Saltar al contenido principal

Seguridad y confianza en CoreZT

CoreZT desarrolla productos de acceso en torno a un principio sencillo: el acceso debe estar autorizado explícitamente, limitarse a lo necesario y ser visible para los equipos responsables de proteger el entorno.

ZTXGate combina identidad, contexto del dispositivo, políticas a nivel de recurso, autenticación, aplicación del acceso y visibilidad de auditoría en una plataforma Zero Trust Network Access que puede ser operada por el cliente o por un MSP.

Acceso de mínimo privilegio

ZTXGate está diseñado para dar a los usuarios acceso a recursos definidos en lugar de tratar la conectividad con la red privada como una autorización por sí misma.

Las políticas pueden tener en cuenta la identidad del usuario, el rol, el dispositivo registrado, la postura del dispositivo, la ubicación de red, la hora, el recurso y la duración del acceso.

Identidad individual del dispositivo

Cada dispositivo puede registrarse y gestionarse de forma individual. Si un endpoint se pierde, se retira o deja de ser confiable, los administradores pueden revocar ese dispositivo sin afectar necesariamente a los demás endpoints registrados del usuario.

Postura del dispositivo

En entornos conectados, ZTXGate puede utilizar información de postura de plataformas de seguridad de endpoints compatibles como señal adicional de política.

Las integraciones actuales incluyen Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike y Jamf.

Explorar Identidad y confianza del dispositivo

Integración de identidad

ZTXGate admite OIDC para autenticación e inicio de sesión único, y SCIM para aprovisionamiento de usuarios y sincronización del ciclo de vida de identidad.

Autenticación según el riesgo

ZTXGate admite verificación adicional basada en políticas mediante métodos compatibles. Cuando se licencia con ZTXGate, ZTXBAS está estrechamente integrado como biblioteca y no requiere un despliegue separado del servidor ZTXBAS. Funciona en despliegues ZTXGate conectados, locales, híbridos y completamente aislados. Los servicios de autenticación dependientes de la nube, como Okta Verify y Duo, siguen estando disponibles cuando dichos servicios son accesibles.

Las propiedades de seguridad de cada método de autenticación dependen del diseño y la configuración de ese método.

Acceso temporal y aprobado

ZTXGate admite acceso temporal y flujos de solicitud y aprobación para recursos sensibles. Un aprobador autorizado puede conceder acceso durante un período definido, tras el cual el permiso caduca automáticamente.

Aplicación continua de políticas

Las condiciones pueden cambiar después de que comience el acceso. ZTXGate puede seguir evaluando las condiciones relevantes de la política y revocar el acceso cuando dichas condiciones dejen de cumplirla.

Conectividad basada en WireGuard

Los endpoints gestionados por ZTXGate utilizan conectividad basada en WireGuard para el acceso autorizado. Dentro de ZTXGate, la conectividad del túnel es solo una parte del modelo de acceso: la identidad, el estado del dispositivo, la definición del recurso y la política determinan qué acceso está realmente autorizado a través de la plataforma.

Explorar WireGuard y ZTNA

Acceso HTTP/HTTPS sin cliente

ZTXGate también puede proporcionar acceso sin cliente a aplicaciones HTTP y HTTPS mediante su proxy de aplicación de políticas, permitiendo acceso autorizado desde el navegador sin requerir WireGuard en el endpoint.

Despliegue operado por el cliente o un MSP

ZTXGate se despliega dentro de infraestructura operada por el cliente o por un MSP. El funcionamiento básico del acceso no requiere un plano de control en la nube obligatorio alojado por CoreZT.

Los modelos de despliegue compatibles incluyen entornos locales, infraestructura alojada en la nube, entornos híbridos y entornos aislados.

Las integraciones externas conservan, naturalmente, sus propios requisitos de conectividad.

Explorar el modelo de plano de control

Administración y separación de responsabilidades

ZTXGate proporciona roles integrados de administrador, helpdesk y auditoría de solo lectura para que las responsabilidades operativas no requieran todas autoridad administrativa completa.

Simulación de políticas

ZTXGate incluye capacidades de simulación de políticas que permiten a los administradores evaluar una decisión de acceso prevista (usuario, dispositivo, recurso) antes de depender de la política en producción.

Registros de auditoría

ZTXGate mantiene registros relacionados con la actividad de acceso, autenticación y políticas. Los administradores pueden utilizar estos registros para investigaciones, revisiones operativas, revisiones de acceso, resolución de problemas y recopilación de evidencias de auditoría.

Integración SIEM

ZTXGate puede reenviar eventos relevantes mediante syslog RFC 5424, ArcSight CEF o JSON. Las opciones de transporte compatibles incluyen UDP, TCP y TCP con TLS según la integración.

Copias de seguridad y recuperación ante desastres

ZTXGate no proporciona clustering HA convencional. El portal de administración admite copias de seguridad periódicas, y una copia puede restaurarse en un despliegue ZTXGate nuevo cuando sea necesario recuperar el servicio.

Se trata de un modelo de recuperación ante desastres basado en copia de seguridad y restauración, no de conmutación por error continua. Las organizaciones deben proteger las copias de seguridad y planificar la infraestructura de sustitución y los procedimientos de recuperación de acuerdo con sus propios objetivos de recuperación.

Seguridad en entornos aislados

La plataforma central de acceso de ZTXGate puede desplegarse sin depender de un plano de control en la nube alojado por CoreZT. Un despliegue independiente utiliza flujos manuales de licencia y actualización de software y puede permanecer completamente aislado.

Cuando se licencia con ZTXGate, ZTXBAS integrado sigue disponible dentro de un despliegue aislado para autenticación biométrica resistente al phishing sin un servidor ZTXBAS separado. Los servicios externos de identidad, MDM, EDR, SIEM o autenticación en la nube siguen siendo dependencias externas y requieren conectividad si se utilizan.

Los despliegues conectados que deseen gestión centralizada de actualizaciones y licencias pueden utilizar opcionalmente ZTXHub, un servicio propiedad de CoreZT y operado por CoreZT; no es necesario para el funcionamiento independiente de ZTXGate.

Explorar ZTNA aislado

Soporte para cumplimiento y auditoría

Los productos de seguridad pueden respaldar el programa de cumplimiento de una organización, pero las capacidades del producto no deben confundirse con una certificación.

ZTXGate proporciona controles y evidencias que pueden respaldar actividades como revisiones de control de acceso, responsabilidad de usuarios y dispositivos, gestión de acceso temporal, registros de autenticación, registros de políticas, monitorización de eventos de seguridad y recopilación de evidencias de auditoría.

Estas capacidades pueden ayudar a las organizaciones a satisfacer controles relevantes para marcos y requisitos regulatorios como SOC 2, ISO 27001, PCI DSS o HIPAA, dependiendo del entorno y la implementación del cliente.

El uso de ZTXGate no hace por sí solo que una organización cumpla con ningún marco, y las referencias a dichos marcos no implican una certificación de CoreZT salvo que se indique expresamente.

La seguridad del entorno circundante también importa

Las organizaciones que despliegan ZTXGate siguen siendo responsables de las prácticas de seguridad de los sistemas que operan, incluido el endurecimiento de hosts, el mantenimiento del sistema operativo, el acceso administrativo, la gestión de certificados y claves, la configuración de red, la protección de copias de seguridad, la monitorización de registros, la disponibilidad y la seguridad de las integraciones.

ZTXGate forma parte de esa arquitectura de seguridad en lugar de sustituirla.

Privacidad y tratamiento de datos

Revise la información legal y de privacidad correspondiente junto con la arquitectura técnica:

Informar de un problema de seguridad

Hasta que CoreZT publique una dirección específica para informar de vulnerabilidades o una página de divulgación, los informes relacionados con seguridad pueden enviarse de forma privada a support@corezt.com.

Incluya suficiente información para que el equipo de CoreZT pueda comprender y reproducir el problema, evitando al mismo tiempo una exposición innecesaria de datos sensibles.

La seguridad es un ciclo de vida de acceso

Identidad → Dispositivo → Política → Autenticación → Acceso → Aplicación continua → Auditoría

El objetivo es que el acceso sea explícito, limitado, observable y capaz de responder a condiciones cambiantes.