MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Cybersecurity insurance devolutions pam solutions blog

¿Necesita un seguro de ciberseguridad? Entonces probablemente también necesite PAM

Un número creciente de proveedores de seguros de ciberseguridad exige que las empresas dispongan de controles de gestión de accesos privilegiados (PAM) como condición previa para obtener cobertura. En este artículo, analizamos por qué las compañías de seguros adoptan esta postura y destacamos los controles de PAM que buscan.

Esta última entrega sobre el panorama de la ciberseguridad trae buenas noticias… y también malas noticias. Como es tradición, primero abordaremos lo negativo antes de pasar a lo positivo.

¿Robusto? Sí. ¿Pero infranqueable? No.

La mala noticia es que, sin importar lo robusto, actualizado y completo que sea el perfil de ciberseguridad de una empresa, este nunca puede ser al cien por cien hermético e infalible en todo momento y de todas las formas. Con suficiente tiempo y recursos, los piratas informáticos pueden explotar cualquier vector de amenaza y vencer cualquier mecanismo de defensa.

Y aunque puede que nunca lleguen a poner sus manos sobre las «joyas de la corona» (es decir, datos confidenciales o propietarios de gran valor), los piratas informáticos pueden igualmente provocar un enorme perjuicio económico y causar un gran caos. El coste medio de un ciberataque actualmente oscila entre 120.000 $ y 1,24 millones de $ por incidente para las pequeñas empresas (todas las cifras de este artículo están en USD), y 4,54 millones de $ por incidente para las grandes empresas. Es más, el 60 % de las pequeñas empresas cierran en los seis meses posteriores a sufrir un ataque informático.

El auge del seguro de ciberseguridad

Ahora, la buena noticia: algunas empresas que son víctimas de un ciberataque pueden no estar obligadas a pagar un precio enorme, y en algunos casos prohibitivo, para investigar y limpiar los destrozos, y (según corresponda) cubrir los costes asociados, como multas, acuerdos, sentencias judiciales y la rehabilitación de la reputación. ¿Qué es esa cosa mágica que evita que las empresas vivan una pesadilla de ciberataque que podría durar semanas, meses o incluso años? He aquí, en todo su esplendor asegurador, al héroe conocido como el seguro de ciberseguridad.

Proveedores de seguros de ciberseguridad: «¡Muéstrenos el PAM!»

El seguro de ciberseguridad no es algo nuevo; su forma más temprana se remonta a 1997 (cuando se denominaba «seguro cibernético»). Sin embargo, lo que ha surgido en los últimos años es el papel y la importancia de la gestión de accesos privilegiados (PAM).

Del mismo modo que la mayoría de las aseguradoras de automóviles exigen que los conductores utilicen medidas antirrobo como alarmas e inmovilizadores, un número creciente de proveedores de seguros de ciberseguridad insiste en que, como condición de cobertura, las empresas cuenten con controles de PAM sólidos. Y, de hecho, las compañías de seguros tienen razón al considerar el conjunto de tipos de cuentas privilegiadas como un vector de amenaza importante, y a menudo mal protegido o totalmente desprotegido. Tenga en cuenta que:

Como señala SecurityWeek.com en un artículo sobre la industria mundial del seguro de ciberseguridad, actualmente valorada en 13.900 millones de $ y con una proyección de crecimiento del 20,7 % de aquí a 2032: «Una de las probabilidades más firmes para los próximos años es el aumento de la imposición de requisitos de ciberseguridad; es decir, las aseguradoras denegarán la cobertura a menos que el asegurado se ajuste a una postura de seguridad específica».

Obviamente, los controles de PAM sólidos no serán la única «postura de seguridad específica» que las compañías de seguros exijan como condición previa para obtener cobertura. Sin embargo, no cabe duda de que PAM pronto será considerado (si no lo es ya) no solo una buena práctica, sino una necesidad fundamental.

¿Qué quieren los proveedores de seguros?

Los requisitos de PAM varían según el proveedor de seguros. Sin embargo, en general, quieren asegurarse de que las empresas cuenten con un nivel mínimo de control, aunque preferiblemente con controles avanzados. A continuación se resumen ambos niveles de control:

Herramientas y tácticas de nivel mínimo de control PAM Herramientas y tácticas de nivel avanzado de control PAM
Exigir la autenticación multifactor (MFA) para el acceso remoto, ya sea mediante funciones integradas o mediante la integración con herramientas de terceros. Tenga en cuenta que la MFA basada en SMS se está eliminando progresivamente debido al volumen de ataques de intercambio de SIM (SIM-swap) exitosos. Implementar opciones de autenticación avanzadas, como la verificación por coincidencia de números, para todos los usuarios, no solo para los usuarios privilegiados. La MFA básica, introducida en 2016, es ahora ampliamente considerada insegura por los expertos en seguridad.
Aplicar el principio de mínimo privilegio (POLP), según el cual a los usuarios finales solo se les otorgan los derechos de acceso que necesitan para realizar sus tareas diarias. El POLP también es fundamental para evitar la mencionada «acumulación de privilegios», y controlar el acceso a las cuentas privilegiadas preconfiguradas reduce la superficie de ataque y mantiene el cumplimiento del POLP. Implementar Just-in-time elevation, que reduce aún más los riesgos al transformar las cuentas que anteriormente tenían privilegios elevados en cuentas de privilegio cero permanente (zero-standing-privilege). En lugar de estar expuestas los 365 días del año, las cuentas privilegiadas solo tienen roles asignados durante la duración de la tarea en cuestión.
Actualizar las cuentas y configuraciones de administrador predeterminadas, con el fin de evitar que los actores maliciosos aprovechen credenciales de acceso común. Controlar el acceso a las cuentas PAM mediante sólidas funciones de retirada (check-out). Esto debe incluir aprobaciones integradas para minimizar quién puede solicitar acceso a una cuenta privilegiada, y por cuánto tiempo. Incorporar Just-in-time elevation en el momento de la retirada también mejora la productividad de los usuarios.
Eliminar los derechos de administrador local según sea necesario en ordenadores de sobremesa/portátiles, y gestionar las cuentas locales de las estaciones de trabajo. Implementar el aprovisionamiento de usuarios JIT, que es el siguiente paso en Just-in-time elevation. Crear cuentas privilegiadas según sea necesario durante una duración específica, y eliminarlas por completo cuando las operaciones hayan finalizado.
Evitar sesiones de acceso remoto de larga duración mediante tiempos de espera de sesión adecuados. Una sesión privilegiada solo debe permanecer abierta durante el tiempo estrictamente necesario.
En lugar de utilizar cuentas de administrador ultrapotentes, crear varias cuentas privilegiadas que establezcan los requisitos de permisos para cada sistema al que deban acceder los administradores.

Cómo puede ayudar la solución PAM de Devolutions

Proteger y gestionar el acceso a las cuentas privilegiadas es fundamental para la estrategia de seguridad de cualquier organización. Las soluciones de gestión de accesos privilegiados deben ofrecer, como mínimo:

  • Una bóveda segura para almacenar los datos privilegiados.
  • Un medio para aplicar los principios de mínimo privilegio mediante la delegación de acciones a través de controles de acceso basados en roles.
  • Un método para supervisar y registrar las acciones con fines de auditoría y cumplimiento normativo.

Aunque en la actualidad existe una gran variedad de proveedores de PAM, la mayoría de ellos se desarrollaron para satisfacer las necesidades de las grandes empresas. A menudo, los administradores de las pymes consideran que estos sistemas son difíciles de implementar, demasiado complejos para los usuarios finales y muy por encima de sus presupuestos, ya de por sí ajustados. Esto deja a muchas pymes sin las herramientas que necesitan para proteger eficazmente los activos privilegiados de la organización.

Devolutions se compromete a cerrar esta brecha. Estas son algunas de las funciones que ofrece nuestra solución PAM:

  • Detección de cuentas privilegiadas: escanee automáticamente para descubrir cuentas privilegiadas (de usuario, sistema, administrador, servicio, base de datos, etc.) desde su(s) proveedor(es).
  • Rotación automática y programada de contraseñas: exija la rotación de contraseñas al devolver una cuenta privilegiada, o programe rotaciones de contraseñas. Esto cambia tanto las credenciales del sistema como las de Devolutions Server.
  • Inyección segura de credenciales: inyecte credenciales en sesiones remotas sin que el usuario conozca la contraseña.
  • Aprobación de solicitudes de retirada: los usuarios pueden solicitar fácilmente a los administradores permiso para retirar cuentas privilegiadas. Los administradores reciben una notificación automática y pueden conceder o rechazar la solicitud según corresponda.

Además, nos complace anunciar que el aprovisionamiento JIT está en nuestra hoja de ruta, y esperamos lograr avances significativos en los próximos meses. Actualmente, nuestra solución PAM admite la elevación de permisos JIT tanto para Azure como para AD local.

Más información sobre la solución PAM de Devolutions: Gestión de accesos privilegiados

La conclusión

La creciente ola y el precio desorbitado del cibercrimen son algo que las pymes no pueden permitirse ignorar, porque, contrariamente a la creencia popular, las pymes no son demasiado pequeñas para ser atacadas. De hecho, en comparación con las grandes empresas, las defensas relativamente más débiles de las pymes las convierten en un objetivo atractivo y lucrativo.

La cruda realidad es que las empresas ya no deberían preguntarse «¿Qué pasa SI nos atacan?», sino más bien «¿Cómo minimizamos el coste y las consecuencias CUANDO nos ataquen?». Un seguro de ciberseguridad basado en controles de PAM sólidos puede ayudar a las empresas a avanzar y afrontar el futuro con claridad y confianza, en lugar de con confusión y miedo.