Gestión de identidades (IAM)
“La identidad es el nuevo perímetro”: en entornos cloud e híbridos, comprometer una identidad suele dar más acceso que vulnerar una máquina. IAM gobierna quién es quién, qué puede hacer y cómo se verifica, y es la contramedida directa a casi todo lo que explotan las fichas de AD y cloud.
Pilares
Sección titulada «Pilares»Autenticación demostrar quién eres (contraseña + MFA, passkeys)Autorización qué puedes hacer (RBAC/ABAC, mínimo privilegio)Administración ciclo de vida: alta, cambios, BAJA (el offboarding olvidado = cuentas huérfanas)Auditoría registrar accesos y cambios de privilegio (ver def-deteccion)MFA y autenticación fuerte
Sección titulada «MFA y autenticación fuerte»MFA algo que sabes + algo que tienes/eresResistente a phishing FIDO2/passkeys/WebAuthn -> no se roban por AiTM (ver se-tools) frente a OTP/SMS, que SÍ se interceptan (Evilginx)MFA fatigue limitar push, number-matching (ver se-vishing)SSO/IdP un punto fuerte de control... y un objetivo de alto valor (protegerlo mucho)Mínimo privilegio y cuentas privilegiadas
Sección titulada «Mínimo privilegio y cuentas privilegiadas»RBAC/ABAC permisos por rol/atributo, revisados periódicamente (access reviews)PoLP mínimo privilegio: nadie admin permanente "por comodidad"PAM gestión de accesos privilegiados: bóveda de credenciales, checkout, grabaciónJIT / JEA privilegio Just-In-Time / Just-Enough: admin temporal y acotadoTiering separar cuentas y estaciones de administración por nivel (modelo de AD, ad-*)Riesgos y ataques que IAM mitiga
Sección titulada «Riesgos y ataques que IAM mitiga»- robo de credenciales/sesión -> MFA resistente a phishing + detección de sesión anómala- escalada por exceso de permisos -> mínimo privilegio y access reviews (ad-delegation, cloud IAM)- cuentas huérfanas/compartidas -> ciclo de vida y cuentas nominales- abuso de cuentas de servicio -> credenciales gestionadas, sin SPN kerberoasteables débiles (ad-kerberos)Blue Team / operación
Sección titulada «Blue Team / operación»- MFA resistente a phishing como objetivo para todo, prioritario en cuentas privilegiadas y acceso remoto.
- Access reviews periódicas y revocación rápida en el offboarding; cuentas nominales, no compartidas.
- PAM + JIT para admins; monitorizar autenticaciones (viaje imposible, spraying) en el SIEM.
- Proteger el IdP/SSO como activo crítico; vigilar cambios de MFA y de permisos (honeytokens, Honeypots & engaño).
Casos reales
Sección titulada «Casos reales»- MGM/Caesars (2023): reseteo de MFA vía help desk (ver Vishing & smishing) → acceso con identidad legítima.
- Okta (2022-2023): incidentes que muestran al IdP como objetivo de máximo valor.
- Golden SAML / abuso de tokens (SolarWinds): comprometer la identidad federada evade controles de red.
Checklist de prueba
Sección titulada «Checklist de prueba»- MFA (resistente a phishing) en todo, prioritario en privilegiadas/remoto
- Mínimo privilegio con RBAC/ABAC y access reviews periódicas
- PAM + JIT/JEA para cuentas privilegiadas; tiering de administración
- Ciclo de vida: offboarding rápido, sin cuentas huérfanas/compartidas
- Monitorización de autenticaciones anómalas en el SIEM
- Protección reforzada del IdP/SSO
- Cuentas de servicio gestionadas (sin SPN débiles, ver Ataques Kerberos)