01 Control de accesos

Acceder no significa tener acceso a todo.

Cada identidad. El privilegio necesario. Durante el tiempo necesario.

Diseñamos controles de identidad y autorización para que personas, dispositivos y servicios puedan acceder únicamente a los recursos que realmente necesitan.

  • Identity
  • Least privilege
  • MFA
  • Conditional access
01Verificar identidad

El acceso comienza demostrando quién o qué está intentando utilizar un recurso.

02Limitar privilegios

Una identidad obtiene únicamente los permisos necesarios para realizar su función.

03Reevaluar contexto

Dispositivo, ubicación, riesgo y sensibilidad pueden modificar la decisión de acceso.

02 Identidad antes que confianza

Una contraseña correcta no debería significar acceso ilimitado.

Las credenciales pueden filtrarse, los dispositivos pueden comprometerse y una cuenta legítima puede utilizarse desde un contexto que no lo es.

Por eso el control de acceso no termina en comprobar una contraseña. Debe decidir qué identidad solicita acceso, a qué recurso, desde qué contexto, con qué nivel de privilegio y durante cuánto tiempo.

El objetivo es sencillo: reducir las posibilidades de que una única cuenta comprometida abra la puerta al resto de la organización.

03 Modelo de acceso

Identificar. Autenticar. Autorizar. Limitar. Supervisar.

01IDENTITY

Identificar

Definimos quiénes son los usuarios, servicios, dispositivos y cuentas administrativas que necesitan interactuar con los recursos.

02AUTHENTICATE

Autenticar

Verificamos la identidad mediante mecanismos acordes al riesgo, utilizando MFA cuando el acceso requiere una garantía adicional.

03AUTHORIZE

Autorizar

Determinamos qué recursos y operaciones puede utilizar cada identidad en función de su rol, necesidad y contexto.

04RESTRICT

Limitar

Reducimos duración, alcance y privilegios para evitar accesos permanentes o excesivos cuando no son necesarios.

05OBSERVE

Supervisar

Registramos y revisamos actividad relevante para detectar comportamientos que no corresponden con el patrón esperado.

04 Autenticación

Demostrar identidad debe requerir algo más que conocer una contraseña.

Reforzamos el punto inicial de acceso para reducir el impacto de credenciales robadas, reutilizadas o comprometidas.

01

Autenticación multifactor

Introducimos MFA en servicios y accesos sensibles para que una contraseña comprometida no sea suficiente por sí sola.

MFA
02

Gestión de credenciales

Revisamos políticas de contraseñas, almacenamiento seguro, recuperación de cuentas y mecanismos que reduzcan la reutilización y exposición de credenciales.

CREDENTIAL
03

Single Sign-On

Centralizamos autenticación cuando aporta valor para reducir credenciales dispersas y facilitar la aplicación coherente de controles de seguridad.

SSO
04

Cuentas privilegiadas

Separamos identidades administrativas de las cuentas de uso habitual y aplicamos controles adicionales cuando sus privilegios lo justifican.

PRIVILEGED

05 Autorización

Permitir únicamente aquello que forma parte de la función.

Después de verificar una identidad sigue existiendo una pregunta crítica: ¿qué debe poder hacer?

01

Mínimo privilegio

Eliminamos permisos innecesarios y reducimos el alcance de cada cuenta al mínimo funcional.

02

Control basado en roles

RBAC permite asociar permisos a funciones organizativas en lugar de gestionar cada autorización de forma aislada.

03

Separación de funciones

Evitamos concentrar capacidades incompatibles en una única identidad cuando hacerlo aumentaría el riesgo.

04

Revisión de privilegios

Los permisos deben evolucionar cuando una persona cambia de función, proyecto o relación con la organización.

06 Acceso contextual

La misma identidad puede ser legítima en un contexto y sospechosa en otro.

01

Dispositivo

Podemos exigir determinadas condiciones al equipo desde el que se solicita acceso antes de permitir recursos sensibles.

02

Ubicación

Aplicamos restricciones cuando una solicitud procede de ubicaciones o redes incompatibles con el uso esperado.

03

Horario

Determinados recursos pueden limitarse a ventanas operativas concretas cuando el contexto de negocio lo permite.

04

Riesgo

Una señal anómala puede requerir MFA adicional, reducir privilegios o bloquear temporalmente una operación.

07 Just in time

Un privilegio sensible no tiene por qué existir permanentemente.

Los accesos administrativos o excepcionales pueden concederse únicamente cuando existe una necesidad concreta y retirarse una vez completada la tarea.

01

Solicitud de acceso.

02

Validación del contexto.

03

Privilegio temporal.

04

Expiración automática.

08 Sesiones y movimiento

El acceso debe seguir controlado después del login.

01

Gestión de sesiones

Definimos expiraciones, reautenticación para operaciones sensibles y controles que reduzcan el uso prolongado de sesiones abandonadas.

02

Segmentación

Limitamos qué redes y aplicaciones pueden alcanzarse desde cada contexto para reducir la capacidad de movimiento lateral.

03

Supervisión continua

Registramos eventos relevantes de autenticación y autorización para detectar accesos inusuales o cambios de comportamiento.

09 Principio de diseño

El acceso se concede. No se presupone.

Partimos de una política restrictiva: los recursos no deberían estar disponibles simplemente porque un usuario se encuentra dentro de la red o dispone de una cuenta válida.

Cada autorización debe tener una razón operacional y una extensión proporcional a esa necesidad.

10 Control de acceso

Reduce lo que puede hacer una cuenta comprometida.

Revisamos identidades, privilegios y mecanismos de autenticación para determinar quién puede acceder, a qué y bajo qué condiciones.

Revisar mis accesos

11 Contacto

Cuéntanos cómo gestionas hoy tus accesos.

Podemos partir de un problema concreto, una migración, una necesidad de MFA o una revisión general de identidades y privilegios.

Puedes indicarnos usuarios, aplicaciones, accesos administrativos, MFA, SSO o cualquier problema que quieras revisar.