Principios de Zero Trust y modelo BeyondCorp
Comprenda el principio de nunca confiar y verificar siempre, el cambio de BeyondCorp y cómo Google implementó Zero Trust.
Principios de Zero Trust y modelo BeyondCorp es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es Zero Trust?
Zero Trust es un marco de seguridad basado en el principio «nunca confíe, verifique siempre». A diferencia de la seguridad basada en el perímetro, que confía en todo lo que está dentro de la red, Zero Trust exige la verificación continua de cada usuario, dispositivo y aplicación, independientemente de su ubicación.
El fin del perímetro
La seguridad perimetral tradicional suponía que el interior era confiable. Este modelo dejó de funcionar porque:
- Los servicios en la nube están fuera del perímetro
- El trabajo remoto sitúa a los empleados en cualquier lugar
- El movimiento lateral dentro de las redes de confianza es trivialmente fácil
- Más del 70 % de las brechas implican amenazas internas o credenciales robadas
BeyondCorp: el modelo Zero Trust de Google
Google publicó BeyondCorp en 2014 y describió cómo eliminó la VPN y basó el acceso en la verificación del dispositivo y del usuario, en lugar de en la ubicación de la red. Cualquier empleado de Google puede trabajar desde cualquier red: el acceso se determina mediante la identidad y el estado del dispositivo, no mediante la dirección IP.
Principios fundamentales de Zero Trust
Los cinco pilares:
- Verifique explícitamente — autentique a cada usuario y dispositivo
- Use el mínimo privilegio — conceda únicamente el acceso necesario
- Suponga que se ha producido una brecha — diseñe como si la red ya estuviera comprometida
- Inspeccione todo el tráfico — no confíe implícitamente en el tráfico este-oeste
- Valide continuamente — vuelva a verificar durante las sesiones
La identidad como nuevo perímetro
En Zero Trust, la identidad sustituye a la ubicación de la red como principal factor de control de acceso. Los controles de identidad sólidos se vuelven fundamentales:
- MFA resistente al phishing (FIDO2)
- Proveedor de identidad centralizado (IdP)
- Políticas de acceso condicional basadas en señales de riesgo
- Gestión de identidades privilegiadas (PIM)
Confianza del dispositivo
Zero Trust requiere validar el estado del dispositivo antes de conceder el acceso:
- ¿Está el dispositivo inscrito en MDM?
- ¿Está el sistema operativo actualizado con los parches de seguridad?
- ¿Está habilitado el cifrado del disco?
- ¿Se está ejecutando un agente de EDR?
- ¿El dispositivo tiene jailbreak o root?
El cumplimiento del dispositivo se comprueba en cada solicitud de acceso.
NIST SP 800-207
NIST SP 800-207 es el estándar de arquitectura Zero Trust del Gobierno de Estados Unidos. Define siete principios de ZTA y describe escenarios de implementación. Todas las agencias federales deben implementar ZTA conforme a la Orden Ejecutiva 14028 (2021).
Zero Trust frente a VPN
Una VPN tradicional concede un amplio acceso a la red. Zero Trust Network Access (ZTNA) concede acceso por aplicación basándose en la identidad y el estado del dispositivo:
- VPN: confiar en la red → acceder a todo lo interno
- ZTNA: verificar la identidad y el dispositivo → acceder únicamente a aplicaciones específicas
Fases de implementación de Zero Trust
Implementación progresiva de ZTA:
- Inventariar usuarios, dispositivos, aplicaciones y datos
- Establecer una identidad sólida (MFA, IdP)
- Implementar comprobaciones de cumplimiento de dispositivos (MDM)
- Segmentar las aplicaciones (proxy ZTNA)
- Supervisar y verificar continuamente
La nube y Zero Trust
Los entornos de nube se alinean naturalmente con Zero Trust:
- No hay un perímetro local que proteger: todo está «fuera»
- Las políticas de IAM funcionan como el firewall
- La malla de servicios (Istio, Consul) aplica mTLS basado en identidad entre los servicios
- CSPM supervisa continuamente el incumplimiento de las políticas
Proveedores de Zero Trust
Principales plataformas de Zero Trust:
- Google BeyondCorp Enterprise
- Zscaler Private Access
- Cloudflare Access
- Okta + Okta Device Trust
- Microsoft Azure AD Conditional Access
Comprobación rápida: Zero Trust
¿Qué principio fundamental de Zero Trust exige que las decisiones de acceso se basen en la identidad y el estado del dispositivo, en lugar de en la ubicación de la red?
Resumen de la lección
Zero Trust: «nunca confíe, verifique siempre». Sustituye la seguridad perimetral por la verificación de la identidad y del dispositivo en cada solicitud de acceso. BeyondCorp de Google demostró que es viable a gran escala. NIST SP 800-207 proporciona el estándar. Implementación: un IdP sólido, MFA, cumplimiento de dispositivos mediante MDM y acceso por aplicación con ZTNA. Los entornos de nube se alinean naturalmente con los principios de Zero Trust.
Preguntas frecuentes
¿La lección «Principios de Zero Trust y modelo BeyondCorp» es gratis?
Sí — el texto completo de «Principios de Zero Trust y modelo BeyondCorp» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Principios de Zero Trust y modelo BeyondCorp»?
Comprenda el principio de nunca confiar y verificar siempre, el cambio de BeyondCorp y cómo Google implementó Zero Trust. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Principios de Zero Trust y modelo BeyondCorp»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Principios de Zero Trust y modelo BeyondCorp
- Verificación de identidad y dispositivos
- Microsegmentación y políticas de red
- Validación y monitorización continuas