MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

It-led pam blog 5 jus-in-time devolutions privileged access management

De los roles a las solicitudes: la elevación Just-in-time en un PAM liderado por TI

El principio de privilegio mínimo tradicional recorta los permisos, pero los permisos permanentes siguen ahí, a la espera de ser objeto de abuso. El JIT va más allá: el acceso se solicita, se limita en el tiempo y después se elimina automáticamente, sin periodos de gracia. En el modelo de Devolutions, el JIT puede abarcar tanto «quién puede volverse privilegiado» como «cómo se utiliza ese privilegio», con revocación automática al expirar.

Los equipos pequeños no necesitan un laberinto de herramientas de seguridad. Necesitan barreras de protección que se implementen rápido y sean difíciles de eludir. Esa es la promesa del JIT en un programa de PAM liderado por TI: conceder exactamente los permisos necesarios, solo durante el tiempo necesario, y revocarlos automáticamente después. En la pila de Devolutions, PAM es el motor que aplica el JIT; RDM y Gateway agilizan la solicitud, el lanzamiento y la grabación, pero PAM también puede aplicar el JIT por sí solo.

Pruébelo en su entorno

Ponga en marcha Devolutions PAM en la nube (Devolutions Cloud) o en su servidor local (Devolutions Server) y ejecute el flujo de JIT en RDM. Verá lo rápido que el trabajo privilegiado se vuelve intencionado, observable y de corta duración, sin interrumpir las operaciones diarias. Con los mejores precios del mercado para equipos pequeños, capaz de ofrecer resultados de nivel empresarial.

!!Start a free 30-day pam trial devolutions blog

Convierta el privilegio en un activo limitado en el tiempo y auditable

El principio de privilegio mínimo tradicional recorta los permisos, pero los permisos permanentes siguen ahí, a la espera de ser objeto de abuso. El JIT va más allá: el acceso se solicita, se limita en el tiempo y después se elimina automáticamente, sin periodos de gracia. Esto se alinea con el principio de privilegio permanente cero (ZSP, por sus siglas en inglés): sin derechos de administrador permanentes, solo acceso de corta duración cuando es necesario. En el modelo de Devolutions, el JIT puede abarcar tanto «quién puede volverse privilegiado» como «cómo se utiliza ese privilegio», con revocación automática al expirar. Una elevación controlada que no ralentiza al equipo.

Por qué es importante: reduce las ventanas de oportunidad para los atacantes, disminuye el riesgo de movimiento lateral y convierte cada elevación en un evento auditable y de corta duración.

El JIT del día a día con RDM + Gateway

Así es como se ve la elevación gobernada cuando está integrada en las herramientas que los administradores ya utilizan:

  1. Solicitud en RDM con un motivo (y un ticket).
  2. Aprobación de una ventana limitada en el tiempo (por ejemplo, 15/60 minutos), que expira por sí sola.

Privileged account checkout request with just-in-time elevation

  1. Lanzamiento a través de Devolutions Gateway con inyección de credenciales; las contraseñas nunca se muestran al usuario.
  2. Grabación de la sesión privilegiada (RDP/SSH) y su vinculación con la solicitud.
  3. Revocación/Rotación al finalizar o por tiempo agotado: el acceso termina, las credenciales cambian y el registro queda completo.

La elevación es intencionada, trazable y lo bastante rápida como para usarla siempre.

Elevación JIT y aprovisionamiento JIT

Elevación JIT: conceda brevemente permisos más altos a una identidad existente para una tarea o ventana definida y, después, revóquelos automáticamente.

Aprovisionamiento JIT: aprovisione acceso de corta duración vinculado a una ventana de solicitud y elimínelo según lo previsto, sin necesidad de limpieza manual. En Devolutions PAM, esto puede significar crear una cuenta dedicada para la tarea, limitarla en el tiempo y, después, revocar el acceso y rotar la contraseña al final de la sesión. Ambos enfoques eliminan el privilegio permanente; elija el que mejor se adapte a su flujo de trabajo.

Dónde encaja la gestión de escritorio remoto (y por qué es un multiplicador de fuerza)

Donde la operación convierte la política en práctica

En general, PAM se centra en la credencial: quién puede usarla, durante cuánto tiempo y bajo qué aprobación. La gestión de escritorio remoto añade la capa de «cómo se utiliza» sin ralentizar a los administradores. Las solicitudes se realizan en RDM, la política decide las aprobaciones y la fuente de datos controla qué sesiones puede lanzar un usuario. La inyección de credenciales evita que los técnicos vean nunca las contraseñas en texto plano, y Devolutions Gateway gestiona la ruta de conexión de extremo a extremo, de modo que las sesiones atraviesan las redes de forma limpia y coherente. Como las barreras de protección forman parte del conjunto de herramientas diario, la adopción aumenta. RDM mantiene el trabajo en marcha, mientras que PAM gobierna las credenciales y las aprobaciones detrás de cada sesión.

Aprobaciones acordes con el trabajo real

Las aprobaciones no deberían sentirse como un desvío. En RDM, las solicitudes llegan y se enrutan a los aprobadores según la política establecida. Las ventanas son predefinidas o personalizadas, y las respuestas se envían. Las sesiones aprobadas se graban y se vinculan a la solicitud y a la aprobación para dejar un rastro de evidencia claro. Cuando la ventana termina, el acceso termina. Sin periodos de gracia y sin sorpresas del tipo «se me olvidó eliminar al usuario».

La elevación rápida y auditable se convierte en la norma, no en la excepción.

Informes y riesgo: demuestre su trabajo (y sus logros)

Los auditores quieren pruebas, no promesas. Con Devolutions PAM, su paquete de evidencias puede incluir: la solicitud, el rastro de aprobación, los datos o la grabación de la sesión (RDP/SSH) y los eventos de rotación/revocación, de modo que la historia queda clara de principio a fin.

Session logs and recording playback within rdm

Las actualizaciones recientes también agilizan este flujo de trabajo y facilitan la demostración de la gobernanza (por ejemplo, vinculando los tickets a la actividad y reforzando las conexiones «quién/qué/cuándo/por qué» en los informes).

Reconstruya lo sucedido en minutos, con métricas objetivas de cobertura y SLA.

En qué estamos trabajando

Seguimos invirtiendo en:

  • Mayor cobertura de proveedores: ampliamos la lista de tipos de proveedores gestionados para que una parte mayor de su ecosistema de TI pueda ser descubierta y gobernada por PAM, alineándose con el principio de privilegio mínimo (PoLP).
  • Permisos más granulares: aumentamos la flexibilidad y la granularidad de los permisos en las cuentas privilegiadas y las bóvedas de PAM para aplicar mejor el ZSP, permitir la separación de funciones y adaptarnos a más modelos organizativos (incluidos los escenarios de MSP).

Y estamos explorando:

  • Ergonomía basada en el navegador mediante la extensión de navegador de Workspace: estamos evaluando formas de llevar determinadas acciones de PAM al navegador, como revisar/aprobar solicitudes o activar rotaciones, para que las tareas sencillas puedan realizarse con menos cambios de contexto. Compartiremos detalles concretos a medida que los diseños maduren.

Inicie una prueba gratuita de PAM de 30 días o pruebe Devolutions PAM en una sesión de laboratorio gratuita basada en el navegador para ver cómo ayudamos a los profesionales de TI a lograr una excelente cobertura de PAM con menos acceso permanente en sus organizaciones.

!!It-led pam button devolutions blog

Más de Productos

Leer más artículos