La red interna ya no es una zona segura: Zero Trust cambia las reglas de la ciberseguridad

La red interna ya no es una zona segura: Zero Trust cambia las reglas de la ciberseguridad
  • El 97% de los ataques contra identidades observados por Microsoft correspondió a intentos de password spray o fuerza bruta. Ante usuarios, dispositivos y aplicaciones que acceden desde múltiples ubicaciones, Zero Trust propone una nueva regla: verificar cada acceso, limitar privilegios y asumir que una brecha puede ocurrir.

Durante años, la seguridad empresarial se construyó alrededor de un perímetro: quien estaba dentro de la red corporativa era considerado confiable y quien estaba fuera debía demostrar quién era. La nube, el trabajo híbrido y la proliferación de dispositivos conectados hicieron que esa frontera dejará de ser suficiente.

Hoy, un usuario puede acceder a información corporativa desde una laptop personal, un teléfono móvil, una oficina o un servicio cloud. Bajo este escenario, estar dentro de la red ya no debería equivaler automáticamente a ser confiable.

Esta es la lógica detrás de Zero Trust, un modelo basado en tres principios: verificar explícitamente cada solicitud, otorgar únicamente el acceso necesario y asumir que una brecha puede producirse. “Durante mucho tiempo la seguridad dependió del lugar desde donde se conectaba una persona. Hoy importa mucho más quién solicita acceso, desde qué dispositivo lo hace, qué recurso necesita y cuál es el nivel de riesgo de esa sesión”, explica Enrique Solari, Director de Desarrollo de Negocios de DIMA Perú.

La identidad se convierte en el nuevo perímetro

El cambio responde también a cómo están evolucionando los ataques. El Microsoft Digital Defense Report 2025 señala que 97% de los ataques contra identidades observados correspondió a password spray, una técnica que intenta utilizar contraseñas comunes sobre múltiples cuentas. Microsoft también destaca que la autenticación multifactor moderna reduce en más de 99% el riesgo de compromiso de identidad.

Sin embargo, Zero Trust va más allá de validar una contraseña o activar MFA. Una estrategia completa debe evaluar al menos cuatro elementos:

  • Identidad: confirmar quién solicita el acceso y evaluar continuamente su nivel de riesgo.
  • Dispositivo: determinar si el equipo está registrado, actualizado y cumple las políticas de seguridad.
  • Privilegios: aplicar el principio de mínimo privilegio, otorgando solamente los permisos necesarios durante el tiempo requerido.
  • Recurso: proteger aplicaciones y datos según su criticidad, independientemente de dónde estén alojados.

Microsoft señala que las políticas Zero Trust pueden analizar señales como identidad, estado del dispositivo, ubicación, comportamiento y nivel de riesgo antes de conceder acceso. “Zero Trust no significa desconfiar de las personas, sino dejar de confiar automáticamente en una conexión. Cada acceso debe tener un motivo, un nivel de privilegio y una validación acorde con el recurso que se quiere utilizar”, señala Solari.

El cambio modifica la lógica tradicional de la ciberseguridad: la protección ya no se concentra únicamente en defender una frontera, sino en validar continuamente cada interacción digital. 

En un entorno donde aplicaciones, datos y usuarios ya no permanecen dentro de un único perímetro, la pregunta ya no debería ser si alguien está dentro de la red, sino si realmente debería tener acceso a ese recurso en ese momento.

One thought on “La red interna ya no es una zona segura: Zero Trust cambia las reglas de la ciberseguridad”

Leave a Reply

Your email address will not be published. Required fields are marked *