MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Thumbnail for Descifrando el PAM para el ciberseguro: el imperativo norteamericano

Descifrando el PAM para el ciberseguro: el imperativo norteamericano

Descubra cómo la gestión de accesos privilegiados (PAM) se está convirtiendo en un elemento clave para la elegibilidad al ciberseguro en Norteamérica.

En los últimos años, el panorama del ciberseguro en Norteamérica ha experimentado una transformación notable. Antes considerado una red de seguridad discrecional, el ciberseguro se ha convertido en una piedra angular de la gestión de riesgos empresariales. A medida que las aseguradoras recalibran sus modelos de suscripción en respuesta al aumento de incidentes de brechas y reclamaciones, han intensificado su escrutinio sobre la seguridad de la identidad y los privilegios, incluido el acceso privilegiado. En este contexto, la gestión de accesos privilegiados (PAM) ha pasado de ser una buena práctica a convertirse en un requisito indispensable para poder acceder a una cobertura.

El cambiante cálculo de riesgo de las aseguradoras cibernéticas

El énfasis en el PAM está impulsado por un vector de amenaza inconfundible: el ransomware. Según la Asociación Nacional de Comisionados de Seguros (NAIC, por sus siglas en inglés), los ataques de ransomware crecieron casi un 93 % en 2021. Cabe destacar que el rescate más alto pagado hasta la fecha, algo menos de 40 millones de dólares, fue abonado por una aseguradora. En respuesta, las entidades suscriptoras están exigiendo prácticas de ciberseguridad más estructuradas y demostrables para prevenir este tipo de incidentes tan costosos.

Una encuesta reciente del sector reveló que casi la mitad de todas las reclamaciones tienen su origen en el uso indebido de privilegios o el compromiso de identidades. En consecuencia, más del 40 % de las aseguradoras exige ahora pruebas de la aplicación del principio de mínimo privilegio, y el 95 % de las organizaciones estadounidenses aseguradas deben implementar controles relacionados con la identidad para seguir siendo elegibles para la cobertura.

Estos desarrollos apuntan a un entorno de ciberseguro cada vez más estricto, aunque también más maduro.

¿Busca una solución PAM que cumpla con los requisitos de su aseguradora? Descubra Devolutions PAM.

Definiendo las expectativas de PAM de las aseguradoras

Aunque las expectativas varían según la aseguradora, han surgido varias tendencias claras, y muchas de ellas convergen en el PAM. Como se mencionó anteriormente, el ransomware ha sido uno de los principales impulsores de este cambio hacia el PAM. Desde la perspectiva de la aseguradora, los controles PAM, se mencionen explícitamente o no, se valoran por su capacidad de «prevenir, detectar y responder a actividades maliciosas a lo largo de todo el ciclo de vida del ransomware».

En otras palabras, es posible que las aseguradoras no siempre utilicen el término «gestión de accesos privilegiados», pero sus requisitos técnicos suelen coincidir con las capacidades de esta.

A continuación se detallan los controles PAM y afines más habitualmente exigidos por las aseguradoras:

1. Autenticación multifactor (MFA)

Considerada fundamental por muchas aseguradoras, la MFA se estipula explícitamente (por ejemplo, para cuentas de administrador de dominio o acceso remoto) o se sobreentiende dentro de las expectativas de control de acceso por capas.

2. Gestión de credenciales y rotación de contraseñas

El almacenamiento seguro de credenciales, la aplicación obligatoria de complejidad en las contraseñas y la rotación automatizada se están convirtiendo en requisitos estándar.

3. Registro, supervisión y grabación de sesiones

La capacidad de auditoría es una preocupación constante. Las aseguradoras pueden exigir la grabación de sesiones, la supervisión o el registro de la actividad administrativa, incluidas las extracciones de credenciales, las escaladas de privilegios, los restablecimientos de contraseñas y los cambios en la pertenencia a grupos.

4. Acceso Just-in-time (JIT) y privilegios permanentes cero (ZSP)

Las aseguradoras esperan cada vez más flujos de trabajo de elevación temporal de privilegios, como el acceso JIT, basados en un enfoque de privilegios permanentes cero. La elevación JIT concede privilegios de forma temporal, mientras que el ZSP garantiza que los privilegios se revoquen de inmediato y que no quede ninguno activo cuando no se utilicen.

5. Principio de mínimo privilegio (PoLP) y controles de acceso basados en roles (RBAC)

Delinea descubrió en su encuesta sobre ciberseguros que al 41 % de los encuestados se les exigía implementar controles de acceso basados en roles o de mínimo privilegio (como buena práctica, deberían implementarse ambos) para mantener la elegibilidad para el ciberseguro. Las aseguradoras esperan que los privilegios se asignen en función de la función laboral, y no se concedan de forma universal.

6. Acceso remoto seguro

El acceso remoto, ya sea para teletrabajadores, proveedores o contratistas, sigue siendo una preocupación constante para las aseguradoras. Los protocolos de acceso remoto mal configurados, como el Protocolo de escritorio remoto (RDP) de Microsoft, suponen un riesgo de seguridad importante, especialmente desde el cambio hacia el teletrabajo provocado por la COVID-19. Las aseguradoras esperan defensas en capas, como VPN y MFA sobre RDP, para mitigar estos riesgos.

Las soluciones PAM de Devolutions: nuestro enfoque integral

Al consolidar todas las funciones esenciales de PAM y afines dentro de una arquitectura unificada, la solución de gestión de accesos privilegiados de Devolutions puede ayudar a las organizaciones a alinearse con las expectativas de las aseguradoras. Nuestra solución incluye:

  • Una bóveda de contraseñas centralizada (Devolutions Server o Devolutions Cloud), con aplicación de MFA, RBAC y almacenamiento cifrado;
  • Devolutions Remote Desktop Manager, que intermedia el acceso a sesiones remotas y restringe los permisos de forma granular;
  • Devolutions Gateway, una alternativa ligera a la VPN que permite la grabación de sesiones y la gestión de accesos de terceros;
  • Devolutions PAM, que ofrece rotación automatizada de contraseñas, elevación JIT y aplicación del mínimo privilegio.

Las organizaciones que ya utilizan soluciones como CyberArk, Delinea Secret Server o BeyondTrust Password Safe pueden integrarlas en la plataforma Devolutions PAM, preservando así sus inversiones existentes al tiempo que amplían sus capacidades.

Nuestra solución PAM proporciona una plataforma de gestión eficiente y auditable que respalda las buenas prácticas alineadas con los requisitos de las aseguradoras en materia de identidad, acceso y privilegios. Dado que la plataforma Devolutions tiene un precio asequible y está diseñada para facilitar su implementación, pone el PAM avanzado al alcance tanto de pequeñas y medianas empresas como de grandes organizaciones.

Para equipos de cinco personas o menos, nuestro Starter Pack ofrece las mismas funciones PAM robustas que nuestra solución completa, incluidas la elevación JIT y la rotación de contraseñas, pero a un precio optimizado para operaciones de TI más pequeñas. Es un primer paso ideal para los equipos que buscan establecer una base sólida de ciberseguridad y obtener un ciberseguro en las primeras etapas de su crecimiento.

Conclusión

A medida que los criterios de suscripción siguen evolucionando, las organizaciones de Norteamérica deben adaptar sus estrategias de seguridad en consecuencia. El PAM, lo mencionen explícitamente las aseguradoras o no, ya no es opcional.

Al comprender y alinear sus controles PAM con las expectativas de las aseguradoras, las organizaciones no solo pueden mejorar sus posibilidades de obtener cobertura, sino también construir una postura de seguridad más resiliente y responsable. Las soluciones PAM integradas de Devolutions ofrecen unos cimientos alineados con las aseguradoras para esta transformación tan crucial.

Si busca una solución PAM para ser elegible para la cobertura de ciberseguro, descubra nuestro paquete de gestión de accesos privilegiados, o nuestro Starter Pack para equipos pequeños.

Más de Productos

Leer más artículos