gestion de identidades portada

Quién tiene acceso a qué: 7 claves de gestión de identidades

Cada empleado que se incorpora, cada aplicación que se suma al ecosistema corporativo y cada nuevo proyecto plantea una pregunta: ¿quién tiene acceso a qué y por qué?

Según el DBIR 2026 de Verizon, el abuso de credenciales aparece en algún punto del ataque en el 39 % de las brechas analizadas.

La gestión de identidades es la disciplina que responde a esa pregunta: según el glosario del NIST, en el entorno empresarial consiste en establecer y administrar los roles y los privilegios de acceso de cada usuario de la red.

Una identidad digital es la representación de un empleado, un contratista o incluso un sistema dentro de la infraestructura de TI, con sus credenciales, permisos y atributos. Estas identidades se han multiplicado a medida que las empresas adoptan más aplicaciones, servicios cloud y entornos híbridos.

Gestionar ese escenario requiere algo más que autenticar usuarios. Dentro del ámbito de IAM (Identity and Access Management), la gobernanza de identidades busca mantener visibilidad sobre los accesos durante todo su ciclo de vida, desde su concesión hasta su revisión o retirada. Este enfoque suele conocerse como IGA (Identity Governance and Administration).

Diagrama de gestión de identidades: tipos de identidad, sus permisos y los recursos a los que acceden
Cada identidad, humana o de máquina, conecta con recursos a través de permisos que hay que revisar.

Buenas prácticas de gestión de identidades

1. Haz un inventario de todas las identidades y accesos existentes

El primer paso hacia una gestión de identidades sólida es hacer un inventario que incluya empleados, contratistas, cuentas de servicio, identidades de máquina (como claves de API, certificados o tokens de servicio) y cuentas privilegiadas.

En 2024, la CISA, la agencia de ciberseguridad de EE. UU., documentó en un aviso oficial cómo un atacante entró por la VPN de un organismo de gobierno estatal con la cuenta de administrador de un exempleado. Esa cuenta no se desactivó cuando la persona dejó la organización, y sus credenciales ya circulaban en filtraciones públicas.

Una vez dentro, el atacante recorrió la red interna y los datos de usuarios y equipos terminaron publicados en un sitio de compraventa de la dark web.

Un inventario de qué identidades y cuentas existen, qué permisos tienen y para qué los necesitan saca a la luz una cuenta como la de ese exempleado antes de que la use un atacante.

2. Revisa y certifica los accesos periódicamente

Con el tiempo, algunos permisos que fueron necesarios en su momento pueden permanecer activos aunque ya no tengan justificación.

En una revisión o certificación periódica, el responsable de cada área confirma que sus usuarios conservan solo los accesos que siguen necesitando.

En organizaciones con numerosos usuarios, aplicaciones y niveles de permisos, soluciones como la de administración y gobernanza de identidades de One Identity centralizan las solicitudes de acceso, las certificaciones periódicas y la gestión del ciclo de vida bajo políticas comunes. El objetivo es que cada permiso pueda justificarse, revisarse y, cuando corresponda, retirarse.

3. Aplica el principio de mínimo privilegio

El principio de mínimo privilegio (least privilege) establece que cada identidad debe disponer únicamente de los permisos necesarios para desempeñar sus funciones actuales.

El problema aparece cuando esos permisos se acumulan. Un empleado cambia de departamento, participa en otro proyecto o asume temporalmente nuevas responsabilidades, pero conserva accesos que ya no necesita. Esta acumulación, conocida como privilege creep, amplía innecesariamente la superficie de ataque.

Revisar los permisos y retirar aquellos que han perdido su justificación limita las consecuencias de una cuenta comprometida.

4. Automatiza el ciclo de vida de las identidades

Ciclo de vida de una identidad con sus etapas de alta, cambio de función y baja, y la retirada de permisos
Automatizar el ciclo de vida evita que una cuenta o un permiso sobrevivan a su motivo.

Cada identidad atraviesa un ciclo: alta, cambios de función y baja. Cuando estas etapas dependen exclusivamente de tareas manuales, es fácil que los permisos queden desactualizados.

Un cambio de puesto, por ejemplo, debería activar tanto la concesión de los nuevos accesos necesarios como la retirada de aquellos asociados al rol anterior. Automatizar estos procesos mediante roles, reglas y políticas evita que cuentas o permisos innecesarios sigan activos por simple descuido.

5. Integra las cuentas privilegiadas en la gobernanza

No todos los accesos implican el mismo nivel de riesgo. Las cuentas de administradores de sistemas, bases de datos y otros recursos críticos pueden realizar cambios que una cuenta convencional no tiene permitidos.

Por eso, las cuentas privilegiadas requieren sus propias políticas, procesos de aprobación y revisiones periódicas que confirmen si esos privilegios siguen siendo necesarios. Aplicar el mínimo privilegio también a los administradores impide que permisos especialmente sensibles permanezcan activos por más tiempo del necesario.

Una práctica que refuerza este principio es el acceso justo a tiempo (just-in-time): el privilegio se concede solo para la tarea aprobada y se retira automáticamente al terminar.

6. Mantén trazabilidad para auditorías y cumplimiento

Una gobernanza eficaz responde a cinco preguntas básicas: quién tiene acceso a qué, desde cuándo, por qué motivo, quién lo autorizó y si todavía lo necesita.

Mantener esa trazabilidad facilita las revisiones internas y las auditorías, y además mejora la capacidad del equipo de seguridad para detectar permisos obsoletos o inconsistencias. En lugar de reconstruir manualmente el historial cuando surge una incidencia o una exigencia de cumplimiento, la organización tiene un registro claro de cómo se concedieron, modificaron y retiraron los accesos.

7. Extiende la gobernanza a entornos cloud, SaaS e híbridos

La gobernanza de identidades ya no puede limitarse a la red corporativa tradicional. Los usuarios acceden a aplicaciones SaaS, servicios cloud, sistemas on-premises (en servidores propios) y entornos híbridos, a menudo con credenciales y permisos distribuidos entre distintas plataformas.

Si la gestión de identidades solo cubre una parte de este ecosistema, aparecen puntos ciegos que dificultan saber quién conserva acceso a cada recurso. Aplicar las mismas políticas de control de accesos y gobernanza en todos estos entornos reduce esos puntos ciegos y simplifica la revisión de permisos.

La gobernanza de identidades es un proceso continuo

Recuperar el control de las identidades digitales no consiste en realizar una limpieza puntual de cuentas y permisos. Los empleados cambian de función, aparecen nuevas aplicaciones, finalizan proyectos y las necesidades de acceso evolucionan constantemente.

Mantener una gestión de identidades eficaz exige coordinación entre TI, seguridad y las áreas de negocio para que los permisos reflejen las necesidades de cada momento.

La pregunta “¿quién tiene acceso a qué?” no debería plantearse únicamente durante una auditoría o después de un incidente. Convertirla en una revisión continua es lo que mantiene los accesos bajo control mientras la organización crece y cambia.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda