollando un plan de implementación.
- Percepción de que la ZTA es adecuada sólo para grandes organizaciones y requiere una inversión significativa, en lugar de entender que la ZTA es un conjunto de principios rectores adecuados para organizaciones de cualquier tamaño.
- No saber cómo priorizar o delimitar el alcance de los proyectos individuales de ZTA.
- No existe una ZTA única que sirva para todo. Las ZTA deben diseñarse e integrarse para cada organización y sus usuarios en función de los requisitos y la tolerancia al riesgo de la organización, así como de sus tecnologías y entornos existentes.
Como queremos abordar esta guía.
Estos artículos, los pasados y venideros, están diseñados para ayudar a abordar los retos mencionados con anterioridad mediante la construcción y documentación de varios ejemplos de ZTA, intentaremos utilizar, n la medida de nuestras posibilidades, productos y tecnologías de diversos proveedores. Esta guía está diseñada para proporcionar un acceso seguro y autorizado a recursos individuales aplicando la política de seguridad de la organización de forma dinámica.
ZTA restringe el acceso a usuarios y dispositivos autenticados y autorizados, a la vez que dan soporte flexible a un complejo conjunto de casos de uso empresarial diversos. Estos casos de uso implican redes empresariales heredadas; usuarios locales y remotos; uso de la nube; uso de endpoints proporcionados por la empresa así como BYOD e invitados; colaboración con socios y otras terceras partes autorizadas.
Las soluciones de ejemplo que podamos ofrecer estarán orientadas a demostrar la visibilidad dentro de los distintos entornos, así como para reconocer los ataques internos y externos y los actores maliciosos. Mostrarán la capacidad de los productos ZTA para interoperar con tecnologías empresariales y de nube heredadas para proteger los recursos con un impacto mínimo en la experiencia del usuario final.
Los conceptos y principios del ZTA, se aplican a redes empresariales compuestas por dispositivos y componentes preestablecidos y que almacenan activos y recursos corporativos críticos tanto en las instalaciones como en la nube. Para cada sesión de acceso a datos solicitada, la ZTA verifica la identidad, función y autorización del solicitante para acceder a los activos solicitados, el estado y las credenciales del dispositivo solicitante y, posiblemente, otra información. Si se cumple la política definida, ZTA crea dinámicamente una conexión segura para proteger toda la información transferida hacia y desde el recurso accedido. ZTA realiza en tiempo real un análisis continuo del comportamiento y una evaluación basada en el riesgo de la transacción o sesión de acceso.
A quien va dirigido
Este documento pretende describir la ZTA para los CIO, CISO y Arquitectos de Seguridad. Se pretende ayudar a la comprensión de la ZTA y proporcionar una hoja de ruta para migrar y desplegar conceptos de ZTA a un entorno empresarial. Los administradores de red y los directivos también pueden obtener información sobre la y la ZTA a partir de este documento. No pretende ser un plan de despliegue único, ya que cada organización tendrá sus casos de uso de negocio y sus propias particularidades que requerirán actuar en consecuencia. Empezar con una sólida comprensión del negocio y los datos de la organización dará como resultado un enfoque sólido de la ZTA.
Paradigma de ZTA y Enfoque inicial
La ZTA es un paradigma de ciberseguridad centrado en la protección de los recursos y en la premisa de que la confianza nunca se concede implícitamente, sino que debe evaluarse continuamente. La ZTA es un enfoque integral de la seguridad de los recursos y los datos d la organización que abarca:
- la identidad
- las credenciales,
- la gestión del acceso
- las operaciones
- los puntos finales
- los Data Lake (Repositorios de Almacenamiento)
- la infraestructura de interconexión
El enfoque inicial debe ser restringir los recursos a aquellos con necesidad de acceso y conceder sólo los privilegios mínimos (por ejemplo, lectura, escritura, borrado) necesarios para llevar a cabo la misión. Tradicionalmente, las organizaciones se han centrado en la defensa del perímetro (Seguridad Perimetral) y a los sujetos autenticados se les otorgaba un acceso autorizado a una amplia colección de recursos dentro de la red interna.
El resultado cuando se conseguía romper la barrera perimetral es el movimiento lateral no autorizado dentro del entorno, que ha sido, es y será uno de los mayores retos para las organizaciones cuando reciben ataques cibercriminales.
Las conexiones de confianza a Internet (TIC) y los cortafuegos perimetrales de las organizaciones proporcionan sólidas pasarelas a Internet. Esto ayuda a bloquear a los atacantes desde Internet hacia la organización, pero estas conexiones y los cortafuegos perimetrales son menos útiles para detectar y bloquear ataques desde dentro de la red y no pueden proteger a los usuarios fuera del perímetro de la organización (por ejemplo, trabajadores remotos, servicios basados en la nube, etc.).
Cuando una organización decide adoptar la confianza cero como su estrategia central y generar una ZTA, debe estructurar un plan desarrollado alineado con los principios básicos de Zero Trust. A continuación, este plan se despliega para producir un entorno de confianza cero para ser consumido en la organización.
Esta Plan se centrará en el nudo gordiano de la cuestión, que no es otro que el objetivo de impedir el acceso no autorizado a datos y servicios, junto con hacer que la aplicación del control de acceso sea lo más granular posible. Es decir, los usuarios autorizados y validados (combinación de usuario, MFA, aplicación (o servicio) y endpoint) pueden acceder a los datos con exclusión de todos los demás usuarios incluido por lo tanto también los ciberatacantes.
Por ir un paso más allá, la palabra endpoint también debe hacer referencia a impresoras, switches, routers, acces point y por supuesto debemos incluir al Internet de las Cosas [IoT]) y no solo al acceso a datos.
Para reducir las incertidumbres (ya que no pueden eliminarse), la atención se centra en la autenticación, la autorización y la disponibilidad, nuestra triada CID y por supuesto, la reducción de las zonas de confianza implícitas, al tiempo que se mantiene la disponibilidad y se minimizan los retrasos temporales en los mecanismos de autenticación. Las reglas de acceso se hacen tan granulares como sea posible para aplicar los mínimos privilegios necesarios para realizar la acción solicitada.
Si observamos la siguiente imagen, un usuario sujeto necesita acceder a un recurso de la empresa. El acceso se concede a través de un Punto de Decisión de Política (PDP por sus siglas en ingles Policy Decision Point) y el correspondiente Punto de Aplicación de Política (PEP por sus siglas en ingles Policy Enforcement Point).

El sistema debe garantizar que el usuario es auténtico y que la solicitud es válida. El PDP/PEP emitirá la respuesta adecuada (en función de las políticas establecidas) para permitir que el usuario acceda al recurso.
Esto implica que ZTA se aplica a dos áreas básicas: autenticación y autorización. ¿Cuál es el nivel de confianza sobre la identidad del sujeto para esta solicitud única? ¿Está permitido el acceso al recurso dado el nivel de confianza en la identidad del sujeto? ¿Tiene el dispositivo utilizado para la solicitud la postura de seguridad adecuada? ¿Existen otros factores que deban tenerse en cuenta y que modifiquen el nivel de confianza (por ejemplo, la hora, la ubicación del sujeto, la postura de seguridad del sujeto)?
En general, las organizaciones deben desarrollar y mantener políticas dinámicas basadas en el riesgo para el acceso a los recursos y establecer un sistema que garantice que estas políticas se aplican de forma correcta y coherente para las solicitudes individuales de acceso a los mismos. Esto significa que una organización no debe basarse en la confianza implícita, en la que si el sujeto ha cumplido un nivel básico de autenticación (por ejemplo, iniciar sesión en un recurso), se supone que todas las solicitudes de recursos posteriores son igualmente válidas.
La zona de confianza implícita representa una zona en la que se confía en todas las entidades al menos al nivel de la última pasarela PDP/PEP.
El PDP/PEP aplica un conjunto de controles para que todo el tráfico más allá del PEP tenga un nivel de confianza común. El PDP/PEP no puede aplicar políticas adicionales más allá de su ubicación en el flujo de tráfico. Para permitir que el PDP/PEP sea lo más específico posible, la zona de confianza implícita debe ser lo más pequeña posible.
La ZTA cero proporciona un conjunto de principios y conceptos en torno al acercamiento de las PDP/PEP al recurso. La idea es autenticar y autorizar explícitamente a todos los sujetos, activos y flujos de trabajo que componen la empresa.