En este capítulo
Identidad digital y ciclo de vida
En un sistema digital conviven identidades de personas, servicios automáticos y dispositivos. Cada una debe tener un ciclo de vida: creación, modificación de permisos y retirada cuando deja de ser necesaria. El proceso denominado Joiner-Mover-Leaver sirve para organizar altas, cambios de función y bajas. Las identidades huérfanas, compartidas o sin responsable producen riesgos difíciles de detectar porque alguien puede conservar acceso tras cambiar de puesto. Un directorio central ayuda a gestionar cuentas, pero no reemplaza la revisión de quién está autorizado a utilizar cada recurso. El inventario de identidades debe incluir aplicaciones y servicios técnicos, no únicamente empleados.
Conceptos de este apartado
- Identidades humanas, técnicas y de dispositivos
- Joiner-Mover-Leaver
- Fuentes autoritativas y directorios
- Cuentas locales, corporativas y federadas
- Identidades huérfanas y cuentas compartidas
- Inventario y gobierno de identidades
Autenticación
Autenticar significa comprobar que quien accede controla una identidad; autorizar significa decidir qué puede hacer después. Una contraseña es un factor basado en conocimiento, mientras que un dispositivo o una característica biométrica pueden aportar otros factores. La autenticación multifactor reduce riesgos, aunque algunos métodos son vulnerables a phishing o robo de sesión. También importa cómo se recupera una cuenta: un proceso de restablecimiento débil puede anular un mecanismo de acceso robusto. El nivel de exigencia debe corresponder al riesgo del servicio. Para sistemas críticos conviene combinar factores resistentes al engaño con señales del dispositivo y revisión de eventos.
Conceptos de este apartado
- Factores de autenticación
- Contraseñas y gestores
- MFA y autenticación resistente a phishing
- Autenticación adaptativa y basada en riesgo
- Certificados y autenticación de dispositivos
- Recuperación de cuentas y riesgos asociados
Federación y SSO
El inicio de sesión único o SSO permite acceder a varias aplicaciones después de autenticarse en un proveedor de identidad. La federación conecta sistemas que confían en determinados intercambios de información. SAML y OpenID Connect pueden transportar afirmaciones sobre autenticación e identidad; OAuth 2.0 se utiliza principalmente para delegar autorización. Confundir estas finalidades facilita diseños inseguros. Los tokens contienen atributos y límites temporales que las aplicaciones deben verificar. Una sesión abierta puede seguir siendo válida aunque cambie una contraseña, según implementación. Investigar abusos de identidad exige comprender sesiones, proveedores y políticas, no solo buscar intentos fallidos de acceso.
Conceptos de este apartado
- SAML, OAuth 2.0 y OpenID Connect: conceptos
- Identity Provider y Service Provider
- Tokens, claims y sesiones
- Single Sign-On
- Federación B2B y B2C
- Errores de configuración frecuentes
Autorización y modelos de acceso
Los permisos definen qué operaciones se permiten sobre recursos. Un modelo RBAC asigna permisos a roles y ABAC incorpora atributos como departamento, recurso o contexto. El principio de mínimo privilegio procura que cada identidad tenga únicamente el acceso necesario. La segregación de funciones evita que una sola persona ejecute todo un proceso sensible, por ejemplo crear un proveedor y aprobar su pago. Los permisos temporales o just-in-time reducen exposiciones permanentes, pero necesitan procedimientos de emergencia controlados. Las revisiones periódicas deben identificar privilegios acumulados y comprobar que las autorizaciones siguen correspondiendo a tareas reales.
Conceptos de este apartado
- RBAC y ABAC
- Policy-based access control
- Principio de mínimo privilegio
- Segregación de funciones
- Acceso just-in-time y just-enough
- Revisión y recertificación de permisos
Privileged Access Management
El acceso privilegiado permite administrar sistemas o modificar controles esenciales, de modo que merece una protección diferenciada. Un gestor de accesos privilegiados puede custodiar secretos, registrar sesiones y limitar cuándo se usan cuentas administrativas. Algunas organizaciones crean cuentas de emergencia o break-glass para situaciones excepcionales; esas cuentas necesitan custodia, registro y pruebas. El peligro de una cuenta privilegiada compartida no es solo el poder técnico, sino la pérdida de trazabilidad sobre quién actuó. Las identidades técnicas utilizadas por aplicaciones también pueden acumular permisos excesivos y deben ser tratadas como activos críticos.
Conceptos de este apartado
- Cuentas privilegiadas
- Vaulting y rotación de secretos
- Sesiones privilegiadas y grabación
- Break-glass accounts
- Administración de privilegios cloud
- Monitoreo de abuso de privilegios
Gobierno y auditoría de accesos
Gobernar identidades requiere políticas y evidencia. Los registros de autenticación muestran intentos, factores y sesiones, mientras que otros eventos documentan cambios de permisos y autorizaciones. Una revisión de accesos puede contrastar asignaciones con funciones actuales y registrar su aprobación o revocación. Las anomalías, como uso inesperado de privilegios o accesos desde contextos inusuales, requieren interpretación: no todo evento extraño es un ataque. Cuando se detecta una cuenta comprometida, la respuesta debe abarcar credenciales, tokens, sesiones y recursos a los que pudo acceder. El control mejora cuando es posible reconstruir decisiones de acceso durante todo el ciclo de vida.
Conceptos de este apartado
- Políticas IAM
- Access reviews
- Logs de autenticación y autorización
- Indicadores de abuso y anomalías
- Controles de cumplimiento
- Investigación de incidentes de identidad
Un caso para comprenderlo
Una persona cambia de departamento, pero conserva permisos de administración sobre el sistema anterior. La revisión compara funciones actuales con privilegios efectivos y distingue autenticación de autorización. La corrección no consiste solo en cambiar la contraseña: requiere retirar accesos innecesarios y comprobar que las cuentas técnicas relacionadas tienen responsables.
Cómo aplicar estos conceptos
El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.
