Seguridad

3 consejos para consolidar la Arquitectura Zero Trust

A continuación, se ofrecen tres consejos para implementar una arquitectura Zero Trust, que se basa en la calidad y diversidad de los datos de telemetría, pero también en una correlación sofisticada de los datos y en la estricta separación de las funciones de detección y respuesta.

La arquitectura Zero Trust se ha convertido en un pilar de las estrategias de ciberseguridad para organizaciones de todo el mundo, tanto que está obligando a las organizaciones a repensar su enfoque de la seguridad de la red y de TI. Si bien muchos marcos y modelos de madurez afirman incorporar la arquitectura Zero Trust, sigue siendo esencial identificar y priorizar las prioridades estratégicas para construir infraestructuras sólidas y efectivas. A continuación, se presentan tres consideraciones fundamentales para implementar la arquitectura Zero Trust.

La arquitectura de confianza cero debe estar impulsada por la telemetría

La arquitectura Zero Trust se basa fundamentalmente en la telemetría para funcionar correctamente. Según el modelo propuesto por NIST SP 800-207, el punto de decisión de políticas (PDP) es precisamente el núcleo de esta arquitectura y debe ser alimentado con datos de telemetría para ser completamente eficaz. La calidad de estos datos es incluso crucial, ya que la información de mala calidad conducirá a una toma de decisiones ineficaz. Además, la telemetría no se limita a simples registros del sistema; también incluye métricas distribuidas, eventos, registros y rastros (cuatro prácticas recomendadas de software también llamadas Eventos, Registros y Rastros o MELT), que brindan una visibilidad completa de las actividades de la red.

Esta visibilidad permite realizar investigaciones en profundidad sobre posibles actividades maliciosas, mantener un mejor conocimiento de las actividades en curso y, en definitiva, limitar los puntos ciegos dentro de la red. Por ello, para garantizar una seguridad óptima, es esencial diversificar las fuentes de telemetría e ir más allá de los registros tradicionales, integrando los comportamientos de red medidos y las capacidades de telemetría gestionadas por hipervisores.

Correlacionar la telemetría para un análisis avanzado

Un enfoque basado en la ciencia de datos es esencial para aprovechar al máximo la telemetría en una arquitectura Zero Trust. Al correlacionar datos de diferentes fuentes de telemetría (registros tradicionales, telemetría de agentes de seguridad, comportamientos de la red), obtenemos una visión más precisa y detallada de las actividades normales o atípicas.

La correlación de estos datos permite una detección más eficaz de anomalías y amenazas potenciales. Por ejemplo, un intruso que busque ocultar sus actividades maliciosas podría generar anomalías en los registros del sistema y el tráfico de la red que se pueden detectar mediante un análisis correlacionado. Al integrar estos diferentes tipos de telemetría, podemos clasificar mejor el comportamiento normal del comportamiento problemático, lo que fortalece la seguridad de la infraestructura.

En este contexto, la estandarización de los formatos de datos dentro de los diferentes dominios de telemetría también es esencial, ya que facilita la ingesta y el análisis de datos, permitiendo una detección más rápida y precisa de las tácticas, técnicas y procedimientos (TTPs) de los ciberatacantes, ya sea que operen en entornos en la nube o locales.

Separe siempre “detección” y “respuesta”

Uno de los desafíos a la hora de implementar una arquitectura Zero Trust es la tendencia a querer combinar funciones de detección y respuesta en un único dispositivo o servicio. Si bien este modelo es común (por ejemplo, firewalls, sistemas de prevención de intrusiones, antivirus), sigue siendo poco recomendable para una arquitectura de este tipo.

De hecho, la detección y la respuesta deben estar separadas por varias razones. La capacidad de respuesta debe ejercerse por el punto de decisión de política (PDP) y no por la propia herramienta de detección, garantizando así la independencia de las respuestas. Además, para aumentar la resiliencia, la vulneración de un control no debe perjudicar tanto la detección como la respuesta. Por último, al separar estas dos funciones, es posible elegir las mejores herramientas para cada tarea, en lugar de conformarse con un compromiso.

Aunque esta separación puede parecer contradictoria, en realidad ayuda a crear una infraestructura de Confianza Cero más flexible y resistente que puede responder eficazmente a las amenazas.

En conclusión, para implementar verdaderamente una arquitectura de Confianza Cero, es imperativo centrarse en alimentar el punto de decisión de políticas con telemetría diversa y de alta calidad. La separación de las funciones de detección y respuesta, así como la correlación avanzada de los datos de telemetría, son pasos esenciales para fortalecer la seguridad y la resiliencia de la infraestructura. Al adoptar estas estrategias, las empresas pueden crear un entorno de Confianza Cero que pueda abordar de manera eficaz los desafíos de ciberseguridad de hoy y de mañana.
____________________________

Par Marco JowLíder tecnológico y evangelista de EMEA en Gigamón

Lea también:

Aprovechar la confianza cero en la nube para lograr una seguridad perfecta

Identidades: la cara visible de la confianza cero…

Zero Trust: ¿el contrato de la desconfianza?

Cómo reducir la brecha entre la complejidad y el rendimiento en los entornos híbridos actuales

Zero Trust, la nueva normalidad: implicaciones para las organizaciones

Más allá de la confianza cero: microsegmentación adaptativa

Adopción del modelo de Confianza Cero en las administraciones públicas

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *