Zero Trust

19 de mayo de 2021 | Cybrary Zero Trust


imagen de confianza cero del NIST

Zero Trust es una estrategia de seguridad que parte de la premisa de que las organizaciones no deben confiar automáticamente en nada dentro ni fuera de sus perímetros, sino que deben verificar todo aquello que intente conectarse a sus sistemas antes de otorgar acceso. Zero Trust se basa en el principio de «nunca confiar, siempre verificar». Está diseñada para proteger los entornos digitales modernos mediante la segmentación de la red, la prevención del movimiento lateral, la prevención de amenazas de capa 7 y el control de acceso de usuarios granular.

El modelo de seguridad de la información Zero Trust elimina la antigua estrategia de «castillo y foso», que llevaba a las organizaciones a centrarse en defender sus perímetros asumiendo que todo lo que ya estaba dentro no representaba una amenaza. Muchos expertos sostienen que este enfoque ya no funciona. Juego de Tronos lo demostró una y otra vez: cualquiera que lograra traspasar las murallas del castillo podía matarte, y de hecho lo haría. En la actualidad, las filtraciones de datos más dañinas se producen cuando los hackers acceden a los cortafuegos corporativos y logran moverse por los sistemas internos sin resistencia.

Según los expertos, varias empresas de TI ya están implementando muchos aspectos de Zero Trust. Suelen tener implementados la autenticación de dos factores , la gestión de identidades y accesos (IAM) y el principio de " privilegio mínimo ".

¿Qué significa esto para una PYME?

Se recomienda adoptar un enfoque proactivo de confianza cero (nunca confiar/siempre verificar). El modelo de confianza cero en seguridad de la información elimina la antigua estrategia de "castillo y foso", en la que las organizaciones se centraban en defender sus perímetros asumiendo que todo lo que ya estaba dentro no representaba una amenaza. Los expertos argumentan que este enfoque no funciona. Juego de Tronos lo demostró una y otra vez: cualquiera que lograra traspasar las murallas del castillo podía matarte, y de hecho lo haría. En nuestro mundo, las filtraciones de datos más dañinas se produjeron cuando los hackers accedieron a los cortafuegos corporativos y lograron moverse por los sistemas internos sin apenas resistencia.

Según los expertos, varias empresas de TI ya están implementando muchos aspectos de Zero Trust. Suelen tener implementados la autenticación de dos factores , la gestión de identidades y accesos (IAM) y el principio de " privilegio mínimo ".

La Confianza Cero es un modelo difícil, pero necesario, de adoptar para las pymes. Al utilizarla, las redes se segmentan, a menudo mediante la división del trabajo. Las pymes deben adoptar la autenticación de dos factores, una sólida gestión de identidades y accesos (IAM) y siempre deben intentar seguir los principios de privilegio mínimo para acceder a datos críticos y sensibles.

RECOMENDACIONES ADICIONALES

Además de estas protecciones, CyberHoot también recomienda a las pymes que adopten las siguientes medidas para proteger su negocio. Estas medidas ofrecen una excelente relación calidad-precio (especialmente cuando se implementan a través de CyberHoot).

  1. Gestione a sus empleados con políticas y procedimientos. Necesita, como mínimo, una política de contraseñas, una política de uso aceptable, una política de gestión de la información y un programa de seguridad de la información (WISP) por escrito.
  2. Capacite a los empleados sobre cómo detectar y evitar ataques de phishingAdopte un sistema de gestión del aprendizaje como CyberHoot para enseñar a los empleados las habilidades que necesitan para ser más seguros, productivos y confiados.
  3. Pruebe a sus empleados con ataques de phishing para practicar. Las pruebas de phishing de CyberHoot permiten a las empresas probar a sus empleados con ataques de phishing creíbles y capacitar a quienes no lo logran para corregirlos.
  4. Implementar tecnología de ciberseguridad crítica que incluya autenticación de dos factores en todas las cuentas críticas. Habilite el filtrado de spam, valide las copias de seguridad e implemente la protección DNS. antivirusy anti-malware en todos sus puntos finales.
  5. En la era moderna del trabajo desde casa, asegúrese de administrar los dispositivos personales que se conectan a su red validando su seguridad (parches, antivirus, protección de DNS, etc.) o prohibiendo su uso por completo.
  6. Si no ha realizado una evaluación de riesgos por parte de un tercero en los últimos dos años, debería hacerlo ahora. Establecer un marco de gestión de riesgos en su organización es fundamental para abordar los riesgos más graves con el tiempo y el dinero limitados disponibles.
  7. Contrate un seguro cibernético para protegerse en caso de una falla catastrófica. El seguro cibernético no es diferente a un seguro de auto, incendio, inundación o vida. Está ahí cuando más lo necesita.

La mayoría de estas recomendaciones están integradas en CyberHoot. Con CyberHoot, puede gestionar, capacitar, evaluar y poner a prueba a sus empleados. Visite CyberHoot.com y regístrese hoy mismo. Como mínimo, continúe aprendiendo suscribiéndose a nuestros boletines mensuales de ciberseguridad para mantenerse al día con las últimas novedades.

Para obtener más información sobre Zero Trust, mire este breve video de 2 minutos:

Fuentes: 

Palo Alto Networks

CSO en línea

NIST – Confianza cero

Lecturas adicionales:

Orden Ejecutiva de Ciberseguridad de mayo de 2021 (Arquitectura de Confianza Cero)

DISA publica arquitectura de confianza cero para defensa

Términos relacionados:

Autenticación de dos factores

Principio de menor privilegio 

Segmentación de la red 

Descubra cómo CyberHoot puede proteger su negocio.


Agenda una demo

Últimos Blogs

Manténgase actualizado con lo último información de seguridad

Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.

Suplantación de identidad mediante consentimiento OAuth: proteja sus permisos, no solo su contraseña.

Suplantación de identidad mediante consentimiento OAuth: proteja sus permisos, no solo su contraseña.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Tengo la suerte de tener...

LEER MÁS
Los instaladores de software falsos están desactivando Windows Update.

Los instaladores de software falsos están desactivando Windows Update.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Recuerdo los primeros días de...

LEER MÁS
Cuando te llame el "Soporte Técnico de Apple", cuelga.

Cuando te llame el "Soporte Técnico de Apple", cuelga.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: El blog de esta semana tiene...

LEER MÁS