AnimaVPN
Hablemos
Conceptos

Qué es una red «zero-trust», explicado sin tecnicismos

El término está en todos los folletos. Qué significa en la práctica para una empresa de veinte personas y en qué se nota el día a día.

5 min de lectura

«Zero-trust» aparece en el folleto de cualquier producto de seguridad desde hace unos años, normalmente sin explicar qué significa. Y es una pena, porque la idea de fondo es de las pocas de este sector que se entienden sin saber nada de redes.

El modelo antiguo: el castillo y el foso

Durante décadas, la seguridad de una empresa funcionaba como un castillo. Había un muro —el cortafuegos— que separaba «dentro» de «fuera». Todo lo de fuera era sospechoso; todo lo de dentro, de confianza.

Eso tenía sentido cuando todos los ordenadores estaban físicamente en la oficina, los servidores en un armario del pasillo y nadie trabajaba desde casa. Si estabas dentro, es que alguien te había dejado entrar por la puerta.

El fallo del modelo es evidente en cuanto lo dices en voz alta: una vez dentro, tienes acceso a todo. Si un atacante consigue entrar por cualquier rendija —un ordenador con un virus, una contraseña filtrada, el portátil del becario— se mueve por la red con la misma libertad que el gerente.

El modelo nuevo: no hay dentro

Zero-trust significa, literalmente, «confianza cero», y lo que propone es dejar de usar la ubicación como criterio. Da igual si estás en la oficina, en casa o en un hotel: cada vez que quieres acceder a algo, tienes que demostrar que puedes.

La comprobación deja de ser «¿estás dentro?» y pasa a ser tres preguntas:

  1. ¿Quién eres? Tu identidad, verificada contra el directorio de la empresa.
  2. ¿Desde qué dispositivo? Un equipo concreto, dado de alta previamente.
  3. ¿A qué quieres acceder exactamente? Un recurso concreto, no «la red».

Y la respuesta se da recurso a recurso. Que puedas entrar al servidor de ficheros no dice nada sobre si puedes entrar al programa de nóminas.

Qué significa esto en una empresa de veinte personas

Sin metáforas, así queda una asesoría o una distribuidora normal cuando se aplica bien:

  • Contabilidad llega al programa de contabilidad y a su carpeta del servidor. No llega a la carpeta de dirección, ni a las cámaras, ni al servidor de copias.
  • Comerciales llegan al CRM y a la carpeta comercial, desde el portátil y desde el móvil. Nada más.
  • Dirección llega a lo suyo, que no es lo mismo que llegar a todo.
  • La empresa que os lleva la informática llega al servidor para mantenerlo. No llega a los documentos.
  • El fabricante de la máquina del almacén llega a esa máquina durante la ventana de mantenimiento, y a nada más.

Puesto así, suena a sentido común. Y lo es: nadie diseñaría a propósito una oficina donde el técnico que viene a arreglar la impresora puede abrir el archivador de nóminas. La razón de que las redes se hayan montado así durante años es que separarlo era caro y complicado. Ahora ya no lo es.

En qué se nota el día a día

Aquí está lo que más sorprende: bien montado, no se nota casi nada. Cada persona entra con su cuenta de siempre y ve lo que necesita. El objetivo no es poner trabas, es que las trabas existan solo para quien no debería estar ahí.

Donde sí se nota es en tres momentos concretos:

  • Cuando alguien se va de la empresa. Desactivas su cuenta y pierde el acceso a todo al instante, sin ir recurso por recurso preguntándose qué se olvida.
  • Cuando algo va mal. Si un ordenador se infecta, el daño se queda en lo que ese usuario podía tocar. La diferencia entre un susto y una parada de tres días.
  • Cuando llega una auditoría o un cliente exigente. Poder enseñar quién accede a qué, con registro, deja de ser un ejercicio de imaginación.

Lo que zero-trust no es

Por si acaso, tres aclaraciones que ahorran malentendidos:

  • No es un producto que se compra. Es una forma de organizar los accesos. Hay herramientas que la facilitan mucho, pero nadie te vende «un zero-trust» en una caja.
  • No es desconfiar de tus empleados. Es asumir que cualquier cuenta o equipo puede verse comprometido sin culpa de nadie, y limitar el daño por adelantado.
  • No sustituye a las copias de seguridad. Reduce mucho la probabilidad de un desastre, pero el día que pase querrás tener copias que funcionen. Si tienes que elegir por dónde empezar, empieza por las copias.

Dicho todo esto: si tu empresa son cinco personas con todo en Microsoft 365 y sin servidor propio, no necesitas montar nada de esto. Activa el segundo factor en las cuentas, revisa quién tiene acceso a las carpetas compartidas y ya has hecho el 80 % del trabajo.

Otras notas