Imagina este escenario: un proveedor externo de una empresa financiera peruana sufre el robo de sus credenciales de acceso remoto. Un atacante las utiliza para iniciar una sesión VPN y, al no existir una segunda capa de autenticación ni restricciones suficientemente granulares, consigue acceder a recursos que el proveedor no necesitaba para realizar su trabajo.
Días después, el equipo de TI detecta movimiento lateral hacia servidores que estaban fuera de su alcance habitual. Este escenario evidencia el riesgo de un modelo de acceso remoto que, una vez establecida la conexión, concede más acceso del necesario. ZTNA (Zero Trust Network Access) propone un enfoque diferente, verificando las solicitudes de acceso según políticas de identidad, dispositivo y contexto, y limita cada usuario a los recursos que necesita bajo el principio de mínimo privilegio.
¿Qué es Zero Trust Network Access o ZTNA?
ZTNA (Zero Trust Network Access) es un modelo de acceso basado en el principio “nunca confiar, siempre verificar”.
A diferencia de un modelo tradicional de acceso mediante VPN empresarial, que puede habilitar acceso amplio a la red después de autenticar al usuario, ZTNA permite que cada usuario acceda únicamente a la aplicación o recurso autorizado, verificando continuamente su identidad, el estado de su dispositivo y el contexto de conexión.
Según la arquitectura implementada, ZTNA también puede evitar que determinadas aplicaciones queden expuestas directamente a Internet, ayudando a reducir la superficie de ataque y a limitar el movimiento lateral dentro de la organización.
La solución Zero Trust Network Access de ON Empresas forma parte de su portafolio de ciberseguridad para empresas. Dentro de su enfoque Zero Trust, ON Empresas combina ZTNA para aplicaciones críticas con soluciones de IAM con MFA adaptativo y PAM para accesos privilegiados. Estas soluciones están adaptadas a marcos como NIST SP 800-207, con verificación continua y políticas basadas en riesgo. Además, el portafolio de ciberseguridad de ON Empresas cuenta con soporte propio y especializado 24x7.
ZTNA vs. VPN: ¿Cuál es la diferencia?
Las VPN tradicionales surgieron en un modelo de seguridad centrado en el perímetro, donde gran parte de las aplicaciones y recursos empresariales se encontraban dentro de la red corporativa.
Hoy, con trabajo híbrido, aplicaciones cloud, proveedores externos y usuarios conectándose desde múltiples dispositivos, este modelo puede generar mayores desafíos de control, visibilidad y segmentación de los accesos.
A diferencia de los modelos de seguridad centrados en el perímetro, donde la ubicación dentro de la red puede otorgar cierto nivel de confianza, Zero Trust parte de que ningún usuario o dispositivo debe recibir confianza implícita. Cada solicitud de acceso se evalúa según las políticas definidas, independientemente de que se origine dentro o fuera de la red corporativa.
¿Cómo funciona Zero Trust Network Access?
ZTNA puede evaluar distintas señales antes y durante una sesión de acceso. Entre las principales se encuentran:
- Identidad: se verifica quién solicita el acceso y si está autorizado; según la política, pueden aplicarse mecanismos como MFA.
- Dispositivo: puede evaluarse su postura de seguridad y el cumplimiento de las políticas definidas por la organización.
- Contexto: Señales como la ubicación, el horario o los patrones de comportamiento pueden influir en la decisión de conceder, mantener o restringir el acceso.
- Recurso y privilegios: el acceso se limita a los recursos autorizados y a los permisos definidos para cada sesión.
Si alguna condición cambia durante la sesión, el sistema puede solicitar una nueva validación, limitar los permisos o revocar el acceso.
Este modelo ayuda a mejorar la visibilidad sobre quién accede, desde qué dispositivo y a qué recursos, además de aplicar políticas de acceso según el contexto de cada solicitud.
¿Cuándo debería una empresa implementar ZTNA?
ZTNA aporta especial valor en escenarios donde las organizaciones necesitan controlar de forma granular el acceso a aplicaciones y recursos:
- Trabajo remoto e híbrido: Permite que los colaboradores accedan a las aplicaciones autorizadas sin necesidad de obtener acceso amplio a la red corporativa mediante una VPN. Esto puede simplificar el acceso remoto y reducir la dependencia de concentradores VPN centralizados.
- Acceso de proveedores y terceros: Contratistas, auditores y proveedores suelen necesitar acceso únicamente a determinados sistemas. Con ZTNA es posible aplicar políticas granulares para limitar a cada usuario a los recursos que necesita, reduciendo el riesgo asociado a permisos innecesarios.
- Aplicaciones críticas y entornos híbridos: En organizaciones donde conviven ERP, plataformas legacy, aplicaciones cloud y recursos alojados en Data Centers, ZTNA permite aplicar políticas de acceso diferenciadas a aplicaciones y recursos específicos, independientemente de dónde se encuentren alojados.
¿Qué evaluar antes de contratar una solución ZTNA?
Una estrategia de Zero Trust no depende únicamente de la tecnología. También es importante evaluar cómo la solución se integrará con el entorno de la organización y la capacidad del proveedor para acompañar su operación.
Antes de implementar ZTNA, una organización debería considerar:
- Alineamiento con marcos de referencia reconocidos como NIST SP 800-207.
- Capacidades de verificación de identidad y dispositivo, control granular e integración con mecanismos como MFA.
- Capacidad de integración con herramientas de identidad y otras soluciones de ciberseguridad existentes.
- Soporte especializado y capacidad de respuesta ante incidentes.
ZTNA de ON Empresas: protege lo más crítico de tu organización
Una credencial comprometida puede poner en riesgo los sistemas críticos de tu empresa. En entornos distribuidos, depender únicamente de credenciales y accesos tradicionales mediante VPN puede dejar brechas de control.
Con Zero Trust Network Access (ZTNA) de ON Empresas, cada solicitud de acceso se evalúa continuamente según la identidad, el dispositivo y el contexto, permitiendo que cada usuario acceda solo a los recursos autorizados que necesita.
A diferencia de un modelo tradicional de acceso mediante VPN, ZTNA controla el acceso de forma granular a aplicaciones y recursos, ayuda a reducir la superficie de ataque y mejora la visibilidad sobre quién accede y desde qué dispositivo.
ZTNA puede complementarse con otras soluciones del portafolio de ON Empresas, como ON SASE, Endpoint Protection XDR y CyberSOC, para fortalecer distintas capas de la estrategia de ciberseguridad, con soporte propio y especializado 24x7.
Protege cada acceso, reduce la exposición y mantén el control de tus aplicaciones críticas.
Conversa con nuestros especialistas y evalúa cómo incorporar ZTNA a tu estrategia de acceso seguro según las necesidades y arquitectura de tu empresa.