La gestión de acceso privilegiado (PAM) es un tipo de gestión de identidades y una rama de la ciberseguridad que se centra en el control, la monitorización y la protección de las cuentas privilegiadas dentro de una organización. Las cuentas con estatus privilegiado otorgan a los usuarios permisos mejorados, lo que las convierte en objetivos prioritarios para los atacantes debido a su amplio acceso a sistemas vitales y datos confidenciales. [ 1 ]
Implementación y modelos
La gestión de acceso privilegiado (PAM) puede implementarse como una solución de software como servicio (SaaS) o como una solución local, lo que brinda a las organizaciones la flexibilidad de elegir el modelo que mejor se adapte a sus necesidades. El objetivo es controlar, supervisar y gestionar el acceso privilegiado en diversos entornos y plataformas. Las soluciones PAM adoptan los marcos de confianza cero y privilegios mínimos, garantizando que los usuarios reciban únicamente el control de acceso informático esencial para sus funciones, minimizando así la probabilidad de acceso no autorizado o incidentes de seguridad.
En julio de 2023, la encuesta de Keeper Security reveló que solo el 43 % de las pymes habían implementado soluciones de gestión de acceso privilegiado (PAM), una cifra significativamente inferior a la de otras tecnologías de seguridad líderes como la seguridad de red, correo electrónico, endpoints y herramientas SIEM, que superan el 75 % de implementación. [ 2 ]
Características principales
Las soluciones PAM desempeñan un papel crucial en la reducción de vulnerabilidades de seguridad, el cumplimiento de los estándares de seguridad de la información y la protección de la infraestructura de TI de una organización . Establecen un sistema integral para el manejo de cuentas privilegiadas, que abarca la recopilación, la protección, la administración, la verificación, la documentación y el examen del acceso privilegiado: [ 3 ]
- La gestión de sesiones privilegiadas controla y registra las sesiones de usuarios de alto riesgo, lo que facilita la auditoría y el cumplimiento normativo gracias a las grabaciones de sesión que permiten realizar búsquedas.
- Privileged Password Vault protege la concesión de credenciales mediante la gestión basada en roles y flujos de trabajo automatizados.
- Privileged Threat Analytics revisa las grabaciones de sesiones privilegiadas para identificar usuarios de alto riesgo y monitorear comportamientos sospechosos y anomalías. Esto ayuda a la detección temprana de amenazas internas y externas, lo que permite tomar medidas inmediatas para prevenir brechas de seguridad. [ 4 ]
- Acceso con privilegios mínimos: PAM protege a la organización y evita brechas de seguridad al otorgar a los administradores el acceso preciso que necesitan. Este método emplea una estrategia de seguridad de privilegios mínimos, asignando meticulosamente los permisos administrativos entre los diferentes sistemas. [ 5 ]
- UNIX Identity Consolidation reemplaza la autenticación y autorización individuales de los sistemas UNIX nativos con una gestión de identidades integrada y más segura a través de Active Directory (AD). Este enfoque amplía el alcance de la autenticación y autorización de AD para incluir sistemas UNIX, Linux y Mac. [ 6 ]
- Cuando se combina con la gestión de acceso e identidad del cliente , la gobernanza de acceso privilegiado mejora las funciones de gobernanza. Esta integración ofrece políticas coherentes, certificación automatizada y específica para cada rol, y aprovisionamiento. Garantiza un marco de gobernanza consistente para cada empleado, independientemente de su puesto o nivel de acceso. [ 7 ]
- La gestión unificada de acceso es un componente esencial de la gestión de acceso privilegiado (PAM), que abarca los permisos de usuario, el control de acceso privilegiado y la gestión de identidades dentro de una plataforma unificada de seguridad de identidades. Aborda eficazmente la dispersión de identidades, optimizando los esfuerzos de ciberseguridad y promoviendo la gobernanza y la eficiencia operativa. Al integrar los datos de usuario en diversas plataformas, centraliza la gestión y mejora el conocimiento de la situación, convirtiéndose en una herramienta fundamental en la ciberseguridad y la gestión de identidades modernas. [ 8 ]
Según el libro Security-First Compliance for Small Businesses, las mejores prácticas para gestionar el acceso privilegiado (PAM) incluyen:
- Distinguir entre el acceso privilegiado y el no privilegiado para usuarios con permisos elevados.
- Limitar el número de usuarios que poseen derechos privilegiados.
- Restringir los derechos privilegiados exclusivamente al personal interno.
- Exigir la autenticación multifactor (MFA) para acceder a cuentas privilegiadas. [ 9 ]
Véase también
Referencias
- ^ Farahmand, Homan (2022-04-20). "Por qué y cómo priorizar la gestión del acceso privilegiado" .
- ^ Escritor, Guru (12 de julio de 2023). "Nueva investigación revela que menos de la mitad de las pymes utilizan la gestión de acceso privilegiado - IT Security Guru" . Consultado el 1 de marzo de 2024 .
- ^ Hsu, Vincent; Muppidi, Sridhar; Patil, Sandeep R.; Jadhav, Kanad; Kumar, Sumit; Singhai, Nishant; Redbooks, IBM (2021-01-08). Gestión de acceso privilegiado para la administración segura del almacenamiento: IBM Spectrum Scale con IBM Security Verify Privilege Vault . IBM Redbooks. ISBN 978-0-7384-5931-8.
- ^ Hsu, Vincent; Muppidi, Sridhar; Patil, Sandeep R.; Jadhav, Kanad; Kumar, Sumit; Singhai, Nishant; Redbooks, IBM (2021-01-08). Gestión de acceso privilegiado para la administración segura del almacenamiento: IBM Spectrum Scale con IBM Security Verify Privilege Vault . IBM Redbooks. ISBN 978-0-7384-5931-8.
- ^ Ltd, Cybellium. Dominando PAM . Cybellium Ltd. ISBN 979-8-8676-5348-4.
- ^ "The Privileged Access Suite for Unix" (PDF) . dell . Consultado el 1 de marzo de 2024 .
- ^ Haber, Morey J. (13 de junio de 2020). Vectores de ataque privilegiados: Creación de estrategias eficaces de ciberdefensa para proteger a las organizaciones . Apress. ISBN 978-1-4842-5914-6.
- ^ "Gestión de acceso de usuarios (UAM) explicada | ConnectWise" . screenconnect.connectwise.com . 3 de enero de 2024. Consultado el 1 de marzo de 2024 .
- ^ Walsh, Karen (17 de agosto de 2023). Security-First Compliance for Small Businesses . CRC Press. ISBN 978-1-000-92608-8.
- Gestión de identidades
- Procedimientos de seguridad informática