MENÚ PRINCIPAL

Libros blancos

logotipo de Petrilogotipo de Petri

Las 6 principales funciones que las pymes deben buscar en una solución de gestión de accesos privilegiados

Recurso de Petri IT Knowledgebase, una marca de BWW Media Group

La mayoría de las soluciones de gestión de accesos privilegiados (PAM) que existen hoy en el mercado están diseñadas para grandes empresas. Aunque ofrecen muchas funciones y una gran flexibilidad, no resultan adecuadas para las pymes debido a su complejidad y su coste. Pero la PAM es fundamental para proteger a organizaciones de todo tipo y tamaño, y las funciones que ofrecen las soluciones PAM empresariales más conocidas también son relevantes para las pymes. Por eso, cuando busque la solución PAM adecuada para su empresa, asegúrese de que incluya las funciones clave que son esenciales para proteger las cuentas privilegiadas.

En este informe técnico, Devolutions analiza 6 funciones que las pymes deberían buscar en un producto PAM.

1. Facilidad de implementación y gestión

Active Directory (AD) es la solución de gestión de identidades más implantada en la actualidad y todos los productos PAM se integran con ella. Microsoft cuenta con su propia solución PAM basada en Windows Server 2016 y Microsoft Identity Manager (MIM). Su implementación requiere añadir un bosque de AD a su infraestructura existente y al menos un servidor que ejecute MIM. Esto conlleva una complejidad considerable y muchas piezas en movimiento, lo que no solo dificulta la implementación, sino que también incrementa los costes de gestión y administración.

Cuando busque una solución PAM, asegúrese de que no exija cambios en su infraestructura de Active Directory existente y de que se integre con Azure AD si utiliza Office 365. Debería existir la opción de separar componentes en varios servidores para mejorar el rendimiento en implementaciones más grandes, y es preferible una implementación sencilla guiada por asistentes, junto con una consola de gestión gráfica intuitiva. Por último, cuando algo va mal, el tiempo es dinero, así que asegúrese de que la copia de seguridad y la restauración de la solución PAM que elija sean sencillas.

2. Bóveda de contraseñas segura

Las contraseñas son una solución imperfecta, pero, nos gusten o no, siguen siendo el medio predeterminado para proteger el acceso a los recursos de TI. A lo largo de los años, la gente ha encontrado formas de facilitar su gestión, como escribirlas en notas adhesivas y pegarlas en el monitor, o utilizar la misma contraseña en varios sitios. Ninguno de esos métodos es recomendable.

Guardar las contraseñas en múltiples almacenes, como hojas de cálculo de Excel, ficheros de texto y sesiones de escritorio remoto, dificulta su integración en una solución PAM y deja las cuentas más expuestas, porque los ficheros no están diseñados para gestionar contraseñas.

Pero tanto si se trata de un usuario final que necesita almacenar credenciales de forma segura como de una organización que quiere proteger las contraseñas que otorgan acceso a los recursos de TI, una bóveda de contraseñas segura da a todos la confianza de que las contraseñas están protegidas y de que podrán recuperarse cuando sea necesario. Busque una solución PAM que cuente con una bóveda de contraseñas centralizada y segura que pueda compartirse y consultarse desde cualquier lugar.

3. Registro e informes

La visibilidad sobre su infraestructura de TI le permite responder a los problemas y prevenirlos. La PAM no es una excepción y es importante entender cómo se utilizan las cuentas privilegiadas en su organización. Cualquier solución PAM que considere debería ser capaz de registrar qué credenciales se utilizan, quién las utiliza, cuándo y dónde.

Pero los registros solo son útiles si puede extraer la información que necesita cuando la necesita. Una solución PAM no solo debe registrar toda la actividad relacionada con las contraseñas, incluidos los intentos de inicio de sesión y el historial, sino que también debería incluir informes listos para usar que le permitan obtener información rápidamente. Y en cualquier sistema que registre grandes volúmenes de datos, es importante poder filtrar el ruido mediante funciones de búsqueda avanzada. La capacidad de personalizar informes y exportar datos en distintos formatos es otro aspecto que debería buscar.

4. Autenticación de dos factores integrada

Independientemente de que utilice un gestor de contraseñas, una bóveda de contraseñas segura o siga las mejores prácticas de seguridad de contraseñas, si las credenciales se ven comprometidas, un atacante puede usarlas para obtener acceso no autorizado. La autenticación de dos factores añade una capa adicional de protección que exige a los usuarios tener algo en su posesión además de conocer su contraseña. Una de las formas más populares de implementar la autenticación de dos factores es mediante una aplicación de autenticación, como Google Authenticator, que proporciona un código que los usuarios deben facilitar junto con su contraseña antes de que se les conceda acceso a un recurso.

Como hay muchísimas formas en las que las contraseñas pueden verse comprometidas, y es imposible ofrecer una protección del 100 %, la autenticación de dos factores es una herramienta esencial para proteger las cuentas privilegiadas. Debería buscar una compatibilidad con doble factor que ofrezca diversas opciones de autenticación, como Google Authenticator, SMS, correo electrónico, RADIUS y Yubikey.

5. Cuentas intermediadas

Una buena solución PAM no solo almacena de forma segura las contraseñas y controla el acceso a ellas. También actúa como «intermediaria» de las contraseñas entre el servidor de contraseñas y el software cliente, de modo que los usuarios nunca necesitan conocer la contraseña real de una cuenta privilegiada. Esto significa que la rotación de contraseñas no es estrictamente necesaria, es decir, la generación automática de una nueva contraseña cada vez que se solicita una credencial, porque el usuario no puede reutilizar la contraseña. No obstante, la rotación de contraseñas suele incluirse incluso cuando existe intermediación de cuentas.

La intermediación de cuentas también evita que los usuarios accedan a recursos fuera del flujo de trabajo previsto por la solución PAM, lo que reduce potencialmente el riesgo de uso indebido de credenciales. Los usuarios suelen ser el eslabón más débil de la cadena de seguridad, así que busque un producto PAM que ofrezca intermediación de cuentas.

6. Acceso a las credenciales basado en roles

El control de acceso basado en roles (RBAC) simplifica la gestión al proporcionar una serie de «roles» que pueden asignarse a los usuarios, dándoles acceso únicamente a las credenciales privilegiadas que están autorizados a utilizar. El RBAC facilita que las organizaciones separen funciones e implementen otros controles para garantizar que las credenciales no se faciliten accidentalmente a usuarios no autorizados. Definir roles y luego configurar permisos de acceso detallados a las sesiones es la forma más sencilla y segura de proteger las credenciales privilegiadas y evitar su exposición accidental a las personas equivocadas.

Como la mayoría de las organizaciones ya utilizan Active Directory, busque una solución PAM que disponga de RBAC y se integre con AD para poder aprovechar los usuarios y grupos existentes. Gestionar permisos de acceso, usuarios y grupos puede complicarse rápidamente, incluso en pequeñas empresas, así que el RBAC puede ayudar a agilizar el proceso y facilitar la gestión continua de una solución PAM, al tiempo que le da la tranquilidad de saber que el acceso a las credenciales privilegiadas siempre está correctamente controlado.

Gestión de accesos privilegiados de Devolutions

La solución de gestión de accesos privilegiados de Devolutions ofrece todas las funciones anteriores y más. Está diseñada específicamente para satisfacer las necesidades de las pymes, aportando funciones de nivel empresarial que ofrecen un grado de protección normalmente reservado a las grandes organizaciones y siendo, al mismo tiempo, sencilla de implementar y gestionar. Las pymes pueden reducir los riesgos derivados de las amenazas internas y de las filtraciones de datos, que a menudo tienen su origen en el uso indebido o la exposición de credenciales, y utilizar la gestión de accesos privilegiados de Devolutions para cumplir con los requisitos de informes y de cumplimiento normativo.

Los demás productos de Devolutions se integran con PAM para ofrecer una solución integral a las pymes, incluido Remote Desktop Manager (RDM), que ayuda a los usuarios y a los equipos de TI a gestionar el acceso a sesiones remotas que requieren el uso de credenciales privilegiadas.

Información adicional

Para obtener más información sobre Devolutions PAM y otros productos, puede encontrar todos sus recursos en su sitio web.