MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Zero knowledge zero trust concepts devolutions blog

Desentrañando los conceptos de Zero Knowledge y Zero Trust

En este artículo, arrojamos luz sobre las funciones y aplicaciones distintas de los conceptos de Zero Knowledge y Zero Trust, que aunque parecen similares, son en realidad diferentes.

Hace poco descubrimos que existía cierta confusión interna en torno a los conceptos de Zero Knowledge y Zero Trust. Algunas personas aquí, en el Planeta Devolutions, utilizaban ambos términos indistintamente. Al fin y al cabo, cero es cero, ¿verdad? Pues bien, ¡sí y no!

Es cierto que tanto el cifrado Zero Knowledge como el Zero Trust desempeñan un papel fundamental en la protección de los datos y de la infraestructura de red, especialmente en entornos de nube. Sin embargo, aunque puedan parecer similares, se trata de conceptos distintos. Este artículo compara esas diferencias, centrándose en sus aplicaciones en los servicios en la nube. No obstante, para empezar debemos comprender primero el origen de estos términos que se parecen tanto y los fines a los que sirven.

Cifrado Zero Knowledge: garantizar la privacidad de los datos con los proveedores de la nube

El cifrado Zero Knowledge le permite mantener la privacidad de sus datos, incluso cuando se almacenan con un proveedor de servicios en la nube. Este método garantiza que sus datos se cifren en su dispositivo antes de enviarse a los servidores del proveedor, lo que hace que resulten ilegibles para cualquiera excepto para usted. Esto se debe a que solo usted posee la clave de descifrado. Aunque los servidores del proveedor se vean comprometidos o sean requeridos judicialmente por las fuerzas del orden, sus datos permanecen seguros y privados.

Este enfoque resulta especialmente valioso en el contexto de las soluciones basadas en la nube, en las que el proveedor de servicios podría tener acceso a sus datos. Al emplear el cifrado Zero Knowledge, puede almacenar sus datos en la nube y, al mismo tiempo, mantener el control sobre su privacidad. Aunque el proveedor de la nube almacene y gestione sus datos cifrados, no puede acceder a su contenido.

Por ejemplo, Devolutions Cloud implementa el cifrado Zero Knowledge. Los datos de los clientes (por ejemplo, las contraseñas) se cifran en SU dispositivo antes de llegar a nuestra infraestructura. En el improbable caso de que nuestra infraestructura se viera comprometida de algún modo, estos datos almacenados serían simplemente inutilizables. Recientemente, nuestro director de seguridad, Martin, escribió un artículo al respecto, y le animo a leerlo para profundizar en nuestro estándar de cifrado Zero Knowledge.

Zero Trust: garantizar un nivel adecuado de confianza en las decisiones de control de acceso

Como se ha comentado, el cifrado Zero Knowledge se centra en proteger sus datos. Los principios de Zero Trust, en cambio, se centran en proteger el acceso a esos datos, una vez más, especialmente en el contexto de los servicios en la nube.

El principio rector de Zero Trust es «nunca confiar, verificar siempre». Esto significa que todo usuario, dispositivo y aplicación DEBE autenticarse y autorizarse, independientemente de su ubicación física, antes de que se le conceda acceso a los recursos.

Esto supone un cambio significativo respecto a los modelos de seguridad tradicionales, en los que la confianza suele otorgarse implícitamente a los usuarios y dispositivos dentro del perímetro de red, que se considera de confianza por defecto. Como hemos aprendido de innumerables filtraciones de alto perfil, este enfoque resulta inadecuado en el mundo interconectado actual, en el que las ciberamenazas están siempre presentes y el perímetro de red tradicional se ha vuelto cada vez más difuso.

Para implementar un modelo Zero Trust, las organizaciones utilizan una combinación de tecnologías y prácticas ya conocidas, tales como:

  • Autenticación multifactor (MFA)
  • Acceso de mínimo privilegio
  • Microsegmentación

Sin embargo, la característica distintiva de un modelo Zero Trust reside en un motor de políticas que concede o deniega el acceso en función del nivel de confianza que se pueda establecer para un usuario concreto. Este nivel de confianza se basa en una amplia gama de variables, como el comportamiento del usuario, la postura de seguridad del dispositivo y datos contextuales como la ubicación y la hora.

Al evaluar continuamente estas señales, el motor de políticas ajusta dinámicamente el nivel de confianza, concediendo o denegando el acceso en función de la sensibilidad de las acciones solicitadas y del riesgo asociado. Esto garantiza que, incluso si un atacante logra ganar presencia en su red, le resulte difícil moverse lateralmente para alcanzar activos más valiosos.

Consideremos este ejemplo: Jenny es gerente de Recursos Humanos. Como tal, está autorizada a acceder a todos los datos que la organización almacena de cualquier empleado. En un entorno Zero Trust, Jenny tendría que demostrar distintos niveles de confianza según las acciones que inicie o los datos a los que solicite acceder. Estos son algunos posibles escenarios:

Escenario Nivel de riesgo/confianza asignado Requisitos de acceso según el modelo Zero Trust
En cualquier momento, Jenny puede solicitar acceso a su propio perfil en el sistema de RR. HH. Riesgo bajo: se requiere un nivel básico de confianza Proporcionar credenciales
Completar el desafío de MFA
Durante sus tareas cotidianas, Jenny necesita acceder a varios perfiles de empleados para validar sus registros laborales y sus partes de horas. Riesgo medio: se requiere un nivel elevado de confianza Proporcionar credenciales
Completar el desafío de MFA
Debe iniciar sesión desde un dispositivo gestionado por la empresa (nuevo)
Debe encontrarse en una región geográfica específica (nuevo)
Con menor frecuencia, Jenny necesita acceder a información personal de un empleado, como su salario o su número de la seguridad social. Riesgo alto: se requiere el máximo nivel de confianza Proporcionar credenciales
Completar el desafío de MFA
Debe iniciar sesión desde un dispositivo gestionado por la empresa
Debe encontrarse en una región geográfica específica
Debe iniciar sesión con una llave de seguridad física (nuevo)
Debe acceder al sistema desde una ubicación u oficina muy específica (nuevo)
El acceso solo es posible durante el horario laboral habitual (nuevo)

Como podemos ver, en esencia el modelo Zero Trust consiste en exigir un mayor nivel de verificación y garantía cuando se concede acceso a datos y recursos privilegiados. ¡La confianza se gana y se evalúa continuamente, no se otorga automáticamente para después olvidarse de ella!

Desenmascarando los principios: cómo distinguir el cifrado Zero Knowledge de Zero Trust

Ahora que hemos explorado los fundamentos del cifrado Zero Knowledge y de Zero Trust, recapitulemos sus diferencias clave. Esta tabla le ayudará a distinguir fácilmente entre ambos conceptos y a comprender sus respectivas aplicaciones en los servicios en la nube:

Zero Knowledge Zero Trust
Enfoque Se centra principalmente en el cifrado y la privacidad de los datos, especialmente cuando se confían a un proveedor de servicios en la nube. Protege de forma continua el acceso a los datos y a los recursos.
Implementación Se basa en técnicas como el cifrado del lado del cliente para garantizar la privacidad de los datos, incluso cuando están en manos de un proveedor de servicios en la nube. Implica un conjunto de tecnologías y prácticas, como la autenticación multifactor, el acceso de mínimo privilegio, la microsegmentación y un motor de políticas que concede o deniega el acceso de forma dinámica en función de una amplia gama de variables.
Acceso a los datos Garantiza que el proveedor de servicios en la nube no pueda acceder al contenido de los datos: solo usted puede descifrarlos y utilizarlos. Verifica la identidad y las intenciones de los usuarios y dispositivos que intentan acceder a los datos o recursos, conforme al principio de «nunca confiar, verificar siempre».

La conclusión final

La próxima vez que se encuentre con estos dos principios esenciales de la ciberseguridad, podrá utilizar esta información con confianza para diferenciarlos y comprender sus respectivas aplicaciones en los servicios en la nube. Y si, a pesar de sus mejores esfuerzos, alguien en su lugar de trabajo SIGUE tratando estos conceptos como si fueran intercambiables, ¡bastará con remitirle a este artículo para zanjar la cuestión!