Skip to content
Blog_El fin de las VPN tradicionales 1 (1)

El fin de las VPN tradicionales: por qué su empresa podría estar en riesgo

Durante años, las VPN (Virtual Private Network) han sido una de las principales herramientas utilizadas por las empresas para permitir que empleados, proveedores y usuarios remotos accedan de manera segura a los recursos corporativos.

Sin embargo, el entorno tecnológico ha cambiado.

Hoy los colaboradores trabajan desde casa, oficinas, hoteles, aeropuertos y dispositivos distribuidos. Las aplicaciones ya no están únicamente dentro del centro de datos de la empresa: algunas funcionan en la nube, otras permanecen en infraestructura local y muchas organizaciones utilizan entornos híbridos.

En este nuevo escenario, el modelo tradicional de VPN comienza a mostrar una limitación importante:

una vez que el usuario entra en la red corporativa, puede tener más visibilidad y acceso del que realmente necesita.

Por esta razón, muchas organizaciones están evolucionando hacia un modelo diferente: Zero Trust Network Access (ZTNA).

El problema del modelo tradicional de VPN

Una VPN crea un túnel cifrado entre el dispositivo del usuario y la red empresarial.

Durante muchos años este modelo fue suficiente porque existía un perímetro relativamente claro:

Dentro de la oficina = confiable
Fuera de la oficina = no confiable

La VPN permitía que un usuario ubicado fuera de la empresa pudiera conectarse virtualmente a esa red interna.

El problema es que las organizaciones modernas ya no funcionan dentro de un perímetro claramente delimitado.

Los usuarios trabajan desde cualquier lugar y las aplicaciones pueden encontrarse en múltiples ubicaciones. Al mismo tiempo, las credenciales de los usuarios y los dispositivos se han convertido en objetivos frecuentes para los atacantes.

En una arquitectura tradicional, comprometer una cuenta con acceso VPN puede permitir al atacante obtener acceso a una parte de la red corporativa y posteriormente intentar desplazarse hacia otros sistemas.

A este comportamiento se le conoce como movimiento lateral.

¿Qué es el movimiento lateral?

Imagine que un atacante obtiene las credenciales VPN de un colaborador.

El usuario solamente necesitaba ingresar a una aplicación determinada, por ejemplo:

Sistema de ventas

Pero la VPN lo conecta a una red donde también pueden existir:

  • servidores de archivos;
  • bases de datos;
  • sistemas administrativos;
  • aplicaciones internas;
  • recursos compartidos;
  • otros servidores corporativos.

El atacante intentará descubrir qué otros recursos se encuentran disponibles y buscar nuevas vulnerabilidades o credenciales para ampliar su acceso.

Es decir:

Internet → VPN → Red corporativa → Otros sistemas

El problema no necesariamente es que la VPN haya fallado técnicamente.

El problema está en el modelo de confianza: haber autenticado al usuario puede darle acceso a un segmento de red más amplio del necesario.

ZTNA cambia precisamente este enfoque.

De “acceso a la red” a “acceso a la aplicación”

Zero Trust parte de un principio sencillo:

Nunca confiar implícitamente. Verificar siempre.

En lugar de asumir que un usuario es confiable simplemente porque logró autenticarse o porque se encuentra conectado a la red corporativa, este enfoque busca validar continuamente quién solicita el acceso, desde qué dispositivo y a qué recurso intenta ingresar.

Una de las tecnologías que permite aplicar este modelo es Zero Trust Network Access (ZTNA).

Con ZTNA, en lugar de conectar al usuario a toda una red, se puede autorizar el acceso únicamente al recurso o aplicación específica que necesita para realizar su trabajo.

Esto permite aplicar controles más granulares, reducir la exposición innecesaria de la infraestructura interna y limitar las posibilidades de que una cuenta comprometida sea utilizada para desplazarse hacia otros sistemas de la organización.

Una de las soluciones con las que puede implementar un enfoque ZTNA es WatchGuard FireCloud Total Access, que permite aplicar políticas de acceso basadas en identidad y proporcionar acceso controlado a aplicaciones y recursos privados sin otorgar necesariamente acceso amplio a toda la red corporativa.

El modelo cambia de:

modo tradicional vs modo zero trust

 

Si una persona del área comercial necesita utilizar únicamente el CRM, puede recibir acceso al CRM.

Si Recursos Humanos necesita acceder al sistema de planillas, puede recibir únicamente ese acceso.

Y si un proveedor necesita conectarse a una aplicación específica durante determinado trabajo, tampoco es necesario proporcionarle acceso general a la red.

¿Qué verifica Zero Trust?

El concepto Zero Trust busca que el acceso no dependa únicamente de conocer un usuario y contraseña.

Las decisiones pueden considerar elementos como:

  • identidad del usuario;
  • dispositivo utilizado;
  • políticas de seguridad;
  • contexto de la conexión;
  • recurso solicitado.

FireCloud Total Access utiliza un modelo de acceso por sesión consciente de la identidad y del dispositivo para controlar el acceso a aplicaciones privadas.

Esto permite aplicar una filosofía mucho más cercana al principio de mínimo privilegio:

Cada usuario debe acceder solamente a aquello que necesita para realizar su trabajo.

VPN tradicional vs. ZTNA

La diferencia fundamental está en qué se concede después de autenticar al usuario.

VPN tradicional ZTNA
Conecta al usuario con una red Conecta al usuario con una aplicación o recurso
El perímetro de red sigue siendo importante La identidad y el contexto son fundamentales
Puede proporcionar visibilidad sobre otros recursos de la red Reduce la exposición de recursos innecesarios
El usuario suele iniciar una conexión VPN Puede ofrecer una experiencia de acceso más transparente
El control suele estar basado en red El control puede aplicarse por usuario, dispositivo, sesión y aplicación

Esto no significa que las VPN sean automáticamente inseguras ni que deban eliminarse de todas las organizaciones.

Las VPN continúan teniendo escenarios de uso válidos.

Sin embargo, para el acceso remoto de usuarios a aplicaciones empresariales, ZTNA permite aplicar controles considerablemente más granulares.

WatchGuard posiciona FireCloud Total Access específicamente como una alternativa moderna para este tipo de acceso remoto.

FireCloud Total Access: Zero Trust aplicado al acceso remoto

WatchGuard FireCloud Total Access combina diferentes tecnologías de seguridad entregadas desde la nube para proteger a usuarios que trabajan dentro y fuera de la oficina.

Entre sus capacidades se encuentran:

  • Zero Trust Network Access (ZTNA)
  • Firewall as a Service (FWaaS)
  • Secure Web Gateway (SWG)
  • protección para acceso a Internet;
  • acceso controlado a aplicaciones privadas;
  • políticas centralizadas;
  • visibilidad sobre las conexiones de usuarios remotos.

WatchGuard indica que FireCloud Total Access unifica el acceso seguro a Internet, aplicaciones SaaS y aplicaciones privadas mediante una arquitectura administrada desde WatchGuard Cloud.

Un ejemplo práctico

Supongamos que una empresa tiene 150 trabajadores.

De ellos:

  • 50 necesitan acceder al ERP;
  • 20 utilizan una aplicación financiera;
  • 10 administradores necesitan acceder a determinados servidores;
  • el resto utiliza principalmente Microsoft 365 y aplicaciones SaaS.

Con un modelo tradicional de VPN, podría existir una infraestructura donde gran parte de estos usuarios se conecta primero a la red corporativa para después llegar a la aplicación necesaria.

Con ZTNA, la arquitectura puede ser distinta.

Usuario A → ERP

Usuario B → Sistema financiero

Administrador → Servidores autorizados

Cada identidad recibe solamente los accesos previamente definidos.

FireCloud permite configurar recursos privados y posteriormente incorporarlos a reglas de acceso para determinar qué usuarios pueden utilizar cada recurso.

El objetivo es que conectarse remotamente no equivalga automáticamente a entrar en la red corporativa.

Menos superficie disponible para un atacante

Esta diferencia es especialmente importante cuando pensamos desde la perspectiva de un atacante.

modelo vpn Zero trust

Los demás recursos no deberían quedar accesibles simplemente porque el usuario haya conseguido autenticarse.

Esto ayuda a limitar las posibilidades de movimiento lateral y reduce la exposición de recursos internos. WatchGuard señala precisamente los controles granulares y el acceso únicamente a los recursos requeridos como mecanismos para limitar este tipo de riesgo.

Zero Trust también mejora la experiencia del usuario

La seguridad no es el único motivo para revisar las VPN tradicionales.

Para muchos usuarios, conectarse significa:

  1. abrir el cliente VPN;
  2. introducir credenciales;
  3. completar una autenticación adicional;
  4. esperar que se establezca el túnel;
  5. comprobar que la aplicación funcione;
  6. reconectarse cuando la sesión se interrumpe.

Ese proceso genera incidencias y llamadas al área de soporte.

Las soluciones modernas buscan que la seguridad permanezca activa sin depender constantemente de que el usuario recuerde conectarse manualmente. WatchGuard ofrece modalidades de acceso Always-On en FireCloud orientadas precisamente a reducir esa fricción mientras se mantienen controles Zero Trust.

Entonces, ¿debo eliminar inmediatamente mi VPN?

No necesariamente.

La decisión depende de la arquitectura, aplicaciones y necesidades de cada organización.

Una VPN puede continuar siendo necesaria para determinados escenarios técnicos o administrativos.

La pregunta que las empresas deberían hacerse es otra:

¿Todos nuestros usuarios realmente necesitan conectarse a nuestra red para utilizar una aplicación?

Si la respuesta es no, probablemente existe una oportunidad para modernizar el acceso remoto.

La transición puede realizarse progresivamente:

transicion vpn ztna

No es necesario transformar toda la infraestructura de un día para otro.

El futuro del acceso remoto es verificar, no confiar

La transformación digital eliminó buena parte del perímetro tradicional de las empresas.

Los empleados están distribuidos.

Las aplicaciones están distribuidas.

Los datos están distribuidos.

La seguridad también debe adaptarse.

Por ello, el modelo moderno ya no debería preguntarse únicamente:

“¿Puede este usuario entrar a mi red?”

La pregunta correcta es:

“¿Quién es este usuario, desde qué dispositivo se conecta y exactamente a qué recurso necesita acceder?”

Ese es el cambio fundamental que propone Zero Trust Network Access.

Y soluciones como WatchGuard FireCloud Total Access permiten llevar este modelo a organizaciones que necesitan proporcionar acceso remoto seguro sin entregar innecesariamente las llaves de toda la red.

¿Su empresa todavía depende de VPN para todos los accesos remotos?

Puede ser un buen momento para revisar qué usuarios realmente necesitan acceso a la red y cuáles solamente necesitan acceder a determinadas aplicaciones.

En Xentic podemos ayudarle a evaluar su arquitectura actual, identificar los accesos que pueden migrarse a un modelo Zero Trust y analizar cómo implementar WatchGuard FireCloud Total Access de acuerdo con las necesidades de su organización.

👉 Escríbenos a Xentic o ventas@xentic.com.pe  y protege tu empresa con WatchgGuard.

Volver arriba