Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 559

Seguridad de Istio

¿Qué es Seguridad de Istio?

Seguridad de IstioConjunto de funciones de seguridad de la malla Istio: identidad de workload vía SPIFFE, TLS mutuo automático y AuthorizationPolicy/RequestAuthentication para control de acceso fino.


La Seguridad de Istio es el subsistema de seguridad de la malla Istio. El control plane (istiod) emite identidades X.509 basadas en SPIFFE para cada workload y configura los sidecars Envoy para establecer TLS mutuo entre pods, eliminando el tráfico este-oeste en claro. Las políticas PeerAuthentication aplican mTLS STRICT o PERMISSIVE a nivel de namespace o workload. AuthorizationPolicy ofrece reglas allow/deny sobre identidades de origen, hosts, rutas, métodos y condiciones; RequestAuthentication valida JWT contra emisores. Los riesgos operativos incluyen el modo PERMISSIVE mal configurado que permite tráfico en claro, políticas demasiado permisivas y CVEs de istiod sin parchear (como CVE-2024-3727). La buena práctica combina mTLS STRICT, AuthorizationPolicy default-deny y auditoría de cambios.

Ejemplos

  1. 01

    PeerAuthentication mtls.mode=STRICT en el namespace prod para exigir mTLS en todos los pods.

  2. 02

    AuthorizationPolicy que deniega por defecto y permite reviews-service llamar a ratings-service.

Preguntas frecuentes

¿Qué es Seguridad de Istio?

Conjunto de funciones de seguridad de la malla Istio: identidad de workload vía SPIFFE, TLS mutuo automático y AuthorizationPolicy/RequestAuthentication para control de acceso fino. Pertenece a la categoría de Seguridad en la nube en ciberseguridad.

¿Qué significa Seguridad de Istio?

Conjunto de funciones de seguridad de la malla Istio: identidad de workload vía SPIFFE, TLS mutuo automático y AuthorizationPolicy/RequestAuthentication para control de acceso fino.

¿Cómo funciona Seguridad de Istio?

La Seguridad de Istio es el subsistema de seguridad de la malla Istio. El control plane (istiod) emite identidades X.509 basadas en SPIFFE para cada workload y configura los sidecars Envoy para establecer TLS mutuo entre pods, eliminando el tráfico este-oeste en claro. Las políticas PeerAuthentication aplican mTLS STRICT o PERMISSIVE a nivel de namespace o workload. AuthorizationPolicy ofrece reglas allow/deny sobre identidades de origen, hosts, rutas, métodos y condiciones; RequestAuthentication valida JWT contra emisores. Los riesgos operativos incluyen el modo PERMISSIVE mal configurado que permite tráfico en claro, políticas demasiado permisivas y CVEs de istiod sin parchear (como CVE-2024-3727). La buena práctica combina mTLS STRICT, AuthorizationPolicy default-deny y auditoría de cambios.

¿Cómo defenderse de Seguridad de Istio?

Las defensas contra Seguridad de Istio combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Seguridad de Istio?

Nombres alternativos comunes: mTLS de Istio, AuthorizationPolicy de Istio.

Términos relacionados

Véase también