Seguridad «zero trust»: qué es, por qué es importante y cómo implementarla

Según el informe «State of the MSP» de Kaseya de 2026, el 71 % de los proveedores de servicios gestionados (MSP) registraron un crecimiento interanual de los ingresos por ciberseguridad, y la arquitectura «zero trust» es, cada vez más, el marco que los clientes solicitan cuando evalúan el enfoque de seguridad de su MSP. Descarga el informe completo.

«Nunca confíes, verifica siempre». Ese es el principio fundamental del modelo «zero trust», un modelo de seguridad que, a lo largo de la última década, ha pasado de ser un marco teórico a convertirse en la base de la arquitectura de seguridad empresarial moderna.

El modelo de seguridad tradicional partía de la base de que todo lo que se encontraba dentro del perímetro de la red era de confianza. Los usuarios, los dispositivos y las aplicaciones situados dentro del cortafuegos se consideraban seguros por defecto. Esa suposición era razonable cuando los empleados trabajaban desde las oficinas con dispositivos propiedad de la empresa conectados a una red corporativa. Sin embargo, no tiene sentido en un entorno en el que se trabaja desde cualquier lugar, con cualquier dispositivo, accediendo a servicios en la nube que se encuentran totalmente fuera del perímetro. La plataforma de seguridad de Kaseya protege a más de 50 000 proveedores de servicios gestionados (MSP) y equipos de TI que están atravesando precisamente este cambio, lo que nos ofrece una visión operativa clara de dónde falla el modelo de perímetro y qué es lo que realmente lo sustituye.

Incorpora el modelo «zero trust» a tus operaciones de TI

Kaseya 365 combina la detección en puntos finales, la protección de identidades, la detección y respuesta en la nube y el ZTNA para facilitar una implementación práctica y gradual del modelo «zero trust» a los proveedores de servicios gestionados (MSP) y a los equipos de TI.

Descubre las soluciones de seguridad de Kaseya

¿Qué es el modelo «zero trust»?

El modelo «zero trust» es un marco de seguridad, no un producto, que requiere la verificación continua de cada solicitud de acceso, independientemente de su origen. Parte de la base de que la red ya ha sido comprometida y diseña los controles de acceso en consecuencia: limita el movimiento lateral restringiendo el acceso de cualquier usuario o dispositivo autenticado, y comprueba continuamente que las sesiones autenticadas se comporten según lo esperado.

El NIST define la arquitectura de confianza cero (ZTA) en la Publicación Especial 800-207 como el traslado de los controles de seguridad desde el perímetro de la red a los recursos individuales, de modo que cada recurso aplique su propia política de acceso en lugar de depender de un límite de red de confianza.

En la práctica, el modelo «zero trust» implica que se verifica la identidad de los usuarios mediante una autenticación sólida antes de que accedan a cualquier recurso; se comprueba que los dispositivos cumplan los requisitos de seguridad antes de concederles el acceso; el acceso se limita únicamente a los recursos específicos que el usuario realmente necesita; se registra y supervisa todo acceso; y el acceso se reevalúa cuando se producen cambios en el contexto, como la ubicación, el estado del dispositivo o un comportamiento inusual.

Por qué fracasó el modelo perimetral tradicional

El modelo tradicional del castillo y el foso —que consiste en mantener las amenazas fuera y confiar en todo lo que hay dentro— se basaba en tres supuestos que ya no son válidos.

El perímetro ya no está claramente definido. Se trabaja desde casa, desde cafeterías y con dispositivos personales. Las aplicaciones se ejecutan en entornos en la nube, totalmente al margen de la red corporativa. El concepto de «dentro» se ha vuelto difuso.

Las amenazas internas, ya sean empleados malintencionados o cuentas comprometidas, tienen su origen dentro del perímetro. Un modelo que confía en todo lo que hay en el interior no ofrece protección alguna frente a la gran parte de las filtraciones en las que nunca se produce un acceso externo a la red.

Los atacantes que logran traspasar el perímetro mediante phishing, robo de credenciales o vulnerabilidades en la cadena de suministro pueden desplazarse lateralmente con mínima resistencia a través de una red plana y de confianza. El desplazamiento lateral es lo que hace que un único terminal comprometido se convierta en un incidente que afecta a toda la empresa. El ataque a la cadena de suministro de Kaseya VSA de 2021 es un ejemplo claro: el acceso a través de un único canal de confianza se propagó precisamente porque los entornos situados más abajo confiaban implícitamente en lo que procedía de los niveles superiores.

El modelo «zero trust» aborda estos tres modos de fallo al sustituir la confianza implícita basada en la ubicación en la red por una verificación continua y sensible al contexto.

Los tres principios fundamentales del modelo «zero trust»

Verifica de forma explícita. Autentifica y autoriza cada solicitud de acceso utilizando todas las señales disponibles: identidad del usuario, estado del dispositivo, ubicación, el recurso solicitado y los patrones de comportamiento. La ubicación de la red no es una señal de confianza.

Utiliza el principio del «acceso con privilegios mínimos». Limita a los usuarios al acceso mínimo necesario para su función y restringe la duración de dicho acceso. La concesión de acceso «justo a tiempo» para operaciones con privilegios y la concesión de acceso por tiempo limitado para necesidades temporales reducen el periodo de exposición en caso de que las credenciales se vean comprometidas. Una cuenta que solo puede acceder a lo que necesita, y durante el tiempo que lo necesita, tiene un valor considerablemente menor para un atacante.

Partir de la hipótesis de que se ha producido una brecha de seguridad. Diseñar los controles partiendo de la premisa de que la red ya ha sido comprometida. Segmentar el acceso para limitar el movimiento lateral. Cifrar todos los datos en tránsito y en reposo. Supervisar toda la actividad en busca de indicadores de compromiso. Planificar la respuesta ante incidentes para el caso en que un atacante ya se haya introducido en el entorno.

El modelo «zero trust» en la práctica: cómo implementarlo

El modelo «zero trust» es un proceso, no un interruptor binario. La mayoría de las organizaciones lo implementan de forma gradual a lo largo de cinco dimensiones, cada una de las cuales se basa en la anterior.

Gestión de identidades y accesos. Esta es la base. La autenticación sólida (autenticación multifactorial, idealmente mediante claves de hardware resistentes al phishing o factores basados en aplicaciones), la gobernanza de identidades —que abarca quién tiene acceso a qué y por qué— y la gestión de accesos privilegiados para las credenciales administrativas constituyen el punto de partida. Toda decisión de acceso se basa en una identidad verificada. Dark Web ID, que forma parte de Kaseya 365 User, ofrece una supervisión continua de las credenciales para detectar identidades comprometidas antes de que se conviertan en vectores activos de violación de seguridad.

Cumplimiento de los dispositivos. El acceso no debería depender únicamente de quién seas, sino también del estado del dispositivo que estés utilizando. Las políticas de acceso condicional que exigen que los terminales cumplan los requisitos de seguridad antes de acceder a recursos confidenciales aplican el principio de verificación de dispositivos. Datto EDR, que forma parte de Kaseya 365 Endpoint, proporciona la supervisión continua de los terminales de la que dependen las políticas de cumplimiento de los dispositivos: un terminal con una amenaza de comportamiento activa o una vulnerabilidad crítica sin parchear no debería tener los mismos derechos de acceso que un dispositivo limpio, con los parches actualizados y totalmente gestionado.

Control de acceso a la red. Sustituye el acceso general a la red basado en VPN por un acceso específico para cada aplicación. Los usuarios se autentican en aplicaciones concretas, en lugar de en la red en su conjunto. Este es el ámbito de actuación de ZTNA (Zero Trust Network Access), y Datto Secure Edge es la solución ZTNA y SASE de Kaseya, diseñada específicamente para proveedores de servicios gestionados (MSP) que gestionan el acceso remoto de sus clientes a gran escala. Para obtener información técnica detallada sobre cómo el ZTNA sustituye a la VPN, consulta nuestra guía «ZTNA frente a VPN».

Controles a nivel de aplicación. Las políticas de acceso en la capa de aplicación definen no solo quién puede conectarse, sino también qué acciones puede realizar una vez conectado. El acceso basado en roles dentro de las aplicaciones, combinado con la supervisión del comportamiento en la capa de aplicación, cubre las lagunas que los controles a nivel de red por sí solos no pueden subsanar.

Supervisión continua. El modelo «Zero Trust» requiere una supervisión continua de las sesiones autenticadas para detectar anomalías de comportamiento: acceso a recursos inusuales, volúmenes anómalos de transferencia de datos, autenticaciones desde ubicaciones inesperadas o intentos de escalada de privilegios. « SaaS Alerts », que forma parte de « Kaseya 365 User», ofrece esta supervisión continua para entornos de aplicaciones en la nube y SaaS, detectando la compromisión de cuentas y actividades sospechosas casi en tiempo real y activando acciones de respuesta automatizadas.

«Zero Trust» para los MSP

Los MSP tienen fuertes incentivos para implementar el modelo «zero trust», tanto a nivel interno como en su oferta de servicios.

A nivel interno, los entornos de los MSP son objetivos de gran valor. Una credencial de un MSP comprometida puede tener un efecto en cadena en todos los entornos de los clientes que gestiona dicho MSP. Un socio de MSP que utiliza Datto Secure Edge lo describió así: «Utilizamos Datto Secure Edge para restringir el acceso de nuestros propios técnicos. No pueden iniciar sesión en KaseyaOne a menos que estén conectados a través de Datto Secure Edge, lo que me da tranquilidad». Una arquitectura de confianza cero que exige la autenticación multifactorial (MFA) en todos los accesos, implementa la gestión de accesos privilegiados para las credenciales de RMM y segmenta los entornos de los clientes entre sí limita el alcance del impacto cuando se ve comprometido cualquier componente.

Para los clientes, el modelo «zero trust» se está convirtiendo cada vez más en un requisito de cumplimiento normativo y de los seguros cibernéticos, especialmente para aquellos del sector sanitario, financiero y público. Un proveedor de servicios gestionados (MSP) capaz de explicar la arquitectura «zero trust», evaluar los entornos de los clientes en función de sus principios y proporcionar los componentes técnicos de forma gradual se posiciona como un asesor estratégico en materia de seguridad, y no como un servicio de asistencia técnica reactivo.

La oportunidad comercial es real. El modelo «zero trust» no es un proyecto aislado con un único resultado, sino un servicio continuo de asesoramiento e implementación. Cada una de las cinco dimensiones mencionadas anteriormente representa un proyecto concreto, y cada una de ellas refuerza la dependencia del cliente respecto a la experiencia y el conjunto de herramientas del MSP.

Ideas erróneas habituales sobre el modelo «zero trust»

«El modelo "zero trust" significa no confiar en nadie». El modelo « zero trust» consiste en sustituir la confianza implícita por la confianza verificada. Los usuarios, dispositivos y sesiones verificados obtienen acceso sin lugar a dudas. El principio se centra en la base de esa confianza, no en su existencia.

«El modelo "zero trust" es un producto que se compra». Ningún producto por sí solo ofrece el modelo «zero trust». Requiere una implementación coordinada que abarque la identidad, los dispositivos, el acceso a la red, las aplicaciones y la supervisión. Los productos facilitan su implementación; la arquitectura, en cambio, exige la toma de decisiones y una gestión continua.

«El modelo de confianza cero exige reconstruirlo todo desde cero». La implementación es gradual. Empezar por la autenticación multifactorial (MFA) en todas las cuentas y por las políticas de cumplimiento de los dispositivos permite subsanar de inmediato las deficiencias de mayor riesgo. La segmentación de la red y los controles a nivel de aplicación pueden incorporarse a medida que el programa va madurando. Un proveedor de servicios gestionados (MSP) que haya desplegado EDR, haya aplicado la autenticación multifactorial (MFA) y haya implementado ZTNA para el acceso remoto ya ha acercado considerablemente su postura de seguridad al modelo de confianza cero.

Puntos clave

  • El modelo «zero trust» sustituye la confianza implícita basada en la ubicación en la red por una verificación continua de cada solicitud de acceso, lo que aborda directamente los puntos débiles del modelo perimetral tradicional.
  • Los tres principios fundamentales —verificar de forma explícita, aplicar el principio del mínimo privilegio y dar por hecho que se ha producido una violación de la seguridad— se aplican simultáneamente a la identidad, los dispositivos, el acceso a la red y las aplicaciones.
  • La implementación es gradual: empieza por la identidad y la autenticación multifactorial (MFA), añade el cumplimiento de los requisitos de los dispositivos y el acceso condicional, y luego pasa al ZTNA para el acceso a la red y la supervisión continua del comportamiento.
  • Los MSP cuentan tanto con incentivos de seguridad internos como con oportunidades comerciales en torno al modelo «zero trust»: proteger el acceso con privilegios elevados de los MSP a los entornos de los clientes y ofrecer a estos últimos servicios de asesoramiento e implementación relacionados con el modelo «zero trust».

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información