SASE: cómo funciona y qué riesgos plantea a las organizaciones

La convergencia de conectividad y ciberseguridad promete simplificar la protección de entornos cada vez más distribuidos. Pero centralizar controles también abre nuevas preguntas sobre identidad, dependencia de proveedores y continuidad operativa.
IA

Un trabajador puede comenzar el día conectado desde la oficina, continuar desde casa y terminar revisando información corporativa durante un viaje. Las aplicaciones que utiliza tampoco tienen por qué estar alojadas en el data center de su empresa: pueden operar en distintas nubes, plataformas SaaS o servicios de inteligencia artificial generativa.

Ese escenario ha debilitado una premisa sobre la que durante años se sostuvo buena parte de la seguridad empresarial: la existencia de un perímetro corporativo claramente delimitado que podía protegerse.

El SASE (Secure Access Service Edge) surge como una respuesta a esa dispersión. Esta arquitectura integra capacidades de red, como SD-WAN, con servicios de seguridad proporcionados desde la nube, entre ellos ZTNA, CASB, secure web gateway y firewall como servicio. En lugar de redirigir todo el tráfico a un data center central para inspeccionarlo, lo conduce hacia puntos de presencia cercanos al usuario.

La ubicación pierde entonces parte de su peso. Pasa a ser más importante determinar quién solicita el acceso, qué dispositivo utiliza y qué recurso necesita consultar.

SASE y Zero Trust cambian quién recibe acceso

Una de las piezas que sostienen SASE es Zero Trust. Este modelo cuestiona la confianza implícita que tradicionalmente se otorgaba a una persona por encontrarse dentro de la red empresarial. NIST establece que una arquitectura Zero Trust no debe conceder confianza únicamente por la ubicación física, la pertenencia a una red o la propiedad del dispositivo. La diferencia se aprecia con claridad al compararla con una VPN.

“Una vez que una persona se conecta mediante una VPN tradicional, puede obtener acceso a una parte mucho más amplia del entorno corporativo de la que realmente necesita”, explica a Sectoriales Tech Alexandra Méhat, directora de Product Marketing de SASE en Fortinet.

Con Zero Trust, una persona del área de marketing puede recibir acceso únicamente a las aplicaciones que corresponden a su función. Si intenta ingresar a sistemas financieros, la política puede bloquear el acceso. La plataforma también puede comprobar si su dispositivo cumple determinadas condiciones de seguridad antes de autorizar la conexión.

“Una de las principales razones por las que las compañías avanzan hacia SASE es que buscan adoptar un enfoque de Zero Trust”, añade Méhat.

Sin embargo, la plataforma trabaja con las identidades que recibe. Si la organización mantiene cuentas antiguas, permisos excesivos o mecanismos de autenticación deficientes, el control pierde precisión. “Zero Trust depende en gran medida de una gestión sólida de identidades y privilegios”, asegura Jimmy Armas, director de la Maestría en Ciberseguridad de la UPC.

Por su parte, José Urbina, docente de Ingeniería de Ciberseguridad de Cibertec, coincide con esta premisa. Si un atacante obtiene credenciales válidas de una cuenta mal administrada, puede mantener capacidad de movimiento dentro del entorno pese a los controles tecnológicos desplegados.

La simplificación de SASE concentra parte del riesgo

En 2025, la firma global de investigación y asesoría Forrester identificó más de 20 proveedores con plataformas SASE integrales y reportó una preferencia creciente por entornos unificados. Los clientes entrevistados señalaron menores costos de capital y suscripción, además de una mayor visibilidad sobre el tráfico y los dispositivos tras consolidar sus herramientas.

Méhat relata un caso similar. Una compañía minera estadounidense trabajaba con cuatro proveedores distintos para firewall, SD-WAN, SSE y VPN. Según la ejecutiva, tras concentrar esas capacidades con Fortinet, el CISO de la empresa reportó una reducción del 68% en sus costos totales, incluidos los de operación.

La tesis del proveedor es sencilla: menos consolas reducen la complejidad de integración y mantenimiento. Sin embargo, esa misma decisión desplaza parte del riesgo hacia otro frente. “La promesa de SASE es reducir la fragmentación, pero esa misma integración crea un punto único de fallo”, afirma Armas.

Una caída, una brecha o una configuración incorrecta del proveedor podría afectar al mismo tiempo la conectividad y la seguridad. A ello se suma el vendor lock-in: cambiar de plataforma puede resultar costoso cuando varias funciones dependen de un mismo proveedor.

Asimismo, Sergio Vásquez, director de Ciberseguridad de V2O y profesor de Pacífico Business School, dice que la consolidación no elimina el riesgo, sino que lo concentra. A su juicio, esta exposición debe gestionarse como un riesgo de terceros, con acuerdos de nivel de servicio bien definidos, planes de contingencia ante una eventual caída del proveedor y monitoreo independiente de la plataforma.

“La verdadera ventaja de SASE aparece cuando la simplificación viene acompañada de procesos sólidos de gestión de riesgos y monitoreo continuo”, agrega Urbina.

La elección del proveedor deja así de ser únicamente una decisión del área de TI. También afecta la continuidad operativa y la gestión de terceros.

Vásquez suma otra implicancia. “Tercerizar un servicio no terceriza la responsabilidad”, resalta a Sectoriales Tech. La empresa sigue respondiendo por la continuidad y el tratamiento de sus datos, incluso si el incidente ocurre del lado del proveedor. Por ello, la evaluación de SASE debe considerar derechos de auditoría, mecanismos de notificación de incidentes y la portabilidad de las configuraciones al término de la relación.

La IA generativa abre otra superficie de control

El crecimiento de ChatGPT, Claude, Copilot y otras aplicaciones está modificando el tipo de tráfico que las empresas necesitan supervisar. “Prácticamente todas las conversaciones que tenemos con clientes incluyen la misma preocupación: ¿cómo me aseguro de que mis empleados no estén enviando información confidencial a ChatGPT, Claude, Copilot u otra aplicación de IA generativa?”, revela Méhat.

SASE puede incorporar capacidades de prevención de pérdida de datos para supervisar qué servicios utiliza una persona y qué información intenta enviar. La empresa puede autorizar determinadas aplicaciones y restringir el acceso a otras.

La siguiente etapa introduce una complejidad adicional: parte de esos accesos procederá de identidades no humanas.

Fortinet ya trabaja en extender los controles de identidad a agentes de IA que interactúan con aplicaciones, modelos de lenguaje o servidores MCP. NIST también ha ampliado el análisis de Zero Trust hacia aplicaciones cloud-native, donde las políticas deben contemplar las identidades de los servicios, además de las de los usuarios.

Qué queda fuera de una arquitectura SASE

La amplitud del modelo puede generar la impresión de que resuelve por sí solo toda la ciberseguridad empresarial. Los especialistas consultados descartan esa interpretación.

Armas menciona que SASE se concentra principalmente en el tráfico y el acceso. Las vulnerabilidades en aplicaciones y API, la protección de los datos almacenados y la seguridad de la cadena de suministro requieren controles adicionales.

Vásquez lo resume con una imagen útil: “SASE es un excelente techo, pero necesita cimientos”. La arquitectura no corrige vulnerabilidades en el código, no reemplaza la protección de los datos en reposo ni cubre por sí sola la seguridad de los endpoints o la respuesta ante un incidente. Su eficacia depende de procesos de gestión de riesgos, clasificación de la información y administración de accesos que ya funcionen adecuadamente antes del despliegue.

“SASE es una pieza fundamental de la estrategia moderna de seguridad, pero no resuelve todos los desafíos”, advierte Urbina, quien cita como ejemplos la ingeniería social y la protección de endpoints. Esta limitación se vuelve más evidente en sectores como minería, energía o manufactura.

Los sistemas de tecnología operacional (OT) operan bajo condiciones distintas de latencia y disponibilidad. Armas alerta que aplicar un modelo genérico de acceso en una planta puede introducir fricción operativa e incluso comprometer la continuidad de la operación. Su propuesta es utilizar SASE para los flujos de TI y los accesos remotos, mientras se mantienen controles industriales especializados dentro del entorno operacional.

Implementar SASE empieza antes de comprar la plataforma

Méhat recomienda una adopción progresiva. Una empresa puede comenzar reemplazando determinados accesos VPN por Zero Trust y, posteriormente, ampliar la cobertura hacia aplicaciones SaaS. 

La preparación interna pesa tanto como la tecnología. Armas considera indispensable conocer los activos y las aplicaciones antes de definir políticas de acceso. La empresa también necesita ordenar el ciclo de vida de sus identidades y comprender dónde reside su información sensible. Urbina, por su parte, lleva la advertencia al ámbito del gobierno corporativo: los problemas de inventario, accesos o responsabilidades “no desaparecen con una nueva plataforma”.

Por último, Vásquez incorpora la capacitación como una condición para la adopción. Si los equipos técnicos no entienden el modelo o los usuarios desconocen por qué cambian sus accesos, las excepciones pueden terminar debilitando la arquitectura. “Las implementaciones que fracasan rara vez lo hacen por la tecnología. Fracasan porque nadie preparó a las personas ni los procesos que iban a sostenerla”, precisa.

SASE puede hacer más consistente la protección de una empresa distribuida y reducir la cantidad de herramientas que sus equipos deben administrar. Al mismo tiempo, concentra funciones cuya eventual caída podría tener un impacto mayor.

Por ello, antes de preguntarse qué plataforma contratar, una organización necesita definir qué quiere proteger y cuánto control está dispuesta a depositar en un tercero. Ahí radica la diferencia entre simplificar la ciberseguridad y trasladar sus problemas a una nueva arquitectura.

Comparte:

Secciones

Recibe consejos y recursos gratuitos directamente en tu bandeja de entrada.

Últimos artículos

Súmate a Sectoriales

Suscríbete para recibir en tu correo contenidos especializados sobre los temas que impactan a tu sector. Elige una o más verticales y forma parte de la comunidad de Sectoriales.

¡Obtén tu informe en un instante!

Déjanos tus datos y descarga nuestro informe al instante.

¡Obtén tu informe en un instante!

Déjanos tus datos y descarga nuestro informe al instante.

¡Obtén tu informe en un instante!

Déjanos tus datos y descarga nuestro informe al instante.

¡Obtén tu informe en un instante!

Déjanos tus datos y descarga nuestro informe al instante.