Zero Trust parte de una idea simple: la red de la oficina ya no es un castillo. Un correo comprometido, un Wi-Fi de visita o un RDP expuesto bastan para moverse “como si fueras interno”. El modelo deja de confiar por estar “dentro” y pide verificar identidad, dispositivo y contexto en cada acceso.
No es un eslogan de feria. Es MFA, menos privilegios de administrador, segmentación y aplicaciones que no se publican a internet “porque así siempre se hizo”.
Más allá de la teoría NIST, en una PyME del Bajío se traduce en controles concretos que un equipo pequeño sí puede operar.
Los pilares que sí importan
Identidad (quién), dispositivo (está sano y cifrado), red (no todo habla con todo) y aplicación (acceso mínimo). Si falta identidad fuerte, el resto es teatro.
Empieza por el directorio (Microsoft 365/Entra, Google Workspace o AD) y MFA resistente a phishing. Luego quita cuentas genéricas y compartidas en el ERP.
- MFA en correo, VPN y admin
- Principio de mínimo privilegio
- Segmentación oficina / invitados / CCTV / planta
- Endpoint administrado
Por qué debería importarte ahora
Ransomware y cuentas de Microsoft 365 robadas son el incidente típico. El atacante usa la confianza de la red plana: de un PC de recepción al servidor de archivos. Zero Trust acorta ese camino.
Clientes y auditorías preguntan cada vez más por MFA y control de accesos. Adelantarte evita un proyecto de pánico después del incidente. Complementa con prevención de ciberataques.
Qué no es Zero Trust
No es “comprar ZTNA y desconectar el firewall”. No es bloquear a todos el primer lunes. No es un certificado en la pared. Si la consola de MFA está con la misma contraseña del admin de dominio, el modelo está roto.
El firewall sigue siendo pieza de segmentación. Zero Trust no lo jubila.
Plan por fases para no parar la planta
Fase 1: inventario de cuentas y MFA. Fase 2: Wi-Fi de invitados separado y admin local restringido. Fase 3: VPN o ZTNA para apps críticas. Fase 4: microsegmentación donde duela (finanzas, SCADA/OT con cuidado).
Mide adopción de MFA y tickets. Comunica con anticipación: el doble factor molesta el día uno y evita el desastre el día treinta.
Errores comunes
Excepciones eternas para “la gerencia”, MFA solo en correo y no en el panel del firewall, y proyectos de 12 meses sin piloto. También: olvidar impresoras, cámaras y DVR con clave de fábrica.
Documenta excepciones con fecha de caducidad. Una excepción sin dueño se vuelve agujero permanente.
Cómo implementarlo sin frenar la operación
Elige un grupo piloto (administración), activa MFA, resuelve los casos borde (viajes, celular perdido) y luego escala. No cortes VPN y RDP el mismo día.
Si necesitas un mapa de controles o alinear firewall, identidad y endpoint, un levantamiento con Tecnoha te da un plan por fases. Más en sistemas de seguridad y la guía de ciberseguridad para PyMEs.