Por: Jaye Tillson / HPE Aruba Networking
Actualmente, la identidad abarca usuarios, dispositivos y servicios en distintos entornos. Los modelos de acceso basados en la red no pueden seguir el ritmo, lo que genera riesgos, complejidad y vulnerabilidades que los atacantes aprovechan.
Durante años, la seguridad se basó en la red. En aquel momento tenía sentido. La red era donde residían los datos, donde se conectaban los usuarios y donde se podía ejercer el control.
Si pudieras gestionar la red, podrías gestionar el acceso. Si pudieras definir qué estaba dentro y qué estaba fuera, podrías definir qué era de confianza y qué no.
Ese modelo se mantuvo vigente durante mucho tiempo. El problema es que la identidad ha evolucionado, pero la red no.
En un entorno típico actual, el número de identidades supera con creces la capacidad de la mayoría de los modelos de acceso. Ya no se trata solo de empleados conectados a una red corporativa, sino de contratistas, proveedores, socios, servicios, API, dispositivos e, incluso, cada vez más, identidades no humanas que interactúan en múltiples entornos.
Al mismo tiempo, esas identidades no están vinculadas a una única ubicación. Los usuarios trabajan desde cualquier lugar. Las aplicaciones se distribuyen entre centros de datos, múltiples nubes y plataformas de software como servicio (SaaS). El acceso se produce constantemente, desde distintos dispositivos, en diversas condiciones y, a menudo, fuera de cualquier límite que se asemeje a una red tradicional.
Sin embargo, muchas organizaciones siguen intentando controlar esto utilizando modelos que presuponen que la identidad reside detrás de la red.
Ahí es donde empieza el problema.
Uno de los ejemplos más claros de esto es la continua dependencia del acceso basado en VPN.
La VPN se diseñó para un caso de uso muy específico. Partía de la base de que un número relativamente pequeño de usuarios remotos necesitaba conectarse a una red central. Una vez conectados, estos usuarios eran tratados como si estuvieran dentro de la red, y esta se encargaba del resto.
Eso funcionaba cuando los entornos eran más simples y estaban más controlados.
En los entornos modernos, crea más problemas de los que resuelve.
Una vez que un usuario se conecta mediante VPN, suele tener un acceso mucho más amplio del que realmente necesita. La red se convierte en un espacio plano donde la confianza se da por sentada, en lugar de verificarse. Si esas credenciales se ven comprometidas, el atacante hereda el mismo nivel de acceso.
Además, la experiencia rara vez es buena. Los usuarios se conectan a una red, no a una aplicación, lo que introduce latencia, complejidad y una dependencia de una infraestructura que nunca fue diseñada para este nivel de escala.
Así pues, lo que ocurre es predecible. Los usuarios encuentran la manera de sortearlo.
Utilizan dispositivos personales, aplicaciones no gestionadas o métodos de acceso alternativos que eluden por completo los controles. Lo que pretendía ser una medida de seguridad acaba generando comportamientos que aumentan el riesgo.
El problema de fondo no es la VPN en sí, sino el modelo que representa.
Parte de la premisa de que el acceso puede controlarse en función de dónde se encuentre una persona, en lugar de quién es y qué se le debería permitir hacer.
Esa suposición se desmorona muy rápidamente una vez que la identidad se convierte en la principal superficie de ataque.
La mayoría de los ataques actuales no se centran en la intrusión en redes, sino en el abuso de identidad. El phishing, el robo de credenciales, el secuestro de tokens y la escalada de privilegios son mucho más comunes que las tradicionales brechas de seguridad perimetral.
Si un atacante logra suplantar la identidad de un usuario legítimo, la red ofrece muy poca resistencia.
Por eso, la identidad se ha convertido, en la práctica, en el nuevo perímetro, aunque, en realidad, sería más preciso decir que ya no existe un perímetro definido. En cambio, existe un conjunto de identidades en constante cambio que interactúan con los sistemas y los datos.
Intentar forzar que eso vuelva a un modelo centrado en la red no funciona.
He visto cómo esto se desarrolla en múltiples entornos a lo largo de los años, particularmente a medida que las organizaciones crecen y se vuelven más distribuidas.
Los modelos de acceso que antes eran manejables comienzan a fallar. Aumentan las excepciones. El acceso temporal se vuelve permanente. El acceso de los proveedores crece de forma orgánica sin una gobernanza clara. Las identidades no humanas, como las cuentas de servicio y las API, suelen recibir mucha menos supervisión, pero pueden tener privilegios significativos.
En algún momento, el número de identidades y las formas en que interactúan simplemente superan la capacidad de un modelo basado en redes para controlarlas.
Cuando esto sucede, las organizaciones suelen responder añadiendo más capas de seguridad: más pasos de autenticación, más controles, más herramientas. Si bien todas estas medidas buscan reforzar la seguridad, sin un modelo subyacente coherente, tienden a aumentar la complejidad en lugar de reducir el riesgo.
El cambio necesario no consiste en añadir más controles, sino en modificar dónde y cómo se aplican.
En lugar de otorgar acceso a una red y esperar que los sistemas de control posteriores lo gestionen, el acceso debe concederse a nivel de la propia aplicación o servicio. Cada solicitud debe evaluarse en función de la identidad, el estado del dispositivo y el contexto, y dicha evaluación debe realizarse de forma consistente independientemente de la ubicación del usuario.
Esto elimina la suposición de confianza que conlleva estar en la red .
También reduce el impacto de una identidad comprometida, ya que el acceso se limita a lo que está explícitamente permitido, en lugar de a todo lo que resulta accesible.
Otro aspecto importante de este cambio es la coherencia.
Uno de los mayores desafíos en los entornos actuales es que la identidad se gestiona de forma diferente en las distintas partes de la infraestructura. Los sistemas locales pueden tener un enfoque, las plataformas en la nube otro, las aplicaciones SaaS otro y las API uno distinto.
Esa fragmentación crea vacíos.
Lo que se necesita es un modelo donde la identidad se trate como el plano de control central y las políticas se apliquen de forma coherente en todos los entornos. Ya sea que un usuario acceda a una aplicación en el centro de datos, a un servicio en la nube o a una plataforma SaaS, deben aplicarse los mismos principios.
¿Quién es el usuario? ¿Qué dispositivo utiliza? ¿A qué intenta acceder? ¿Bajo qué condiciones debería permitirse?
Cuando se responden esas preguntas de forma coherente, el medio ambiente se vuelve mucho más resistente.
He visto organizaciones realizar esta transición, a menudo como parte de programas más amplios de transformación del entorno laboral o de la nube.
Quienes triunfan no son simplemente quienes reemplazan una tecnología de acceso por otra, sino quienes replantean el modelo por completo.
Se alejan del acceso centrado en la red y se orientan hacia el acceso centrado en la identidad. Reducen la dependencia de la confianza implícita y, en su lugar, validan cada solicitud. Simplifican la experiencia del usuario al tiempo que refuerzan el control, en lugar de tratar ambos aspectos como fuerzas opuestas.
Es importante destacar que reconocen que la identidad no se limita solo a los usuarios. Incluye dispositivos, aplicaciones y servicios, todos los cuales deben gestionarse de forma coherente.
La realidad es que la identidad ya ha superado a la red.
El número de identidades ha aumentado. Su interacción se ha ampliado. Los entornos en los que operan se han vuelto más complejos y distribuidos.
Intentar controlar todo eso utilizando un modelo diseñado para un mundo mucho más simple no es sostenible.
En el mejor de los casos, genera ineficiencia y frustración. En el peor, crea riesgos difíciles de prever y aún más difíciles de gestionar.
Por lo tanto, la pregunta que las organizaciones deben hacerse no es si su modelo de acceso funciona en teoría, sino si refleja cómo se comporta realmente la identidad en su entorno actual.
Si el acceso sigue estando controlado principalmente por la ubicación en la red, la confianza sigue estando implícita en la conectividad y la identidad se trata de manera diferente en las distintas partes del sistema, entonces el modelo ya está bajo presión.
Porque la superficie de ataque se ha desplazado.
Y si la seguridad no evoluciona al mismo ritmo, la brecha entre el control y la realidad seguirá creciendo.
Ahí es donde reside el verdadero riesgo.
Más información: HPE.com/us/en/networking/sase.html
