1) Mapea identidad y accesos: quién, a qué y desde dónde
La mitad de los dolores en pymes viene de no saber exactamente quién accede a qué. Antes de comprar nada, hago un inventario rápido: personas (empleados, proveedores, cuentas de servicio), roles (administración, finanzas, ventas), aplicaciones (M365/Google, ERP, CRM, banca), datos (carpetas compartidas, SaaS con datos sensibles) y orígenes de acceso (oficina, casa, móvil). No busco perfección: un mapa en 48–72 h es suficiente para empezar.
Con ese mapa, defino reglas base:
-
RBAC/ABAC en lenguaje humano: “El rol Ventas accede a CRM y Drive/Ventas solo desde equipos gestionados y con MFA.”
-
Separación de identidades: admins con cuenta de admin separada de la cuenta “humana”.
-
Principio de mínimo privilegio: si alguien no lo necesita para su trabajo semanal, no lo tiene. Punto.
Cómo hacerlo sin fricción
-
Usa tu IdP (Microsoft Entra ID o Google) como fuente de verdad.
-
Centraliza apps detrás del IdP (SSO) para que el inventario “respire” solo.
-
Documenta en una página viva: cambios menores en 10 minutos al día.
Métricas útiles: % de usuarios en SSO, nº de apps sin SSO (objetivo: 0), nº de cuentas huérfanas (objetivo: 0).
Inventario rápido; roles y privilegios; reglas de acceso base (ABAC/RBAC)
-
Inventario: lista de usuarios, grupos, apps, datos y ubicaciones.
-
Roles: crea 5–8 roles máximos (Demasiados roles = caos).
-
Reglas base: acceso condicionado por rol, tipo de dispositivo y ubicación.
2) MFA y “nunca por defecto”: endurece lo crítico primero
Si hoy mismo solo implementaras una cosa, sería MFA en lo crítico: correo, paneles de admin, banca, VPN/EScritorios remotos. Esto corta más del 90% de ataques de password spraying y phishing básico. Empiezo por los guardianes del reino (contabilidad, dirección, TI) y voy bajando.
Checklist rápido
-
Activa MFA obligatorio en IdP (app de autenticación o passkeys; SMS solo como respaldo).
-
Bloquea RDP expuesto a Internet. Si necesitas acceso remoto, que sea tras IdP + MFA.
-
Políticas de contraseña sensatas: longitud > complejidad absurda; prohibir contraseñas filtradas; rotaciones solo por incidente.
-
Alertas por accesos desde países no habituales o imposibles (impossible travel).
Resistencia al cambio
-
Comunica el “por qué” con un ejemplo real (“dos factores, pero 5 segundos”).
-
Opción de recordar el dispositivo x días en equipos gestionados para bajar fricción.
Métricas: % de cuentas con MFA activo (objetivo: 100%), intentos bloqueados por MFA, nº de servicios sin MFA.
Qué proteger hoy (VPN/RDP/admin); políticas de contraseñas y phishing-resistant
-
Prioridad 1: paneles de admin, correo, banca, ERP/CRM.
-
Prioridad 2: acceso remoto a red/servidores.
-
Prioridad 3: todo lo que tenga datos personales o dinero.
-
Phishing-resistant: FIDO2/Passkeys en puestos críticos cuando sea viable.
3) ZTNA ligero: acceso a aplicaciones, no a la red
El salto mental: de VPN de todo o nada a acceso específico por aplicación. Con ZTNA (Zero Trust Network Access) expones cero puertos a Internet y publicas, por ejemplo, el ERP web solo para el grupo “Finanzas”, tras IdP + MFA, y con verificación básica del dispositivo.
Cómo empezar sin romper nada
-
Elige una aplicación interna (intranet, ERP web).
-
Publica vía ZTNA clientless (si es web) o con agente ligero (si es cliente pesado).
-
Política mínima: solo grupo autorizado + MFA + verificación de dispositivo (antimalware activo, parches recientes).
-
Observa durante 2 semanas: latencia, errores, soporte.
Beneficios inmediatos: adiós a abrir puertos, auditorías más tranquilas, accesos granulados por grupo y horario.
Métricas: nº de apps migradas a ZTNA, accesos bloqueados por política, tickets de soporte (deben bajar tras el primer mes).
Clientless para apps web; posture checks mínimos; casos de uso pyme
-
Clientless: portales web (intranet, paneles, dashboards).
-
Agente ligero: apps legacy o RDP encapsulado.
-
Postura mínima: antivirus activo, cifrado de disco, SO soportado, parches <30 días.
4) Microsegmentación pragmática: corta el movimiento lateral
No necesitas SDN de ciencia ficción para obtener valor. Aplica “coronas”:
-
Corona 1 (identidad/datos): IdP, controladores de dominio, repositorios de datos críticos.
-
Corona 2 (sistemas clave): ERP, contabilidad, nóminas, producción.
-
Corona 3 (servicios comunes): impresión, file server general, Wi-Fi invitados.
Reglas sencillas que salvan el día
-
Admins solo desde jump hosts gestionados.
-
Bloquea SMB/RDP entre estaciones de trabajo (evita gusanos y ransomware lateral).
-
VLANs para separar servidores críticos de los puestos de usuario.
-
Listas de control “default deny” entre coronas, permite solo lo necesario.
Empieza por 3 reglas nuevas cada sprint y monitorea. Si algo se rompe, revertir es fácil porque el cambio es pequeño y documentado.
Métricas: nº de flujos permitidos por excepción (objetivo: bajar), intentos de conexión lateral bloqueados, tiempo medio de recuperación ante rule-mistakes.
Segmentar 3 coronas (identidad, datos, sistemas clave); ejemplos VLAN/SDP
-
VLAN servidores aislada de VLAN usuarios.
-
SDP/ZTNA para publicar servicios concretos en lugar de abrir la red.
-
Listas: permitir 443/HTTPS solo desde ZTNA hacia app interna, bloquear resto.
5) Dispositivos bajo control: MDM + EDR sin dolor
Zero Trust sin gestión de dispositivos es optimismo. Necesitas MDM (políticas, inventario, parches) y EDR (detección/respuesta). En pymes, la clave es gradualismo: primero email y navegación, luego apps críticas.
Plan de 30 días
-
Semana 1: inventario de endpoints (Windows/macOS/móvil). Activa cifrado (BitLocker/FileVault).
-
Semana 2: parches automáticos, bloqueo de USB según rol, navegador con extensiones seguras.
-
Semana 3: despliega EDR en puestos de alto riesgo (finanzas, dirección, TI).
-
Semana 4: políticas BYOD mínimas (contenedorización de datos corporativos).
LOLBins y macros
-
Bloquea binarios “vivir de la tierra” (PowerShell sin firmar para no admins).
-
Macros firmadas únicamente; cuarentena si vienen de Internet.
Métricas: cobertura MDM/EDR (objetivo: >90%), tiempo medio de parcheo, nº de alertas de ejecución bloqueada.
BYOD vs corporativo; políticas de parches; bloqueo de binarios/LOLBins
-
BYOD: datos corporativos en contenedor, borrado selectivo al offboarding.
-
Corporativo: cumplimiento total de políticas; sin cumplir, no accede.
-
Parches: SLA 14 días crítico, 30 días importante.
6) Datos y SaaS: DLP básico, CASB nativo y registros centralizados
Los datos ya no viven solo en el file server. Están en correo, Drive/SharePoint, CRM y apps niche. La estrategia es visibilidad + reglas simples:
DLP básico
-
Etiquetas: Interno, Confidencial, Restringido.
-
Bloquea compartir Restringido fuera de la organización.
-
Alerta si se descarga a dispositivos no gestionados.
CASB nativo (el del propio suite que uses)
-
Descubrimiento de shadow IT (SaaS no aprobados).
-
Políticas: solo apps sancionadas pueden recibir datos de ciertas etiquetas.
Registros centralizados
-
Entra/Google audit logs + EDR + ZTNA a un SIEM ligero (o al menos a un bucket con retención 90–180 días).
-
Dashboards con 3 KPIs: accesos denegados por política, comparticiones externas nuevas, alertas críticas abiertas.
Métricas: nº de apps sancionadas vs. no sancionadas; documentos con etiqueta correcta; incidentes DLP por mes (bajando con el tiempo).
Etiquetado de datos; reglas en M365/Google; retención de logs y alertas
-
M365/Google: usa etiquetas/sensibilidad y reglas predefinidas (PII, IBAN, tarjetas).
-
Retención: 90–180 días para poder investigar.
-
Alertas: canal único (SecOps/IT) con on-call simple.
7) Observa, mide y mejora: telemetría y madurez Zero Trust
Zero Trust no termina; se itera. Define un roadmap trimestral con metas pequeñas:
KPIs de bolsillo
-
Identidad: 100% MFA, 0 cuentas huérfanas, 0 admins sin condiciones.
-
Acceso: ≥3 apps críticas en ZTNA, 0 puertos expuestos.
-
Dispositivos: >90% gestionados, >85% con parches <30 días.
-
Datos: 100% etiquetas activas en repositorios principales, shadow IT disminuyendo.
-
Incidentes: tiempo de respuesta <24 h en alertas críticas.
Ritual mensual (60 min)
-
Revisa panel de KPIs.
-
Cierra excepciones temporales (que no se vuelvan permanentes).
-
Elige dos mejoras (p. ej., pasar otra app a ZTNA, ampliar EDR).
-
Comunica a dirección en 5 líneas: riesgo ↓, fricción ↔, coste €.
KPI simples; roadmap trimestral
-
Q1: MFA total + 1 app en ZTNA + cifrado discos.
-
Q2: Microsegmentación básica + EDR en áreas críticas.
-
Q3: DLP/etiquetas + CASB nativo + más apps en ZTNA.
-
Q4: Afinado de políticas + automatizaciones.
Plantilla rápida: checklist Zero Trust para una pyme
-
Inventario de usuarios, roles, apps y datos (documentado).
-
MFA en IdP y servicios críticos (sin excepciones).
-
1–2 apps internas publicadas con ZTNA (clientless si es posible).
-
Bloqueo de RDP/SMB lateral entre puestos; VLAN usuarios/servidores.
-
MDM en >90% de equipos; EDR en puestos críticos.
-
Etiquetas y reglas DLP básicas; CASB nativo para shadow IT.
-
Logs centralizados y KPIs visibles; revisión mensual.
Errores comunes que rompen operaciones (y cómo evitarlos)
-
Ir a todo a la vez: cambia 3 cosas por sprint, no 30.
-
Roles infinitos: limítate a 5–8; audita trimestralmente.
-
Excepciones perpetuas: pon caducidad a cada excepción.
-
ZTNA sin posture: añade al menos antivirus/cifrado/parches.
-
MDM impuesto sin comunicación: avisa, explica y ofrece soporte.
FAQs rápidas para dirección y TI
¿Zero Trust es un producto?
No, es una arquitectura y forma de operar. Se apoya en tu IdP, controles de acceso, ZTNA, MDM/EDR y segmentación.
¿Cuánto tarda el primer impacto real?
En 2–4 semanas puedes ver MFA total, una app en ZTNA y cifrado activo. El resto se suma por iteraciones.
¿Es caro?
Puedes arrancar con capas nativas de tu suite (M365/Google) y un ZTNA/EDR asequible. El truco es priorizar.
¿Romperá cosas?
Si aplicas cambios en sprints pequeños con métricas y reversión, reduces riesgos al mínimo.
Conclusión
Zero Trust en pymes no va de marcas; va de orden y foco: identidad sólida, MFA sin excepciones, publicar aplicaciones (no redes), segmentar lo justo, dispositivos bajo control y datos etiquetados. Con KPIs simples y sprints pequeños, verás menos incidentes y más tranquilidad sin frenar el negocio.









