Un experto alemán en ciberseguridad ha descrito cómo las organizaciones pueden introducir el marco de seguridad conocido como Zero Trust utilizando un enfoque mínimo viable en solo 90 días. El método, llamado Minimum Viable Zero Trust (MVZT), se centra en reducir el riesgo en las áreas más críticas de la infraestructura de una organización sin intentar revisar todo el sistema a la vez. Según Marcel Küppers, un experimentado profesional de ciberseguridad con más de dos décadas de experiencia, esta estrategia evita las trampas de las implementaciones tradicionales de Zero Trust que a menudo se expanden más allá del control y se convierten en proyectos inmanejables.
Küppers explica que muchas empresas intentan aplicar Zero Trust como una arquitectura integral, con el objetivo de transformar redes, identidades, puntos finales, aplicaciones, servicios en la nube y procesos operativos simultáneamente. Este amplio alcance con frecuencia conduce a retrasos e ineficiencias, especialmente en grandes empresas donde los sistemas heredados, múltiples proveedores de identidad y complejas vías administrativas complican la implementación. Además, algunas organizaciones ven erróneamente Zero Trust como un producto, como una nueva solución de red o una actualización de cortafuegos, en lugar de un cambio conceptual en la forma en que se gestiona el acceso. El problema central radica en la falta de claridad con respecto a los resultados medibles.
Sin métricas definidas para la reducción de riesgos y puntos de referencia claros, las iniciativas de confianza cero a menudo pierden dirección. MVZT aborda estos desafíos al centrarse en áreas de alto riesgo como cuentas privilegiadas, administración en la nube, tuberías de integración continua / despliegue continuo (CI / CD), administración de secretos, copias de seguridad y herramientas de seguridad central. Estos elementos representan los vectores de ataque primarios donde el acceso no autorizado podría causar el mayor daño. En lugar de rediseñar cada aplicación o proceso, MVZT trata a Zero Trust como un mecanismo de control.
Las decisiones de acceso se basan en factores que incluyen la identidad del usuario, la fuerza de autenticación, el estado del dispositivo, las señales de riesgo y la sensibilidad del recurso objetivo. Por ejemplo, las políticas pueden requerir una autenticación más fuerte para acciones sensibles, limitar la duración de las sesiones o bloquear el acceso por completo en ciertas condiciones. Este enfoque garantiza que el sistema siga siendo funcional mientras mejora significativamente la postura de seguridad. Una de las ventajas clave de MVZT es su énfasis en resultados demostrables. Desde el principio, la iniciativa incluye características como registros de auditoría, monitoreo en tiempo real, activación de acceso justo a tiempo y capacidades de revocación.
Estos elementos proporcionan una visibilidad inmediata de qué tan bien está funcionando el sistema y permiten ajustes rápidos. Al final del período de 90 días, las organizaciones deben tener una comprensión clara de qué riesgos se han mitigado y con qué rapidez pueden responder a posibles violaciones. El plan de 90 días comienza con la definición del alcance, la identificación de activos críticos y rutas administrativas, y el establecimiento de controles de seguridad de referencia. Durante las primeras dos semanas, los equipos inventarian roles e identidades privilegiados, definen los sistemas de Nivel 0 y Nivel 1 y identifican las rutas esenciales de administración. Luego implementan la autenticación resistente al phishing y aplican estrictos estándares de cumplimiento de dispositivos.
Simultáneamente, se establece un registro centralizado de los intentos de autenticación y las actividades administrativas para garantizar la transparencia y la trazabilidad. Este enfoque estructurado pero flexible permite a las organizaciones construir una base sólida para Zero Trust sin abrumar los recursos internos. También proporciona un punto de partida tangible para una mayor expansión, lo que permite a las empresas refinar sus estrategias basadas en datos del mundo real y las amenazas en evolución. A medida que el concepto gana fuerza entre los profesionales de TI, MVZT representa una alternativa pragmática al objetivo a menudo poco práctico de implementar Zero Trust de manera integral.
★
Mantengamos las noticias honestas.
ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.
Hazte suscriptor