La arquitectura de confianza cero ( ZTA ) es una estrategia de diseño e implementación de sistemas de TI . El principio es que no se debe confiar en los usuarios y dispositivos por defecto, incluso si están conectados a una red privilegiada como una LAN corporativa e incluso si han sido verificados previamente. Este principio también se conoce como seguridad sin perímetro o, anteriormente , desperimetrización . [ 1 ]
ZTA se implementa estableciendo la verificación de identidad, validando el cumplimiento del dispositivo antes de otorgar acceso y asegurando el acceso con privilegios mínimos solo a los recursos explícitamente autorizados. La mayoría de las redes corporativas modernas constan de muchas zonas interconectadas, servicios e infraestructura en la nube, conexiones a entornos remotos y móviles, y conexiones a TI no convencionales, como dispositivos IoT . [ 2 ]
El enfoque tradicional de confiar en los usuarios y dispositivos dentro de un "perímetro corporativo" teórico o a través de una conexión VPN suele ser insuficiente en el complejo entorno de una red corporativa. El enfoque de confianza cero aboga por la autenticación mutua , que incluye la verificación de la identidad e integridad de los usuarios y dispositivos sin importar su ubicación, y el acceso a aplicaciones y servicios basado en la confianza en la identidad del usuario y del dispositivo, así como en el estado del dispositivo, en combinación con la autenticación del usuario . [ 3 ] La arquitectura de confianza cero se ha propuesto para su uso en áreas específicas como las cadenas de suministro. [ 4 ] [ 5 ]
Los principios de confianza cero se pueden aplicar al acceso y la gestión de datos. Esto da lugar a una seguridad de datos de confianza cero , donde cada solicitud de acceso a los datos debe autenticarse dinámicamente y garantizar el acceso con privilegios mínimos a los recursos. Para determinar si se puede otorgar el acceso, se pueden aplicar políticas basadas en los atributos de los datos, la identidad del usuario y el tipo de entorno mediante el Control de Acceso Basado en Atributos (ABAC) . Este enfoque de seguridad de datos de confianza cero puede proteger el acceso a los datos. [ 6 ]
Definiciones
Desde que se utilizó por primera vez el término "confianza cero" en 1994, se han propuesto varias definiciones.
Definiciones tempranas
En abril de 1994, Stephen Paul Marsh acuñó el término "confianza cero" en su tesis doctoral sobre seguridad informática en la Universidad de Stirling . El trabajo de Marsh estudió la confianza como algo finito que puede describirse matemáticamente, afirmando que el concepto de confianza trasciende factores humanos como la moralidad , la ética , la legalidad , la justicia y el juicio . [ 7 ]
Los problemas del modelo Smartie o M&M de la red (la descripción precursora de la desperimetrización ) fueron descritos por un ingeniero de Sun Microsystems en un artículo de Network World en mayo de 1994, quien describió la defensa perimetral de los firewalls como una cáscara dura alrededor de un centro blando, como un huevo Cadbury. [ 8 ]
En 2001 se publicó la primera versión del OSSTMM (Manual de Metodología de Pruebas de Seguridad de Código Abierto), que se centraba en la confianza. La versión 3, publicada alrededor de 2007, incluye un capítulo completo sobre la confianza que afirma que "la confianza es una vulnerabilidad" y explica cómo aplicar los 10 controles del OSSTMM en función de los niveles de confianza. [ 9 ]
Definición del NIST
En 2018, el Instituto Nacional de Estándares y Tecnología (NIST) de EE. UU. y el Centro Nacional de Excelencia en Ciberseguridad (NCCoE) publicaron NIST SP 800-207: arquitectura de confianza cero. [ 10 ] [ 11 ] La publicación define la confianza cero como un conjunto de conceptos e ideas diseñados para reducir la incertidumbre en la aplicación de decisiones de acceso precisas, por solicitud, en sistemas y servicios de información ante una red considerada comprometida. Una Arquitectura de Confianza Cero (ZTA) es el plan de ciberseguridad de una empresa que utiliza conceptos de confianza cero y abarca las relaciones entre componentes, la planificación del flujo de trabajo y las políticas de acceso. Por lo tanto, una empresa de confianza cero es la infraestructura de red (física y virtual) y las políticas operativas que se encuentran en funcionamiento para una empresa como resultado de un plan de arquitectura de confianza cero.
Hay varias maneras de implementar todos los principios de ZT; una solución ZTA completa incluirá elementos de las tres:
- Utilizando una gobernanza de identidad mejorada y controles de acceso basados en políticas.
- Utilizando la microsegmentación
- Utilizando redes superpuestas o perímetros definidos por software.
Metodología ZT-Kipling
En septiembre de 2025, el Comité Técnico CYBER del Instituto Europeo de Normas de Telecomunicaciones (ETSI) (ETSI TC CYBER) publicó la Especificación Técnica (TS) 104 102, que detalla la metodología ZT-Kipling . [ 12 ] La metodología ZT-Kipling define la Confianza Cero (ZT) de la siguiente manera:
ZT es una estrategia (o enfoque) de seguridad que se basa en la ausencia de confianza implícita (es decir, confianza cero) en el mundo digital, y está diseñada para detectar y prevenir brechas, verificando de forma constante (o mejor aún, continua) a todos los usuarios, todos los dispositivos, todas las capas (por ejemplo, la recomendación ITU-T X.200 del modelo de capas OSI...), todas las aplicaciones, en todas las ubicaciones en tiempo real (tiempo de ejecución), y aplicando la seguridad de la canalización de integración continua y entrega continua (CI/CD), lo que da como resultado una seguridad preventiva contra todos los vectores de ataque en todas las etapas de los ataques: de esta manera, la confianza se vuelve explícita.
La metodología ZT-Kipling va más allá de los principios fundamentales de la Arquitectura de Confianza Cero (ZTA) [ 11 ] al definir un conjunto de cinco pasos iterativos obligatorios. Esta metodología trata a ZT como un proceso continuo e iterativo. [ 11 ] [ 12 ] . El núcleo de la naturaleza sistemática de la metodología reside en su integración de los Criterios de Kipling: qué, por qué, cuándo, dónde, quién y cómo. [ 12 ] Este conjunto de seis preguntas debe aplicarse y responderse sistemáticamente para cada uno de los cinco pasos iterativos: [ 12 ]
- Paso 1 - Definir la superficie protegida;
- Paso 2 - Mapear los flujos de transacciones;
- Paso 3 - Construir una arquitectura de confianza cero (ZTA); [ 11 ]
- Paso 4 - Crear política de confianza cero; y
- Paso 5 - Monitorear y mantener.
Todo este proceso se repite a lo largo de la vida útil de una superficie protegida, la cual debe definirse claramente en el Paso n.° 1 de la metodología. La norma TS 104 102 establece la metodología ZT-Kipling como un marco de gobernanza sistemático y cíclico para Zero Trust. [ 12 ]
Otras definiciones
En 2010, el analista John Kindervag de Forrester Research utilizó el término modelo de Confianza Cero para referirse a programas de ciberseguridad y control de acceso más estrictos dentro de las corporaciones. [ 13 ] [ 14 ] [ 15 ]
Historia
En 2003, el Foro de Jericó puso de relieve los desafíos que supone definir el perímetro de los sistemas informáticos de una organización , debatiendo la tendencia que entonces se denominó " desperimetrización ".
En respuesta a la Operación Aurora , un ataque APT chino a lo largo de 2009, Google comenzó a implementar una arquitectura de confianza cero denominada BeyondCorp, una iniciativa interna para implementar un modelo de seguridad de confianza cero que eliminó la necesidad de una VPN privilegiada. [ 16 ]
A lo largo de la década de 2010, las arquitecturas de confianza cero se hicieron más frecuentes, impulsadas en parte por la mayor adopción de servicios móviles y en la nube. [ 10 ] [ 11 ] [ 17 ]
En 2019, el Centro Nacional de Ciberseguridad del Reino Unido (NCSC) recomendó que los arquitectos de redes consideraran un enfoque de confianza cero para las nuevas implementaciones de TI, particularmente cuando se planea un uso significativo de servicios en la nube. [ 18 ] El NCSC adopta un enfoque alternativo pero coherente al identificar los principios clave detrás de las arquitecturas de confianza cero:
- Fuente única y sólida de identidad del usuario
- Autenticación de usuario
- Autenticación de máquina
- Contexto adicional, como el cumplimiento de las políticas y el estado del dispositivo.
- Políticas de autorización para acceder a una aplicación
- Políticas de control de acceso dentro de una aplicación
En Estados Unidos, la Orden Ejecutiva 14028 (mayo de 2021) ordenó a las agencias federales adoptar arquitecturas de confianza cero, y la Oficina de Administración y Presupuesto emitió posteriormente el memorando M-22-09 que exige a las agencias cumplir objetivos específicos de seguridad de confianza cero para finales del año fiscal 2024. [ 19 ]
En septiembre de 2025, el Comité Técnico CYBER del Instituto Europeo de Normas de Telecomunicaciones (ETSI) (ETSI TC CYBER) publicó la Especificación Técnica (TS) 104 102, que detalla la metodología ZT-Kipling que se utilizará para lograr una postura de seguridad de confianza cero. [ 12 ]
Véase también
Referencias
- ↑ Gambo, Muhammad Liman; Almulhem, Ahmad (13 de noviembre de 2025). "Arquitectura de confianza cero: una revisión sistemática de la literatura" . Journal of Network and Systems Management . 34 (1): 25. arXiv : 2503.11659 . doi : 10.1007/s10922-025-09998-x . ISSN 1573-7705 .
- ↑ Mushtaq, Sadaf; Mohsin, Muhammad; Mushtaq, Muhammad Mujahid (2025-10-03). "Una revisión sistemática de la literatura sobre la implementación y los desafíos de la arquitectura de confianza cero en diferentes dominios" . Sensors . 25 ( 19): 6118. Bibcode : 2025Senso..25.6118M . doi : 10.3390/s25196118 . ISSN 1424-8220 . PMC 12526847. PMID 41094938 .
- ↑ "TLS mutuo: Asegurando microservicios en malla de servicios" . The New Stack . 1 de febrero de 2021. Archivado del original el 13 de marzo de 2021. Consultado el 20 de febrero de 2021 .
- ↑ Collier, Zachary A.; Sarkis, Joseph (2021-06-03). "La cadena de suministro de confianza cero: Gestión del riesgo de la cadena de suministro en ausencia de confianza" . International Journal of Production Research . 59 (11): 3430– 3445. doi : 10.1080/00207543.2021.1884311 . ISSN 0020-7543 . S2CID 233965375 .
- ↑ do Amaral, Thiago Melo Stuckert; Gondim, João José Costa (noviembre de 2021). «Integración de la confianza cero en la seguridad de la cadena de suministro cibernética». Taller de 2021 sobre redes de comunicación y sistemas de energía (WCNPS) . págs. 1–6 . doi : 10.1109/WCNPS53648.2021.9626299 . ISBN 978-1-6654-1078-6. S2CID 244864841 .
- ↑ Yao, Qigui; Wang, Qi; Zhang, Xiaojian; Fei, Jiaxuan (04/01/2021). "Sistema de control de acceso dinámico y autorización basado en arquitectura de confianza cero" . Conferencia Internacional de 2020 sobre Control, Robótica y Sistemas Inteligentes . CCRIS '20. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 123–127 . doi : 10.1145/3437802.3437824 . ISBN 978-1-4503-8805-4. S2CID 230507437 .
- ↑ Marsh, Stephen (1994). Formalización de la confianza como concepto computacional (Tesis). Universidad de Stirling. pág. 56. hdl : 1893/2010 . Recuperado el 22 de julio de 2022 .
- ↑ "Cuidado, hackers de Internet: las redes LAN corporativas están protegidas" . Network World . IDG Network World Inc. 23 de mayo de 1994. ISSN 0887-7661 – vía Google Books.
- ↑ Herzog, Pete. OSSTMM 3: Manual de metodología de pruebas de seguridad de código abierto . ISECOM, 2010.
- 1 2 Centro Nacional de Excelencia en Ciberseguridad . "Implementación de una arquitectura de confianza cero" . NIST . Consultado el 22 de julio de 2022 .
- 1 2 3 4 5 Rose, Scott; Borchert, Oliver; Mitchell, Stu; Connelly, Sean. "Zero Trust Architecture" (PDF) . nvlpubs.nist.gov . NIST. Archivado (PDF) del original el 21-04-2021 . Recuperado el 17-10-2020 .
- 1 2 3 4 5 6 "ETSI TS 104 102; Ciberseguridad (CYBER); Integración de tráfico cifrado (ETI); Metodología ZT-Kipling" (PDF) . 30-09-2025.
- ↑ Loten, Angus (1 de mayo de 2019). "Akamai apuesta por un enfoque de 'confianza cero' para la seguridad" . Wall Street Journal . Archivado del original el 18 de febrero de 2022. Consultado el 17 de febrero de 2022 .
- ↑ Higgins, Kelly Jackson. "Forrester impulsa el modelo de 'confianza cero' para la seguridad" . Dark Reading . Informa . Archivado del original el 26 de agosto de 2021. Recuperado el 17 de febrero de 2022 .
- ↑ Kindervag, John (5 de noviembre de 2010). "Integre la seguridad en el ADN de su red: la arquitectura de red de confianza cero" (PDF) . Forrester Research . Consultado el 22 de julio de 2022 .
- ↑ "BeyondCorp: Un nuevo enfoque para la seguridad empresarial | USENIX" . www.usenix.org . Consultado el 29 de abril de 2026 .
- ↑ Gambo, Muhammad Liman; Almulhem, Ahmad (enero de 2026). "Arquitectura de confianza cero: una revisión sistemática de la literatura". Journal of Network and Systems Management . 34 (1): 25. arXiv : 2503.11659 . doi : 10.1007/s10922-025-09998-x . ISSN 1064-7570 .
- ↑ "Arquitecturas de red" . www.ncsc.gov.uk. Archivado del original el 21/01/2021 . Consultado el 25/08/2020 .
- ↑ "Avanzando el gobierno de EE. UU. hacia los principios de ciberseguridad de confianza cero" (PDF) . Oficina de Administración y Presupuesto. 26 de enero de 2022. Consultado el 18 de marzo de 2026 .
- Tecnologías de la información
- seguridad de redes informáticas