primer plano pantalla PC tableta escritorio usado monitorización dispositivos centro datos

Cero Confianza en 4 pasos para PYME: sin jerga y sin presupuesto de banco

“Zero Trust” aparece en todas las presentaciones de fabricantes de seguridad y casi siempre con un precio de seis dígitos adjunto. Para una pyme portuguesa eso suena a cosa de banco o de multinacional. No es así. Zero Trust es una idea sencilla — no confiar en nadie solo por estar dentro de la red — y la mayor parte de los pasos se hace con herramientas que la empresa ya paga. Este artículo traduce el concepto en cuatro pasos concretos, en el orden en que tienen sentido en una empresa con 10 a 200 puestos.

El modelo antiguo: el castillo con foso

Durante veinte años la seguridad de las empresas funcionó como un castillo: un cortafuegos en la entrada, y quien estuviese dentro de la red podía circular libremente. Funcionaba cuando todos trabajaban en la oficina, en ordenadores de la empresa, con servidores en el armario de servidores. Hoy las personas trabajan desde casa, el correo electrónico y los archivos están en Microsoft 365, los proveedores se conectan a la red y los teléfonos móviles acceden a todo. El “dentro” dejó de existir. Cuando un atacante entra con las credenciales de un colaborador —que es como la mayoría de los ataques empieza— el castillo no lo detiene, porque para la red él es un usuario legítimo.

El modelo Zero Trust en una frase

Cada acceso es verificado: quién es el usuario, qué equipo está usando, desde dónde, a qué recurso quiere llegar y si realmente lo necesita. No una vez, a la entrada, en cada petición. Parece pesado, pero la mayoría de la verificación es automática y casi invisible para quien trabaja.

Paso 1 — Identidad: saber quién es quién

Sin identidad confiable no hay Cero Confianza. El paso concreto es activar la autenticación multifactor en todas las cuentas, empezando por Microsoft 365, y limpiar las cuentas de quienes ya han salido de la empresa. Después, reducir el número de administradores a dos o tres personas identificadas y acabar con las cuentas compartidas. Coste: cero en licencias en la mayoría de los planes de Microsoft 365; el trabajo consiste en organizar y comunicar. Es también el paso con más retorno: con el MFA activo, una contraseña robada por phishing deja de ser suficiente para entrar.

Paso 2 — Equipos: solo entran los que la empresa conoce

Un ordenador portátil personal sin antivirus, con Windows sin actualizaciones, no debe acceder al correo electrónico de la empresa de la misma manera que un puesto gestionado. El paso concreto es tener un inventario de los equipos de la empresa, garantizar que todos tengan protección de puestos activa y actualizaciones al día, y condicionar el acceso a los datos a equipos que cumplan esos requisitos. En Microsoft 365, esto se hace con políticas de acceso condicional; en redes locales, con la autenticación de los equipos en el wifi y en las tomas de red. Los puestos todavía en Windows 10 sin soporte son el primer problema que resolver — véase qué hacer con el fin del soporte de Windows 10.

Paso 3 — Red: dividir para contener

Si un puesto es comprometido, el atacante no debe conseguir llegar al servidor de facturación, a las cámaras o al TPA. El paso concreto es segmentar la red en VLANs: puestos, servidores, visitantes, impresoras y cámaras en redes separadas, con el cortafuegos decidiendo lo que pasa entre ellas. Lo explicamos como se hace en el artículo sobre VLANs y segmentación de red. En una pequeña o mediana empresa con switches gestionables y cortafuegos gestionado, esto es configuración, no compra. Es también el paso que más reduce los daños de un ransomware: en lugar de cifrar todo, cifra un segmento.

Paso 4 — Acceso mínimo: cada uno solo a lo que necesita

El comercial no necesita escribir en la carpeta de contabilidad; el becario no necesita ser administrador de su portátil; el proveedor de software de gestión no necesita acceso permanente a toda la red. El paso concreto es revisar los permisos de las carpetas compartidas y de SharePoint, retirar los derechos de administrador local a los usuarios y sustituir la VPN abierta por accesos a aplicaciones específicas, con registro. Hablamos de esto en el artículo una VPN ya no es suficiente. Es el paso más laborioso porque toca hábitos —y por eso debe ser el último, cuando los demás ya están funcionando.

Lo que queda fuera (y por qué)

Confianza Cero “completo” incluye cosas como análisis de comportamiento, microsegmentación por aplicación y verificación continua de postura de los equipos. Son útiles, son caras y, en una pyme, el rendimiento es pequeño mientras los cuatro pasos anteriores no estén hechos. El orden importa: MFA sin segmentación protege las cuentas pero no la red; segmentación sin MFA protege la red pero no las cuentas.

¿Cuánto tiempo demora?

Paso 1: una a dos semanas, sobre todo comunicación con los usuarios. Paso 2: dos a cuatro semanas, dependiendo del estado del parque. Paso 3: una intervención en la red, normalmente fuera de horas, más unos días de ajustes. Paso 4: un trabajo continuo, hecho departamento a departamento. En nuestros contratos de ciberseguridad gestionada estos pasos son la base del plan —y quedan por escrito, con el estado de cada uno en el informe mensual.

Preguntas frecuentes

¿Es Zero Trust un producto que se compra?

No. Es una forma de diseñar los accesos. Hay productos que ayudan, pero los pasos esenciales —MFA, inventario de equipos, segmentación de red y acceso mínimo— se hacen con herramientas que la mayoría de las empresas ya tiene.

¿Va a retrasar el trabajo de la gente?

Bien hecho, casi no se nota: el MFA pide confirmación una vez al día por dispositivo, y el acceso condicional es invisible cuando el dispositivo cumple los requisitos. Lo que la gente nota es cuando dejan de poder instalar programas por su cuenta, y eso es intencional.

¿Una empresa con 15 puestos necesita esto?

Necesita los pasos 1 y 3 con certeza: MFA y una red de visitantes separada. Los pasos 2 y 4 escalan con la dimensión y con la sensibilidad de los datos que trata.

¿Exige NIS2 Cero Confianza?

No usa el término, pero exige gestión de accesos, autenticación multifactor y segmentación como medidas de gestión de riesgos. Quien siga estos cuatro pasos tendrá gran parte del trabajo técnico hecho. Vea si su empresa está cubierta por la directiva NIS2.

¿Quiere saber en qué paso está su empresa?

Hacemos el levantamiento de los accesos, de la red y de los equipos y entregamos un plano por escrito, con prioridades y plazos. Vea la nuestra ciberseguridad gestionada para empresas o llame al 211 459 950.

Leer más artículos...

Descubre algunas de las empresas que ya han elegido y se han decantado por nuestros servicios en el ámbito informático

Hable con nosotros ya

Formulario de contacto

Solicita un presupuesto a DataRoad. Nosotros nos encargamos del resto con una respuesta rápida y clara para dar respuesta a las necesidades de tu empresa.

Cuéntanos qué necesitas. Asistencia informática, instalación de redes, ciberseguridad, traslado de oficinas o, simplemente, una segunda opinión sobre tu infraestructura informática: estamos aquí para ayudarte.

Rellene el formulario y un técnico especializado se pondrá en contacto con usted ese mismo día.

    Solo empresas, siempre bajo contrato. No hacemos trabajos sueltos ni subcontratación.

    Respuesta el mismo día laborable. Sin compromiso.

    DataRoad — servicios informáticos para empresas
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.