Volver al Blog // zero-trust

Zero-trust para organizaciones reguladas

El zero-trust es más que un eslogan para las industrias reguladas. Así convierte Veripass el "nunca confíes, siempre verifica" en controles concretos de identidad, política y auditoría.

17 de febrero de 2025 · Veripass
Zero-trust para organizaciones reguladas

Para una organización regulada, el zero-trust no es una postura de marketing — es una manera de satisfacer a auditores y reguladores que ya no aceptan “dentro de la red” como base de confianza. El principio es fácil de enunciar y más difícil de operacionalizar: nunca confíes, siempre verifica, y haz que cada decisión sea atribuible. Veripass existe para hacer eso operativo.

No confiar en nada por defecto

El primer movimiento del zero-trust es dejar de tratar a cualquier actor como de confianza solo por dónde se sitúa. Cada petición tiene que vincularse a una identidad verificada, en una organización conocida, con una postura establecida.

Veripass lo impone mediante la identidad federada. Los usuarios se autentican contra su directorio de origen — Microsoft Entra ID o Google Workspace por OIDC, o SAML donde el ecosistema lo requiera — y cada sesión queda vinculada a esa identidad verificada y a su organización. No hay confianza ambiental que heredar. Lo mismo aplica a los actores no humanos: los servicios se autentican explícitamente con claves de API en lugar de tomar prestada una sesión humana.

Verificar de forma continua, no una sola vez

Un inicio de sesión es un único momento. El zero-trust exige que la verificación siga el ritmo del riesgo de lo que el usuario está intentando hacer realmente. Aquí es donde la política consciente del contexto lleva el peso.

En Veripass, el acceso se evalúa contra la organización, el rol, la aplicación y las condiciones de la petición — no solo una asignación de rol estática. Cuando el riesgo de una acción concreta supera lo que justifica la sesión actual, la plataforma exige más pruebas:

  • MFA de escalado — un código de un solo uso por correo o un TOTP basado en teléfono, requerido en el momento de la acción sensible.
  • Verificación biométrica — coincidencia facial, documento de identidad o huella, para las operaciones de mayor garantía.

Esto significa que una acción rutinaria transcurre con fluidez mientras una de alto riesgo dispara la reverificación, sin imponer fricción máxima en cada interacción. Ese equilibrio es justo lo que necesitan los entornos regulados: control fuerte donde importa, sistemas usables en todo lo demás.

Mínimo privilegio, expresado con claridad

El zero-trust asume que incluso una identidad verificada debería tener solo el acceso que genuinamente necesita. Veripass lo soporta con un modelo de autorización componible — claims, capacidades, roles y perfiles de acceso — de modo que los permisos se conceden de forma deliberada y acotada por organización, en lugar de repartirse ampliamente y retirarse después.

Como el modelo es componible, el mínimo privilegio se mantiene mantenible a medida que se multiplican aplicaciones e inquilinos. Las capacidades se reutilizan, los roles se asignan entre organizaciones sin redefinición, y un perfil de acceso expresa exactamente lo que un sujeto puede hacer dentro de un inquilino.

Demostrarlo después

El control que más le importa a un regulador es el que le permite reconstruir lo que ocurrió. El zero-trust sin auditabilidad no es más que fricción.

Cada acción relevante en Veripass se escribe en una traza de auditoría inmutable, acotada a su organización. Un auditor puede responder quién actuó, en qué organización, bajo qué rol, qué se verificó — incluyendo cualquier escalado o reto biométrico — y cuál fue el resultado. Como la federación, la autorización y el escalado fluyen todos por una sola plataforma, ese registro es uniforme en lugar de estar disperso.

El encaje con la organización regulada

En conjunto — identidad federada sin confianza ambiental, verificación continua consciente del contexto, mínimo privilegio limpio y auditoría inmutable — estos controles encajan directamente con lo que se pide demostrar a las organizaciones reguladas. Y como Veripass corre en topologías en la nube, on-premise o híbridas, una organización puede mantener las cargas reguladas donde su régimen de cumplimiento lo requiera mientras aplica el mismo modelo zero-trust en todo el conjunto.

Sigue leyendo

Visión de arquitectura: federar identidades a escala

Visión de arquitectura: federar identidades a escala

Cómo Veripass federa identidades entre muchas aplicaciones y organizaciones desde un único plano de control multi-inquilino, sin obligar a cada equipo a usar un mismo directorio.

Trazas de auditoría que sobreviven a una auditoría

Trazas de auditoría que sobreviven a una auditoría

Una traza de auditoría solo es útil si aguanta cuando alguien la audita de verdad. Esto es lo que hace que los registros de Veripass sean inmutables, atribuibles y reconstruibles.

Identidad híbrida y on-premise sin lock-in

Identidad híbrida y on-premise sin lock-in

No toda carga de trabajo pertenece a la nube. Así corre Veripass el mismo modelo de federación, política y auditoría en despliegues en la nube, on-premise e híbridos.