MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Devolutions iso iec 27001-2022 security blog

Cómo Devolutions ayuda a las organizaciones a cumplir controles clave de IAM en ISO/IEC 27001:2022

Una visión general de cómo los productos de Devolutions ayudan a las organizaciones a cumplir los requisitos críticos de gestión de identidades y accesos (IAM) de ISO/IEC 27001 mediante controles centralizados, auditables y basados en políticas.

Como marco de seguridad, ISO/IEC 27001:2022 abarca una amplia gama de controles organizativos, físicos y técnicos. Entre ellos, la gestión de identidades y accesos (IAM) destaca como uno de los principios fundamentales de la norma ISO, ya que muchos controles dependen de cómo se gestionan las identidades y de cómo se concede, supervisa y restringe el acceso a los sistemas.

Para ayudar a los clientes a gestionar esta complejidad, Devolutions ofrece una página de cumplimiento normativo que relaciona sus productos con los controles abordados en los principales marcos de seguridad, incluido ISO/IEC 27001. Esta página proporciona a las organizaciones una visibilidad clara sobre qué controles admiten actualmente las soluciones de Devolutions, cómo se pueden aprovechar como parte de una estrategia de cumplimiento más amplia, y cómo las funcionalidades actuales de los productos pueden ayudar a construir un caso de negocio sólido para los esfuerzos de certificación ISO/IEC 27001.

Aquí es donde Devolutions Server (DVLS), Devolutions Cloud, Devolutions Remote Desktop Manager (RDM), Devolutions Gateway, Workspace y Devolutions PAM ofrecen un apoyo real y práctico.

A continuación, se presentan algunos de los controles relacionados con IAM más críticos y cómo Devolutions ayuda a las organizaciones a cumplirlos.

1) 5.16 – Gestión de identidades

«Se gestionará el ciclo de vida completo de las identidades».

Por qué es importante: ISO 27001 exige que se gestione el ciclo de vida completo, desde la incorporación hasta la baja.

Cómo ayuda Devolutions:

  • Las integraciones con AD, Azure AD, SCIM y SSO garantizan que las identidades sigan el ciclo de vida de su directorio existente.
  • El control de acceso basado en roles (RBAC) mantiene el acceso a bóvedas y credenciales alineado con los roles de usuario.
  • El acceso privilegiado Just-in-time a través de Devolutions PAM evita los derechos elevados permanentes.

Resultado: el ciclo de vida de las identidades se vuelve operativo, automatizado y auditable.

2) 5.17 – Información de autenticación

«La asignación y gestión de la información de autenticación se controlará».

Por qué es importante: ISO 27001 pone un gran énfasis en cómo se almacenan y rotan las contraseñas, claves, tokens y secretos.

Cómo ayuda Devolutions:

  • Las bóvedas cifradas de DVLS y Cloud centralizan todos los secretos de forma segura.
  • La rotación de contraseñas y claves mediante PAM reduce las credenciales obsoletas.
  • La inyección de credenciales (RDM, Workspace) permite a los usuarios autenticarse sin ver nunca las contraseñas.
  • La MFA en toda la suite de productos refuerza la autenticación en general.

Resultado: una gestión sólida, centralizada y basada en políticas de toda la información de autenticación.

3) 5.18 – Derechos de acceso

«Los derechos de acceso se otorgarán, revisarán, modificarán y eliminarán conforme a la política».

Por qué es importante: la norma espera que las organizaciones definan sus propias políticas de control de acceso y garanticen que la gestión de identidades y accesos siga esas reglas de forma coherente.

Cómo ayuda Devolutions:

  • DVLS y Cloud ofrecen una gestión centralizada del ciclo de vida del acceso.
  • Las revisiones de acceso se simplifican gracias a una visibilidad clara de los permisos de las bóvedas, las cuentas privilegiadas y los roles de usuario.
  • Gateway aplica la segmentación, garantizando que ni siquiera las credenciales legítimas puedan eludir los controles de red.

Resultado: los derechos de acceso permanecen alineados con la política durante todo su ciclo de vida.

4) 8.2 – Derechos de acceso privilegiado

«El uso de accesos privilegiados se restringirá y gestionará».

Por qué es importante: dado que las cuentas privilegiadas son un objetivo frecuente de amenazas malintencionadas, su gestión y supervisión se examinan minuciosamente durante las auditorías de ISO/IEC 27001.

Cómo ayuda Devolutions:

  • Funcionalidades PAM completas: almacenamiento seguro de contraseñas, grabación de sesiones, flujos de aprobación y acceso Just-in-time.
  • Intermediación segura de sesiones a través de Devolutions Gateway, sin puertos RDP/SSH expuestos.
  • Los registros detallados proporcionan evidencias para los auditores y respaldan las investigaciones de incidentes.

Resultado: el acceso privilegiado se vuelve controlado, supervisado y transparente.

5) 8.3 – Restricción de acceso a la información

«El acceso se restringirá conforme a las políticas aprobadas».

Por qué es importante: ISO/IEC 27001 espera que las políticas de control de acceso estén respaldadas por una aplicación técnica práctica, y no solo por normas documentadas.

Cómo ayuda Devolutions:

  • El RBAC, los permisos de carpetas y las bóvedas segmentadas garantizan límites estrictos de la información.
  • La inyección de credenciales impide que los usuarios vean secretos confidenciales, reduciendo los riesgos internos y de phishing.
  • Gateway añade segmentación a nivel de red, reforzando los controles de acceso lógico.

Resultado: un modelo de mínimo privilegio práctico y aplicable en todas las identidades, conexiones y secretos.

¿Quiere ir más allá?

En los próximos meses, se añadirán marcos de seguridad adicionales a la página de cumplimiento normativo de Devolutions, detallando aún más qué controles abordan las funcionalidades de los productos de Devolutions. Esto proporcionará a los clientes una visibilidad continua sobre cómo Devolutions sigue respaldando los requisitos cambiantes de cumplimiento y seguridad.

Más de Seguridad

Leer más artículos