Zero Trust: La importancia de una estrategia Zero Trust. Capitulo IV

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Ciberseguridad#Cumplimiento normativo


Hello Everyone!! Continuamos en Obss con el cuarto capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. En este capitulo vamos a seguir profundizando es los principios en los que se sustenta la ZT.

Principios de Zero Trust

Hay día de hoy, existen muchas definiciones y debates sobre ZT que destacan el concepto de eliminar las defensas perimetrales como un factor. Sin embargo, la mayoría de estas definiciones siguen definiéndose en relación con los perímetros de alguna manera (como microsegmentación) como parte de las capacidades funcionales de una ZTA.

Vamos a intentar definir la ZT y la ZTA en términos de principios básicos que deben estar implicados en lugar de atender a los que deben estar excluido. Estos principios son el objetivo ideal, aunque debemos reconocer que no todos los principios pueden aplicarse plenamente en su forma más pura. Estos deberán aplicarse en función de parámetros a de capacidad, madurez, etc., de la organización

Una ZTA se diseña y despliega respetando los siguientes principios básicos de confianza cero:

  • Todas las fuentes de datos y servicios informáticos se consideran recursos. (ME gustaría denominarlos EndPoints, pero como puede haber swiches y/o routers por medio, a fin de evitar confusiones los denominaremos recursos). Una red puede estar compuesta por múltiples clases de dispositivos. Una red también puede tener dispositivos de pequeño tamaño que envían datos a cabinas de almacenamiento, software como servicio (SaaS), sistemas que envían instrucciones a componente y otras funciones. Asimismo, una empresa puede decidir clasificar los dispositivos de propiedad personal (BYOD) como recursos si pueden acceder a recursos de propiedad de la empresa.

  • Todas las comunicaciones serán seguras, independientemente de la ubicación de la red. La ubicación de la red por sí sola no implica confianza. Las solicitudes de acceso desde activos situados en la infraestructura de red on premise propiedad de la organización deben cumplir los mismos requisitos de seguridad que las solicitudes de acceso y la comunicación desde cualquier otra red que no sea propiedad de la organización. Dicho de otro modo, la confianza no debe concederse automáticamente por el hecho de que el dispositivo se encuentre en la infraestructura de red de la empresa. Toda comunicación se deberá realizar de la manera más segura disponible, protegiendo la confidencialidad y la integridad, y proporcionando autenticación de la fuente.

  • El acceso a los recursos individuales de la empresa se concede por sesión. La confianza en el solicitante de la petición de acceso se evalúa antes de concederle la autorización. El acceso también debe concederse con los menores privilegios necesarios para completar la tarea. Esto podría significar sólo “en algún momento reciente” para esta transacción en particular y podría no ocurrir directamente antes de iniciar una sesión o realizar una transacción con un recurso. Sin embargo, lo importante es recalcar que la autenticación y autorización a un recurso no concederá automáticamente el acceso a un recurso diferente.

  • El acceso a los recursos viene determinado por una política dinámica que podrá incluir el estado de la identidad del cliente, la aplicación/servicio y el activo solicitante, además de poder incluir otros atributos de comportamiento y del entorno. Una organización debe proteger sus recursos definiendo qué recursos tiene, quiénes son sus usuarios (o la capacidad de autenticar usuarios de una comunidad federada) y qué acceso a los recursos necesitan esos miembros. Para la ZT, la identidad del cliente puede incluir la cuenta de usuario (o identidad de servicio) y cualquier atributo asociado asignado por la organización esa cuenta o elementos para autenticar tareas automatizadas. El estado del activo solicitante puede incluir características del dispositivo tales como versiones de software instaladas, antivirus, ubicación en la red, hora/fecha de la solicitud, comportamiento observado previamente y credenciales instaladas. Los atributos de comportamiento incluyen, entre otros, análisis automatizados de sujetos, análisis de dispositivos y desviaciones medidas de los patrones de uso observados. La política ZT es el conjunto de reglas de acceso basadas en atributos que una organización asigna a un sujeto, activo de datos o aplicación. Los atributos del entorno pueden incluir factores como la ubicación de la red del solicitante, la hora, los ataques activos notificados, etc. Estas reglas y atributos se basarán en las necesidades del proceso de negocio y el nivel de riesgo aceptable, de aquí la necesidad de tener un plan de Gestión de Riesgos. Las políticas de acceso a recursos y permisos de acción pueden variar en función de la sensibilidad de los recursos/datos. Lo importante a tener en cuenta es que siempre se deben aplicar principios de mínimo privilegio para restringir tanto la visibilidad como la accesibilidad.

  • La organización a través de las roles asignados, deberá supervisar y medir la integridad y la postura de seguridad de todos los activos propios y asociados. Ningún activo es intrínsecamente fiable. Se deberán evaluar la postura de seguridad del activo cuando se evalúa una solicitud de recursos. Una organización que implemente una ZTA debe establecer un sistema de diagnóstico y mitigación continuos (Continuous Diagnostics and Mitigation (CDM) system) [Un sistema CDM informa al motor de políticas si un activode la organización o de fuera de la organización que solicita acceso tiene el sistema operativo (OS) correcto, la integridad de los componentes del software o cualquier vulnerabilidad conocida.] para supervisar el estado de los dispositivos y las aplicaciones y deberá aplicar parches/correcciones según sea necesario. Los recursos que se descubra que han sido afectados, tienen vulnerabilidades conocidas y/o no son gestionados por la organización deberán ser tratados de forma diferente (incluida la denegación de todas las conexiones a los recursos de la organización) a como se tratan a los recursos propiedad de la organización o asociados a ella que se consideren en su estado más seguro. Esto requiere un sólido sistema de supervisión e información que proporcione datos procesables sobre el estado actual de los recursos de la organización.

  • Todas las autenticaciones y autorizaciones de recursos serán dinámicas y se aplicarán estrictamente antes de permitir el acceso. Se trata de un ciclo constante de obtención de acceso, exploración y evaluación de amenazas, adaptación y reevaluación continua de la confianza en una comunicación permanente. Se espera que una organización que implante una ZTA disponga de sistemas de gestión de identidades, credenciales y accesos (ICAM por sus siglas en ingles Identity, Credential and Access Management) y de gestión de activos. Esto incluye el uso de autenticación multifactor (MFA) para el acceso a algunos o a todos los recursos de la organización. La supervisión continua con posible reautenticación y reautorización se produce a lo largo de las transacciones del usuario, según lo definido y aplicado por las políticas establecidas que se deben establecer para lograr un equilibrio entre la seguridad, la disponibilidad, la integridad, la usabilidad y rentabilidad. Por ejemplo:

    • basada en el tiempo
    • nuevo recurso solicitado
    • modificación de recursos
    • actividad anómala del sujeto detectada .
  • La organización debe recopilar toda la información posible sobre el estado actual de los recursos, la infraestructura de red y las comunicaciones y utilizarla, en propio beneficio, para mejorar su postura de seguridad. Una organización debe recopilar datos sobre la postura de seguridad de los recursos, el tráfico de red y las solicitudes de acceso, procesar esos datos y utilizar toda la información obtenida para mejorar la creación y aplicación de políticas. Estos datos también pueden utilizarse para contextualizar las solicitudes de acceso de los interesados.

  • Estos principios pretenden ser independientes de la tecnología. Por ejemplo, la “identificación del usuario (ID)” podría incluir varios factores, como nombre de usuario/contraseña, certificados y contraseña de un solo uso. Estos principios se aplican al trabajo realizado dentro de una organización o en colaboración con una o más organizaciones asociadas, y no a los procesos empresariales públicos anónimos o de cara al consumidor. Una organización no puede imponer políticas internas a actores externos (por ejemplo, clientes o usuarios de Internet en general), pero si deberá aplicar políticas basadas en ZT a usuarios no empresariales que tengan una relación especial con la organización (por ejemplo, clientes registrados, dependientes de empleados, etc.).

Enfoque de ZT en la Red

Existen algunos supuestos básicos para la conectividad de red para cualquier organización que utilice ZTA en la planificación y despliegue de redes. Algunos de estos supuestos se aplican a la infraestructura de red de propiedad de la organización y otros se aplican a los recursos de propiedad de la organización que operan en la infraestructura de red, por ejemplo, Wi-Fi pública o proveedores de nube pública). La red en una organización que implemente una ZTA debe desarrollarse con los principios de ZTA descritos anteriormente y teniendo en cuenta los siguientes supuestos:

  • Toda la red privada de la organización no se considera una zona de confianza implícita. Los recursos deben actuar siempre como si un ciberatacante estuviera presente en la red de la empresa y la comunicación debe realizarse de la forma más segura posible. Esto implica acciones como autenticar todas las conexiones y cifrar todo el tráfico.
  • Los dispositivos de la red pueden no ser propiedad de la organización ni configurables por ésta. Los visitantes y/o los servicios contratados pueden incluir activos que no sean propiedad de la empresa y que necesiten acceso a la red para desempeñar su función. Esto podría incluir las políticas de BYOD que permiten a los sujetos de la organización
  • Ningún recurso es por si mismo fiable. Cada activo debe tener su postura de seguridad evaluada a través de un PEP antes de que se conceda una solicitud a un recurso de propiedad de la organización (similar al principio anterior tanto para los recursos como para los usuarios). Esta evaluación debe ser continua mientras dure la sesión. Los recursos propiedad de la organización pueden tener elementos que permitan la autenticación y proporcionen un nivel de confianza superior al de la misma solicitud procedente de dispositivos no propiedad de la organización. Las credenciales del sujeto por sí solas son insuficientes para la autenticación del dispositivo en un recurso de la organización.
  • No todos los recursos de la organización se encuentran en una infraestructura propiedad de la propia organización. Los recursos incluyen usuarios que trabajan en remoto (teletrabajo) así como servicios en la nube y/o multinube. Los recursos gestionados o propiedad de la empresa pueden necesitar utilizar la red local o VPN para conectividad básica y servicios de red (por ejemplo, resolución DNS).
  • Los usuarios y recursos empresariales remotos no pueden confiar plenamente en una conexión de red local que no pertenezca a la organización. Los usuarios remotos deben asumir que la red local que no pertenezca a su organización es hostil. Los recursos deben asumir que todo el tráfico está siendo monitorizado y potencialmente modificado. Todas las solicitudes de conexión deben ser autenticadas y autorizadas y todas las comunicaciones deben realizarse de la forma más segura posible (es decir, proporcionando confidencialidad, protección de la integridad y autenticación de la fuente).
  • Los recursos y flujos de trabajo que se mueven entre infraestructuras de la organización y no de la organización, es decir, trabajadores denominados híbridos deben tener una política y una postura de seguridad coherentes. Los recursos y las cargas de trabajo deben mantener su postura de seguridad cuando se mueven hacia o desde la infraestructura propiedad de la empresa. Esto se consigue, sobre todo con conexiones privadas VPN (Virtual Private Network). Una VPN es una herramienta que te permite proteger tu conexión mientras navegas por internet y sirve para ocultar tu IP y encriptar todos los datos que envías o recibes a través de internet, de manera que resulten inaccesibles por parte de terceros que traten de interceptar tu conexión. Esencial para conectar desde el exterior a la red de la organización ya que actuaras bajo las mismas políticas que si estuvieras físicamente dentro de la red de la organización.