“Zero Trust” es la palabra de moda del momento cuando se trata de ciberseguridad. Además, para muchos CISO y CIO, el concepto sigue siendo bastante vago. Pero detrás del marketing de proveedores se esconde un verdadero enfoque de la ciberseguridad basado en pilares que no son nuevos pero sí imprescindibles.
Según David Totten, CTO Global Partner Solutions de Microsoft, el modelo Zero Trust se ha definido como “ un enfoque integrado proactivo y deliberado para la seguridad de múltiples capas, centrado en tres principios esenciales: verificación explícita y continua, un principio de privilegio mínimo y recopilación de inteligencia combinada con métricas avanzadas, identificación y respuesta. »
Pocos términos y modelos de seguridad han igualado el nivel de entusiasmo que ha logrado el concepto Zero Trust en los últimos años. Si escucha a un grupo de profesionales de seguridad en 2022, es probable que nunca los escuche pronunciar este término utilizado por especialistas en seguridad e identidad en todos los campos.
Pero esta omnipresencia está lejos de estar basada en un vacío; son los requisitos de identidad, seguridad y autenticación del mundo real los que han impulsado en gran medida el modelo de seguridad Zero Trust, y con razón.
El modelo Zero Trust como nuevo estándar
Varios factores han facilitado la revolución Zero Trust. Y entre ellos, el migración masiva a la Nube. Específicamente, la adopción de sistemas de nube pública, combinados con un sistema de aplicaciones empresariales dispares y altamente distribuidas y derechos de acceso asociados, cuya comprensión completa elude a las organizaciones. Esta proliferación de identidades crea un sistema totalmente desprovisto de capacidades defensivas y con derechos de acceso en todas partes.
El segundo factor innegable en juego no es otro que la realidad cotidiana en materia de brechas de datos. Ya no hay más “si”; Aceptar la inevitabilidad de un ataque e intentar minimizarlo debe ir de la mano con la prevención de futuras infracciones. Un modelo de seguridad holístico se esfuerza por evitar problemas mientras espera que sus esfuerzos fracasen. Por tanto, integra la autenticación multifactor y evita los movimientos laterales dentro de las aplicaciones.
Esta realidad sobre el terreno se caracteriza por la multiplicación de puntos de entrada que ha facilitado la explosión de dispositivos profesionales e híbridos. David Totten, CTO de Microsoft, lo explica de esta manera: « Nosotros hoy queremos que todos tengan un mejor acceso a su información. Sin embargo, esto tiene el efecto de aumentar la proporción de vectores de amenazas. En el contexto de una estrategia de seguridad, debe asegurarse de que las personas puedan acceder a sus datos dondequiera que estén, pero eso obviamente introduce complejidad en el modelo de seguridad”.
A pesar de estos factores obvios, que deberían ser un importante impulsor de la adopción del modelo Zero Trust, la adopción sigue siendo relativamente baja. Solo el 38% de los encuestados cita la transformación digital como una razón para cambiar a este modelo (según un estudio de BIO-Key) . ¿Cómo explicar esto?
¿Por qué las empresas tardan tanto en adaptar su ciberseguridad?
El modelo Zero Trust se basa en gran medida en la capacidad de una organización para identificar y clasificar con precisión los datos que contiene en cada documento, terminal o sistema, y su capacidad para identificar y clasificar con precisión cada usuario o sistema que pueda necesitar acceder a estos datos. Esto puede crear desafíos logísticos, ya que muchas organizaciones luchan por identificar con precisión cuántos sistemas tienen y cómo pueden estar expuestos. La clasificación adicional de los datos relacionados con estos sistemas es una tarea compleja que obviamente está fuera del alcance de la mayoría de las empresas.
Además, los costos del modelo Zero Trust no se limitan a los productos o servicios necesarios para ejecutarlo de manera efectiva. Estos costos incluyen el tiempo que la organización dedica a planificar un proyecto tan complejo, el tiempo que cada equipo de la organización dedica a clasificar sus datos y el tiempo que tardan los usuarios en adaptar sus métodos de trabajo para que sean compatibles con una estrategia de seguridad Zero Trust. . Las estructuras corporativas actuales son demasiado permisivas internamente porque simplemente les resulta más fácil y económico operar de esa manera.
El modelo Zero Trust es de gran interés para las organizaciones más maduras y ágiles que pueden permitirse invertir (y deben invertir mucho) en seguridad para mantener el éxito empresarial. Pero puede considerarse un objetivo poco realista para la mayoría de las empresas. Es esta brecha la que las organizaciones y los profesionales de la seguridad deben salvar.
no te quedes atrás
El modelo Zero Trust es necesario ya sea que las empresas estén listas para adoptarlo o no; las organizaciones más grandes y ágiles garantizan esto. La investigación realizada por Grand View Research indica que “El mercado global de seguridad de confianza cero se valoró en $ 19,8 mil millones en 2020 y se espera que registre una tasa de crecimiento anual compuesto (CAGR) del 15,2% entre 2021 y 2020. 2028. La proliferación de puntos finales, junto con la creciente adopción de la tecnología en la nube, ha desencadenado la necesidad de implementar un marco de seguridad Zero Trust. »
El mercado está listo para crecer y seguir creciendo. Si no se adapta a este cambio, o al menos no se asegura de que sus sistemas estén preparados para esta evolución, corre el riesgo de no cumplir los requisitos de los sistemas de autenticación cada vez más complejos que se imponen. a todos nosotros.
Peor aún, si no hace lo mismo, sus sistemas corren el riesgo de ser vistos como obsoletos no solo por sus pares y clientes (que exigirán cada vez más que la seguridad sea una prioridad máxima), sino también por determinados ciberdelincuentes. aprovecharse de su inacción.
___________________
Par Hicham BoualiDirector de preventa de EMEA de Una identidad
Lea también:
SASE & Zero Trust: la combinación clave para la seguridad…
Zero Trust: ¿no te gusta el concepto? Al menos reconozcan su eficacia…
Ir más allá de Zero Trust para luchar contra el ransomware y las fugas de datos…
5 preguntas sobre el modelo de confianza cero que los MSP deben estar preparados para responder
[

