ZTNA
En seguridad de redes, ZTNA (zero trust network access) es el producto que le da a un usuario acceso a una aplicación concreta después de verificar su identidad y la postura de su dispositivo, en vez de meterlo en la red como hace una VPN. Es lo que de verdad sustituye a la VPN, y el término que permite que las fichas de VPN y de zero trust dejen de confundir capas.
Cómo funciona
ZTNA intermedia el acceso a una aplicación cada vez. En lugar de conectar un dispositivo a una red, autentica al usuario, comprueba el estado de su dispositivo (nivel de parcheo, si está gestionado y señales parecidas), y solo entonces permite una conexión a la aplicación concreta a la que tiene derecho, normalmente por un túnel iniciado desde dentro para que no haya ningún servicio expuesto hacia fuera. La aplicación no se publica en Internet; el intermediario sí, y no revela nada de lo que hay detrás hasta que una petición se autoriza. Esta es la implementación concreta del zero trust para el acceso: sin confianza implícita por estar en la red, con una decisión por petición y con el acceso acotado a un solo recurso en vez de a un segmento entero.
Qué sale mal
El fallo común es un ZTNA que lo es solo de nombre. Un equipo despliega el intermediario y lo apoya sobre la misma red plana de siempre, así que una vez pasado el intermediario el usuario todavía puede moverse de lado, lo que reproduce exactamente el problema que tiene una VPN. Otro es una postura de dispositivo que se comprueba una vez y nunca más, o unas políticas tan amplias que el acceso «por aplicación» es en realidad acceso a un grupo grande de aplicaciones. Desde el lado ofensivo, el valor de ZTNA es que una credencial robada debería llegar a una aplicación y pararse; donde la segmentación de detrás es débil, esa promesa está vacía y una sesión comprometida viaja hasta donde le permita la red.
Dónde aparece esto en una auditoría
Probamos si el acceso está acotado de verdad: desde una sesión autenticada intentamos llegar a aplicaciones y a rutas de red más allá de la autorizada, y comprobamos si la postura y la identidad se vuelven a evaluar en vez de darse por buenas una vez. La integración con el acceso condicional se revisa cuando es el proveedor de identidad quien toma la decisión. El hallazgo es el recurso alcanzable fuera de alcance, demostrado. Esto forma parte de cómo probamos los controles de acceso por aplicación.