El NCSC publica una guía para desarrollar ZTNA basándose en principios de confianza cero

El Centro Nacional de Ciberseguridad del Reino Unido ha publicado una nueva guía dirigida a las organizaciones que utilizan el Acceso a la Red de Confianza Cero (ZTNA) como parte de estrategias más am...

El Centro Nacional de Ciberseguridad del Reino Unido ha publicado una nueva guía dirigida a las organizaciones que utilizan el Acceso a la Red de Confianza Cero (ZTNA) como parte de estrategias más amplias de confianza cero. Las recomendaciones se centran en cómo diseñar sistemas de acceso para que no se limiten a recrear modelos de confianza antiguos y basados en la red mediante herramientas más modernas.

El ZTNA se adopta a menudo para modernizar la forma en que los usuarios acceden a aplicaciones internas y servicios en la nube. Sin embargo, el NCSC afirma que algunas implementaciones siguen dependiendo demasiado de la confianza basada en la ubicación, lo que puede mantener abiertas rutas de acceso amplias incluso cuando la tecnología parece más avanzada. La nueva guía pretende ayudar a los equipos a evitar este problema.

Qué abarca la guía

La publicación explica cómo encaja el ZTNA en una arquitectura de confianza cero y en qué se diferencia de los enfoques tradicionales de «jardín amurallado». También establece los fundamentos que las organizaciones deben tener antes de la implementación, junto con los requisitos de diseño que deberían orientar el despliegue.

  • una arquitectura de referencia para acceder a aplicaciones privadas y plataformas de software como servicio
  • ejemplos de antipatrones comunes que debilitan las implementaciones de ZTNA
  • recomendaciones para alinear las decisiones técnicas con las necesidades y los riesgos de la organización

El NCSC destaca que el material no es una lista de comprobación ni un marco de cumplimiento. En su lugar, pretende respaldar decisiones arquitectónicas que reflejen a los usuarios, los sistemas, la exposición a amenazas y las limitaciones operativas de cada organización.

Quién debería utilizarla

La guía está dirigida principalmente a arquitectos, profesionales de la seguridad y responsables de la toma de decisiones técnicas encargados de la arquitectura de acceso. Puede resultar útil para las organizaciones que introducen el ZTNA por primera vez, reducen su dependencia de los perímetros de red heredados o revisan implementaciones existentes para comprobar si ofrecen los beneficios de seguridad esperados.

El organismo recomienda leer primero las secciones introductorias y, a continuación, pasar a los requisitos previos y los requisitos de diseño. Afirma que la sección final sobre errores comunes es especialmente importante, ya que muchas implementaciones fallan no por la falta de funciones, sino porque trasladan a los nuevos sistemas antiguas suposiciones sobre la confianza.

Según el NCSC, el ZTNA debe considerarse una parte de un enfoque de confianza cero más amplio, y no una solución de seguridad independiente.