Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Zero trust según NIST SP 800-207

5 tareas · 40 min · Principiante

Zero trust se ha convertido en una etiqueta que se pega a casi cualquier producto. Antes de diseñar nada conviene volver a la fuente: la publicación especial 800-207 del NIST, de agosto de 2020, que define la arquitectura por sus principios y por sus componentes lógicos, no por una lista de compras. Aquí lees el inventario de accesos de Maderas del Tolima, un aserradero y fábrica de muebles de Ibagué, y mides cuánto de lo que tiene se parece a lo que la norma describe.

0 de 5 · 0%

Objetivo de la sala

Zero trust se ha convertido en una etiqueta que se pega a casi cualquier producto. Antes de diseñar nada conviene volver a la fuente: la publicación especial 800-207 del NIST, de agosto de 2020, que define la arquitectura por sus principios y por sus componentes lógicos, no por una lista de compras. Aquí lees el inventario de accesos de Maderas del Tolima, un aserradero y fábrica de muebles de Ibagué, y mides cuánto de lo que tiene se parece a lo que la norma describe.

La publicación 800-207 no define zero trust con un producto sino con siete principios que describe como un ideal al que acercarse, aunque no todos se cumplan en su forma más pura. Entre ellos hay uno que rompe con el diseño clásico: toda comunicación se protege sin importar dónde está la red, y la ubicación por sí sola no implica confianza. Una petición que sale de la red interna de la empresa debe cumplir las mismas exigencias que una que llega desde cualquier otra red.

Eso no significa que la red interna desaparezca. Significa que estar dentro de ella ya no es una credencial. El diseño clásico decía «si está dentro, es de confianza»; el diseño que describe la norma dice «si pide algo, se evalúa».

Responde para continuar

Una persona conectada a la red de la oficina pide un recurso de la empresa. Según el principio sobre la ubicación de red, ¿qué corresponde?

Ver pista de ayuda

Piensa en la frase «si está dentro, es de confianza» y en qué cambia la norma de ella.

El primer principio de la norma dice que todas las fuentes de datos y servicios de cómputo se consideran recursos. Es lo que permite empezar por un inventario: qué recursos hay, cuánto valen y por dónde se llega a cada uno. En el inventario de Maderas del Tolima, la última columna indica si en el camino de acceso hay un punto que aplica una política: es decir, algo que mire la petición y la pueda negar.

Abre el inventario de accesos y filtra los recursos a los que se llega sin ningún punto de aplicación. Entre ellos hay uno cuya sensibilidad es alta.

Responde para continuar

¿Qué recurso de sensibilidad alta no tiene ningún punto de aplicación de política en su camino? Escribe su nombre.

Ver pista de ayuda

Filtra la columna `punto_de_aplicacion` por `no` y fíjate en la columna `sensibilidad`.

Hay un recurso donde la decisión sí existe, pero se toma una sola vez: el túnel se concede al empezar el turno y vale ocho horas. La norma pide que el acceso a cada recurso se conceda por sesión, que la confianza del solicitante se evalúe antes de concederlo y que se otorgue con el mínimo privilegio necesario para la tarea. Haber entrado a un recurso no concede acceso a otro.

Filtra en el inventario los recursos con punto de aplicación parcial y lee su ruta de acceso.

Responde para continuar

El repositorio de contratos se alcanza por un túnel concedido para todo el turno. ¿Qué pide la norma que ese diseño no cumple?

Ver pista de ayuda

La decisión se toma una vez para ocho horas y para todo lo que el túnel alcance. ¿Qué principio habla de «cada sesión» y de «cada recurso»?

El modelo lógico de la norma separa tres piezas. El motor de políticas (PE) decide si se concede, se niega o se revoca el acceso. El administrador de políticas (PA) traduce esa decisión en acción: abre o corta el camino de la sesión. El punto de aplicación (PEP) es lo que está en el camino, abre, vigila y cierra la conexión entre el sujeto y el recurso. El motor y el administrador juntos forman el punto de decisión de políticas. Alrededor hay fuentes que alimentan al motor: un sistema de diagnóstico y mitigación continuos que informa del estado de los dispositivos, inteligencia de amenazas, gestión de identidades, registros de actividad e infraestructura de clave pública.

Un motor decide tan bien como la información que recibe. Abre los componentes de Maderas del Tolima y filtra los que están ausentes.

Responde para continuar

¿Qué componente de apoyo, que informaría del estado y los parches del dispositivo que pide acceso, no existe en la empresa? Escribe su sigla.

Ver pista de ayuda

Filtra la tabla `componentes` por estado `ausente` y lee la última columna de cada fila.

Un arquitecto no propone rehacer la casa cuando basta mover una pared. Ya sabes que el recurso más sensible sin punto de aplicación es el ERP y que la empresa tiene activo un proxy de aplicaciones con agente en los portátiles, que la tabla de componentes lista como punto de aplicación en uso. Entre las opciones, la más barata es la que usa lo que ya está pagado para cerrar la brecha concreta.

Responde para continuar

¿Qué cambio cierra más riesgo en el ERP con menos costo?

Ver pista de ayuda

Mira en `componentes` qué piezas ya están activas y cuáles de las tres opciones las reutilizan.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad