Identificar
Definimos quiénes son los usuarios, servicios, dispositivos y cuentas administrativas que necesitan interactuar con los recursos.
01 Control de accesos
Cada identidad. El privilegio necesario. Durante el tiempo necesario.
Diseñamos controles de identidad y autorización para que personas, dispositivos y servicios puedan acceder únicamente a los recursos que realmente necesitan.
El acceso comienza demostrando quién o qué está intentando utilizar un recurso.
Una identidad obtiene únicamente los permisos necesarios para realizar su función.
Dispositivo, ubicación, riesgo y sensibilidad pueden modificar la decisión de acceso.
02 Identidad antes que confianza
Las credenciales pueden filtrarse, los dispositivos pueden comprometerse y una cuenta legítima puede utilizarse desde un contexto que no lo es.
Por eso el control de acceso no termina en comprobar una contraseña. Debe decidir qué identidad solicita acceso, a qué recurso, desde qué contexto, con qué nivel de privilegio y durante cuánto tiempo.
El objetivo es sencillo: reducir las posibilidades de que una única cuenta comprometida abra la puerta al resto de la organización.
03 Modelo de acceso
Definimos quiénes son los usuarios, servicios, dispositivos y cuentas administrativas que necesitan interactuar con los recursos.
Verificamos la identidad mediante mecanismos acordes al riesgo, utilizando MFA cuando el acceso requiere una garantía adicional.
Determinamos qué recursos y operaciones puede utilizar cada identidad en función de su rol, necesidad y contexto.
Reducimos duración, alcance y privilegios para evitar accesos permanentes o excesivos cuando no son necesarios.
Registramos y revisamos actividad relevante para detectar comportamientos que no corresponden con el patrón esperado.
04 Autenticación
Reforzamos el punto inicial de acceso para reducir el impacto de credenciales robadas, reutilizadas o comprometidas.
Introducimos MFA en servicios y accesos sensibles para que una contraseña comprometida no sea suficiente por sí sola.
Revisamos políticas de contraseñas, almacenamiento seguro, recuperación de cuentas y mecanismos que reduzcan la reutilización y exposición de credenciales.
Centralizamos autenticación cuando aporta valor para reducir credenciales dispersas y facilitar la aplicación coherente de controles de seguridad.
Separamos identidades administrativas de las cuentas de uso habitual y aplicamos controles adicionales cuando sus privilegios lo justifican.
06 Acceso contextual
Podemos exigir determinadas condiciones al equipo desde el que se solicita acceso antes de permitir recursos sensibles.
Aplicamos restricciones cuando una solicitud procede de ubicaciones o redes incompatibles con el uso esperado.
Determinados recursos pueden limitarse a ventanas operativas concretas cuando el contexto de negocio lo permite.
Una señal anómala puede requerir MFA adicional, reducir privilegios o bloquear temporalmente una operación.
07 Just in time
Los accesos administrativos o excepcionales pueden concederse únicamente cuando existe una necesidad concreta y retirarse una vez completada la tarea.
Solicitud de acceso.
Validación del contexto.
Privilegio temporal.
Expiración automática.
08 Sesiones y movimiento
Definimos expiraciones, reautenticación para operaciones sensibles y controles que reduzcan el uso prolongado de sesiones abandonadas.
Limitamos qué redes y aplicaciones pueden alcanzarse desde cada contexto para reducir la capacidad de movimiento lateral.
Registramos eventos relevantes de autenticación y autorización para detectar accesos inusuales o cambios de comportamiento.
09 Principio de diseño
Partimos de una política restrictiva: los recursos no deberían estar disponibles simplemente porque un usuario se encuentra dentro de la red o dispone de una cuenta válida.
Cada autorización debe tener una razón operacional y una extensión proporcional a esa necesidad.
10 Control de acceso
Revisamos identidades, privilegios y mecanismos de autenticación para determinar quién puede acceder, a qué y bajo qué condiciones.
11 Contacto
Podemos partir de un problema concreto, una migración, una necesidad de MFA o una revisión general de identidades y privilegios.