Red Zero Trust
¿Qué es Red Zero Trust?
Red Zero TrustArquitectura de red que nunca confía en usuarios, dispositivos o servicios por defecto y exige verificación continua basada en identidad para cada conexión.
Una red zero trust descarta la idea heredada de que la red interna sea de confianza por sí misma. Toda conexión —norte-sur o este-oeste— debe autenticarse, autorizarse y evaluarse de forma continua según identidad, postura del dispositivo, contexto y riesgo antes de acceder a la aplicación o servicio.
El término lo acuñó John Kindervag en Forrester en su informe de 2010 No More Chewy Centers, que criticaba el modelo perimetral de "cáscara dura y centro blando". El programa BeyondCorp de Google (desde 2014) demostró el patrón a escala empresarial al trasladar las decisiones de acceso del VPN a comprobaciones por petición. En 2020 el NIST lo formalizó en SP 800-207, cuya abstracción central es un Punto de Decisión de Políticas (PDP) y un Punto de Aplicación de Políticas (PEP): el PEP se sitúa en la ruta de datos y, en cada petición, consulta al PDP —alimentado por señales de identidad, dispositivo e inteligencia de amenazas— para obtener un veredicto permitir/denegar acotado a una sola sesión.
En EE. UU., la Orden Ejecutiva 14028 (mayo de 2021) y el memorándum M-22-09 de la OMB (enero de 2022) obligaron a las agencias a avanzar hacia zero trust, con hitos para el cierre del año fiscal 2024. La arquitectura combina identidad fuerte (MFA, FIDO2), atestación de dispositivo, transporte cifrado (mTLS), microsegmentación y acceso de mínimo privilegio just-in-time, reduciendo el alcance de las credenciales comprometidas y asumiendo la brecha como principio de diseño.
flowchart LR U[Usuario + dispositivo] -->|petición| PEP[Punto de aplicación PEP] PEP -->|consulta| PDP[Punto de decisión PDP] ID[Identidad / MFA] --> PDP DEV[Postura del dispositivo] --> PDP CTX[Contexto + riesgo] --> PDP PDP -->|permitir / denegar| PEP PEP -->|sesión de mínimo privilegio| APP[Aplicación / recurso]
● Ejemplos
- 01
Empleado que accede a una aplicación interna a través de un gateway zero trust que valida identidad, MFA y estado del dispositivo en cada petición.
- 02
Llamadas entre microservicios autenticadas con certificados mTLS de corta duración.
● Preguntas frecuentes
¿Qué es Red Zero Trust?
Arquitectura de red que nunca confía en usuarios, dispositivos o servicios por defecto y exige verificación continua basada en identidad para cada conexión. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa Red Zero Trust?
Arquitectura de red que nunca confía en usuarios, dispositivos o servicios por defecto y exige verificación continua basada en identidad para cada conexión.
¿Cómo defenderse de Red Zero Trust?
Las defensas contra Red Zero Trust combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Red Zero Trust?
Nombres alternativos comunes: Confianza cero, Arquitectura Zero Trust.