Desde el «perímetro y VPN» llegamos a un mundo sin fronteras: trabajo híbrido, nubes, SaaS, IoT y microservicios.
Zero Trust 2.0 es la evolución del principio de «no confiar en nadie por defecto»: verificación continua del contexto, políticas dinámicas y automatización basada en ML/AI.

🧩 ¿Qué es Zero Trust 2.0?
Idea clave
Cero confianza por defecto — cualquier sujeto/dispositivo/solicitud se verifica cada vez.
Privilegios mínimos requeridos — acceso solo a los recursos necesarios en este momento.
Validación continua — certificación durante la sesión, no solo a la entrada.
Qué aporta el «2.0»
Contexto: ubicación, tiempo, dispositivo, perfil de riesgo, comportamiento.
Políticas dinámicas: las condiciones cambian en tiempo real.
Detección de IA/ML anomalías y respuesta automática.
Cobertura de extremo a extremo nubes, SaaS y on-prem sin «agujeros» entre los contornos.
📊 Capas de Zero Trust 2.0: quién es responsable de qué
Capa | Foco | Ejemplos de políticas |
|---|---|---|
Identidad 👤 | MFA, proveedores de SSO, puntuación de riesgo | Requerir MFA en caso de IP inusual o tiempo de inicio de sesión |
Dispositivo 💻 | Posición del dispositivo (parche, EDR, disco cifrado) | Bloquear el acceso desde dispositivos no registrados/no actualizados |
Red 🌐 | Microsegmentación, mTLS, SDP/ZTNA | Permitir el tráfico este-oeste solo en identidades de servicio explícitas |
Anexos 🧱 | Políticas a nivel de API/métodos, tokens de corta duración | Dar acceso de lectura a un endpoint específico con bajo riesgo |
Datos 🔒 | Clasificación, DLP, acceso basado en atributos (ABAC) | Prohibición de descarga «secreta» fuera de dominios de confianza |
Las capas funcionan juntas: el acceso se concede solo cuando se superan todas las comprobaciones al mismo tiempo.
🆚 Zero Trust 1.0 vs Zero Trust 2.0
Criterio | Zero Trust 1.0 | Zero Trust 2.0 |
|---|---|---|
Modelo | Verificación al entrar | Validación continua y contextual |
Dispositivos | Certificación básica | La postura del dispositivo + EDR/MDM son obligatorios |
Red | VPN/perímetro | ZTNA, microsegmentación, mTLS predeterminado |
Políticas | Roles estáticos (RBAC) | Atributos y riesgo (ABAC/Risk-Based) |
Inteligencia | Firmas | Análisis de comportamiento de IA/ML y respuesta automática |
🚀 Plan de implementación de Zero Trust 2.0 (90-180 días)
Fase 1: Visibilidad e inventario 📍
Directorio de usuarios, cuentas de servicio y roles.
Registro de dispositivos + evaluación de «posturas de seguridad».
Mapa de flujos (norte-sur/este-oeste) y datos críticos.
Fase 2: Barreras básicas 🧱
MFA y SSO en todas partes.
EDR/MDM, cifrado de disco, verificación de cumplimiento del dispositivo.
ZTNA/SDP en lugar de VPN planas; mTLS entre servicios.
Fase 3: Políticas dinámicas ⚖️
ABAC: contexto (geografía, riesgo, tipo de datos) en la decisión de acceso.
Tokens de vida corta, privilegios just‑in‑time.
Microsegmentación de entornos sensibles (PCI, HR, R&D).
Fase 4: Seguimiento continuo 🤖
Análisis de comportamiento (UEBA) y detección de anomalías de ML.
Reacciones automáticas: cuarentena del dispositivo, reducción de privilegios.
Equipos rojo/azul, ejercicios de mesa, retrospectivas posteriores a incidentes.
📢 Kodika tiene Canal de Telegram!
Allí discutimos nuevos artículos, compartimos vacantes, recopilamos comentarios y simplemente nos comunicamos con los desarrolladores.
Si quieres estar al día, aprender con otros y descubrir nuevas funciones, no te lo pierdas.
Cómodo, profesional y sin spam 😊
