Recientemente publicamos “Descifrando la elevación Just-in-time (JIT)”, una introducción a la elevación de privilegios Just-in-time (JIT) y su papel dentro de una estrategia de gestión de accesos privilegiados (PAM). Devolutions PAM ofrece controles de elevación de privilegios Just-in-time flexibles que permiten a los profesionales de TI tomar el control efectivo de las cuentas privilegiadas, limitando los privilegios permanentes, implementando flujos de aprobación y rotando automáticamente las contraseñas tras su uso.
El panorama de amenazas es cada vez más complejo. El informe 2024 IBM X-Force Threat Intelligence Index señala que un aumento del 71 % en los ataques mediante credenciales válidas, interanual, contribuye al 32 % de los robos y filtraciones de datos en las organizaciones. El informe Microsoft 2023 State of Cloud Permissions ilustra aún más este riesgo, al constatar que más del 50 % de las identidades que acceden son superadministradores que utilizan menos del 2 % de los permisos concedidos.
Presentamos Devolutions PAM
¿Cómo podría una organización implementar estos controles en la práctica? Más allá de la elevación JIT, cualquier solución para gestionar cuentas privilegiadas necesita varios componentes. Para ello, resulta útil entender qué componentes ofrece Devolutions PAM:
- Descubra, importe y gestione cuentas privilegiadas mediante proveedores PAM personalizados, conectores basados en scripts de PowerShell prácticamente para cualquier origen.
- Solicite la elevación de privilegios JIT para cuentas privilegiadas, con flujos de aprobación, para eliminar los privilegios permanentes y reforzar la rendición de cuentas.
- Rote automáticamente las contraseñas de las cuentas privilegiadas tras su uso, limitando el aprovechamiento de credenciales robadas.
- Propague las rotaciones de contraseñas a sistemas de nivel inferior mediante el motor de propagación basado en scripts de PowerShell.
Quizás el control más visible para el usuario sea la elevación JIT. Normalmente, un usuario necesitará acceder a un sistema o recurso, retirar una cuenta privilegiada y, potencialmente, solicitar acceso adicional mediante elevación JIT.
¿Quiere probarlo? ¡Solicite una prueba de Devolutions PAM aquí!
Elevación JIT en la práctica
¿Cómo aborda Devolutions la elevación JIT en la práctica? Usar Remote Desktop Manager conectado a Devolutions Server con el módulo PAM y cuentas vinculadas permite a un profesional de TI utilizar cuentas privilegiadas de forma rápida y eficiente. El siguiente vídeo muestra:
- La verificación de que la conexión a un servidor sin los privilegios de elevación JIT adecuados falla
- La conexión a un servidor mediante RDP usando una cuenta PAM vinculada tras la elevación JIT
- La comprobación de que el grupo creado y poblado dinámicamente se elimina mediante el panel de Active Directory integrado en RDM
Configuración sencilla para la elevación JIT
Una vez que tenga un proveedor configurado en Devolutions Server, podrá configurar los ajustes de elevación JIT. Las actualizaciones recientes de DVLS añadieron lo que se conoce como conjuntos de privilegios. Al definir qué conjuntos de privilegios se agrupan entre sí, se obtiene un mejor control sobre qué grupos se asignan a qué cuentas privilegiadas.

En lugar de permitir todos los grupos de elevación para cada cuenta, asigne únicamente los grupos pertinentes, protegiendo así las cuentas de privilegios temporales innecesarios. Esto no se limita a una sola cuenta: puede solicitar más de una a la vez y, si utiliza un flujo de aprobación, el sistema permitirá al aprobador añadir o eliminar grupos según lo considere necesario.

Devolutions PAM es una solución potente, flexible y fácil de usar para todos, desde pequeñas empresas hasta clientes empresariales que buscan proteger sus cuentas privilegiadas. Con la plataforma Devolutions, cumpla con los estándares normativos más recientes y mantenga a su equipo de TI eficiente y seguro.

Adam Listek

Steven Lafortune
Marc Beausejour