Las organizaciones modernas dependen de herramientas de mensajería tanto para las comunicaciones internas como externas. Slack no es una excepción y ha cobrado aún más importancia con la adopción generalizada del trabajo remoto. Para configurar una nueva organización en Slack, es necesario crear una cuenta de propietario principal, que dispone de acceso y privilegios sin restricciones, de forma similar a la cuenta “root” en Linux.
Las herramientas de mensajería, como Slack, contienen información empresarial crítica que va mucho más allá de las conversaciones informales. Ninguna organización querría que un actor malicioso obtuviera acceso a datos de este tipo. Esto plantea una pregunta: ¿cómo puede una organización proteger la cuenta de propietario principal de Slack, que tiene acceso a información tan importante?
Proteger a un propietario principal autenticado mediante Slack
Como muchos servicios en la nube, Slack dispone de un sistema de autenticación integrado. Por defecto, el propietario principal se configura mediante la autenticación integrada de Slack. En el pasado, una organización podía confiar la cuenta y la contraseña del propietario principal a un administrador de sistemas.
Este enfoque genera un único punto de fallo y limita la auditoría y la rendición de cuentas. La gestión de accesos privilegiados (PAM) de Devolutions Server es la solución perfecta para proteger y auditar el acceso a cuentas críticas.
Tradicionalmente, podría pensar que PAM resulta más útil para rotar contraseñas automáticamente tras su uso. Pero incluso con una cuenta que no puede rotarse automáticamente, como la autenticación integrada de Slack, PAM puede reforzar la seguridad mediante la aplicación de políticas de retirada estrictas.
Configurar Devolutions Server PAM para cuentas altamente privilegiadas
Un aspecto clave de PAM gira en torno a las políticas de retirada, y configurar una política adecuada resulta sencillo para una cuenta con privilegios elevados. Puede garantizar un uso adecuado y facilitar la auditoría exigiendo aprobación y un motivo específico para la retirada.
- Modo de aprobación: obligatorio
- Los usuarios pueden aprobar sus propias solicitudes de retirada: no
- Incluir a los administradores al listar los aprobadores: la configuración recomendada es no.
- Incluir a los gestores de PAM al listar los aprobadores: la configuración recomendada es sí, pero depende de quiénes sean sus gestores de PAM.
- Modo de motivo: obligatorio
- Tiempo de retirada (minutos): el valor predeterminado es 240, pero puede personalizarlo según sus necesidades.
- Modo de número de ticket: opcional, pero recomendado si dispone de un sistema de tickets.

Tras definir una política de retirada personalizada (útil para cualquier cuenta privilegiada), añada la cuenta de propietario principal y asígnele la política de retirada recién creada. Asigne permisos personalizados, si es necesario, para limitar el acceso únicamente a quienes lo requieran. Para garantizar que esta cuenta esté bien protegida, utilice la autenticación de dos factores con contraseñas de un solo uso almacenadas en Devolutions Server PAM.



Configurar una cuenta de propietario principal de Slack con inicio de sesión único
Consolidar la autenticación en un sistema central suele facilitar la gestión. Slack ofrece integración de inicio de sesión único (SSO) con Microsoft Azure Active Directory (AD), lo que permite gestionar las cuentas de usuario en toda la organización.
Además, una cuenta de propietario principal de Slack puede asociarse a una cuenta de usuario de Azure AD. Esta asociación desbloquea funciones aún más potentes de Devolutions Server PAM. Con esta integración, al retirar la cuenta de Slack integrada con Azure AD, la contraseña puede rotarse automáticamente al devolverla. De este modo, incluso si la cuenta se viera comprometida, no sería accesible durante mucho tiempo.
Añadir Devolutions Server PAM y SSO a las cuentas de Slack
En Devolutions Server PAM, una integración con un sistema de autenticación se denomina proveedor. Antes de configurar la cuenta de propietario principal, cree la interfaz de proveedor de Microsoft Azure AD dentro de PAM. Para ello, necesitará un ID de inquilino, un ID de cliente y una clave secreta asociados a su organización de Microsoft Azure AD.

Tras configurar el proveedor, utilice la misma política de retirada y cree una cuenta vinculada al proveedor de Microsoft Azure AD. La principal diferencia es que puede seleccionar la opción de cambiar la contraseña al devolver la cuenta, aprovechando así todo lo que Devolutions Server PAM tiene para ofrecer.



Si Azure AD no está disponible, puede preguntarse si aún podrá iniciar sesión en su cuenta de Slack. En ese caso, en lugar de seleccionar la integración SSO como método de inicio de sesión, elegiría la opción “Iniciar sesión con contraseña” de Slack y utilizaría la cuenta guardada en Devolutions Server PAM.
Auditar el uso de la cuenta
Todas las retiradas y rotaciones de contraseñas del propietario principal de Slack quedan registradas y controladas por Devolutions Server PAM. Puede acceder a la sección de informes para obtener información de auditoría detallada a partir de los siguientes informes:
- Acceso privilegiado - Rotación de contraseñas
- Acceso privilegiado - Actividades recientes

Proteger cuentas altamente privilegiadas con Devolutions Server PAM
Aumente la seguridad y la tranquilidad de su organización con Devolutions Server PAM. Almacene en él sus cuentas altamente privilegiadas para garantizar que solo quienes necesiten acceso puedan acceder a cuentas tan sensibles como la de propietario principal de Slack. Esta protección se respalda con un registro exhaustivo que permite supervisar quién accede a esas cuentas, ¡garantizando así la seguridad de su organización!

Adam Listek