EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez Zero Trust · Estrategia y seguridad del entorno cloud

Su trayectoria Zero Trust, medida por ámbito y traducida en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez Zero Trust · Estrategia y seguridad del entorno cloud

Estrategia y gobierno Zero TrustN1 → N5
Identidades y autenticaciónN1 → N5
Gestión de accesos y privilegiosN1 → N5
Seguridad de los equipos y de los puestosN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Estrategia y gobierno Zero Trust6484
Identidades y autenticación5379
Gestión de accesos y privilegios6182
Seguridad de los equipos y de los puestos3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Arquitectura Zero Trust, NIST SP 800-207, complementada por los principios de seguridad cloud (CSA Cloud Controls Matrix, ANSSI) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) el que transforma una constatación en una trayectoria.

¿Los accesos privilegiados a los entornos cloud se conceden según el principio de mínimo privilegio y por una duración limitada?

  1. N1

    Se atribuyen permisos de administración permanentes a cuentas nominativas o compartidas, sin inventario consolidado.

  2. N2

    Las cuentas privilegiadas están identificadas y documentadas, pero los permisos siguen siendo permanentes y las revisiones son irregulares.

  3. N3

    Los permisos se atribuyen por rol, se revisan periódicamente, y la elevación de privilegios se solicita y se traza para las operaciones sensibles.

  4. N4

    El acceso privilegiado se concede justo a tiempo, por una duración acotada, con aprobación y registro sistemáticos en el conjunto de los entornos.

  5. N5

    Los permisos se derivan automáticamente del contexto y de los roles, las desviaciones se detectan y se corrigen, y la política se revisa tras cada incidente o cambio de arquitectura.

Acción para pasar de N2 a N3

Definir los roles de administración por entorno, sustituir las atribuciones individuales permanentes por estos roles, e incluir la revisión de las cuentas privilegiadas en el comité de seguridad trimestral con un responsable nombrado por entorno.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen ZERO TRUST.

De qué trata este marco de referencia

El Zero Trust no es un producto sino un modelo de arquitectura. Formalizado por el NIST en la publicación SP 800-207, establece que la confianza no se deduce de la posición en la red: cada acceso a un recurso se autentica, se autoriza y se evalúa de forma continua, a partir de la identidad, el estado del equipo y el contexto de la solicitud. Aplicado a un entorno cloud, este modelo abarca la gestión de identidades y privilegios, la segmentación de las cargas de trabajo, el cifrado de los datos, la configuración de los servicios gestionados y la supervisión de los accesos.

En la práctica, el pilotaje resulta difícil porque el tema atraviesa varios equipos. La identidad pertenece a TI, la red a infraestructura, las configuraciones cloud a los equipos de producto, la supervisión al SOC. Tres preguntas se repiten sistemáticamente. ¿La autenticación multifactor cubre realmente todos los accesos privilegiados, incluidas las cuentas de servicio y los accesos de emergencia? ¿La segmentación existe a nivel de las cargas de trabajo, o se detiene en el perímetro del VPC? ¿Las decisiones de autorización se reevalúan durante la sesión, o solo una vez en el momento de la conexión?

Conviene aclarar una confusión frecuente: desplegar un acceso de red Zero Trust en sustitución de la VPN no constituye una arquitectura Zero Trust. La sustitución de la VPN trata el acceso remoto, pero no trata ni los flujos internos entre servicios, ni los accesos de los administradores a las consolas cloud, ni las identidades máquina, cuyo número suele superar al de las identidades humanas. Añadamos el modelo de responsabilidad compartida: el proveedor asegura la infraestructura, mientras que la configuración de los servicios y la gestión de los permisos siguen a cargo del cliente.

El diagnóstico de madurez responde a una pregunta distinta de la de la auditoría de cumplimiento. La auditoría pregunta si un requisito se satisface, sí o no. El diagnóstico sitúa cada ámbito en una escala progresiva e indica la acción precisa que permite pasar al nivel superior. Esto es lo que permite secuenciar un programa de transformación Zero Trust a lo largo de varios ejercicios, en lugar de constatar una brecha global sin saber por dónde empezar.

En Datamensio, el marco de referencia está listo para usar. También puede adaptarlo a su contexto: la IA ajusta los ámbitos, las preguntas y los niveles según el método CMMI, o construye una variante a partir de sus propios documentos de arquitectura y sus políticas de acceso.

Norma de referencia: Arquitectura Zero Trust, NIST SP 800-207, complementada por los principios de seguridad cloud (CSA Cloud Controls Matrix, ANSSI)

Los ámbitos evaluados

  • Estrategia y gobierno Zero Trust

    Existencia de una arquitectura objetivo documentada, alcance de los recursos protegidos, roles y responsabilidades entre seguridad, infraestructura y equipos de producto, trayectoria plurianual y seguimiento.

  • Identidades y autenticación

    Marco de identidades unificado, cobertura de la autenticación multifactor, resistencia al phishing de los factores, tratamiento de las cuentas de emergencia y de las identidades máquina.

  • Gestión de accesos y privilegios

    Mínimo privilegio, acceso justo a tiempo, revisiones de permisos, elevación trazada, separación de los roles de administración de los entornos cloud.

  • Seguridad de los equipos y de los puestos

    Inventario de los equipos, evaluación de su estado de cumplimiento antes del acceso, gestión de parches, consideración de los equipos no gestionados y de los proveedores.

  • Segmentación y seguridad de los flujos

    Microsegmentación de las cargas de trabajo, control de los flujos este oeste, cifrado de las comunicaciones internas, autenticación entre servicios.

  • Protección de los datos

    Clasificación, cifrado en reposo y en tránsito, gestión de las claves y los secretos, control de los compartidos y de las exportaciones fuera del perímetro controlado.

  • Configuración y postura de los entornos cloud

    Marcos de configuración, detección de desviaciones, infraestructura descrita como código, gestión de las exposiciones públicas, responsabilidad compartida con los proveedores.

  • Decisión de acceso y evaluación continua

    Política de autorización centralizada, señales tenidas en cuenta en la decisión, reevaluación durante la sesión, revocación efectiva de los accesos.

  • Supervisión, registro y detección

    Cobertura de los registros de acceso y de API, correlación en el SOC, casos de uso de detección propios del cloud, plazos de tratamiento de las alertas.

  • Mejora continua y medición

    Indicadores de cobertura, pruebas de intrusión y ejercicios específicos, lecciones aprendidas tras incidentes, actualización de la arquitectura objetivo.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Es certificable el Zero Trust?

No. Es un modelo de arquitectura, descrito en particular por el NIST en la publicación SP 800-207, sin organismo de certificación asociado. La certificación se aplica a sistemas de gestión como ISO 27001, del cual el Zero Trust puede constituir una elección de arquitectura. El diagnóstico mide la madurez de sus prácticas, no otorga ninguna acreditación.

¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento?

La auditoría verifica la presencia de un requisito y concluye con una brecha o un cumplimiento. El diagnóstico sitúa cada ámbito en una escala de madurez e indica la acción que permite pasar al siguiente nivel. El diagnóstico sirve para construir la hoja de ruta, la auditoría para validar un estado.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en unos treinta minutos por un responsable de seguridad. La versión completa, en modo colaborativo, se extiende generalmente entre una y dos semanas: la mayor parte del tiempo se dedica a la recopilación de información con los equipos de identidad, infraestructura y cloud.

¿Se puede adaptar el marco de referencia a nuestra arquitectura?

Sí. Las preguntas, los niveles y los ámbitos son modificables, y puede añadir sus propios dominios, por ejemplo un entorno industrial o un proveedor cloud específico. La IA genera una variante a partir de sus documentos de arquitectura y sus políticas de acceso.

¿Se necesita experiencia técnica para responder?

Las preguntas versan sobre las prácticas de gestión y control, no sobre los parámetros de un servicio concreto. Algunas requieren la aportación de un arquitecto o un administrador cloud: el modo colaborativo permite asignar estas preguntas a la persona adecuada y trazar las respuestas.

¿Cómo comparar varias entidades o varios entornos?

El mismo marco de referencia puede aplicarse en cada unidad de negocio o cada entorno, y después compararse por ámbito. Las hojas de ruta transversales consolidan los planes de acción de varias evaluaciones para evitar financiar dos veces el mismo proyecto.

¿Cómo se articula este diagnóstico con NIS2 o DORA?

Estas normativas imponen requisitos de control de acceso, registro y gestión de terceros que se apoyan en los mismos mecanismos. Las conclusiones del diagnóstico Zero Trust son reutilizables, y la hoja de ruta transversal permite cruzar los marcos de referencia sin duplicar las acciones.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún traslado fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen ZERO TRUST.