MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Smb pam in smbs recommendations devolutions blog

Gestión de accesos privilegiados en pymes + recomendaciones

En la encuesta de Devolutions sobre el estado de la seguridad de TI en pymes 2022-23 [[¡informe ya disponible!](/es/blog/now-available-the-devolutions-state-of-it-security-in-smbs-in-2022-23-survey-report-is-here/)], pedimos a directivos y responsables de decisiones en pymes que compartieran cómo abordan, gestionan y experimentan la gestión de accesos privilegiados (PAM) en sus empresas. Esto es lo que hemos aprendido, el reto común al que se enfrentan muchas pymes y qué recomendamos.

Principales conclusiones de la encuesta

  • El 98 % de las pymes gestiona cuentas privilegiadas. Sin embargo, solo el 12 % cuenta con una solución PAM totalmente implementada, lo que significa que el 88 % restante es menos seguro y más vulnerable de lo que cree. Y lo más alarmante es que el 52 % de las pymes no ha implementado ningún control PAM.
  • Los dos motivos más comunes por los que la mayoría de las pymes no cuenta con una solución PAM totalmente implementada son la falta de presupuesto suficiente (28 %) y que consideran que PAM es demasiado compleja de implementar y gestionar (12 %).
  • Las tres funciones más importantes que las pymes buscan en una solución PAM son: la caducidad automática de accesos privilegiados, la autenticación multifactor (MFA) integrada y la rotación y restablecimiento de contraseñas.
  • El 15 % de las pymes atribuye a los controles PAM la mejora de su flujo de aprobación, un aumento de la productividad y, en general, una mayor velocidad de trabajo. Otro 22 % de las pymes no experimentó ningún impacto tras implementar PAM (ni negativo ni positivo), y el 11 % afirmó haber experimentado algunos inconvenientes.

Problemas al usar un sistema federado

Para proteger los datos y activos valiosos de sus cuentas privilegiadas, también conocidas como «las llaves del reino», las pymes deben establecer y aplicar ambas partes de la ecuación de la gestión de identidades y accesos:

  • La gestión de identidades se ocupa de QUIÉN es un usuario final.
  • La gestión de accesos se ocupa de QUÉ está autorizado a hacer un usuario final.

Sin embargo, un reto habitual es que ciertas tecnologías —como sistemas heredados, teléfonos y cámaras— no pueden usar un sistema federado.

Entonces, ¿por qué no resuelven las pymes este problema creando y manteniendo manualmente cuentas de identidad únicas para cada usuario? Aunque esto es técnicamente posible, en la práctica resulta muy poco viable si se tiene en cuenta el volumen de distintos tipos de cuentas privilegiadas que suelen existir en el ecosistema, tales como:

  • Cuentas de administrador de dominio
  • Cuentas de administrador local
  • Cuentas de acceso de emergencia
  • Cuentas de aplicaciones
  • Cuentas de sistema
  • Cuentas de servicio de dominio

Por suerte, existe una solución probada para este reto: las pymes deberían implementar por completo una solución PAM que cierre la brecha entre la autenticación y la autorización, y que extienda la protección que ofrece un sistema IAM al ámbito de las identidades no federadas.

Qué deberían buscar las pymes en una solución PAM sólida

Las pymes deberían centrarse en una solución PAM sólida que ofrezca todo lo siguiente:

  • Una bóveda que almacene contraseñas (y otros datos confidenciales, como códigos de alarmas de edificios, claves de licencias de software, etc.) y que se comparta de forma segura entre varios usuarios finales.
  • Retirada de cuentas («account checkout»), que permite a los administradores conceder o rechazar una solicitud de acceso caso por caso y, si es necesario, establecer límites de tiempo.
  • Notificaciones que alerten a los administradores cuando se produzcan determinados eventos o acciones relacionados con usuarios finales, roles, bóvedas, etc.
  • Rotación obligatoria y automatizada de contraseñas.
  • Intermediación de cuentas («account brokering»), que automatiza flujos de trabajo (por ejemplo, abrir un cliente VPN, iniciar un protocolo de acceso remoto y acceder a una cuenta privilegiada) sin necesidad de proporcionar contraseñas a los usuarios finales en ningún momento.
  • Grabación de la actividad de las sesiones.
  • Habilita la rotación de credenciales durante y después de cada retirada de una sesión RDP, lo que mitiga la posible explotación de las credenciales RDP (no es necesario entregar las credenciales a los usuarios, ya que cada autenticación se produce una sola vez, eliminando así la necesidad de rotarlas).
  • Facilidad de implementación y gestión.
  • Un precio asequible que se ajuste a los presupuestos de seguridad de TI de las pymes, considerablemente más reducidos que los de las grandes empresas.

Además de lo anterior, algunas soluciones PAM más sofisticadas admiten la gestión de sesiones privilegiadas (PSM), que utiliza un servidor especializado para intermediar la autenticación de forma transparente y que también puede grabar la actividad de las sesiones remotas. La PSM es especialmente importante para las pymes que cuentan con contratistas y empleados «boomerang» (es decir, empleados que abandonan la organización y luego regresan). Estos usuarios finales suelen requerir un mayor control y un acceso limitado.

Ventajas de implementar por completo una solución PAM

Al implementar por completo una solución PAM sólida, las pymes conseguirán, de forma efectiva y sostenible:

  • Reducir los riesgos de seguridad.
  • Reducir el tamaño global de la superficie de ataque.
  • Reducir los costes y la complejidad operativos.
  • Aumentar la visibilidad y la conciencia situacional.
  • Mejorar el cumplimiento normativo.

Mirando hacia el futuro

En nuestro próximo análisis en profundidad del informe de la encuesta de Devolutions sobre el estado de la seguridad de TI en pymes 2022-23, veremos cómo las pymes priorizan, implementan y miden los esfuerzos para mejorar la concienciación sobre seguridad de TI, y cómo pueden reforzar este ámbito para fortalecer el «eslabón más débil» de la cadena de defensa de la seguridad de TI: los usuarios finales.