Zero trust es el modelo de seguridad que elimina la confianza implícita de la red y verifica cada acceso por sus propios méritos. En lugar de confiar en todo lo que está dentro del perímetro, exige que cada solicitud demuestre que debe permitirse. En una TI rica en identidad, esto es potente y cada vez más estándar.

Aplicar zero trust a OT es más difícil. Muchos sistemas OT no tienen identidad, hablan protocolos sin autenticación y no pueden tolerar la sobrecarga que añaden los mecanismos de zero trust. Este artículo analiza qué se traslada, qué falla y cómo la reducción de la alcanzabilidad ofrece un camino pragmático hacia el mismo objetivo.

01Conclusiones clave

  1. 01

    Zero trust elimina la confianza implícita en la red y verifica cada acceso en lugar de confiar en la ubicación.

  2. 02

    Sus ideas centrales, el mínimo privilegio, la microsegmentación y la verificación continua, son valiosas en OT.

  3. 03

    Falla allí donde los sistemas OT carecen de identidad, usan protocolos sin autenticar o no pueden tolerar la sobrecarga añadida.

  4. 04

    El espíritu de zero trust, nunca dar por segura la alcanzabilidad, se corresponde directamente con reducir la alcanzabilidad.

  5. 05

    Un paso pragmático de zero trust en OT es eliminar el acceso permanente y hacer que la conectividad sea explícita y mínima.

02Fundamentos de zero trust

Zero trust sustituye el viejo modelo de una red interna de confianza tras un perímetro rígido por otro en el que ningún actor ni sistema es de confianza por defecto. Cada solicitud de acceso se autentica, se autoriza y se verifica frente a la política, sin importar de dónde proceda.

NIST describe la arquitectura zero trust en torno a principios como el mínimo privilegio, las decisiones de acceso por solicitud y la verificación continua. El objetivo es garantizar que estar en la red no sea, por sí mismo, permiso para hacer nada.

La afirmación central de zero trust: la ubicación no es autorización. Cada acceso debe ganarse su permiso.

03Por qué OT pone a prueba el modelo

Zero trust presupone un mundo de identidad sólida y la capacidad de verificar cada solicitud. OT a menudo no ofrece ninguna de las dos cosas, y ahí es donde el modelo se tensiona.

  • Muchos dispositivos no tienen ningún concepto de identidad de usuario que autenticar.
  • Los protocolos industriales con frecuencia carecen por completo de autenticación y cifrado.
  • Las restricciones de tiempo real no dejan margen para la sobrecarga de la verificación por solicitud.
  • Los sistemas heredados no pueden ejecutar agentes ni software de seguridad moderno.
  • Los requisitos de disponibilidad hacen que el bloqueo agresivo sea arriesgado.

04Qué se traslada y qué no

En lugar de tratar zero trust como todo o nada, conviene separar los principios que sobreviven al paso a OT de los mecanismos que a menudo no lo hacen.

Se traslada bien
El mínimo privilegio, la microsegmentación, eliminar la confianza implícita entre zonas y verificar el acceso en fronteras controladas en lugar de confiar en la red.
Se traslada mal
La identidad por dispositivo en controladores heredados, la aplicación basada en agentes y la autenticación continua por solicitud en protocolos de tiempo real.

La lección es perseguir los resultados de zero trust a través de los medios que OT permite, a menudo a nivel de red y de frontera, en lugar de forzar los mecanismos de TI sobre dispositivos que no pueden soportarlos.

05La reducción de la alcanzabilidad como paso pragmático de zero trust

Si un dispositivo no puede verificar quién le está hablando, lo mejor a continuación es limitar estrictamente qué puede hablarle en absoluto, y cuándo. Esto es zero trust expresado a través de la alcanzabilidad: nunca dar por hecho que un camino deba estar abierto solo porque existe.

Eliminar el acceso permanente encarna el valor por defecto de zero trust de denegar por defecto. Un patrón de conectividad controlada de AIRGAPNET puede mantener los segmentos OT desconectados por defecto y abrir un camino únicamente para un propósito aprobado de forma explícita y limitado en el tiempo, de modo que la conectividad nunca sea implícita y siempre esté justificada, incluso cuando el propio dispositivo no pueda hacerla cumplir.

No es una arquitectura zero trust completa, pero aporta la parte más importante de la intención: nada es alcanzable simplemente porque resulte estar en la red.

06Reflexión final

Zero trust es una idea potente que no se trasplanta limpiamente a OT. Tomado al pie de la letra, con identidad por dispositivo y verificación continua en todas partes, choca con los protocolos heredados, los límites de tiempo real y los dispositivos que no pueden participar.

Tomado como intención, nunca confiar en la red y justificar siempre el acceso, encaja bien con OT. Persíguelo donde OT lo permita, apóyate en la segmentación y el mínimo acceso, y usa la reducción de la alcanzabilidad para denegar por defecto. Zero trust en OT tiene menos que ver con nuevos agentes en dispositivos antiguos y más con negarse a dar por seguro que cualquier camino lo es.

FAQPreguntas frecuentes

¿Qué es zero trust?

Zero trust es un modelo de seguridad que elimina la confianza implícita de la red y verifica cada acceso por sus propios méritos. En lugar de confiar en todo lo que está dentro de un perímetro, exige que cada solicitud se autentique, se autorice y se contraste con la política.

¿Por qué es difícil aplicar zero trust en OT?

Muchos dispositivos OT no tienen identidad de usuario, los protocolos industriales a menudo carecen de autenticación, las restricciones de tiempo real no dejan margen para la sobrecarga de la verificación por solicitud, los sistemas heredados no pueden ejecutar agentes y los estrictos requisitos de disponibilidad hacen que el bloqueo agresivo sea arriesgado.

¿Qué partes de zero trust funcionan en OT?

El mínimo privilegio, la microsegmentación, eliminar la confianza implícita entre zonas y verificar el acceso en fronteras controladas se trasladan bien. La identidad por dispositivo en controladores heredados, la aplicación basada en agentes y la autenticación continua por solicitud a menudo no lo hacen.

¿Cómo se relaciona reducir la alcanzabilidad con zero trust?

Si un dispositivo no puede verificar quién le está hablando, lo mejor a continuación es limitar estrictamente qué puede alcanzarlo y cuándo. Eliminar el acceso permanente y hacer que la conectividad sea explícita y limitada en el tiempo encarna el valor por defecto de zero trust de denegar por defecto.

¿Se puede lograr zero trust completo en OT?

Rara vez en el sentido literal de la TI, porque muchos dispositivos no pueden participar. Pero la intención, nunca confiar en la red y justificar siempre el acceso, es alcanzable mediante la segmentación, el mínimo acceso y la reducción de la alcanzabilidad a nivel de red y de frontera.

SRCFuentes oficiales

Nunca confíes en el camino

Deniega por defecto donde los dispositivos no pueden verificar por sí mismos.

Expresa la intención de zero trust en OT eliminando el acceso permanente: mantén los segmentos desconectados por defecto y abre un camino únicamente para un propósito explícito, limitado en el tiempo y aprobado.

Artículo relacionado

Continúa el hilo Securing IT/OT Convergence: Controlling the Boundary Where Two Worlds Meet