BeyondCorp es una implementación de conceptos de seguridad informática de confianza cero que crea una red de confianza cero . Fue creada por Google . [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ]
Fondo
Fue creado en respuesta a la Operación Aurora de 2009. [ 7 ] Una implementación de código abierto inspirada en el documento de investigación de Google sobre un proxy de acceso se conoce como "transcend". [ 8 ]
Google documentó su proceso de Zero Trust entre 2014 y 2018 mediante una serie de artículos en la revista ;login: . Google denominó a su red ZT "BeyondCorp". Google implementó una arquitectura Zero Trust a gran escala, basada en las credenciales de usuario y dispositivo, independientemente de su ubicación. Los datos se cifraban y protegían de los dispositivos gestionados. Los dispositivos no gestionados, como los BYOD (Trae tu propio dispositivo ), no tenían acceso a los recursos de BeyondCorp.
Diseño y tecnología
BeyondCorp utilizó un modelo de seguridad de confianza cero, un modelo relativamente nuevo que parte de la premisa de que todos los dispositivos y usuarios son potencialmente vulnerables. Esto contrasta con los modelos de seguridad tradicionales, que se basan en cortafuegos y otras defensas perimetrales para proteger los datos confidenciales.
Confianza
La red corporativa no otorga confianza inherente, y se accede a todas las aplicaciones internas a través del sistema BeyondCorp, independientemente de si el usuario se encuentra en una oficina de Google o trabaja de forma remota. BeyondCorp está relacionado con la arquitectura de confianza cero, ya que implementa una verdadera red de confianza cero, donde todo el acceso se otorga en función de la identidad, el dispositivo y la autenticación, basándose en fuentes de datos subyacentes sólidas sobre el dispositivo y la identidad. [ 9 ]
BeyondCorp funciona mediante diversas políticas de seguridad, como la autenticación , la autorización y el control de acceso, para garantizar que solo los usuarios autorizados puedan acceder a los recursos corporativos. La autenticación verifica la identidad del usuario, la autorización determina si el usuario tiene permiso para acceder al recurso solicitado y las políticas de control de acceso restringen las acciones que el usuario puede realizar con dicho recurso.
Inferidor de confianza
Uno de los componentes principales en la implementación de BeyondCorp es el Inferidor de Confianza. El Inferidor de Confianza es un componente de seguridad (generalmente software) que analiza información sobre el dispositivo de un usuario, como una computadora o un teléfono, para determinar el grado de confianza que se le puede otorgar para acceder a ciertos recursos, como documentos importantes de la empresa. El Inferidor de Confianza verifica aspectos como la seguridad del dispositivo, si tiene instalado el software adecuado y si pertenece a un usuario autorizado. Con base en toda esta información, el Inferidor de Confianza decide a qué puede acceder el dispositivo y a qué no. [ 10 ]
Mecanismos de seguridad
A diferencia de las VPN tradicionales, las políticas de acceso de BeyondCorp se basan en información sobre un dispositivo, su estado y su usuario asociado. BeyondCorp considera que tanto las redes internas como las externas no son de confianza y limita el acceso a las aplicaciones estableciendo y aplicando dinámicamente niveles o «categorías» de acceso. [ 11 ]
Base de datos de inventario de dispositivos
BeyondCorp utilizó una base de datos de inventario de dispositivos y una identidad de dispositivo que identifica de forma única un dispositivo mediante un certificado digital . Cualquier cambio en el dispositivo se registra en la base de datos de inventario de dispositivos. El certificado se utiliza para identificar de forma única un dispositivo; sin embargo, se requiere información adicional para otorgar privilegios de acceso a un recurso. [ 12 ]
Motor de control de acceso
Otro componente importante de la implementación de BeyondCorp es el Motor de Control de Acceso. Imagínelo como el cerebro de la arquitectura de Confianza Cero. El Motor de Control de Acceso es como un agente de tránsito en una intersección. Su función es garantizar que solo los dispositivos y usuarios autorizados puedan acceder a recursos específicos (como archivos o aplicaciones) en la red. Verifica la política de acceso (las reglas que determinan quién puede acceder a qué), el estado del dispositivo (por ejemplo, si tiene las actualizaciones de software o la configuración de seguridad adecuadas) y los recursos solicitados. Luego, toma una decisión sobre si otorgar o denegar el acceso basándose en toda esta información. Ayuda a garantizar que solo las personas y los dispositivos correctos tengan acceso a la red, lo que contribuye a mantener la seguridad. El Motor de Control de Acceso utiliza la salida del Inferidor de Confianza y otros datos que se le proporcionan.
Uso
Una de las primeras medidas que tomó Google para implementar una arquitectura de confianza cero fue capturar y analizar el tráfico de red. El objetivo de este análisis era establecer una base de referencia sobre el comportamiento típico del tráfico de red. Al hacerlo, BeyondCorp también descubrió tráfico inusual, inesperado y no autorizado. Esto resultó muy útil, ya que proporcionó a los ingenieros de BeyondCorp información crucial que les ayudó a rediseñar el sistema de forma segura. [ 13 ]
Algunos de los beneficios que BeyondCorp obtuvo al adoptar una arquitectura de confianza cero incluyen:
- la capacidad de permitir que sus empleados trabajen de forma segura desde cualquier lugar.
- Reduce el riesgo de filtraciones de datos, ya que los datos y las aplicaciones están protegidos y los usuarios y dispositivos se verifican constantemente.
- La arquitectura Zero Trust es escalable y puede adaptarse a las necesidades cambiantes de las empresas y sus usuarios.
- Especialmente relevante en la actual era del teletrabajo, BeyondCorp permite a los empleados acceder a los recursos de la empresa de forma segura desde cualquier lugar, sin necesidad de utilizar las VPN tradicionales.
Véase también
Referencias
- ↑ "BeyondCorp: Un nuevo enfoque para la seguridad empresarial - USENIX" . www.usenix.org . Archivado del original el 2 de diciembre de 2020. Consultado el 2 de septiembre de 2018 .
- ↑ "BeyondCorp: Del diseño a la implementación en Google - USENIX" . www.usenix.org . Archivado del original el 2 de septiembre de 2018. Consultado el 2 de septiembre de 2018 .
- ↑ Spear, Batz; Beyer, Betsy (Adrienne Elizabeth); Cittadini, Luca; Saltonstall, Max (2 de septiembre de 2018). "Más allá de Corp: El proxy de acceso" . Iniciar sesión .
- ↑ "Google BeyondCorp rompe con la tradición de seguridad empresarial - InformationWeek" . 7 de abril de 2016. Archivado del original el 2 de septiembre de 2018. Consultado el 2 de septiembre de 2018 .
- ↑ "La empresa sin perímetros y en constante cambio: ¿Qué haría un verdadero equipo de TI?" . The Register . Archivado del original el 2 de septiembre de 2018 . Consultado el 2 de septiembre de 2018 .
- ↑ Rose, Scott; Borchert, Oliver; Mitchell, Stu; Connelly, Sean (23 de septiembre de 2019). "Publicación especial del NIST, arquitectura de confianza cero (2.º borrador)" . doi : 10.6028/NIST.SP.800-207-draft . S2CID 240898264 .
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - ↑ "BeyondCorp: La historia de BeyondCorp" . Consultado el 22 de abril de 2020 .
- ↑ transcend github , consultado: 22-04-2019.
- ↑ Garbis, Jason; Chapman, Jerry W. (2021), "Zero Trust in Practice" , en Garbis, Jason; Chapman, Jerry W. (eds.), Zero Trust Security: An Enterprise Guide , Berkeley, CA: Apress, pp. 53–67 , doi : 10.1007/978-1-4842-6702-8_4 , ISBN 978-1-4842-6702-8, consultado el 31 de marzo de 2023
- ↑ Osborn, Barclay; McWilliams, Justin; Beyer, Betsy; Saltonstall, Max (2016). "BeyondCorp: Del diseño al despliegue en Google" . ;login: . 41 : 28–34 . Archivado del original el 20 de enero de 2022. Recuperado el 8 de abril de 2023 .
- ↑ "Del diseño a la implementación en Google" (PDF) . Consultado el 23 de abril de 2020 .
- ↑ "BeyondCorp: Un nuevo enfoque para la seguridad empresarial | USENIX" . www.usenix.org . Archivado del original el 2 de diciembre de 2020. Consultado el 22 de febrero de 2023 .
- ↑ Beyer, Betsy (Adrienne Elizabeth); Beske, Colin McCormick; Peck, Jeff; Saltonstall, Max (2017). "Migrando a BeyondCorp: Manteniendo la productividad mientras se mejora la seguridad" . Login . Verano de 2017, vol. 42, n.° 2. Archivado del original el 8 de abril de 2023. Consultado el 8 de abril de 2023 .
Enlaces externos
- Sitio web oficial
- Seguridad informática