Assume Breach (asumir la brecha)
¿Qué es Assume Breach (asumir la brecha)?
Assume Breach (asumir la brecha)Filosofía operativa de seguridad que diseña los controles, la monitorización y la arquitectura partiendo de la premisa de que un adversario ya está dentro del entorno, priorizando la detección, la contención y la recuperación junto a (y no en lugar de) la prevención.
Assume Breach ("asumir la brecha") es una filosofía operativa de seguridad popularizada por Microsoft a mediados de la década de 2010 y hoy la postura por defecto de los programas maduros y de las arquitecturas de confianza cero. En lugar de tratar la prevención como defensa principal y la detección como red de seguridad, un programa de tipo assume-breach diseña el entorno como si el adversario ya hubiera logrado un punto de apoyo y se pregunta cómo resistirán la detección, la contención, la recuperación y la limitación del radio de impacto. En concreto, esto impulsa: la microsegmentación de la red para restringir el movimiento lateral, una arquitectura centrada en la identidad (cada solicitud autenticada y autorizada), detección y respuesta en el endpoint (EDR) en todas partes, registro centralizado con una retención lo bastante larga para la detección real de campañas lentas, ejercicios periódicos de red team y purple team contra el entorno en producción (no solo en laboratorio), playbooks de contención automatizados (aislar el host, rotar claves, cerrar la sesión) y ensayos de recuperación (copias de seguridad inmutables, vías alternativas para mantener el negocio en marcha). La campaña SolarWinds/SUNBURST de 2020 (rastreada como UNC2452) es el argumento canónico de esta postura: una actualización de software troyanizada dio al actor meses de acceso sin detectar dentro de redes reforzadas frente a la prevención, y las organizaciones que salieron mejor paradas fueron las que ya vigilaban comportamientos anómalos de identidad y de movimiento lateral en lugar de confiar en el perímetro. Los prolongados informes M-Trends de Mandiant siguen el dwell time mediano global —el intervalo entre la intrusión y la detección—, que ha caído de más de 400 días hace una década a unos 10 en los últimos años; los controles de assume-breach (telemetría de EDR, detección conductual, segmentación estricta) son la principal razón por la que esa cifra sigue bajando.
Assume Breach es un principio fundamental de NIST SP 800-207 Zero Trust Architecture, de la DoD Zero Trust Strategy de EE. UU., del NCSC Cyber Assessment Framework del Reino Unido y de la mayoría de los programas de seguridad modernos.
flowchart LR A[Asumir que el adversario<br/>ya está dentro] --> B[Microsegmentar la red<br/>limitar el movimiento lateral] A --> C[Autenticar + autorizar<br/>cada solicitud] A --> D[EDR + registro centralizado<br/>en todas partes] D --> E[Detectar identidad / movimiento<br/>anómalos] E --> F[Contención automatizada<br/>aislar, rotar claves, cerrar sesión] F --> G[Recuperar desde<br/>copias inmutables] G --> H[Purple team en producción<br/>retroalimentar lecciones] H --> A
● Ejemplos
- 01
Una organización asume que cualquier portátil puede estar comprometido en cualquier momento y enruta todas las acciones administrativas a través de estaciones de trabajo de acceso privilegiado, con independencia de la reputación del portátil.
- 02
Un runbook de respuesta a incidentes para ransomware asume que el acceso inicial se produjo semanas antes y desencadena la rotación de credenciales y claves en todo el nivel de identidad afectado, en paralelo con la erradicación.
● Preguntas frecuentes
¿Qué es Assume Breach (asumir la brecha)?
Filosofía operativa de seguridad que diseña los controles, la monitorización y la arquitectura partiendo de la premisa de que un adversario ya está dentro del entorno, priorizando la detección, la contención y la recuperación junto a (y no en lugar de) la prevención. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Assume Breach (asumir la brecha)?
Filosofía operativa de seguridad que diseña los controles, la monitorización y la arquitectura partiendo de la premisa de que un adversario ya está dentro del entorno, priorizando la detección, la contención y la recuperación junto a (y no en lugar de) la prevención.
¿Cómo defenderse de Assume Breach (asumir la brecha)?
Las defensas contra Assume Breach (asumir la brecha) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Assume Breach (asumir la brecha)?
Nombres alternativos comunes: Seguridad tolerante a brechas, Diseño tolerante al compromiso.