GlosarioConcienciación sobre seguridad

Zero Trust

Respuesta corta

Zero Trust es un modelo de seguridad basado en no confiar nunca por defecto: cada usuario, dispositivo y aplicación debe demostrar quién es y estar autorizado cada vez que solicita acceso, se conecte desde donde se conecte, en lugar de recibir confianza por estar dentro de la red corporativa.

Por qué dejó de funcionar el modelo tradicional

La seguridad tradicional protegía el perímetro de la red y confiaba en todo lo que estaba dentro. Con el teletrabajo, las aplicaciones SaaS y los servicios en la nube, ya no hay un dentro claro, y un atacante que roba una sola contraseña puede moverse libremente por una red sin segmentar.

Principios básicos

Zero Trust se apoya en tres ideas. Verificar de forma explícita, usando la identidad, el estado del dispositivo y el contexto en cada solicitud. Conceder el mínimo privilegio, dando a cada persona solo el acceso que necesita y durante el tiempo que lo necesita. Asumir la brecha, diseñando los sistemas para que una cuenta o un dispositivo comprometido no pueda llegar a todo. La descripción de referencia es la NIST SP 800-207.

Cómo se aplica en la práctica

Zero Trust es una dirección, no un producto. En la mayoría de las pymes y empresas medianas empieza por una identidad sólida: SSO y MFA en todas las aplicaciones, dispositivos gestionados mediante MDM, reglas de acceso condicional, revisiones periódicas de accesos y segmentación de red para los sistemas críticos.

Dónde aparece en cumplimiento

Zero Trust no es una certificación, pero sus principios encajan directamente con los controles de acceso, identidad y seguridad de red de ISO 27001, el ENS y NIS2.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema