Saltearse al contenido

Gestión de identidades (IAM)

“La identidad es el nuevo perímetro”: en entornos cloud e híbridos, comprometer una identidad suele dar más acceso que vulnerar una máquina. IAM gobierna quién es quién, qué puede hacer y cómo se verifica, y es la contramedida directa a casi todo lo que explotan las fichas de AD y cloud.

Autenticación demostrar quién eres (contraseña + MFA, passkeys)
Autorización qué puedes hacer (RBAC/ABAC, mínimo privilegio)
Administración ciclo de vida: alta, cambios, BAJA (el offboarding olvidado = cuentas huérfanas)
Auditoría registrar accesos y cambios de privilegio (ver def-deteccion)
MFA algo que sabes + algo que tienes/eres
Resistente a phishing FIDO2/passkeys/WebAuthn -> no se roban por AiTM (ver se-tools)
frente a OTP/SMS, que SÍ se interceptan (Evilginx)
MFA fatigue limitar push, number-matching (ver se-vishing)
SSO/IdP un punto fuerte de control... y un objetivo de alto valor (protegerlo mucho)
RBAC/ABAC permisos por rol/atributo, revisados periódicamente (access reviews)
PoLP mínimo privilegio: nadie admin permanente "por comodidad"
PAM gestión de accesos privilegiados: bóveda de credenciales, checkout, grabación
JIT / JEA privilegio Just-In-Time / Just-Enough: admin temporal y acotado
Tiering separar cuentas y estaciones de administración por nivel (modelo de AD, ad-*)
- robo de credenciales/sesión -> MFA resistente a phishing + detección de sesión anómala
- escalada por exceso de permisos -> mínimo privilegio y access reviews (ad-delegation, cloud IAM)
- cuentas huérfanas/compartidas -> ciclo de vida y cuentas nominales
- abuso de cuentas de servicio -> credenciales gestionadas, sin SPN kerberoasteables débiles (ad-kerberos)
  • MFA resistente a phishing como objetivo para todo, prioritario en cuentas privilegiadas y acceso remoto.
  • Access reviews periódicas y revocación rápida en el offboarding; cuentas nominales, no compartidas.
  • PAM + JIT para admins; monitorizar autenticaciones (viaje imposible, spraying) en el SIEM.
  • Proteger el IdP/SSO como activo crítico; vigilar cambios de MFA y de permisos (honeytokens, Honeypots & engaño).
  • MGM/Caesars (2023): reseteo de MFA vía help desk (ver Vishing & smishing) → acceso con identidad legítima.
  • Okta (2022-2023): incidentes que muestran al IdP como objetivo de máximo valor.
  • Golden SAML / abuso de tokens (SolarWinds): comprometer la identidad federada evade controles de red.
  • MFA (resistente a phishing) en todo, prioritario en privilegiadas/remoto
  • Mínimo privilegio con RBAC/ABAC y access reviews periódicas
  • PAM + JIT/JEA para cuentas privilegiadas; tiering de administración
  • Ciclo de vida: offboarding rápido, sin cuentas huérfanas/compartidas
  • Monitorización de autenticaciones anómalas en el SIEM
  • Protección reforzada del IdP/SSO
  • Cuentas de servicio gestionadas (sin SPN débiles, ver Ataques Kerberos)