Control de accesos en empresas: quién entra y qué puede hacer
El control de accesos en empresas suele asociarse a usuarios, contraseñas o autenticación multifactor. Sin embargo, una organización moderna necesita responder a una pregunta mucho más amplia.
Alguien acaba de modificar información dentro de uno de tus sistemas.
La acción parece completamente legítima.
No existe ninguna alerta de seguridad.
El problema aparece cuando preguntas quién la ha realizado.
Nadie consigue responder con seguridad.
La actividad está asociada a una cuenta técnica.
Nadie recuerda quién la creó.
Tampoco qué proceso la utiliza.
Mucho menos quién debería revisarla o cuándo dejará de ser necesaria.
Este tipo de situaciones son cada vez más habituales porque una organización ya no está formada únicamente por empleados con usuario y contraseña.
También acceden aplicaciones, integraciones, cuentas de servicio, proveedores tecnológicos, automatizaciones y dispositivos conectados.
La verdadera cuestión ya no consiste únicamente en impedir que alguien entre sin autorización.
Consiste en conocer quién puede actuar dentro de cada sistema, qué información puede utilizar, qué acciones tiene autorizadas y quién mantiene la responsabilidad sobre ese acceso durante todo su ciclo de vida.
¿Podrías justificar hoy por qué cada identidad conserva los permisos que tiene?
El control de accesos en empresas consiste en gobernar quién puede actuar dentro de los sistemas, qué información puede utilizar, qué privilegios conserva, quién revisa esos permisos y cuándo deben retirarse.
Control de accesos en empresas: quién puede acceder hoy
El control de accesos en empresas empieza por conocer quién puede acceder realmente a la organización. Cuando se pregunta quién tiene acceso a una organización, muchas personas siguen pensando únicamente en empleados.
La realidad es mucho más amplia.
En un entorno empresarial moderno también pueden acceder:
- Personal interno.
- Dirección.
- Administradores de sistemas.
- Asesorías externas.
- Proveedores tecnológicos.
- Técnicos de soporte.
- Aplicaciones SaaS.
- Automatizaciones.
- Integraciones entre plataformas.
- Cuentas de servicio.
- Dispositivos corporativos.
- Usuarios temporales.
- Colaboradores externos.
Cada uno de estos accesos representa una identidad diferente.
Además, cada identidad puede disponer de permisos distintos según el sistema desde el que actúe.
Por ese motivo, elaborar una simple relación de usuarios activos ya no permite conocer quién puede operar realmente dentro de la organización.
No todas las identidades pertenecen a una persona
Muchas acciones empresariales ya no son ejecutadas directamente por un usuario.
Un formulario puede crear automáticamente un cliente.
Una integración puede actualizar un ERP.
Una aplicación puede enviar información a otra plataforma.
Del mismo modo, una cuenta técnica puede ejecutar procesos sin intervención humana.
Todas esas acciones requieren permisos.
También generan responsabilidades.
Desde una perspectiva de gobierno tecnológico, cada identidad debería poder responder al menos a cuatro preguntas:
- ¿Quién es su propietario?
- ¿Qué finalidad tiene?
- ¿Qué privilegios necesita?
- ¿Quién revisa periódicamente ese acceso?
Cuando alguna de esas respuestas no existe, el riesgo no consiste únicamente en un posible acceso indebido.
La organización también pierde capacidad para comprender quién está actuando realmente dentro de sus sistemas.
El inventario de accesos ya no puede limitarse a los empleados
Muchas empresas mantienen actualizado el listado de trabajadores.
Eso resulta necesario.
No obstante, suele dejar fuera identidades que continúan teniendo capacidad para operar.
Entre ellas aparecen con frecuencia:
- Aplicaciones autorizadas hace años.
- Integraciones que nunca se revisaron.
- Proveedores con acceso permanente.
- Usuarios compartidos.
- Cuentas administrativas genéricas.
- Automatizaciones creadas durante un proyecto concreto.
Todas ellas pueden seguir funcionando con normalidad.
Precisamente por eso pasan desapercibidas.
El verdadero control de accesos comienza cuando la organización identifica también esas identidades invisibles y comprende por qué siguen existiendo.
El acceso tiene más dimensiones que un usuario y una contraseña
Autenticarse correctamente solo responde a una parte del problema, porque el control de accesos en empresas no termina cuando una identidad consigue autenticarse correctamente
Una empresa también necesita conocer qué puede hacer cada identidad una vez obtiene acceso.
Para conseguirlo resulta útil analizar cada acceso desde diferentes dimensiones.
No basta con comprobar si una contraseña es segura o si existe doble factor de autenticación.
También conviene entender el contexto completo de cada permiso concedido.
Diez preguntas que ayudan a gobernar cada acceso
Antes de mantener un acceso activo, la organización debería poder responder:
- ¿Quién utiliza esa identidad?
- ¿Cuál es su finalidad?
- ¿Desde qué sistema accede?
- ¿A qué información puede llegar?
- ¿Qué acciones tiene autorizadas?
- ¿Durante cuánto tiempo necesita ese permiso?
- ¿Qué nivel de privilegio posee?
- ¿Qué registros genera su actividad?
- ¿Quién revisa periódicamente ese acceso?
- ¿Cómo puede revocarse cuando deja de ser necesario?
Responder a estas cuestiones permite pasar de una simple gestión de usuarios a un verdadero modelo de gobierno de accesos.
Además, facilita aplicar el principio de responsabilidad proactiva previsto en el artículo 24 del RGPD y el principio de protección de datos desde el diseño y por defecto recogido en el artículo 25, alineando la gestión de identidades con el cumplimiento normativo sin convertir el acceso en una cuestión exclusivamente técnica.
Confiar por defecto ya no funciona en un ecosistema conectado
Durante años, muchas organizaciones asumieron que todo aquello que se encontraba dentro de su red era fiable.
Ese planteamiento podía resultar suficiente cuando la mayoría de los sistemas permanecían en las instalaciones de la empresa y únicamente accedían los empleados.
Hoy esa realidad ha cambiado.
Las aplicaciones se ejecutan en la nube.
Los proveedores necesitan acceder a diferentes plataformas.
Las integraciones intercambian información de forma permanente.
Las automatizaciones actúan sin intervención humana.
Además, una misma identidad puede operar simultáneamente sobre distintos sistemas.
En este contexto, confiar automáticamente en cualquier acceso deja de ser una medida razonable.
Gobernar un acceso significa verificar continuamente que sigue siendo necesario, adecuado y proporcional para la función que desempeña.
El principio del mínimo privilegio reduce la exposición
Conceder únicamente los permisos necesarios ayuda a limitar el impacto de un error, un incidente o un uso inadecuado.
Este principio también facilita comprender qué puede hacer realmente cada identidad.
Cuando los privilegios aumentan sin control, la organización pierde visibilidad sobre las acciones que cada usuario, aplicación o integración puede ejecutar.
El Esquema Nacional de Seguridad incorpora este criterio mediante el principio de mínimo privilegio y de control de acceso, mientras que el artículo 32 del RGPD exige implantar medidas técnicas y organizativas apropiadas para garantizar la seguridad del tratamiento.
El contexto también forma parte del acceso
Una misma identidad puede requerir permisos diferentes según el momento.
No necesita las mismas autorizaciones un proveedor que realiza una migración durante una semana que otro encargado del mantenimiento habitual.
Del mismo modo, un empleado que cambia de responsabilidades tampoco debería conservar automáticamente todos los privilegios acumulados durante años.
Por ese motivo, el gobierno de accesos no consiste únicamente en autenticar correctamente.
También implica revisar periódicamente si cada permiso continúa respondiendo a una necesidad real.
Los accesos más difíciles de detectar
No todos los accesos presentan el mismo nivel de riesgo.
De hecho, aquellos que suelen pasar desapercibidos son, con frecuencia, los más complejos de gobernar.
La razón resulta sencilla.
Permanecen activos durante años sin formar parte de las revisiones habituales.
Las cuentas de servicio también necesitan un responsable
Muchas integraciones utilizan cuentas técnicas para intercambiar información entre aplicaciones.
Esas identidades no pertenecen a una persona concreta.
Sin embargo, siguen disponiendo de permisos para consultar, modificar o transferir datos.
Cada cuenta de servicio debería tener un propietario claramente identificado, una finalidad documentada y una revisión periódica que confirme que continúa siendo necesaria.
Los usuarios compartidos dificultan la trazabilidad
Cuando varias personas utilizan la misma cuenta desaparece la capacidad de atribuir correctamente las acciones realizadas.
La organización deja de saber quién actuó realmente.
También pierde evidencias útiles para investigar incidencias o demostrar el cumplimiento de sus procedimientos.
Por ese motivo, las cuentas compartidas deberían limitarse a situaciones muy concretas y estar sujetas a controles adicionales.
Los proveedores no deberían conservar accesos indefinidamente
Es habitual conceder permisos temporales para implantar un sistema, resolver una incidencia o desarrollar un proyecto.
El problema aparece cuando esos accesos permanecen activos una vez finalizado el trabajo.
Con el paso del tiempo dejan de formar parte de la operativa diaria.
Precisamente por ello, pocas personas recuerdan que siguen existiendo.
Revisar periódicamente los accesos concedidos a terceros constituye una medida de gobierno tan importante como controlar los accesos internos.
El artículo 28 del RGPD exige definir adecuadamente las condiciones en las que los encargados del tratamiento pueden acceder a la información, reforzando la necesidad de revisar estos permisos durante toda la relación contractual.
Las aplicaciones también acumulan privilegios
Cada nueva integración suele solicitar determinados permisos para funcionar correctamente.
Con el tiempo, algunas aplicaciones dejan de utilizarse.
Otras cambian de proveedor.
También puede modificarse el proceso para el que fueron implantadas.
Sin embargo, los permisos concedidos continúan activos.
Mantener un inventario actualizado de aplicaciones autorizadas permite identificar este tipo de situaciones antes de que se conviertan en una pérdida de control.
La diferencia entre autenticar y gobernar
Con frecuencia ambos conceptos se utilizan como si significaran lo mismo.
No lo hacen.
Autenticar únicamente confirma que una identidad es quien afirma ser.
Gobernar un acceso implica un proceso mucho más amplio.
Autenticar responde a una única pregunta
La autenticación verifica la identidad.
Para conseguirlo pueden utilizarse contraseñas, certificados digitales, llaves criptográficas o mecanismos de doble factor.
Todas estas medidas ayudan a reducir accesos no autorizados.
No obstante, por sí solas no determinan qué puede hacer esa identidad una vez accede al sistema.
Gobernar implica decidir, revisar y retirar
Después de autenticar comienza el verdadero trabajo.
La organización necesita decidir qué privilegios concede.
También debe supervisar cómo se utilizan.
Cuando desaparece la necesidad que justificaba ese acceso, corresponde retirarlo.
Además, conviene conservar evidencias que permitan demostrar que esas revisiones se realizan de forma periódica.
El objetivo no consiste únicamente en impedir accesos indebidos.
Consiste en garantizar que todos los accesos autorizados siguen siendo adecuados para la función que desempeñan.
Un permiso que nadie revisa deja de estar gobernado.
Solo permanece activo.
El doble factor mejora la autenticación, pero no sustituye el gobierno
El uso de autenticación multifactor representa una medida muy recomendable.
Reduce considerablemente el riesgo asociado al robo de credenciales.
Aun así, no resuelve cuestiones como:
- Permisos excesivos.
- Cuentas innecesarias.
- Accesos permanentes.
- Integraciones olvidadas.
- Ausencia de revisiones.
- Falta de trazabilidad.
El gobierno de accesos comienza precisamente donde termina la autenticación.
Porque la pregunta importante no es únicamente si una identidad puede entrar.
La cuestión verdaderamente relevante consiste en saber qué puede hacer una vez está dentro.
El control de accesos en empresas no termina cuando alguien inicia sesión
El uso de autenticación multifactor representa una medida muy recomendable para reducir el riesgo asociado al robo de credenciales.
También lo es trabajar con plataformas en la nube que permiten aplicar controles de acceso, revisar permisos y limitar privilegios.
Sin embargo, el acceso no termina cuando una identidad inicia sesión correctamente.
A partir de ese momento, la organización sigue necesitando saber qué ocurre en el dispositivo desde el que se trabaja.
Un equipo comprometido puede ejecutar acciones legítimas utilizando una identidad correctamente autenticada.
Por ese motivo, proteger los accesos y proteger el puesto de trabajo responden a responsabilidades diferentes.
Una identidad correctamente autenticada puede utilizar un equipo comprometido.
Del mismo modo, un usuario con permisos adecuados puede ejecutar sin saberlo un archivo malicioso, instalar software no autorizado o trabajar desde un dispositivo que ya ha sido comprometido.
En esas situaciones, el problema ya no consiste en verificar quién ha iniciado sesión.
Consiste en detectar qué está ocurriendo en el propio equipo y responder antes de que el incidente afecte al resto de la organización.
Por ese motivo, el gobierno de accesos y la protección del puesto de trabajo cumplen funciones diferentes.
Una organización necesita saber quién puede acceder.
También necesita conocer qué ocurre cuando ese acceso se realiza desde un dispositivo comprometido.
El control de accesos responde a una pregunta. El Endpoint responde a otra.
El control de accesos permite decidir:
- quién puede entrar;
- qué recursos puede utilizar;
- qué privilegios conserva.
Las soluciones de protección del Endpoint permiten:
- prevenir comportamientos maliciosos;
- detectar actividad anómala;
- responder ante amenazas;
- aislar equipos comprometidos;
- conservar evidencias para investigar un incidente.
Ambas capacidades son complementarias.
Ninguna sustituye a la otra.
La normativa exige medidas adecuadas, no una única herramienta
El artículo 32 del RGPD no obliga a implantar una tecnología concreta.
Exige aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.
Ese enfoque también aparece en el artículo 24, que atribuye al responsable del tratamiento la obligación de implantar y poder demostrar medidas apropiadas, y en el artículo 25, que incorpora la protección de datos desde el diseño y por defecto.
En el mismo sentido, el Esquema Nacional de Seguridad establece controles relacionados con la protección de los equipos, la gestión de accesos y la supervisión continua, mientras que NIS2 refuerza la necesidad de adoptar medidas proporcionadas para gestionar riesgos de ciberseguridad cuando resulte aplicable.
Por tanto, utilizar MFA, trabajar en la nube o limitar permisos constituye únicamente una parte del modelo de protección.
La organización sigue necesitando capacidades para prevenir, detectar y responder cuando un dispositivo resulta comprometido.
Control de accesos en empresas: qué debe revisar la dirección
Dirigir el control de accesos en empresas también implica revisar evidencias y no únicamente configuraciones técnicas.
Gobernar los accesos no consiste únicamente en delegar esta responsabilidad en el departamento informático.
La dirección también necesita disponer de información suficiente para comprobar que los permisos concedidos continúan siendo adecuados para la actividad de la organización.
No resulta necesario conocer el detalle técnico de cada configuración.
Sin embargo, sí debería poder responder a cuestiones que afectan directamente al control de la empresa.
Doce evidencias que ayudan a gobernar los accesos
Una revisión periódica debería permitir identificar, como mínimo:
- El inventario de identidades humanas y técnicas.
- El propietario de cada cuenta.
- Los privilegios concedidos.
- La finalidad de cada acceso.
- La fecha de creación.
- El último uso registrado.
- La fecha prevista para su revisión.
- Los accesos concedidos a proveedores externos.
- Las cuentas compartidas existentes.
- El procedimiento de baja o revocación.
- Las alertas sobre actividades anómalas.
- Las evidencias que demuestran que esas revisiones se realizan.
Cuando una organización puede responder a estas cuestiones, deja de limitarse a administrar usuarios y empieza a gobernar realmente sus accesos.
Cada una de estas evidencias responde a una pregunta diferente.
Juntas permiten demostrar que el acceso sigue estando justificado y gobernado.
Qué debe ocurrir cuando cambia una relación
Los accesos no deberían mantenerse por inercia.
Cada cambio organizativo representa una oportunidad para revisar permisos, eliminar cuentas innecesarias y adaptar los privilegios a la nueva situación.
Conviene revisar los accesos cuando se produce cualquiera de estas circunstancias:
- Incorporación de un nuevo empleado.
- Cambio de funciones.
- Sustitución de un proveedor.
- Finalización de un proyecto.
- Baja laboral.
- Eliminación de una aplicación.
- Incidente de seguridad.
- Pérdida de un dispositivo.
- Cambio de responsabilidades.
El acceso debe evolucionar al mismo ritmo que la relación que lo justifica.
Cuando esa relación desaparece, también debería hacerlo el permiso asociado.
Control de accesos en empresas: comprender quién puede actuar
Muchas organizaciones consideran que sus accesos están protegidos porque utilizan contraseñas robustas y autenticación multifactor, pero el control de accesos en empresas no termina cuando una persona inicia sesión.
Las anteriores son medidas necesarias.
No obstante, el verdadero control comienza cuando la empresa puede explicar quién actúa dentro de cada sistema, qué privilegios conserva, por qué siguen siendo necesarios y quién revisa periódicamente esa situación.
La modernización ha multiplicado las identidades capaces de interactuar con la información.
Personas, aplicaciones, automatizaciones, integraciones y proveedores forman parte del mismo ecosistema.
Gobernar todos esos accesos significa mantener el control sobre la organización mientras evoluciona.
Porque el verdadero riesgo no siempre aparece cuando alguien consigue entrar.
Aparece cuando nadie puede explicar por qué sigue teniendo acceso.
¿Conoces realmente quién puede actuar dentro de tu empresa?
Si hoy alguien pidiera una relación completa de todas las personas, aplicaciones, automatizaciones y proveedores que pueden actuar dentro de tus sistemas…
¿Podrías obtenerla sin consultar varios sistemas distintos?
Si la respuesta depende de diferentes herramientas, proveedores o comprobaciones manuales, probablemente no existe todavía un modelo de gobierno de accesos suficientemente sólido.
Porque el verdadero control no consiste únicamente en impedir accesos no autorizados.
Consiste en poder explicar, justificar y revisar cada acceso que permanece activo dentro de la organización.
Es el conjunto de medidas organizativas y técnicas destinadas a garantizar que únicamente las personas, aplicaciones y proveedores autorizados puedan acceder a la información y realizar determinadas acciones dentro de los sistemas de la organización.
No.
La autenticación multifactor mejora la verificación de identidad, pero no controla los permisos concedidos, la revisión de privilegios, los accesos de proveedores o las cuentas que ya no deberían existir.
Autenticar consiste en comprobar quién intenta acceder.
Autorizar significa decidir qué acciones puede realizar esa identidad una vez obtiene acceso.
Ambos procesos forman parte del gobierno de accesos.
Porque las organizaciones cambian continuamente.
Las personas asumen nuevas funciones, los proveedores finalizan proyectos y las aplicaciones evolucionan.
Mantener permisos que ya no responden a una necesidad aumenta la exposición y dificulta el control de la organización.
El RGPD incorpora principios relacionados con la integridad, la confidencialidad y la responsabilidad proactiva (artículos 5.1.f, 24, 25 y 32).
Además, marcos como el Esquema Nacional de Seguridad o NIS2 incluyen controles específicos sobre gestión de identidades, accesos y privilegios cuando resultan aplicables.
