Establecimiento de una materia de acceso e identidades

Este artículo ayuda a los equipos de seguridad y tecnología a establecer y modernizar una materia de arquitectura de seguridad que proporciona una visión técnica clara y completa de la seguridad en toda la organización.

Las materias de seguridad son agrupaciones de trabajo de seguridad relacionados que ayudan a las organizaciones a ofrecer de forma coherente resultados de seguridad en todo el patrimonio tecnológico. Dentro del modelo de adopción de seguridad, las disciplinas ayudan a proporcionar un puente entre escenarios empresariales e implementación técnica, lo que garantiza que las inversiones de seguridad se traducen en resultados medibles reales como parte del modelo de adopción de seguridad.

¿Por qué esta disciplina?

El acceso y la identidad son la materia de seguridad con la que la mayoría de las personas interactúan primero y con más frecuencia. Cada usuario lo experimenta cada vez que inicia sesión en un dispositivo, accede a una aplicación, comparte un archivo, se conecta de forma remota o usa credenciales físicas para acceder a un edificio.

Dado que los controles de acceso se encuentran en la intersección de la seguridad y la productividad, influyen directamente tanto en el riesgo organizativo como en la experiencia del usuario.

La disciplina de acceso e identidades:

-

  • Reduce el riesgo al dar forma y gobernar las rutas de acceso a los recursos empresariales, lo que garantiza que las entidades adecuadas tengan el acceso correcto en las condiciones adecuadas, a la vez que impide el abuso por parte de los atacantes.
  • Impulsa la productividad con un acceso uniforme y sin fricciones que desalienta los atajos inseguros y la TI en la sombra
  • Proporciona una estrategia común que los líderes de seguridad y los profesionales pueden alinearse y ejecutarse de forma coherente en toda la organización.

Se trata de una prioridad estratégica porque las identidades son el punto de entrada más común para los ataques y porque el acceso con privilegios pone en peligro drásticamente el impacto en los ataques. Las técnicas como la difusión de contraseñas, la suplantación de identidad y el robo de tokens se usan habitualmente para obtener una posición inicial. Los ataques «pass-the-hash», «pass-the-ticket» y otros ataques similares de compromiso de identidad se utilizan habitualmente para desplazarse lateralmente, elevar privilegios y acceder a recursos de alto valor.

Sin una materia de acceso e identidades efectiva, las organizaciones se enfrentan a un mayor riesgo de:

  • Riesgo externo: los atacantes pueden asumir rápidamente identidades legítimas de usuario o servicio, incluidas las cuentas con privilegios, y usarlas para detectar y aprovechar los recursos empresariales.
  • Abuso interno y uso indebido de privilegios: los usuarios internos malintencionados, descuidados o comprometidos pueden abusar de privilegios elevados para acceder a datos y sistemas confidenciales.
  • Pérdida de productividad y soluciones alternativas no seguras: Los controles de acceso excesivamente restrictivos o incoherentes frustran a los usuarios y favorecen la adopción de TI en la sombra, con controles más débiles y visibilidad limitada, lo que aumenta el riesgo y el alcance del impacto.

Misión y resultados

Una materia de acceso e identidades efectiva se basa en dos objetivos estratégicos complementarios:

  • Protección del acceso general : aumente la seguridad de línea base en todos los recursos de la organización mediante la aplicación coherente de las garantías de seguridad mínimas para el acceso diario.
  • Protección del acceso con privilegios : proteja el acceso que puede tener un impacto empresarial material, incluidos los recursos empresariales de alto valor, las cuentas administrativas de TI, las identidades de carga de trabajo y los artefactos que conceden un control amplio o profundo.

Juntos, estos objetivos garantizan que la seguridad de acceso se escale con el valor empresarial y el riesgo, lo que proporciona una protección sólida donde más importa, sin obstrucción innecesaria del trabajo rutinario.

En el diagrama siguiente se muestran estos dos objetivos complementarios:

Diagrama de dos objetivos estratégicos para la seguridad de acceso: proteger el acceso general y proteger el acceso con privilegios.

Cómo aplicar esta materia

Para aplicar la materia de acceso e identidad de forma eficaz, céntrese en establecer un enfoque coherente centrado en la identidad sobre cómo se administra el acceso en toda la organización:

  1. Definición de un modelo de acceso centrado en la identidad alineado con el riesgo empresarial
    Establezca un enfoque claro sobre cómo los usuarios, los dispositivos, las aplicaciones y las cargas de trabajo acceden a los recursos de la organización en función del riesgo y el impacto empresarial.
  2. Garantizar una comprobación coherente del acceso en todos los entornos
    Aplique un enfoque uniforme para validar las condiciones de identidad, dispositivo y acceso, independientemente de la ubicación, la aplicación o la red.
  3. Estandarizar los controles de acceso y las directivas en toda la organización
    Proporcione instrucciones claras para asegurarse de que las decisiones de acceso se aplican de forma coherente y reducen la fragmentación entre sistemas y entornos.
  4. Alineación de la administración de acceso con escenarios empresariales y recursos críticos
    Priorizar los controles de acceso que protegen los recursos de alto valor y admiten escenarios clave, como el trabajo remoto seguro y la protección de sistemas críticos.
  5. Supervisar y refinar continuamente el acceso en función del riesgo y la actividad
    Use información de patrones de acceso, señales de riesgo y eventos de seguridad para reforzar los controles y reducir la exposición a lo largo del tiempo.

Administrar el cambio

Los modelos tradicionales de control de acceso se centran en perímetros de red, sistemas de identidades de capas y VPN en torno a una red interna de confianza. Estos modelos ya no satisfacen las necesidades de las empresas modernas que operan en entornos en la nube, SaaS, móviles, de IA e híbridos. Los enfoques heredados suelen dar lugar a:

  • Soluciones fragmentadas entre las capas de identidad, red y aplicación.
  • Protección de acceso con privilegios débil o incoherente.
  • Integración deficiente con operaciones de seguridad y detección.
  • Brechas que los atacantes aprovechan de forma rutinaria.

En el diagrama siguiente se muestra esta limitación:

Diagrama del control de acceso heredado con sistemas aislados y brechas en la seguridad de acceso con privilegios.

Una materia moderna de acceso e identidades va más allá de las tecnologías individuales. Se centra en las prioridades empresariales, la integración y la integridad en todas las rutas de acceso, al tiempo que aplica una única estrategia de acceso coherente. El control de acceso moderno debe ser:

  • Seguro: Valide explícitamente usuarios, dispositivos y cargas de trabajo mediante señales enriquecidas. Evite la elevación de privilegios no autorizadas y proteja el acceso con privilegios.
  • Coherente y completa: Cubra todas las rutas de acceso (humanas y no humanas) y aplique garantías de seguridad uniformemente para eliminar brechas y mejorar la experiencia del usuario.
  • Integrado: Use una directiva centralizada y un número mínimo de motores de directivas para aplicar controles de forma coherente a escala, lo que evita el desfase de configuración.
  • Centrado en la identidad: priorice los controles basados en identidades, que proporcionan un contexto más completo que las señales solo de red. Use controles de red como una capa complementaria, no como límite de confianza principal.

En este diagrama del modelo de acceso empresarial se muestran todos los distintos tipos de rutas de acceso que una organización debe proteger en varias cargas de trabajo, varias nubes, varios niveles de confidencialidad empresarial y acceso tanto por personas como por dispositivos.

Diagrama del modelo de acceso empresarial que muestra rutas de acceso seguras, coherentes e integradas entre usuarios, dispositivos y cargas de trabajo.

Roles y colaboradores de la disciplina

La planificación y entrega de la materia de acceso e identidades suele ser propiedad de los equipos responsables de la identidad, el acceso y las redes. En organizaciones más grandes, las responsabilidades se distribuyen entre roles y procesos formales. En organizaciones más pequeñas, los roles se pueden combinar y controlar de forma más informal. En todos los casos, se recomienda documentar la estrategia de acceso e identidad a medida que evoluciona.

Entre los roles principales se incluyen:

  • Arquitectos de acceso: defina la estrategia de acceso integral y el diseño en las capas de identidad, redes, aplicaciones y plataformas.
  • Ingenieros y operadores de identidad y redes: implemente, opere y mantenga los sistemas de identidad, el cumplimiento del acceso y la infraestructura auxiliar.

Los arquitectos deben comprender todas las tecnologías de acceso de forma holística. Los ingenieros suelen tener una experiencia profunda en sistemas de identidad o redes.

Entre los colaboradores internos clave se incluyen:

  • Arquitectos de seguridad y de empresa, para alinear los controles de acceso con una arquitectura y prioridades de seguridad más amplias
  • Equipos de ingeniería y operaciones, que implementan requisitos de acceso en plataformas y cargas de trabajo**
  • Líderes de seguridad (CISO y delegados), que proporcionan dirección y supervisión
  • Desarrolladores, que diseñan y compilan aplicaciones con patrones de identidad y acceso modernos

Ningún rol por sí solo controla el acceso. El control de acceso correcto depende de la responsabilidad compartida y la coordinación entre los equipos.

Componentes de estrategia

Una estrategia de acceso e identidad efectiva protege el ciclo de vida completo de las acciones autorizadas. Conceptualmente, esto refleja la estructura de una oración:

  • Sujeto de identidad : quién o qué solicita acceso.
  • Verbo de acceso – la acción que se está realizando.
  • Objeto de acceso – el recurso al que se accede.

Sujeto de identidad (quién)

La seguridad de acceso comienza por saber quién o qué solicita acceso:

  • Todos los tipos de identidad: proteja las cuentas de usuario humanas, las identidades de carga de trabajo, los agentes de IA, las aplicaciones, las entidades de servicio, los certificados y las claves criptográficas.
    • El ciclo de vida completo de las identidades1: gestione las identidades desde la ausencia de acceso hasta su creación, pasando por los cambios y la elevación de privilegios, hasta su retirada y la vuelta a la ausencia de acceso cuando ya no sea necesario.
  • Orígenes de identidad: defina qué proveedores de identidades internos y externos son de confianza, cómo se rigen las identidades y cómo se aplican los controles de ciclo de vida en esos orígenes.

Verbo de acceso (cómo)

La aplicación de los controles de acceso debe abarcar todos los activos y las vías de acceso a lo largo de todo el ciclo de acceso.

  • Cobertura completa: aplique la directiva para la nube, local, SaaS, AI, recursos de OT/IoT, a través del acceso interactivo, las API y la comunicación entre máquinas.
  • Sistemas intermedios: proteja dispositivos, directorios, puertas de enlace, VPN y acceda a servidores proxy que median el acceso.
  • Directiva coherente: aplique la directiva uniformemente a través del acceso general, el acceso con privilegios, el acceso a la red, el acceso externo y los modelos de autorización de nivel de carga de trabajo.
  • Acceso adaptable: evalúe continuamente si las identidades son conocidas, de confianza y permitidas mediante señales en tiempo real y finalizan las sesiones si cambia el riesgo.
  • Autenticación segura: aplique la autenticación resistente a la suplantación de identidad y los mecanismos que mitigan los ataques basados en contraseñas.
  • Mecanismos de acceso modernos: aplique los privilegios mínimos en el nivel de aplicación y reemplace las tecnologías perimetrales heredadas por enfoques centrados en la identidad, como Security Service Edge (SSE).

objeto de acceso (qué)

La directiva de acceso debe reflejar los requisitos de valor empresarial, confidencialidad y gobernanza:

  • Alinear la directiva a la empresa: clasifique los recursos y alinee los controles de acceso a su valor y riesgo.
  • Administrar relaciones de control: las estrategias de acceso deben tener en cuenta las relaciones de control transitivas en el gráfico de seguridad. Si A controla B y B controla C, A controla efectivamente C, lo que aumenta drásticamente el radio de impacto.
  • Reducir la deuda técnica: retire protocolos heredados no seguros y criptografía (como LM/NTLM) que minan las garantías de acceso. Esto suele requerir una acción coordinada entre identidades, puntos de conexión e infraestructura.

Alineación con otras disciplinas

La materia acceso e identidades no funciona de forma independiente. Se alinea estrechamente con otras materias de seguridad, entre las que se incluyen:

  • Estrategia, integración y gobernanza. Las decisiones de acceso dan forma al riesgo empresarial y a la priorización.
  • Arquitectura de seguridad: los controles de acceso aplican decisiones arquitectónicas.
  • Operaciones de seguridad: la telemetría de identidades y las señales de acceso alimentan la detección, la investigación y la respuesta.
  • Seguridad del punto de conexión: la posición del dispositivo influye directamente en la confianza de acceso.
  • Seguridad de datos: las directivas de acceso reflejan la confidencialidad y la gobernanza de los datos.

Esta alineación garantiza que las decisiones de acceso admitan resultados de seguridad de un extremo a otro, no controles fragmentados.

Alineación con pilares tecnológicos

La materia acceso e identidades abarca todos los pilares tecnológicos y actúa como una capa de control unificadora a través de ellos, como se muestra en este diagrama.

Diagrama de pilares tecnológicos que muestran cómo las protecciones de acceso e identidad abarcan identidades, puntos de conexión e infraestructura.

La materia se alinea de la siguiente manera:

  • Identidades: los controles de autenticación, autorización, administración del ciclo de vida y privilegios definen quién puede acceder a los recursos y en qué condiciones.
  • Puntos de conexión: la posición del punto de conexión y la protección de credenciales influyen en las decisiones de confianza de acceso. Los dispositivos comprometidos socavan los controles de identidad.
  • Infraestructura: los sistemas de identidad y las interfaces administrativas se ejecutan en la infraestructura y requieren una protección de acceso con privilegios sólida.
  • Aplicaciones: las aplicaciones deben usar patrones de identidad modernos y aplicar el acceso con privilegios mínimos para los usuarios, las API y las canalizaciones.
  • Datos: los controles de acceso basados en identidad controlan quién puede leer, modificar o filtrar datos confidenciales.
  • Red: los controles de red complementan el acceso centrado en la identidad al mitigar los ataques heredados y admitir patrones de Security Service Edge (SSE).
  • IA: los agentes y servicios de IA presentan nuevos tipos de identidad que requieren administración del ciclo de vida, privilegios mínimos y supervisión.

Pasos siguientes

  • Microsoft Unified ofrece arquitecturas de referencia de ciberseguridad, instrucciones de Confianza cero y talleres dirigidos por expertos para ayudar a las organizaciones con una arquitectura de seguridad de un extremo a otro. Obtenga más información.

    Diagrama de los talleres unificados de Microsoft para la adopción de tecnologías de acceso e identidad, que muestra las fases y actividades clave.

  • Revisa otras disciplinas de seguridad.