El modelo perimetral clásico asume que todo lo que está dentro de la red es confiable. Zero Trust dice lo contrario: nunca confíes, siempre verifica. Es el cambio de paradigma más importante en ciberseguridad de la última década.
El problema del modelo perimetral
Durante décadas, la seguridad de red se basó en el modelo de castillo y foso: un firewall perimetral separaba el interior (confiable) del exterior (no confiable). El problema es que este modelo asume que una vez dentro de la red, eres de confianza — y los atacantes lo saben.
El 80% de las brechas de seguridad ocurren desde dentro del perímetro, sea por credenciales robadas, empleados maliciosos o movimiento lateral después de una intrusión inicial.
Los tres principios de Zero Trust
- Never trust, always verify — ningún usuario, dispositivo o aplicación es confiable por defecto, incluso si está dentro de la red corporativa
- Assume breach — diseña como si los atacantes ya estuvieran dentro. Minimiza el radio de explosión
- Least privilege access — cada usuario y sistema tiene solo los permisos mínimos necesarios para su función
Los pilares de Zero Trust
El NIST (SP 800-207) define Zero Trust sobre cinco pilares:
| Pilar | Qué protege | Herramientas típicas |
|---|---|---|
| Identidad | Quién eres | MFA, SSO, IAM |
| Dispositivos | Desde dónde accedes | MDM, EDR, compliance |
| Red | Cómo te conectas | Microsegmentación, VPN, SASE |
| Aplicaciones | A qué accedes | WAF, CASB, mTLS |
| Datos | Qué información tocas | DLP, cifrado, clasificación |
Implementación práctica: por dónde empezar
Zero Trust no es un producto — es una estrategia. No se implementa de un día para otro. El camino recomendado:
- Inventario: identifica todos los usuarios, dispositivos, aplicaciones y datos
- MFA en todo: la autenticación multifactor es el paso de mayor impacto con menor costo
- Microsegmentación: divide la red en zonas pequeñas con políticas de acceso individuales
- Privilegio mínimo: audita y reduce permisos — ¿un empleado de RRHH necesita acceso a servidores de producción?
- Monitoreo continuo: registra todo, analiza anomalías, responde automáticamente
"Zero Trust no significa desconfiar de tus empleados — significa diseñar sistemas que no fallen catastróficamente cuando una credencial es comprometida."