Hoy se celebra la segunda edición anual del «Identity Management Day» (Día de la gestión de identidades). Lanzada en 2021 por la Identity Defined Security Alliance (IDSA) y celebrada el segundo martes de abril, esta fecha es una oportunidad para concienciar a los líderes de las organizaciones y a los responsables de la toma de decisiones de TI sobre la importancia de los aspectos clave de la gestión de identidades y accesos (IAM), incluidos la gobernanza, las prácticas, las tecnologías, las herramientas y las estrategias.
El IAM en cifras
Una gestión IAM eficaz ha cobrado cada vez más importancia en los últimos años, ya que tanto los hackers como los usuarios internos malintencionados tienen en el punto de mira las cuentas privilegiadas, que pueden contener «las llaves del reino»; es decir, datos confidenciales y de propiedad exclusiva que se utilizan para cometer usurpación de identidad y que se venden en la dark web.
A pesar de los riesgos y los costes, muchas organizaciones —especialmente las pequeñas y medianas empresas (pymes)— no adoptan una postura proactiva. Por ejemplo, la encuesta Devolutions State of Cybersecurity in SMBs in 2021/2022 reveló que el 52 % de las pymes ha sufrido un ciberataque en el último año, y el 10 % ha sufrido 11 o más ciberataques. Sin embargo, a pesar de esta frecuencia, el 61 % de las pymes no supervisa la totalidad de las cuentas privilegiadas de su organización, y el 20 % de las pymes sigue utilizando métodos muy poco seguros para almacenar contraseñas, como hojas de cálculo, documentos y anotaciones en papel. Como destaca el Identity Management Institute en su Identity and Access Management Report 2022:
Los ciberdelincuentes exploran constantemente nuevos métodos, lo que significa que el mercado [de IAM] debe seguir siendo dinámico para mantener el ritmo. Recientemente, una serie de importantes filtraciones ha vuelto a demostrar que los sistemas supuestamente seguros suelen ser sorprendentemente vulnerables… Muchas empresas también están explorando estrategias de IAM que van más allá de la autenticación y la gestión de accesos básicas. Están estudiando cómo rediseñar sus procesos para automatizar más operaciones y proteger las carteras de datos más críticas. Esto está impulsando una necesidad creciente de tecnologías de IAM que ofrezcan soluciones para los requisitos sofisticados que tanto la alta dirección como los profesionales de TI deben abordar.
Cómo entender la gestión de identidades y la gestión de accesos
Para reforzar su postura de seguridad informática y reducir el riesgo de sufrir una filtración potencialmente catastrófica —tenga en cuenta que el coste medio de una sola filtración de datos ha alcanzado la cifra récord de 4,24 millones de dólares estadounidenses por incidente—, las organizaciones necesitan aprovechar el IAM. Pero no deben cometer el error de suponer que la gestión de identidades y la gestión de accesos son sinónimos. Es cierto que existe cierta superposición. Sin embargo, se trata de conceptos distintos:
-
La gestión de identidades combina elementos digitales y entradas en una base de datos centralizada para crear una designación única para cada usuario. Estas designaciones se supervisan, se modifican y se eliminan según sea necesario para reforzar la seguridad, al mismo tiempo que se conceden a los usuarios finales los permisos que necesitan para llevar a cabo diversas tareas relacionadas con su trabajo.
-
La gestión de accesos determina si los usuarios finales tienen o no permiso para acceder a redes, recursos, aplicaciones, bases de datos, etc. Este concepto engloba todas las políticas, procesos, métodos, sistemas y herramientas necesarios para mantener el acceso privilegiado dentro de un entorno digital.
En esencia, la gestión de identidades se ocupa de QUIÉN es un usuario final, mientras que la gestión de accesos se ocupa de QUÉ está autorizado a hacer ese usuario.
Problemas para aplicar el IAM
Como ya hemos comentado anteriormente, uno de los problemas más importantes a los que se enfrentan muchas organizaciones al intentar establecer y aplicar el IAM es que ciertas tecnologías —como los sistemas heredados, los teléfonos y las cámaras— no pueden utilizar un sistema federado. Aunque en teoría es posible crear y mantener manualmente cuentas de identidad únicas para cada usuario, en la práctica esto resulta muy poco práctico (en el caso de las pequeñas empresas) o prácticamente imposible (en el caso de las empresas más grandes).
Entonces, ¿por qué las organizaciones no eliminan simplemente las cuentas privilegiadas compartidas entre roles, equipos o grupos y evitan así por completo este problema? La respuesta es que algunas cuentas privilegiadas son necesarias, como por ejemplo:
- Cuentas de administrador de dominio
- Cuentas de administrador local
- Cuentas de acceso de emergencia
- Cuentas de aplicación
- Cuentas de sistema
- Cuentas de servicio de dominio
El camino a seguir: el PAM
La solución a este dilema consiste en implementar una solución PAM que cierre eficazmente la brecha entre la gestión de identidades (autenticación de los usuarios finales) y la gestión de accesos (concesión de los permisos adecuados a los usuarios finales).
Un sistema PAM extiende la protección que ofrece un sistema IAM al espacio de identidades no federadas mediante diversas funciones y características integradas, entre las que se incluyen:
- Una bóveda que almacena contraseñas (y otros datos confidenciales, como códigos de alarma de edificios, claves de licencia de software, etc.) y que se comparte de forma segura entre varios usuarios finales.
- Retirada de cuentas (checkout), que permite a los administradores de sistemas conceder o rechazar una solicitud de acceso caso por caso y, si es necesario, establecer límites de tiempo.
- Notificaciones que alertan a los administradores de sistemas cuando se producen determinados eventos o acciones relacionados con usuarios finales, roles, bóvedas, etc.
- Rotación de contraseñas obligatoria y automática al devolver la cuenta (check-in).
- Rotación de contraseñas obligatoria y automática en una fecha y hora programadas.
- Detección de cuentas, que analiza e identifica automáticamente las cuentas privilegiadas de un proveedor de Active Directory para que puedan actualizarse, supervisarse o eliminarse (más información a continuación).
- Intermediación de cuentas (account brokering), que automatiza flujos de trabajo (por ejemplo, abrir un cliente VPN, iniciar un protocolo de acceso remoto y acceder a una cuenta privilegiada) sin necesidad de facilitar contraseñas a los usuarios finales.
- Grabación de la actividad de las sesiones, algo fundamental para las organizaciones que trabajan con contratistas y proveedores externos.
Utilizar una solución PAM para la detección de cuentas
Un estudio ha revelado que el 88 % de las organizaciones con más de un millón de carpetas carecen de las limitaciones de acceso adecuadas, y que el 58 % de las organizaciones tienen más de 100.000 carpetas accesibles para todos los empleados. Es necesario consultar a proveedores de identificación independientes, como sistemas IAM, bases de datos, equipos de red y servidores, para detectar las cuentas. Sin embargo, como se ha señalado anteriormente, un sistema PAM puede detectar automáticamente las cuentas privilegiadas para que puedan actualizarse, supervisarse o eliminarse.
Tendencias en materia de IAM
Para ayudar a los líderes y a los responsables de la toma de decisiones de TI a hacer evolucionar sus hojas de ruta y su arquitectura de IAM, Gartner ha destacado 6 tendencias de IAM para 2022:
1.,La informática de conexión desde cualquier lugar impulsará aún más la necesidad de un control de acceso más inteligente.
La pandemia desató la era del trabajo remoto, lo que a su vez ha impuesto exigencias sin precedentes a las implementaciones de gestión de accesos, que deben ser capaces de distinguir entre usuarios legítimos y hackers o bots maliciosos. Gartner aconseja a las organizaciones que:
- Integren el soporte de múltiples opciones de acceso de usuarios, acceso de dispositivos y varias generaciones de activos digitales en una infraestructura de identidad moderna y flexible (identity fabric).
- Implementen las mejores prácticas, como la autenticación multifactor (MFA), los privilegios cero permanentes (zero-standing privileges) y la arquitectura de confianza cero (zero-trust).
- Aprovechen el control de acceso adaptativo, un control de acceso sensible al contexto que actúa para equilibrar la confianza frente al riesgo de acceso, como elemento clave de la arquitectura de confianza cero.
2.,Mejorar la experiencia de usuario para todos los usuarios será esencial para proteger el negocio digital.
Existe un vínculo claro entre garantizar una experiencia positiva para el usuario final y aumentar la satisfacción general de los clientes. En otras palabras, lograr que los empleados estén satisfechos es fundamental para lograr que los clientes también lo estén y, en última instancia, para impulsar la ventaja competitiva, el crecimiento y la rentabilidad. Gartner aconseja a las organizaciones que:
- Creen una estrategia coherente para todos los usuarios externos (consumidores, clientes empresariales y socios). Un ejemplo sería alinear las prioridades del IAM con las prioridades empresariales y de TI, ofrecer una experiencia omnicanal y unificar los datos de los perfiles de los clientes.
- Apliquen un enfoque de confianza cero a la cadena de suministro digital de su organización (por ejemplo, proporcionando seguridad de extremo a extremo y protección de la privacidad de los datos de los clientes y otros recursos del ecosistema digital).
- Otorguen más autonomía a los usuarios privilegiados sin sacrificar la seguridad, creando una identidad para los usuarios privilegiados remotos que los autentique cada vez que pretendan realizar tareas administrativas u operaciones privilegiadas. A continuación, utilicen una cuenta compartida controlada por una solución PAM.
3.,Las claves, los secretos, los certificados y las máquinas requerirán más atención.
Las organizaciones deben replantearse sus estrategias de IAM a la luz del drástico aumento del volumen de máquinas y de su uso tanto en entornos híbridos como en entornos multinube. Gartner aconseja a las organizaciones que:
- Establezcan un equipo de fusión (fusion team) que recopile los requisitos, ejerza el liderazgo, defina la titularidad, marque las directrices y fije expectativas razonables.
- Determinen las identidades de máquina que utiliza la organización y las clasifiquen en dispositivos y cargas de trabajo.
- Encuentren maneras organizativas y técnicas para que sus equipos de IAM integren las herramientas elegidas por los distintos equipos.
4.,Se necesitarán nuevas aplicaciones y API para aprovechar las últimas directrices de desarrollo de IAM.
Como señala el ejecutivo de seguridad informática y miembro de la junta directiva de DATAVERSITY Nathanael Coffing: «Las organizaciones están adoptando rápidamente las nuevas infraestructuras de aplicaciones necesarias para crear nuevos modelos de negocio y conectividad con clientes y socios. Aunque estos avances tecnológicos ofrecen multitud de oportunidades de innovación para las empresas, también han aumentado las ciberamenazas y los riesgos derivados de la distribución de aplicaciones modernas en la nube, el creciente uso de API y la computación sin servidor (serverless)». Para hacer frente a estos riesgos, Gartner aconseja a las organizaciones que:
- Establezcan controles de acceso a las API definiendo nuevas estrategias de aplicaciones basadas en la información aportada por las partes interesadas pertinentes (por ejemplo, desarrolladores, DevOps, nube, seguridad e IAM).
- Garanticen que las nuevas aplicaciones, sea cual sea su origen, se desarrollen, adquieran e incorporen de forma segura, implementando el control de acceso a las API junto con la detección de API y la protección frente a amenazas de API.
- Garanticen la coherencia a lo largo de todo el ciclo de vida de las aplicaciones, mejorando la coordinación entre los equipos de adquisición de software (tanto centrales como divisionales) y los equipos de IAM.
5.,La nube híbrida y la multinube impulsarán el mantenimiento y la evolución continuos de la arquitectura de IAM.
Las organizaciones deben incorporar controles compensatorios automatizados y maduros, a medida que trasladan más activos digitales a entornos multinube descentralizados y operan en un entorno de TI híbrido. Gartner aconseja a las organizaciones que:
- Integren soluciones de gobernanza y administración de identidades (IGA), PAM y gestión de derechos de infraestructura en la nube (CIEM) para gestionar y gobernar de manera coherente las identidades y los permisos en todos los entornos.
- Establezcan un único marco general para el IAM multinube que centralice algunas funciones, pero que también deje margen para las herramientas nativas.
6.,Las funciones de IGA evolucionarán para permitir una arquitectura descentralizada.
El ritmo acelerado de la digitalización y la adopción de la nube implica que las organizaciones deben hacer evolucionar sus capacidades de IGA para alinearlas con una arquitectura de malla de ciberseguridad (cybersecurity mesh architecture), añadiendo soporte para identidades en entornos de TI híbridos, identidades en múltiples plataformas en la nube e identidades de máquina. Gartner aconseja a las organizaciones que:
- Establezcan una infraestructura de identidad (identity fabric) mediante un marco de conectores basado en estándares en múltiples entornos informáticos, con el fin de determinar quién tiene acceso a qué, independientemente de dónde se encuentren los recursos y los usuarios.
- Ofrezcan una mejor gestión y orquestación de las políticas de acceso.
- Utilicen análisis de identidad en la nube para una gobernanza continua.
Reflexiones finales de nuestro vicepresidente de Soluciones Empresariales, Maurice Côté
Los gobiernos de todo el mundo están estableciendo nuevos estándares y buenas prácticas en materia de seguridad de la información. Hace cinco años, las pólizas de seguro de riesgo cibernético preguntaban por los gestores de contraseñas. Ahora, estamos viendo preguntas relacionadas con el PAM.
Aunque las soluciones de IAM integrales de nivel empresarial están fuera del alcance de muchas organizaciones más pequeñas, estas deben tomar medidas y actualizar sus prácticas. Incluso el uso de un sistema de tickets supone una mejora considerable con respecto a las solicitudes puntuales y no estructuradas. Una solución como Remote Desktop Manager también puede ayudar de forma significativa en este ámbito, ya que elimina las cuentas de la ecuación y permite a las empresas controlar quién puede acceder a los distintos dispositivos. El módulo PAM de Devolutions Server va incluso más allá, gestionando el ciclo de vida de las cuentas privilegiadas y permitiendo a las empresas crear cuentas con un alcance mucho más restringido (en comparación con las cuentas de administrador de acceso más amplio).

Laurence Cadieux