SASE, SSE y ZTNA son tres siglas que describen cómo la seguridad de red se está trasladando de los cortafuegos del perímetro a plataformas entregadas en la nube. SASE combina red (SD-WAN) y seguridad en un único servicio de borde; SSE es la parte de seguridad de ese servicio sin la red; y ZTNA da acceso por aplicación con verificación continua en lugar de abrir toda la red como hace una VPN. Entenderlas es clave para modernizar el acceso remoto sin ampliar la superficie de ataque.
Durante años, el modelo de acceso remoto fue simple de describir y difícil de asegurar: el empleado conectaba una VPN, obtenía una dirección dentro de la red corporativa y, a partir de ahí, podía alcanzar prácticamente cualquier recurso interno. Ese modelo asumía que estar dentro equivalía a ser de confianza. Con el trabajo distribuido, las aplicaciones SaaS y los ataques que roban credenciales y sesiones, esa suposición ha dejado de sostenerse. SASE, SSE y ZTNA son la respuesta del sector a ese problema, y en esta guía de acceso zero trust explicamos qué es cada una, en qué se diferencian y cómo encajan en una arquitectura moderna.
Lo esencial sobre SASE, SSE y ZTNA
- SASE (Secure Access Service Edge, término de Gartner de 2019) une SD-WAN con servicios de seguridad entregados en la nube y en el borde: SWG, CASB, FWaaS y ZTNA.
- SSE (Security Service Edge) es el subconjunto de seguridad de SASE (SWG, CASB, FWaaS y ZTNA) sin la parte de red SD-WAN.
- ZTNA (Zero Trust Network Access) concede acceso por aplicación con verificación continua de identidad y contexto, aplicando mínimo privilegio.
- ZTNA sustituye a la VPN, que da acceso amplio a la red una vez establecida la conexión.
- Según informes del sector, el mercado SASE rondará los 15.540 millones USD en 2026, con un CAGR cercano al 29% (Gartner e informes 2026).
- La tendencia dominante es hacia SASE de proveedor único, que unifica red y seguridad en una sola plataforma.
Del perímetro a la nube: por qué cambia el modelo
El cortafuegos tradicional se diseñó para un mundo con un centro de datos claro y usuarios mayoritariamente dentro de la oficina. Todo el tráfico entraba y salía por unos pocos puntos controlados, y esos puntos concentraban las políticas de seguridad. Cuando las aplicaciones migran a la nube y los usuarios trabajan desde cualquier sitio, forzar todo el tráfico a pasar por el centro de datos ("tromboning") añade latencia y no protege mejor.
SASE invierte la lógica: en lugar de llevar al usuario hasta la seguridad, lleva la seguridad hasta el usuario. Las funciones de inspección y control se despliegan como servicio en puntos de presencia distribuidos, cerca de donde están las personas y las aplicaciones. Esto encaja de forma natural con una arquitectura zero trust, donde la confianza no depende de la ubicación en la red sino de la identidad y el contexto verificados en cada acceso.
Qué problemas resuelve
El cambio ataca varios problemas a la vez. Reduce la latencia porque el tráfico no da rodeos por el centro de datos. Unifica políticas que antes vivían en cortafuegos, proxies web y controles SaaS separados. Y, sobre todo, reduce la superficie de ataque: al conceder acceso por aplicación en lugar de a segmentos enteros de red, un atacante que compromete unas credenciales no hereda visibilidad de toda la infraestructura.
Qué es SASE
SASE es un término acuñado por Gartner en 2019. La idea central es converger dos mundos que históricamente iban por separado: la red de área amplia definida por software (SD-WAN) y un conjunto de servicios de seguridad entregados desde la nube. En lugar de contratar y operar cajas distintas para cada función, SASE las ofrece como un servicio de borde integrado.
Los componentes de SASE
Una plataforma SASE completa reúne, como mínimo, estos bloques:
- SD-WAN: la capa de red que dirige y optimiza el tráfico entre sedes, usuarios y nube de forma inteligente, priorizando rutas según la aplicación.
- SWG (Secure Web Gateway): proxy web que inspecciona el tráfico HTTP y HTTPS, filtra categorías y bloquea contenido y descargas maliciosas. Comparte función defensiva con capas como un WAF, aunque el WAF protege aplicaciones publicadas y el SWG protege a los usuarios que navegan.
- CASB (Cloud Access Security Broker): control y visibilidad sobre el uso de aplicaciones SaaS, con detección de shadow IT, aplicación de políticas de datos y protección frente a fugas.
- FWaaS (Firewall as a Service): cortafuegos entregado desde la nube, que aplica políticas de red y de aplicación sin depender de hardware en cada sede.
- ZTNA (Zero Trust Network Access): el mecanismo de acceso por aplicación que describimos más abajo.
Lo que distingue a SASE frente a la simple suma de estos productos es la convergencia: una sola plataforma, un plano de control común y políticas coherentes que se aplican tanto a la red como a la seguridad. Por eso la tendencia dominante en el sector va hacia el SASE de proveedor único, donde red y seguridad conviven en la misma pila en lugar de integrarse a mano entre fabricantes distintos.
Qué es SSE
SSE (Security Service Edge) es el subconjunto de seguridad de SASE. Dicho de otra forma, si a SASE le quitas la parte de red (la SD-WAN), lo que queda es SSE: los servicios de seguridad entregados en la nube. En la práctica, SSE agrupa cuatro pilares:
- SWG, para el acceso web seguro.
- CASB, para el control de aplicaciones SaaS.
- FWaaS, para las políticas de cortafuegos entregadas desde la nube.
- ZTNA, para el acceso privado a aplicaciones internas.
Por qué existe la distinción SASE frente a SSE
La distinción no es un capricho de marketing. Muchas organizaciones ya tienen una inversión considerable en su red (equipos de SD-WAN, contratos de conectividad, MPLS) y no quieren reemplazarla de golpe. Para ellas, adoptar solo la capa de seguridad (SSE) permite modernizar el control de acceso y la inspección de tráfico sin rehacer la red al mismo tiempo. SSE se convierte así en un punto de entrada gradual hacia SASE.
La regla mnemotécnica es sencilla: SASE incluye red (SD-WAN), SSE no. Si un proveedor te habla de "seguridad en la nube" pero no menciona la parte de red, casi con seguridad está describiendo SSE.
Qué es ZTNA y en qué se diferencia de la VPN
ZTNA (Zero Trust Network Access) es el componente que más cambia el día a día del acceso remoto. Su principio es conceder acceso por aplicación, no por red, con verificación continua de identidad y contexto y aplicación estricta de mínimo privilegio. El usuario no obtiene una dirección dentro de la red ni ve otros servicios: solo se le habilita el recurso concreto que está autorizado a usar, y solo mientras se cumplen las condiciones de la política.
El problema de la VPN
Una VPN establece un túnel cifrado y, una vez conectada, coloca al dispositivo dentro de la red corporativa con un acceso amplio. Esa amplitud es su mayor debilidad: si un atacante roba las credenciales o secuestra la sesión (por ejemplo mediante phishing AitM que evade el MFA), hereda la misma visibilidad de red que el usuario legítimo y puede moverse lateralmente. La VPN autentica una vez, al principio, y luego confía.
Cómo trabaja ZTNA
ZTNA invierte esa lógica. Cada solicitud de acceso se evalúa contra la identidad del usuario (integrada con el sistema de gestión de identidades y accesos, IAM), el estado del dispositivo, la ubicación y otras señales de contexto. La verificación es continua: si el contexto cambia (por ejemplo, el dispositivo pierde su postura de seguridad), el acceso puede revocarse. Y el alcance es mínimo: se autoriza la aplicación, no la red. De este modo, comprometer una sesión no abre la puerta al resto de la infraestructura.
Por eso ZTNA se describe como el sustituto natural de la VPN. Según informes del sector de 2026, alrededor del 65% de las grandes empresas planean sustituir su VPN por ZTNA antes de fin de año, una señal clara de hacia dónde se mueve el acceso remoto.
Cómo se relacionan zero trust, ZTNA, SSE y SASE
Es fácil confundir estos términos porque operan en niveles distintos:
- Zero trust es el principio: no confiar por defecto y verificar siempre, con independencia de la ubicación.
- ZTNA aplica ese principio al nivel concreto del acceso a aplicaciones.
- SSE entrega ZTNA junto con SWG, CASB y FWaaS como plataforma de seguridad en la nube.
- SASE añade a SSE la capa de red (SD-WAN) para converger red y seguridad en un único servicio de borde.
En otras palabras, ZTNA es la técnica de acceso, y SASE o SSE son las plataformas que la entregan de forma unificada junto con el resto de controles. Zero trust no es un producto que se compra: es la filosofía que estas arquitecturas materializan.
Dónde encajan NAC y la seguridad de red clásica
ZTNA no elimina la necesidad de controlar el acceso dentro de la red física. En las sedes, tecnologías como el control de acceso a la red (NAC) con 802.1X siguen decidiendo qué dispositivos pueden conectarse a la LAN o la wifi corporativa. NAC y ZTNA son complementarios: NAC gobierna la admisión al enlace de red, mientras que ZTNA gobierna el acceso a las aplicaciones con independencia de por dónde se conecte el usuario.
Adopción en la empresa: consideraciones prácticas
Migrar a SASE o SSE no es un interruptor que se acciona de un día para otro. Estas son las decisiones que más influyen en el resultado.
Empezar por el acceso privado
Un camino habitual es sustituir primero la VPN por ZTNA para las aplicaciones internas más críticas, y dejar la migración de la red (SD-WAN) para una fase posterior. Esto entrega valor de seguridad rápido, reduce la superficie de ataque del acceso remoto y permite adoptar SSE antes de comprometerse con la parte de red de SASE.
Integración con identidad y postura del dispositivo
El valor de ZTNA depende por completo de la calidad de las señales que evalúa. Sin una integración sólida con el proveedor de identidad y sin telemetría fiable del estado del dispositivo, la verificación continua se queda en verificación inicial disfrazada. Conviene tratar la identidad como el nuevo perímetro y asegurar que la postura del dispositivo se evalúa de forma real, no solo al iniciar sesión.
Inspección de tráfico y privacidad
SWG y CASB inspeccionan tráfico cifrado, lo que implica decisiones sobre qué se descifra y qué no. Hay que equilibrar la visibilidad de seguridad con la privacidad del usuario y con la resolución segura de nombres, que también forma parte del cuadro (por ejemplo, la seguridad DNS con DNSSEC, DoH y DoT afecta a cómo viaja el tráfico y a qué puede inspeccionar el gateway).
Datos y usuarios internos
SASE y SSE controlan el acceso, pero no ven por sí solos dónde residen los datos sensibles ni qué hace un usuario legítimo con ellos. Combinan bien con disciplinas como el DSPM (gestión de la postura de seguridad de los datos), que localiza y clasifica la información, y con los programas de amenaza interna, que vigilan el uso indebido por parte de personas autorizadas.
El contexto de mercado
La convergencia de red y seguridad no es una moda pasajera. Según Gartner e informes de 2026, el mercado SASE rondará los 15.540 millones USD en 2026, con un CAGR cercano al 29%. Ese ritmo de crecimiento refleja tanto la migración de aplicaciones a la nube como el agotamiento del modelo de VPN para el acceso remoto a escala. La tendencia hacia el SASE de proveedor único apunta a que las organizaciones prefieren una plataforma coherente frente a la integración manual de múltiples fabricantes.
Preguntas frecuentes
¿Cuál es la diferencia entre SASE y SSE?
SASE incluye la capa de red (SD-WAN) además de la seguridad; SSE es únicamente la parte de seguridad (SWG, CASB, FWaaS y ZTNA) sin la red. Si a SASE le quitas la SD-WAN, obtienes SSE. Muchas empresas adoptan SSE primero para modernizar la seguridad sin rehacer su red.
¿ZTNA sustituye por completo a la VPN?
ZTNA está diseñado para sustituir a la VPN en el acceso remoto a aplicaciones, y esa es la tendencia del sector: según informes de 2026, cerca del 65% de las grandes empresas planean reemplazar su VPN por ZTNA. La diferencia clave es que ZTNA da acceso por aplicación con verificación continua, mientras que la VPN concede acceso amplio a la red tras una única autenticación.
¿Es SASE lo mismo que zero trust?
No. Zero trust es un principio de seguridad (no confiar por defecto, verificar siempre), mientras que SASE es una arquitectura de plataforma que entrega, entre otros componentes, un mecanismo de acceso zero trust (ZTNA). SASE materializa parte de la filosofía zero trust, pero no la agota.
¿Necesito reemplazar mi cortafuegos si adopto SASE?
SASE incluye FWaaS (cortafuegos como servicio) entregado desde la nube, que puede asumir funciones que antes cubría el hardware de cada sede. La migración suele ser gradual: no exige apagar de golpe la infraestructura existente, sino trasladar políticas al plano cloud por fases.
¿Qué aporta CASB dentro de SASE y SSE?
CASB da visibilidad y control sobre el uso de aplicaciones SaaS. Detecta shadow IT, aplica políticas de datos y ayuda a prevenir fugas de información hacia servicios en la nube no autorizados, un ángulo que ni la VPN ni el cortafuegos tradicional cubren bien.
¿Cómo se relaciona ZTNA con la gestión de identidades?
ZTNA depende de la identidad como señal principal de decisión. Se integra con el sistema IAM para evaluar quién solicita el acceso, y combina esa identidad con el contexto (postura del dispositivo, ubicación) para autorizar o denegar cada solicitud de forma continua.
Recursos relacionados
- Qué es zero trust: arquitectura e implementación
- Qué es IAM: gestión de identidades y accesos
- NAC y 802.1X: control de acceso a la red
- Qué es un WAF: web application firewall
- Phishing AitM: robo de sesión y bypass de MFA
- Seguridad DNS: DNSSEC, DoH y DoT
- Qué es DSPM: gestión de la postura de seguridad de los datos
- Qué es la amenaza interna (insider threat)
En Secra somos una empresa de ciberseguridad ofensiva con programa propio de investigación de vulnerabilidades. Nuestro equipo ha publicado CVE reconocidos en NVD e INCIBE-CERT, como CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB. Si estás rediseñando tu acceso remoto hacia zero trust y quieres validar la arquitectura antes de confiar en ella, ponte en contacto con nosotros.
Sobre el autor
Equipo de Secra Solutions
Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

