Como marco de seguridad, ISO/IEC 27001:2022 abarca una amplia gama de controles organizativos, físicos y técnicos. Entre ellos, la gestión de identidades y accesos (IAM) destaca como uno de los principios fundamentales de la norma ISO, ya que muchos controles dependen de cómo se gestionan las identidades y de cómo se concede, supervisa y restringe el acceso a los sistemas.
Para ayudar a los clientes a gestionar esta complejidad, Devolutions ofrece una página de cumplimiento normativo que relaciona sus productos con los controles abordados en los principales marcos de seguridad, incluido ISO/IEC 27001. Esta página proporciona a las organizaciones una visibilidad clara sobre qué controles admiten actualmente las soluciones de Devolutions, cómo se pueden aprovechar como parte de una estrategia de cumplimiento más amplia, y cómo las funcionalidades actuales de los productos pueden ayudar a construir un caso de negocio sólido para los esfuerzos de certificación ISO/IEC 27001.
Aquí es donde Devolutions Server (DVLS), Devolutions Cloud, Devolutions Remote Desktop Manager (RDM), Devolutions Gateway, Workspace y Devolutions PAM ofrecen un apoyo real y práctico.
A continuación, se presentan algunos de los controles relacionados con IAM más críticos y cómo Devolutions ayuda a las organizaciones a cumplirlos.
1) 5.16 – Gestión de identidades
«Se gestionará el ciclo de vida completo de las identidades».
Por qué es importante: ISO 27001 exige que se gestione el ciclo de vida completo, desde la incorporación hasta la baja.
Cómo ayuda Devolutions:
- Las integraciones con AD, Azure AD, SCIM y SSO garantizan que las identidades sigan el ciclo de vida de su directorio existente.
- El control de acceso basado en roles (RBAC) mantiene el acceso a bóvedas y credenciales alineado con los roles de usuario.
- El acceso privilegiado Just-in-time a través de Devolutions PAM evita los derechos elevados permanentes.
Resultado: el ciclo de vida de las identidades se vuelve operativo, automatizado y auditable.
2) 5.17 – Información de autenticación
«La asignación y gestión de la información de autenticación se controlará».
Por qué es importante: ISO 27001 pone un gran énfasis en cómo se almacenan y rotan las contraseñas, claves, tokens y secretos.
Cómo ayuda Devolutions:
- Las bóvedas cifradas de DVLS y Cloud centralizan todos los secretos de forma segura.
- La rotación de contraseñas y claves mediante PAM reduce las credenciales obsoletas.
- La inyección de credenciales (RDM, Workspace) permite a los usuarios autenticarse sin ver nunca las contraseñas.
- La MFA en toda la suite de productos refuerza la autenticación en general.
Resultado: una gestión sólida, centralizada y basada en políticas de toda la información de autenticación.
3) 5.18 – Derechos de acceso
«Los derechos de acceso se otorgarán, revisarán, modificarán y eliminarán conforme a la política».
Por qué es importante: la norma espera que las organizaciones definan sus propias políticas de control de acceso y garanticen que la gestión de identidades y accesos siga esas reglas de forma coherente.
Cómo ayuda Devolutions:
- DVLS y Cloud ofrecen una gestión centralizada del ciclo de vida del acceso.
- Las revisiones de acceso se simplifican gracias a una visibilidad clara de los permisos de las bóvedas, las cuentas privilegiadas y los roles de usuario.
- Gateway aplica la segmentación, garantizando que ni siquiera las credenciales legítimas puedan eludir los controles de red.
Resultado: los derechos de acceso permanecen alineados con la política durante todo su ciclo de vida.
4) 8.2 – Derechos de acceso privilegiado
«El uso de accesos privilegiados se restringirá y gestionará».
Por qué es importante: dado que las cuentas privilegiadas son un objetivo frecuente de amenazas malintencionadas, su gestión y supervisión se examinan minuciosamente durante las auditorías de ISO/IEC 27001.
Cómo ayuda Devolutions:
- Funcionalidades PAM completas: almacenamiento seguro de contraseñas, grabación de sesiones, flujos de aprobación y acceso Just-in-time.
- Intermediación segura de sesiones a través de Devolutions Gateway, sin puertos RDP/SSH expuestos.
- Los registros detallados proporcionan evidencias para los auditores y respaldan las investigaciones de incidentes.
Resultado: el acceso privilegiado se vuelve controlado, supervisado y transparente.
5) 8.3 – Restricción de acceso a la información
«El acceso se restringirá conforme a las políticas aprobadas».
Por qué es importante: ISO/IEC 27001 espera que las políticas de control de acceso estén respaldadas por una aplicación técnica práctica, y no solo por normas documentadas.
Cómo ayuda Devolutions:
- El RBAC, los permisos de carpetas y las bóvedas segmentadas garantizan límites estrictos de la información.
- La inyección de credenciales impide que los usuarios vean secretos confidenciales, reduciendo los riesgos internos y de phishing.
- Gateway añade segmentación a nivel de red, reforzando los controles de acceso lógico.
Resultado: un modelo de mínimo privilegio práctico y aplicable en todas las identidades, conexiones y secretos.
¿Quiere ir más allá?
En los próximos meses, se añadirán marcos de seguridad adicionales a la página de cumplimiento normativo de Devolutions, detallando aún más qué controles abordan las funcionalidades de los productos de Devolutions. Esto proporcionará a los clientes una visibilidad continua sobre cómo Devolutions sigue respaldando los requisitos cambiantes de cumplimiento y seguridad.



Laurence Cadieux
Mathieu Morrissette