MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Six account types organizations should protect it-led pam devolutions blog

Descifrando el PAM: Seis tipos de cuentas que toda organización debe proteger

Descubra seis tipos de cuentas privilegiadas (desde administradores de dominio hasta administradores de SaaS y de consolas en la nube) que las organizaciones deben proteger con Devolutions PAM para minimizar el riesgo y reforzar la seguridad.

Las cuentas privilegiadas son, por así decirlo, las llaves del reino, y ese reino es su organización.

Estas «llaves» configuran la infraestructura, mueven datos, desbloquean aplicaciones y, en malas manos, pueden desmantelar silenciosamente los controles de seguridad desde dentro. Dado que estas cuentas suelen controlar datos confidenciales, sistemas y privilegios de usuario, son objetivos prioritarios para los atacantes y un área de atención crítica para cualquier estrategia de gestión de accesos privilegiados (PAM).

El acceso privilegiado no se limita a las funciones de TI. Los responsables legales, financieros y de las líneas de negocio poseen cada vez más cuentas potentes vinculadas a plataformas de misión crítica. Para los administradores de TI y de PAM, los equipos de SecOps y las partes interesadas del negocio, es fundamental reconocer dónde residen estos privilegios, cómo se utilizan y cómo deben gobernarse.

Este artículo destaca seis categorías de cuentas que casi siempre deben tratarse como privilegiadas e incluirse bajo el paraguas de una solución PAM, como Devolutions PAM.

Descubra Devolutions PAM en una prueba gratuita.

¿Qué hace que una cuenta sea «privilegiada»?

Una cuenta se considera generalmente privilegiada cuando puede hacer una o varias de las siguientes cosas:

  • Modificar los controles de seguridad, las configuraciones o las políticas de sistemas o usuarios;
  • Acceder a datos confidenciales o regulados a gran escala (registros financieros, documentos legales, datos personales, propiedad intelectual, etc.);
  • Sortear los mecanismos normales de aprobación, supervisión o flujo de trabajo;
  • Realizar acciones que afectan a muchos usuarios, sistemas o unidades de negocio a la vez.

Tanto si estas capacidades pertenecen a un administrador de TI, un ingeniero de infraestructura, un gerente financiero o un servicio automatizado en segundo plano, el perfil de riesgo es similar. Estas cuentas merecen una gobernanza, una supervisión y un control sólidos dentro de un programa PAM.

Seis categorías de cuentas privilegiadas

1. Cuentas de aplicación y de servicio

Las cuentas de aplicación y de servicio suelen ser la «mayoría silenciosa» de las identidades privilegiadas.

Las cuentas de aplicación son utilizadas por el software para interactuar con bases de datos, API, recursos compartidos de ficheros u otros sistemas, generalmente sin interacción humana directa. Las cuentas de servicio ejecutan servicios en segundo plano, tareas programadas y otros procesos del sistema que requieren acceso continuo.

Al no ser humanas, estas cuentas son fáciles de pasar por alto. Suelen tener credenciales de larga duración, un acceso amplio «por si acaso» e incluso secretos codificados directamente en scripts o ficheros de configuración. Si se ven comprometidas, pueden proporcionar una vía sigilosa hacia almacenes de datos y sistemas críticos, a menudo sin activar anomalías evidentes en el comportamiento de los usuarios.

2. Cuentas de administrador de dominio

En un entorno de Active Directory, los administradores de dominio pueden crear, modificar y eliminar cuentas de usuario y de equipo; cambiar las pertenencias a grupos; editar objetos de directiva de grupo (GPO); e influir en la autenticación y autorización en todo el dominio. Una cuenta de administrador de dominio comprometida da al atacante la capacidad de moverse lateralmente, debilitar o desactivar los controles de seguridad, exfiltrar datos a gran escala y crear cuentas de respaldo asignándoles privilegios elevados con la intención de causar daños.

Debido a su alcance e impacto, las cuentas de administrador de dominio deben tratarse siempre como identidades privilegiadas de alto riesgo.

3. Cuentas de emergencia

Las cuentas de emergencia, de «rotura de cristal» («break-glass») o de llamada de socorro proporcionan un acceso de último recurso en situaciones críticas: por ejemplo, cuando los administradores quedan bloqueados o los proveedores de identidad principales no están disponibles.

Estas cuentas suelen tener privilegios amplios y funcionan, por diseño, al margen de los flujos normales de autenticación y SSO. Están pensadas para un uso poco frecuente y documentado, pero sus credenciales pueden permanecer sin usar ni probar durante largos periodos. La titularidad puede desdibujarse, la documentación puede quedar obsoleta y lo que empieza como una red de seguridad puede convertirse en una puerta trasera mal gobernada.

Si los atacantes descubren una cuenta de emergencia con privilegios de gran alcance, obtienen una potente vía para sortear los controles estándar y desplazarse por el entorno con una supervisión mínima.

4. Cuentas root y de administrador local

En Linux y Unix, las cuentas root ofrecen un control casi total sobre el sistema al permitir instalar y configurar software, cambiar permisos de ficheros y modificar los ajustes de seguridad. En Windows, las cuentas de administrador local gestionan la instalación de software, la configuración local y los controles de seguridad locales, incluso cuando el dispositivo pertenece a un dominio de Active Directory.

Cuando se ven comprometidas, las contraseñas de administrador local compartidas o sin gestionar facilitan que los adversarios se muevan de un punto final a otro, desactiven las herramientas de seguridad, alteren los registros y mantengan la persistencia incluso cuando los controles de nivel superior son sólidos.

5. Cuentas de administrador de consolas en la nube

A medida que la infraestructura, las aplicaciones y los datos se trasladan a la nube, las cuentas de administrador de consolas en Azure, AWS, GCP, VMware y otras plataformas se han vuelto centrales para la seguridad.

Los administradores de consolas en la nube pueden crear y destruir recursos, modificar políticas de IAM, ajustar grupos de seguridad, gestionar claves e identidades, y configurar o desactivar el registro y la supervisión. En muchas organizaciones, un pequeño número de cuentas de administrador en la nube controla, de hecho, una gran parte de la huella de infraestructura, lo que convierte a estas cuentas en objetivos extremadamente valiosos. Un administrador en la nube comprometido puede implementar recursos maliciosos, exfiltrar datos o debilitar controles en varias regiones, cuentas o inquilinos en muy poco tiempo.

6. Cuentas de administrador de aplicaciones de misión crítica

Algunos de los privilegios más sensibles se encuentran en las aplicaciones de negocio de misión crítica, a menudo propiedad de los departamentos de finanzas, legal, recursos humanos u operaciones, y no de TI.

Los administradores de plataformas como CRM, sistemas ERP, suites de RR. HH. o contabilidad, y herramientas de gestión de asuntos legales suelen poder gestionar roles y permisos, alterar flujos de trabajo y cadenas de aprobación, y acceder o exportar grandes volúmenes de datos empresariales confidenciales. También pueden configurar integraciones que conectan la aplicación con otros sistemas internos o de terceros.

Estas cuentas combinan un alcance técnico con implicaciones directas para el negocio y el cumplimiento normativo. Un administrador de CRM comprometido puede manipular datos de ventas y registros de clientes; un administrador financiero puede influir en facturas, flujos de pago e informes; un administrador de sistemas legales puede acceder a contratos confidenciales y comunicaciones privilegiadas. Aunque no formen parte de TI, se comportan claramente como cuentas privilegiadas y deben gobernarse en consecuencia.

Uniendo todo con Devolutions PAM

Para las pequeñas y medianas empresas (pymes), el problema rara vez consiste en reconocer que estas cuentas son sensibles. El verdadero desafío es gobernarlas sin la complejidad excesiva, las implantaciones largas o los costes prohibitivos de las soluciones PAM heredadas.

Devolutions PAM es una solución de gestión de accesos privilegiados liderada por TI, accesible, diseñada para organizaciones que necesitan gobernanza, visibilidad y control sin implementaciones largas y complejas. Combina bóveda, aprobaciones, acceso Just-in-time y grabación de sesiones en un paquete consolidado que es asequible, fácil de manejar para equipos de TI de cualquier tamaño y se integra perfectamente con Remote Desktop Manager y Devolutions Gateway.

Devolutions PAM ayuda a las organizaciones a aplicar patrones de protección esenciales de forma coherente:

  • Bóveda y control de acceso centralizados para credenciales privilegiadas humanas y no humanas, desde cuentas de aplicación y de servicio hasta administradores en la nube, locales, de dominio, de emergencia y de SaaS/aplicaciones.
  • Mejor higiene de credenciales al limitar las contraseñas compartidas, automatizar la rotación y dotar a los equipos de TI de herramientas para eliminar los secretos codificados de scripts y ficheros de configuración.
  • Privilegio mínimo y elevación Just-in-time para que los derechos potentes se concedan solo cuando sean necesarios, a menudo con aprobaciones para las acciones de alto riesgo.
  • Supervisión y auditoría integrales mediante la grabación de sesiones y una trazabilidad clara de quién hizo qué, dónde y cuándo.
  • Acceso de emergencia gobernado con flujos de trabajo de «rotura de cristal» sellados y auditables.

Al incorporar las seis categorías de cuentas privilegiadas a Devolutions PAM bajo estos controles liderados por TI, las organizaciones obtienen una forma unificada y práctica de reducir el riesgo, mejorar la visibilidad y reforzar su postura de seguridad general.

Para empezar a reducir el riesgo en torno a sus «llaves del reino» y ver estos controles en la práctica, comience con una evaluación práctica. Inicie una prueba de Devolutions PAM.

Más de Productos

Leer más artículos