Identidad y confianza del dispositivo en el acceso Zero Trust
Un nombre de usuario válido no indica qué dispositivo está solicitando acceso, y un dispositivo registrado no indica si la persona que lo utiliza debe estar autorizada para un recurso sensible.
ZTXGate trata la identidad del usuario y la identidad del dispositivo como señales de política relacionadas pero distintas.
Esto permite que las decisiones de acceso consideren quién es el usuario, qué endpoint utiliza, qué se sabe de ese endpoint, a qué quiere acceder y qué permite la política actual.
Identidad del usuario: ¿quién solicita acceso?
ZTXGate puede integrarse con sistemas de identidad existentes en lugar de exigir que cada organización mantenga un ciclo de vida de identidad completamente separado.
OIDC para autenticación y claims de identidad
OpenID Connect puede utilizarse para autenticar a un usuario mediante un proveedor de identidad compatible y proporcionar claims de identidad a ZTXGate.
Esto establece quién es el usuario. No define automáticamente todos los recursos a los que debería poder acceder.
SCIM para aprovisionamiento y ciclo de vida
SCIM puede sincronizar información del ciclo de vida de usuarios y grupos desde sistemas de identidad compatibles.
Esto ayuda a que el acceso siga los cambios organizativos cuando los usuarios se incorporan, cambian de rol o abandonan la organización.
OIDC y SCIM resuelven problemas diferentes:
OIDC → autenticación y claims de identidad
SCIM → aprovisionamiento y ciclo de vida de identidad
Identidad del dispositivo: ¿qué endpoint solicita acceso?
ZTXGate registra individualmente los dispositivos de usuario.
Por tanto, un portátil, teléfono, tableta u otro endpoint puede representarse por separado en la política, en lugar de tratar todos los dispositivos de un mismo usuario como intercambiables.
Si un endpoint se pierde, se retira o deja de ser confiable, los administradores pueden revocar ese dispositivo sin necesariamente deshabilitar los demás endpoints registrados del usuario.
Postura del dispositivo: ¿qué sabemos del endpoint?
La identidad del dispositivo responde qué endpoint realiza la solicitud. La postura del dispositivo puede añadir información sobre el estado actual del endpoint.
Para entornos conectados, ZTXGate admite integraciones de postura que incluyen:
- Microsoft Intune
- Microsoft Defender for Endpoint
- SentinelOne Singularity
- CrowdStrike
- Jamf
La información disponible de cumplimiento o riesgo puede convertirse en otra señal de política al decidir si debe ser accesible un recurso protegido.
Las integraciones de postura dependen de conectividad con el servicio correspondiente.
Identidad + dispositivo + recurso + contexto
Una decisión de acceso Zero Trust resulta más útil cuando estas señales se evalúan conjuntamente.
Por ejemplo, una política puede permitir que un usuario acceda a un recurso de producción solo cuando:
- el usuario pertenece al rol adecuado
- el endpoint está registrado
- la postura disponible del dispositivo satisface la política
- la solicitud se realiza dentro de una ventana horaria permitida
- se ha concedido aprobación explícita
- se ha completado la autenticación adicional requerida
Otro recurso puede utilizar una política más sencilla.
El objetivo no es maximizar la fricción. Es hacer que el nivel de verificación corresponda a la sensibilidad del recurso.
ZTXBAS integrado con ZTXGate
ZTXBAS tiene dos usos de producto distintos.
Dentro de ZTXGate
Cuando la capacidad ZTXBAS se licencia con ZTXGate, está estrechamente integrada como biblioteca y no necesita desplegarse como un servidor ZTXBAS separado.
Este modelo integrado funciona en todos los tipos de despliegue de ZTXGate, incluidos entornos completamente aislados.
Esto proporciona a ZTXGate una opción de autenticación que no depende de alcanzar un servicio push alojado en Internet.
ZTXBAS independiente
ZTXBAS también está disponible como producto independiente gratuito para desarrolladores que quieran integrar autenticación biométrica directamente en sus propias aplicaciones sin utilizar ZTXGate.
Ese producto independiente tiene su propio modelo de integración servidor/aplicación.
Opciones externas de autenticación
Los despliegues ZTXGate conectados también pueden utilizar servicios de autenticación compatibles como:
- Okta Verify Push
- Duo Push
Estos servicios siguen dependiendo de conectividad con sus respectivas plataformas en la nube.
Esta distinción importa en entornos desconectados: ZTXBAS integrado continúa disponible, mientras que un servicio de autenticación alojado en Internet solo está disponible cuando la red permite deliberadamente acceder a él.
Aplicación continua de políticas
La identidad y el estado del dispositivo no tienen por qué permanecer estáticos durante toda una sesión.
El rol de un usuario puede cambiar. Una ventana de acceso temporal puede caducar. Una condición de postura puede cambiar.
ZTXGate puede seguir evaluando las condiciones relevantes de la política después de que comience el acceso y revocarlo cuando dichas condiciones dejen de cumplir la política configurada.
El registro de dispositivos no es lo mismo que MDM
El registro de dispositivos de ZTXGate establece una identidad de endpoint para el acceso mediante ZTXGate.
Una plataforma MDM o EDR puede proporcionar contexto adicional de postura o riesgo cuando esté integrada y sea accesible.
Son funciones complementarias:
| Función | Propósito |
|---|---|
| Registro de dispositivo ZTXGate | Identificar y gestionar el endpoint dentro del sistema de acceso |
| Integración de postura MDM/EDR | Aportar a la política información disponible de cumplimiento o riesgo |
Una organización puede utilizar las señales adecuadas para su modelo de despliegue.
Entornos conectados y aislados
En un entorno conectado, ZTXGate puede utilizar servicios en la nube de identidad, postura, monitorización o autenticación cuando sean necesarios.
En un entorno completamente aislado, esos servicios externos en la nube no están disponibles salvo que la arquitectura proporcione deliberadamente conectividad hacia ellos.
El funcionamiento básico de acceso de ZTXGate no depende de esos servicios externos. Cuando está licenciado, ZTXBAS integrado también permanece disponible en el despliegue aislado para autenticación biométrica resistente al phishing.
Audite el contexto de identidad y dispositivo
Los registros de acceso resultan más útiles cuando conservan el contexto de la decisión.
ZTXGate registra actividad de acceso, autenticación y políticas para que los administradores puedan investigar qué identidad y dispositivo estuvieron implicados y cómo se gestionó el acceso.
Los eventos relevantes también pueden exportarse a entornos de monitorización compatibles donde exista conectividad.
Una mejor pregunta de acceso
En lugar de preguntar únicamente:
¿Se autenticó este usuario?
ZTXGate puede preguntar:
¿Está este usuario, en este dispositivo, bajo estas condiciones, autorizado para este recurso ahora mismo?
Esa es la relación entre identidad y confianza del dispositivo en el modelo de acceso de ZTXGate.