Más seguridad, menos complejidad: el camino de Zehnder hacia Zero Trust.

El reto, la solución, el resultado.
La Zehnder Group lleva más de 125 años desarrollando soluciones para un clima interior energéticamente eficiente, saludable y confortable - unas 4.000 personas, activas en más de 70 países. Para proteger una cadena de suministro crítica para el negocio y respaldar un trabajo cada vez más híbrido, Zehnder modernizó su acceso remoto con ZTNA y CSWG de Open Systems, un componente clave de su estrategia Zero Trust.
El reto
Un VPN full-tunnel tradicional ya no encajaba con una plantilla global e híbrida. Algunos componentes llegaban al final de su vida útil, y Zehnder quería más seguridad con menos complejidad - la base para Zero Trust.
La solución
ZTNA y CSWG de Open Systems, sobre el SD-WAN gestionado ya existente. El VPN full-tunnel deja paso a un acceso granular y basado en identidad - entregado como Managed Service por un único proveedor.
Los resultados
Más de 1.500 usuarios acceden ahora solo a los recursos que necesitan. Una superficie de ataque menor, una visibilidad mucho mayor a través del Open Systems Portal y un cambio que transcurrió sin una sola caída.
Soluciones aplicadas
Zero Trust, en marcha en todo el mundo de Zehnder.
ZTNA y CSWG están hoy al frente del acceso remoto de Zehnder en todo el mundo y sustituyen el VPN full-tunnel por un acceso granular por defecto - operado como Managed Service para que un equipo reducido siga centrado en el negocio.
«El ZTNA nos ofrece un control de acceso mucho más preciso y seguro que nuestro VPN anterior.»
Nos sentamos con Jörg Allemann, IT Director (CIO), y Willem de Groot, Senior Network System Engineer de la Zehnder Group, para hablar de sus retos y objetivos de TI - y de cómo Open Systems hizo posible una solución integral.
¿Cuál es su papel en Zehnder y qué responsabilidad tienen, en concreto, en el diseño y la seguridad del acceso a la red?

Jörg Allemann
Soy el Chief Information Officer de la Zehnder Group y asumo la responsabilidad global de la TI. Dada nuestra presencia internacional, con ubicaciones en Europa, Norteamérica y Asia - en particular, China -, la red desempeña un papel crítico en nuestras operaciones. Por eso, garantizar una conectividad segura y fiable es una de mis máximas prioridades.
Willem de Groot
Soy responsable de la ejecución operativa y contribuyo de forma activa al diseño de nuestra arquitectura. Esto incluye tanto la toma de decisiones arquitectónicas como la selección, el desarrollo y la mejora continua de las soluciones que utilizamos.
¿Qué les llevó a cambiar su arquitectura de seguridad existente?

La seguridad siempre ha sido una prioridad máxima para nosotros, porque nuestra cadena de suministro es crítica para el negocio. Entregamos productos físicos que deben llegar al cliente en el lugar y el momento adecuados. Para lograrlo son imprescindibles unos sistemas y procesos estables, seguros y disponibles en todo momento. Por eso, tanto garantizar una conectividad fiable como controlar el acceso de forma eficaz son cuestiones sumamente importantes para nosotros.
Además, operamos plantas de producción y colaboramos con socios externos que también necesitan acceso seguro a nuestros sistemas. Al mismo tiempo, algunos componentes de nuestra infraestructura existente habían llegado al final de su vida útil y debían sustituirse.
Otro aspecto importante era nuestro objetivo de simplificar la arquitectura en su conjunto. Estamos convencidos de que reducir la complejidad sienta las bases de una mayor seguridad y un mejor control. Al mismo tiempo, el panorama de amenazas en internet se ha vuelto mucho más exigente. Los riesgos siguen aumentando, lo que impulsa la necesidad de mecanismos de protección más avanzados.
¿Qué reto concreto les llevó a decidirse por ZTNA y CSWG?
Nos dimos cuenta de que nuestra solución de acceso remoto existente ya no reflejaba las mejores prácticas actuales. En particular, nuestro VPN tradicional con arquitectura full-tunnel ya no se ajustaba a nuestras necesidades.
Al mismo tiempo, las formas de trabajar han cambiado de manera notable. El trabajo remoto ha aumentado de forma sustancial, lo que ha elevado las exigencias sobre las soluciones de acceso seguras y escalables. Nuestra infraestructura anterior se apoyaba en unos pocos puntos de acceso centralizados, lo que suponía claras desventajas en un entorno operativo global.
El Managed Service de Open Systems reduce notablemente nuestra carga operativa y, al mismo tiempo, garantiza un funcionamiento estable.
¿Por qué se decidieron específicamente por Open Systems?
Evaluamos varias alternativas aplicando nuestros criterios de selección habituales. La solución tenía que encajar arquitectónicamente en nuestro entorno existente, algo especialmente importante dado que ya utilizábamos la infraestructura SD-WAN de Open Systems. El modelo de Managed Service también fue un factor decisivo.
Más allá de las consideraciones técnicas, la rentabilidad desempeñó, como es lógico, un papel importante. La solución tenía que tener sentido financiero dentro del conjunto. Open Systems destacó por su combinación de funcionalidad, integración y coste. Por tanto, nuestra decisión no se basó únicamente en la relación existente, sino en una evaluación exhaustiva de todos los factores relevantes.
Con la nueva solución, ahora contamos con un control de acceso mucho más granular. Es un componente clave de nuestra estrategia Zero Trust, que estamos implantando paso a paso. La solución de Open Systems se ha convertido en un habilitador importante de esa estrategia.
Otro factor decisivo fue el tamaño de nuestro equipo. Para nosotros, un enfoque de Managed Service tenía mucho más sentido que operar e integrar nosotros mismos múltiples componentes. También era importante disponer de una solución integrada de un único proveedor, en lugar de tener que coordinar a varios proveedores.
¿Cómo se desarrolló la fase de planificación e implementación de las soluciones ZTNA y CSWG dentro de su organización?

Poner en marcha el proyecto llevó cierto tiempo, ya que en nuestro lado había otras iniciativas en paralelo. No obstante, con el apoyo de nuestros Technical Account Managers en Open Systems, pudimos avanzar en el proyecto de forma estructurada.
La integración con nuestros sistemas existentes también transcurrió sin problemas. Solo ha habido casos aislados en los que hubo que ajustar los derechos de acceso tras la implementación, algo previsible en un proyecto de esta naturaleza. En conjunto, el sistema se ha mostrado estable y fiable.
¿Qué mejoras han observado desde la implementación?
La aceptación de los usuarios ha sido muy alta. Los comentarios han sido enormemente positivos, sobre todo en cuanto a rendimiento y facilidad de uso. Muchos usuarios encuentran la nueva solución más rápida y sencilla que la anterior.
También hemos visto mejoras en eficiencia y esperamos que el esfuerzo de soporte asociado al acceso remoto haya disminuido.
Una de las mejoras más significativas está en la seguridad, aunque sea menos visible para los usuarios finales. Gracias a los controles de acceso granulares, los usuarios ahora solo pueden acceder a los recursos que realmente necesitan. Al mismo tiempo, la solución impide que los usuarios eludan los mecanismos de seguridad, algo que era posible con las arquitecturas VPN tradicionales. El acceso externo también está hoy mucho mejor protegido.
En una primera fase, establecimos la conectividad de base e implementamos ZTNA con éxito. Actualmente estamos en la siguiente fase, en la que seguimos refinando los controles de acceso y haciéndolos aún más granulares.
Uno de los objetivos era cumplir el plazo sin interrumpir las operaciones en curso. ¿Cómo les fue?
Completamos la migración sin interrumpir las operaciones del negocio. Aunque tuvimos un fin de semana dedicado a la migración, no hubo ninguna caída, exactamente como estaba previsto. Dado que algunas de nuestras plantas de producción también operan los fines de semana, un acceso ininterrumpido era absolutamente esencial.
Debido a obligaciones contractuales con nuestro proveedor anterior, teníamos un plazo fijo que cumplir. El calendario era ambicioso, pero gracias a la estrecha colaboración con Open Systems lo cumplimos con éxito.
Una gran ventaja fue que evitamos un enfoque de 'big bang'. En su lugar, construimos el nuevo sistema en paralelo a la solución anterior y migramos a los usuarios de forma gradual. Esto nos permitió lograr una transición fluida y sin fisuras dentro del plazo.
La combinación de funcionalidad, integración y coste es lo que nos convenció para elegir Open Systems.
¿Cómo les apoyó el equipo de Open Systems a lo largo del proyecto?
El apoyo fue excelente en todo momento. A pesar de periodos de presión considerable - en particular por los proyectos internos en paralelo -, la colaboración se mantuvo eficiente y bien estructurada.
El reparto de responsabilidades funcionó muy bien. Open Systems preparó el terreno, nosotros aportamos la información necesaria y juntos ejecutamos los siguientes pasos. En conjunto, el proyecto avanzó según lo previsto y estamos muy satisfechos con el resultado.
Nuestras experiencias positivas previas con Open Systems se confirmaron por completo. La calidad de la colaboración se mantuvo constantemente alta.
¿Qué impacto ha tenido la solución en el trabajo remoto?

La solución respalda muy bien nuestros modelos de trabajo remoto e híbrido. Las conexiones son estables y los usuarios refieren de forma constante una experiencia notablemente mejor.
Otra ventaja es la disponibilidad de puntos de acceso en todo el mundo. Esto elimina desvíos de enrutamiento innecesarios y repercute positivamente en el rendimiento percibido.
¿Cómo han cambiado la visibilidad y el control sobre el acceso de los usuarios?
La visibilidad ha mejorado de forma notable. A través del Open Systems Portal podemos ver qué usuarios acceden a qué recursos y cuándo - capacidades de las que sencillamente no disponíamos antes.
Aunque no es una funcionalidad que utilicemos constantemente en el día a día, resulta enormemente valiosa cuando surgen problemas. Nos permite analizar los incidentes de forma específica y entender exactamente qué ha ocurrido. Este nivel adicional de transparencia aporta un valor claro para nosotros.
A través del Open Systems Portal, vemos quién accede a qué y cuándo.
¿Qué consejo darían a otras organizaciones que afrontan retos similares en torno al acceso seguro o la protección de la red?
La conectividad de red y el acceso remoto son servicios esenciales que afectan directamente tanto a la seguridad como a la usabilidad, y deberían tratarse en consecuencia. El aumento de la conectividad y de la movilidad de la plantilla hace imprescindible que las organizaciones aborden estos temas de forma activa.
Existen distintos enfoques, y cada organización debería elegir el que mejor se ajuste a su arquitectura, sus necesidades y el tamaño de su equipo. Para nosotros, un enfoque de Managed Service ha demostrado ser la elección acertada, también desde una perspectiva económica.
Recomendamos empezar con un grupo de usuarios más reducido e ir desplegando la solución de forma gradual, en lugar de intentar una transición en toda la empresa de una sola vez. Para nosotros, garantizar primero la conectividad fue clave para poder sustituir con éxito el sistema anterior.
También es importante reservar tiempo suficiente para la implementación y el ajuste fino. Introducir conceptos de acceso granular es un proceso continuo, más que un proyecto puntual.
¿Hay algo más que les gustaría compartir sobre la colaboración con Open Systems?
Open Systems ha sido un socio fiable para nosotros, sobre todo porque ya habíamos trabajado juntos en el ámbito del SD-WAN. Esto nos permitió apoyarnos en estructuras, procesos y experiencia ya existentes.
Ya conocíamos al equipo, su forma de trabajar y modelos operativos consolidados como Mission Control. Esa familiaridad facilitó la ejecución del proyecto y nos ayudó a implementar la solución de forma eficiente.
Los usuarios encuentran la nueva solución más rápida, más sencilla y más cómoda que la anterior.
La lógica detrás del cambio.
Por qué unir el acceso seguro con la red - y aplicar bien Zero Trust - es lo que hace que un cambio como el de Zehnder se sostenga.
Mismo problema, ¿otro logo?
Cuéntenos qué utiliza hoy y le diremos con honestidad qué cambia.


