Concedido con rapidez y revocado en raras ocasiones, el acceso privilegiado en TI resulta difícil de gestionar. Con el tiempo, el número de privilegios concedidos se acumula sin que se produzcan las correspondientes eliminaciones. Cuando los ciberdelincuentes obtienen acceso a una cuenta que ha ido acumulando permisos durante años (algo especialmente frecuente en las cuentas de administrador), pueden llegar a conseguir un acceso profundo a toda la organización.
¿La solución? Conceder acceso únicamente a lo que los usuarios realmente necesitan y eliminarlo cuando ya no sea necesario. Minimice los daños causados por cuentas comprometidas limitando los privilegios disponibles. En este punto, la elevación de privilegios Just-in-time (JIT) desempeña un papel fundamental. Mantenga la eficiencia de los equipos de TI gestionando los privilegios de las cuentas de forma controlada en el tiempo mediante la elevación de privilegios JIT.
Entendiendo la elevación JIT
El informe 2024 IBM X-Force Threat Intelligence Index señala que un aumento interanual del 71 % en los ataques mediante credenciales válidas contribuye al 32 % de los robos y filtraciones de datos en las organizaciones. El informe Microsoft’s 2023 State of Cloud Permissions ilustra aún más este riesgo, al constatar que más del 50 % de las identidades con acceso son superadministradores que utilizan menos del 2 % de los permisos concedidos.
La elevación Just-in-time evita la acumulación de privilegios en las cuentas. Otorgue a los usuarios únicamente los privilegios que necesitan, cuando los necesitan. Con la eliminación automática de los privilegios concedidos, las organizaciones reducen los privilegios otorgados al mínimo indispensable. Si, o cuando, los ciberdelincuentes consigan acceder a su entorno, se encontrarán con una superficie de ataque limitada, lo que le proporcionará un tiempo y una protección muy valiosos.
Explorando los métodos habituales de elevación JIT
En la práctica, la elevación JIT se divide en varios componentes:
- Gestión de qué privilegios están disponibles para qué cuentas
- Flujos de trabajo de aprobación para verificar si los usuarios deberían tener acceso
- Métodos para conceder y eliminar privilegios en un sistema remoto, una aplicación o un conjunto de ficheros
Por lo general, una solicitud de elevación se produce dentro de una herramienta específica de gestión de accesos privilegiados (PAM) o mediante un cuadro de diálogo de elevación en un sistema operativo, como el Control de cuentas de usuario (UAC) en Windows. Es posible integrar flujos de trabajo de aprobación en estas solicitudes para garantizar que un usuario deba acceder a los privilegios solicitados. Aunque la automatización en la elevación de privilegios es crucial para mantener la eficiencia, añadir ojos adicionales a las solicitudes puede ayudar a frustrar posibles ataques.

Garantizar el cumplimiento normativo con la elevación de privilegios JIT
De la mano de las normas de cumplimiento se encuentran métodos como la elevación de privilegios JIT, que a menudo forma parte de las herramientas PAM. Concebidas para ayudar a las organizaciones y a sectores específicos a mantener la seguridad en un panorama de amenazas en constante evolución, muchas normativas mencionan la PAM de forma directa o indirecta.
Eliminar los permisos permanentes ayuda a cumplir con normas e informes como:
Las tres normas son fundamentales para las organizaciones que buscan cumplir con las mejores prácticas de seguridad, dar confianza a sus clientes y usuarios, y protegerse frente a los ciberdelincuentes. Implementar la PAM y, en particular, la elevación JIT, mejorará significativamente la seguridad de su organización.
Con la PAM, y en concreto con la elevación JIT, permita que sus usuarios accedan a lo que necesitan cuando lo necesitan, sin mantener privilegios innecesarios. Cumpla con los estándares del sector y mantenga la eficiencia con soluciones fáciles de usar como Devolutions Privileged Access Management combinada con Devolutions Remote Desktop Manager.

Adam Listek

Steven Lafortune
Marc Beausejour