Seguridad de identidad y acceso en la era de la IA

La identidad que accede a su infraestructura puede no pertenecer a una persona.
Podría pertenecer a un empleado, contratista, cliente, aplicación, servidor, API, flujo de trabajo automatizado, carga de trabajo en la nube o agente de IACada identidad puede necesitar acceso a sistemas, datos y acciones específicos. Además, si está mal gestionada o comprometida, puede convertirse en una puerta de entrada a la organización.
Por eso, la seguridad de la infraestructura ya no puede depender principalmente de la protección del perímetro de la red.
Un nombre de usuario legítimo, un token de sesión robado, una cuenta de servicio con privilegios excesivos o un perfil de administrador olvidado pueden permitir que un atacante se mueva por los sistemas sin superar un cortafuegos tradicional. La actividad puede parecer legítima inicialmente porque el atacante utiliza una identidad real.
Por lo tanto, una protección de identidad eficaz plantea varias preguntas cada vez que se solicita acceso:
- ¿Quién o qué solicita el acceso?
- ¿Cómo se ha verificado esa identidad?
- ¿El dispositivo o la carga de trabajo son de confianza?
- ¿Qué recurso se está solicitando?
- ¿Necesita esa identidad ese acceso ahora?
- ¿El comportamiento es coherente con la actividad previa?
- ¿Debería requerir la acción una aprobación adicional?
- ¿Se puede retirar el acceso rápidamente?
Esta guía explica cómo proteger las identidades humanas y no humanas en la infraestructura moderna. Cubre la autenticación, el acceso de confianza cero, las cuentas privilegiadas, las identidades de servicio, Agentes de inteligencia artificial, monitoreo, respuesta a incidentes y medidas prácticas que las empresas pueden tomar para reducir el riesgo relacionado con la identidad.
Comités
- Comprender la protección de la identidad
- ¿Qué identidades necesitan protección?
- Fuertes métodos de autenticación
- Controles de acceso y permisos
- Monitoreo continuo y alertas
- Sistemas de gestión de identidad
- Auditorías de autenticación periódicas
- Auditorías de autenticación periódicas
- Formación y concienciación de los empleados
- Actualizaciones regulares de software
- Planes de respaldo y recuperación
- Por qué la identidad se ha convertido en un perímetro de seguridad
- Amenazas comunes a la identidad
- Mantenga un inventario completo de identidades.
- Utilice una autenticación sólida y resistente al phishing.
- Aplicar el principio de mínimo privilegio
- Controlar identidades privilegiadas
- Automatice el ciclo de vida de la identidad.
- Proteja las identidades de las máquinas y las cargas de trabajo.
- Dale a cada agente de IA su propia identidad.
- Evaluar el acceso de forma continua
- 9. Proteger sesiones y tokens
- Monitorear el comportamiento de identidad
- Revisar el acceso de terceros
- Prepare los procedimientos de recuperación de identidad.
- Cómo la IA está cambiando las amenazas a la identidad
- Protección de identidad para equipos de marketing
- Controles de identidad prácticos para profesionales del marketing
- Explicación de los modelos de control de acceso
- Qué hacer cuando se compromete la identidad
- Métricas de seguridad de identidad para realizar un seguimiento
- Hoja de ruta para la implementación de la protección de identidad
- Lista de verificación de seguridad de identidad
- Conclusión
Comprender la protección de la identidad

La protección de la identidad incluye iniciativas destinadas a verificar que solo personas o sistemas genuinos puedan utilizar determinados activos. Como parte principal de Protección de sistemas de identidad de infraestructura críticaSe centra en minimizar la actividad no autorizada mediante una identificación precisa. Al priorizar la identidad, las organizaciones reducen el riesgo de intrusión, robo de bases de datos y uso indebido de datos. Una identificación eficiente garantiza que solo los usuarios verificados superen los rigurosos procesos de identificación, impidiendo que los atacantes abusen de los puntos de acceso.
La protección de identidad es el conjunto de controles utilizados para verificar identidades, gestionar el acceso, detectar comportamientos sospechosos y responder cuando una cuenta o credencial pueda haber sido comprometida.
Se aplica a lo largo de todo el ciclo de vida de la identidad:
- Se crea una identidad.
- El acceso está asignado.
- La identidad se autentica.
- Se utilizan permisos.
- Se realiza un seguimiento de la actividad.
- El acceso cambia a medida que cambian las responsabilidades.
- La identidad está desactivada o eliminada.
La protección de la identidad de la infraestructura va más allá de las cuentas de los empleados.
También incluye:
- Contratistas
- Clientes
- administradores
- Cuentas de servicio
- Aplicaciones
- API
- Dispositivos
- Tanques Flexibles
- Cargas de trabajo en la nube
- Flujos de trabajo automatizados
- Motores de búsqueda
- Asistentes de IA
- Agentes de inteligencia artificial
El objetivo no es simplemente confirmar que una identidad tiene la contraseña correcta, sino determinar si, en las circunstancias actuales, se le debe permitir a dicha identidad realizar una acción específica.
¿Qué identidades necesitan protección?
Toda identidad con acceso a los recursos empresariales necesita un propietario, un propósito, los permisos adecuados y un ciclo de vida definido.
| Tipo de identidad | Ejemplo | Riesgo principal | Control importante |
|---|---|---|---|
| identidad de la fuerza laboral | Cuenta de empleado o ejecutivo | Suplantación de identidad, robo de credenciales y acceso excesivo | Autenticación robusta y permisos basados en roles. |
| Identidad privilegiada | Administrador de sistema | El acceso generalizado puede convertir una vulneración en un incidente grave. | Gestión de acceso privilegiado y monitorización de sesiones |
| Identidad del contratista | Agencia, profesional independiente o consultor | El acceso permanece activo una vez finalizado el proyecto. | Acceso limitado en el tiempo con un propietario interno designado. |
| Identidad del cliente | Cuenta de usuario para un sitio web o aplicación. | Robo de cuentas y exposición de datos personales | Autenticación segura, detección de fraude y recuperación |
| Cuenta de servicio | Cuenta utilizada por una aplicación o tarea automatizada | Credenciales de larga duración y propiedad poco clara | Credenciales administradas, permisos restringidos y rotación. |
| identidad de la carga de trabajo | Carga de trabajo en la nube, contenedor o máquina virtual | Secretos compartidos y movimiento entre servicios | Credenciales de corta duración vinculadas a la carga de trabajo |
| identidad de API | Integración que conecta dos plataformas | Tokens expuestos y alcances excesivos | Tokens con ámbito, caducidad y registro de actividad |
| Identidad del dispositivo | Ordenador portátil, dispositivo móvil o sistema industrial | Dispositivos comprometidos o no administrados que acceden a sistemas sensibles | Registro de dispositivos, comprobaciones de postura y certificados. |
| identidad del agente de IA | Agente que investiga, redacta, actualiza registros o realiza tareas | Propiedad poco clara, permisos excesivos y acciones no autorizadas | Identidad dedicada, propietario humano y límites de acción. |
Fuertes métodos de autenticación
Las contraseñas por sí solas no son suficientes, y una forma en que las empresas pueden proteger sus cuentas es no depender únicamente de ellas. Es posible que hayas oído que muchos atacantes se aprovechan de contraseñas débiles o las reutilizan para acceder a tu cuenta. La autenticación multifactor proporciona una capa adicional de protección. El control de acceso se puede reforzar con la autenticación de dos factores, combinando algo que los usuarios conocen (una contraseña) con algo que poseen.
Controles de acceso y permisos
Los permisos restringidos ayudan a controlar los posibles daños. Esto implica asignar derechos de acceso según las funciones de cada usuario, lo que reduce la exposición innecesaria. Este principio se conoce como el de mínimo privilegio, donde los usuarios interactúan únicamente con los recursos necesarios para sus tareas. Es importante revisar y actualizar los permisos periódicamente.
Monitoreo continuo y alertas
Los sistemas de monitorización en tiempo real detectan rápidamente posibles actividades sospechosas. Un comportamiento de inicio de sesión sospechoso o accesos desde ubicaciones desconocidas pueden indicar que el acceso podría haberse visto comprometido. Las alertas automatizadas garantizan que los equipos de seguridad sean notificados de inmediato para que puedan responder con rapidez. Habilitar el registro de la actividad de las cuentas facilita una investigación adecuada tras los incidentes.
Sistemas de gestión de identidad
Las herramientas centralizadas de gestión de identidades simplifican la administración de cuentas de usuario. Estos sistemas automatizan numerosas tareas, como agregar, actualizar o deshabilitar cuentas cuando los empleados ingresan o salen de la organización. La automatización minimiza los errores que suelen producirse durante las actualizaciones manuales. La integración de la gestión de identidades con otras soluciones de seguridad ofrece una visión unificada de las actividades en curso.
Auditorías de autenticación periódicas
Auditorías de autenticación periódicas

Una auditoría periódica garantiza que algún mecanismo de autenticación funcione según lo previsto. Los registros de autenticación permiten identificar anomalías o vulnerabilidades. Probar los procedimientos de copia de seguridad y recuperación es una medida proactiva que asegura que el usuario pueda restaurar el acceso en caso de problemas. Además, revela puntos débiles de seguridad y permite tomar medidas correctivas eficaces antes de que se conviertan en problemas graves.
Formación y concienciación de los empleados
La protección de la identidad depende enormemente del comportamiento humano. Esto se traduce en capacitar al personal para autenticarse de forma segura y reconocer las amenazas comunes. Los empleados adquieren la capacidad de identificar intentos reales de phishing, ingeniería social u otras medidas de robo de credenciales. Las campañas de concientización son continuas y la entrega de seguridad sigue siendo una prioridad como parte de las operaciones regulares. Las sesiones de actualización funcionan mejor cuando reflejan incidentes recientes que la industria ha visto realmente, ya que los ejemplos familiares tienden a recordarse mucho más tiempo que las advertencias abstractas, razón por la cual las sesiones estructuradas entrenamiento de conciencia de seguridad Sigue evolucionando a la par de las propias amenazas.
Actualizaciones regulares de software
Las vulnerabilidades en la seguridad del software pueden revelar información de identidad. Las actualizaciones y los parches corrigen las vulnerabilidades antes de que puedan ser explotadas. Las herramientas de actualización automatizadas permiten que los sistemas se mantengan actualizados con poco esfuerzo. Realizar pruebas de actualización antes de la implementación evita problemas de compatibilidad. Una medida sencilla pero eficaz para protegerse contra los ataques basados en la identidad es mantener el software actualizado.
Planes de respaldo y recuperación
Los sistemas de autenticación pueden verse afectados por brechas de seguridad, fallos del sistema y otros eventos inesperados. Las copias de seguridad almacenan datos y configuraciones importantes. Realizar pruebas de recuperación periódicas evita interrupciones del servicio en caso de desastre. Contar con copias de seguridad seguras minimiza el impacto de una brecha de seguridad o un ataque y acelera la recuperación. Esto reduce el tiempo de inactividad y ayuda a proteger los datos confidenciales.
Por qué la identidad se ha convertido en un perímetro de seguridad
Los modelos de seguridad tradicionales solían asumir que la actividad dentro de la red de la empresa era relativamente fiable.
Esa suposición ya no se ajusta a muchas organizaciones.
Los empleados trabajan de forma remota. Las aplicaciones se ejecutan en varios entornos de nube. Los contratistas utilizan dispositivos externos. Las plataformas de software se conectan mediante API. Los procesos automatizados acceden a los datos sin intervención humana directa. Los agentes de IA pueden operar en múltiples herramientas.
En consecuencia, estar “dentro” de la red no demuestra que una solicitud sea segura.
La identidad se ha convertido en uno de los principales puntos de control porque las decisiones de acceso pueden basarse en:
- El usuario o la carga de trabajo
- Fuerza de autenticación
- Estado del dispositivo
- Ubicacion
- Recurso solicitado
- Nivel de riesgo actual
- Hora de acceso
- Comportamiento anterior
- Sensibilidad de la acción
- Si se requiere aprobación humana
Este enfoque está estrechamente relacionado con el concepto de confianza cero.
Cero confianza Esto no significa desconfiar personalmente de cada empleado. Significa que el acceso técnico no se concede indefinidamente en función de la ubicación o de un único inicio de sesión exitoso.
Cada solicitud debe evaluarse de acuerdo con la información actual sobre identidad, dispositivo, recursos y riesgos.
Amenazas comunes a la identidad
No todos los ataques de identidad comienzan con alguien adivinando una contraseña.
| Interna | Cómo funciona | Posible protección |
|---|---|---|
| Suplantación de identidad (phishing) de credenciales | Se persuade a un usuario para que introduzca sus datos de inicio de sesión en una página fraudulenta. | Autenticación, filtrado y capacitación de empleados resistentes al phishing |
| Reutilización de contraseña | Las credenciales robadas de un servicio se prueban con otro. | Gestores de contraseñas, comprobación de contraseñas comprometidas y autenticación multifactor (MFA). |
| fatiga MFA | Un atacante envía repetidamente solicitudes de aprobación hasta que el usuario las acepta. | Coincidencia de números, autenticación multifactor resistente al phishing y alertas de inicio de sesión. |
| Robo de sesión | Un atacante roba una cookie o token válido del navegador después de la autenticación. | Protección de sesión, comprobaciones de dispositivos y evaluación continua de riesgos. |
| Escalada de privilegios | Un atacante obtiene permisos más amplios después de acceder a través de una cuenta limitada. | Principio de mínimo privilegio, segmentación y controles de acceso privilegiado |
| Cuentas huérfanas | Las cuentas permanecen activas incluso después de que un empleado, contratista o aplicación ya no las necesite. | Desvinculación automatizada y revisiones de acceso recurrentes |
| Cuentas de administrador compartidas | Varias personas utilizan una identidad poderosa. | Identidades de administradores individuales y registro completo de acciones |
| Claves API expuestas | Los secretos se almacenan accidentalmente en código, documentos o repositorios públicos. | Gestión de secretos, escaneo y rotación de claves |
| Abuso de cuentas de servicio | Una cuenta no humana tiene amplio acceso y credenciales que rara vez cambian. | Identidades gestionadas, ámbitos restringidos y credenciales de corta duración. |
| Compromiso de terceros | Un atacante utiliza una cuenta de proveedor o agencia para acceder a sistemas internos. | Acceso externo limitado, fechas de vencimiento y revisiones de proveedores. |
| Suplantación de identidad deepfake | Se utilizan audios, vídeos o mensajes falsos para imitar a una persona de confianza. | Procedimientos independientes de verificación y aprobación de transacciones |
| mal uso de agentes de IA | Un agente automatizado es manipulado o utiliza permisos que van más allá de su función prevista. | Identidades de agentes dedicadas, restricciones de herramientas y aprobación humana |
Mantenga un inventario completo de identidades.
No se pueden proteger identidades cuya existencia nadie conoce.
Crea un inventario que incluya:
- Empleados
- administradores
- Contratistas
- Clientes
- Cuentas de servicio
- Aplicaciones
- API
- Cargas de trabajo en la nube
- Dispositivos
- Flujos de trabajo automatizados
- Motores de búsqueda
- Agentes de inteligencia artificial
Para cada identidad, registre:
- Su dueño
- Su finalidad
- Sistemas a los que puede acceder
- Permisos que posee
- Método de autentificación
- Fecha de creación
- Última actividad
- Fecha de revisión
- Fecha de caducidad
- Método de recuperación
- Dependencias
Las identidades no reconocidas merecen atención inmediata.
Una cuenta de servicio sin propietario puede seguir funcionando silenciosamente durante años. Nadie quiere desactivarla porque se desconoce su función. Los atacantes suelen preferir las cuentas que nadie se atreve a tocar.
Utilice una autenticación sólida y resistente al phishing.
Las contraseñas por sí solas son vulnerables al phishing, la reutilización, la adivinación, el robo y la divulgación accidental.
La autenticación multifactor requiere más de una categoría de evidencia, como por ejemplo:
- Algo que el usuario sabe
- Algo que el usuario posee
- Algo que es el usuario
Sin embargo, no todos los métodos de autenticación multifactor (AMF) proporcionan el mismo nivel de protección.
Los códigos enviados por mensaje de texto o generados por una aplicación pueden mejorar la seguridad, pero los usuarios aún podrían ser engañados para compartirlos. Las notificaciones push también pueden ser objeto de abuso mediante solicitudes de aprobación repetidas.
Los métodos de autenticación resistentes al phishing están diseñados para evitar que las credenciales se reutilicen en un sitio web fraudulento.
Los ejemplos pueden incluir:
- llaves de seguridad FIDO
- Claves de paso
- Autenticadores de plataforma
- Autenticación basada en certificados
Priorizar una autenticación más sólida para:
- administradores
- Ejecutivos
- Equipos de finanzas
- equipos de recursos humanos
- Desarrolladores
- Acceso remoto
- Cuentas de correo electrónico
- Consolas de administración en la nube
- Cuentas de redes sociales
- Plataformas publicitarias
- Bases de datos de clientes
Fuente: CISA: Más que una contraseña
Aplicar el principio de mínimo privilegio
El principio de mínimo privilegio implica otorgar a una identidad únicamente el acceso necesario para completar el trabajo que se le ha asignado.
Esto no significa dar acceso generalizado a todo el mundo, ya que solicitar permiso posteriormente podría resultar inconveniente.
Los controles prácticos de privilegios mínimos incluyen:
- Asignación de acceso a través de roles de trabajo
- Separación de cuentas estándar y de administrador
- Restringir el acceso a entornos sensibles
- Limitar el alcance de la API
- Utilizando acceso elevado temporal
- Requerir aprobación para permisos de alto riesgo
- Eliminando el acceso no utilizado
- Revisión de permisos cuando cambian los roles
- Impedir que las cuentas de servicio reciban derechos de inicio de sesión interactivos.
- Dar a los agentes de IA acceso solo a las herramientas y datos aprobados.
Evite copiar automáticamente todos los permisos de la persona anterior que ocupaba un puesto. Esto puede transferir años de acceso acumulado a un nuevo empleado en cuestión de segundos.
Controlar identidades privilegiadas
Las cuentas con privilegios pueden crear usuarios, cambiar configuraciones, acceder a información confidencial, deshabilitar controles y afectar a gran parte de la infraestructura.
Necesitan medidas de seguridad más estrictas que las cuentas ordinarias.
Los controles de acceso privilegiado pueden incluir:
- Cuentas administrativas separadas
- Autenticación fuerte
- Aprobación previa al acceso elevado
- Permisos con duración limitada
- Contraseña y rotación secreta
- Grabación de sesiones
- Registro de comandos o acciones
- Restricciones sobre dónde pueden comenzar las sesiones privilegiadas
- cuentas de acceso de emergencia
- Alertas por actividad privilegiada inusual
Los administradores deben utilizar cuentas estándar para actividades rutinarias como el correo electrónico y la navegación web.
Una cuenta con gran poder de decisión no debería estar expuesta a cualquier enlace, archivo adjunto o sesión de navegador.
Automatice el ciclo de vida de la identidad.
La protección de la identidad comienza antes del primer inicio de sesión y continúa después del último.
Un proceso de ciclo de vida sólido abarca:
Carpinteros
Cuando una persona se une a la organización:
- Crea una identidad verificada
- Asigne el acceso de acuerdo con el rol aprobado.
- Registre los métodos de autenticación apropiados
- Registrar un propietario interno
- Proporcionar capacitación en seguridad
- Evite agregar permisos amplios "por si acaso".
en el Sur de Florida
Cuando cambian las responsabilidades:
- Agregar acceso requerido para el nuevo rol
- Eliminar el acceso del rol anterior
- Revisar las membresías de los grupos
- Reevaluar el acceso privilegiado
- Actualizar las cadenas de aprobación
El acceso suele aumentar a medida que las personas cambian de equipo. Sin eliminar los permisos, un empleado puede acumularlos discretamente como si fueran puntos de fidelización.
Dejando
Cuando una persona se va:
- Deshabilitar el acceso de inicio de sesión de inmediato.
- Revocar sesiones activas
- Eliminar métodos de autenticación
- Transferencia de propiedad de archivos y cuentas
- Rotar secretos compartidos
- Deshabilitar aplicaciones conectadas
- Revisar la actividad reciente
- Eliminar el acceso desde plataformas externas
El mismo proceso debería aplicarse a contratistas, empleados temporales, cuentas de servicio, integraciones y agentes de IA.
Proteja las identidades de las máquinas y las cargas de trabajo.
En los entornos de aplicaciones y en la nube, las identidades no humanas suelen superar en número a los usuarios humanos.
Estas identidades pueden incluir:
- Servicios
- Aplicaciones
- Tanques Flexibles
- Maquinas virtuales
- Guiones de automatización
- API
- Bases de datos
- Canales de desarrollo
- Trabajos programados
Una vulnerabilidad común es el uso de contraseñas de larga duración, claves API o certificados almacenados en archivos de configuración.
Entre las prácticas más sólidas se incluyen:
- Uso de identidades de carga de trabajo administradas
- Preferir credenciales de corta duración
- Almacenamiento de secretos en sistemas dedicados de gestión de secretos.
- Rotación automática de credenciales
- Restringir cada identidad a un propósito limitado.
- Separar el acceso al desarrollo, las pruebas y la producción
- Monitoreo de la actividad no humana
- Asignar un propietario a cada identidad
- Eliminar credenciales cuando se retiran las cargas de trabajo
Las identidades de las máquinas no deben compartir cuentas humanas. Las cuentas humanas no deben estar integradas en los scripts.
Dale a cada agente de IA su propia identidad.
Los agentes de IA pueden buscar archivos, recuperar información del cliente, actualizar un CRM, enviar mensajes, cambiar La campaña datos, crear tickets de soporte o llamar a aplicaciones externas.
Un agente que realiza estas acciones necesita una identidad que pueda ser gobernada de forma independiente.
No permita que varios agentes compartan una cuenta genérica. No proporcione a un agente los datos de acceso de un empleado.
Cada agente de producción debe tener:
- Una identidad dedicada
- Un propósito documentado
- Un propietario humano
- Una lista de herramientas aprobadas
- Acceso restringido a los datos
- Límites de acción definidos
- Permisos de lectura y escritura separados
- Requisitos de aprobación
- Registros de actividad
- Fecha de vencimiento o revisión
- Un método de apagado
Por ejemplo, un agente de investigación de mercado puede tener permiso para leer los datos de análisis y campañas aprobadas. Sin embargo, no debería recibir automáticamente autorización para modificar presupuestos publicitarios, publicar contenido en redes sociales, exportar una base de datos completa de clientes ni contactar a todos los clientes potenciales.
Microsoft y Google Ahora, documentamos enfoques de identidad específicos para los agentes de IA en lugar de tratarlos como usuarios humanos ordinarios.
Obtenga más información sobre la planificación de proyectos de agentes seguros en Cómo elegir una empresa de desarrollo de agentes de IA.
Evaluar el acceso de forma continua
Un inicio de sesión exitoso no debería generar una confianza ilimitada durante el resto de la sesión.
Las decisiones de acceso pueden tener en cuenta:
- Fuerza de autenticación
- Estado del dispositivo
- Ubicacion
- Network
- Hora
- Recurso solicitado
- Sensibilidad de la acción
- Cambios recientes de contraseña
- Imposible viajes y
- Volumen de descargas inusual
- Nuevas aplicaciones
- Señales de riesgo previas
Una identidad conocida que actúa de una manera inusual puede indicar una posible concesión.
Por ejemplo, una cuenta que normalmente consulta unos pocos registros durante el horario de oficina local puede requerir una verificación adicional cuando de repente exporta miles de registros desde un nuevo dispositivo en otro país.
Las posibles respuestas incluyen:
- Solicitar una autenticación más robusta
- Bloquear la acción
- Restringir la sesión
- Revocar tokens activos
- Notificar al usuario
- Alerta al equipo de seguridad
- Requiere aprobación humana
9. Proteger sesiones y tokens
La autenticación es solo el comienzo de una sesión.
Los atacantes pueden intentar robar:
- Cookies del navegador
- Actualizar tokens
- fichas de API
- tokens de inicio de sesión único
- Concesiones OAuth
- secretos de la aplicación
Una sesión robada puede permitir el acceso sin que se le pida al atacante que complete la autenticación multifactor nuevamente.
Proteja las sesiones mediante:
- Utilizando un almacenamiento seguro de tokens
- Limitar la duración de los tokens
- Revocación de sesiones tras eventos de alto riesgo
- Monitoreo de la actividad de nuevos dispositivos
- Restricción del alcance del token
- Revisión de aplicaciones conectadas
- Evitar que los tokens confidenciales aparezcan en los registros.
- Requerir verificación adicional para acciones de alto impacto
- Aplicación de controles de dispositivo y ubicación
Los usuarios también deberían poder ver y revocar sesiones desconocidas cuando sea posible.
Monitorear el comportamiento de identidad
Los registros de identidad ayudan a las organizaciones a comprender quién accedió a qué, cuándo, desde dónde y mediante qué método.
Entre los eventos de identidad útiles se incluyen:
- Inicios de sesión exitosos y fallidos
- Registros del MFA
- Restablecimiento de contraseña
- Cambios de privilegios
- Nuevas cuentas de administrador
- Nuevas credenciales de API
- Aplicaciones conectadas
- Creación y revocación de sesiones
- Exportaciones de grandes cantidades de datos
- Controles de seguridad desactivados
- Cambios en la información de recuperación
- Llamadas de herramientas del agente
- Actividad de la cuenta de servicio
El sistema de monitorización debe priorizar los patrones en lugar de generar una alarma para cada evento ordinario.
Las alertas de alto valor pueden incluir:
- Un inicio de sesión privilegiado desde un nuevo dispositivo
- Acceso desde dos ubicaciones distantes en un período imposible
- Intentos fallidos repetidos de MFA
- Una cuenta inactiva que pasa a estar activa
- Una cuenta de servicio iniciando sesión de forma interactiva
- Un agente que intenta utilizar una herramienta no autorizada
- Un usuario está descargando muchos más datos de lo habitual.
- Los permisos se elevan poco antes de una actividad sensible.
Toda alerta importante necesita un responsable y un proceso de respuesta. Una alerta que nadie investiga es simplemente una indiferencia.
Revisar el acceso de terceros
Las agencias, los proveedores de software, los trabajadores autónomos, los consultores y los proveedores de servicios pueden necesitar acceso a la infraestructura empresarial.
El acceso de terceros debe ser:
- Patrocinado por un propietario interno.
- Limitado a sistemas específicos
- Limitado a las acciones requeridas
- Protegido por autenticación robusta
- Separados de las identidades de los empleados
- conectado
- Revisado periódicamente
- Dado un vencimiento
- Se elimina cuando termina la relación.
No compartas los datos de acceso de los empleados con socios externos.
Siempre que sea posible, utilice identidades externas separadas o la federación para que el acceso pueda rastrearse y eliminarse sin interrumpir las cuentas internas.
Prepare los procedimientos de recuperación de identidad.
Los sistemas de identidad pueden fallar o quedar inaccesibles durante un ataque.
Los planes de recuperación deben abarcar:
- Interrupciones en los proveedores de identidad
- Dispositivos de autenticación perdidos
- Cuentas de administrador comprometidas
- Cuentas de clientes bloqueadas
- Configuraciones de identidad corruptas
- Federación fallida
- Incidentes de ransomware
- Pérdida de acceso a la gestión en la nube
- Agentes de IA comprometidos
- Revocación de un gran número de sesiones
Mantenga cuentas de emergencia cuidadosamente controladas para sistemas críticos.
Estas cuentas deberían:
- Utilizar únicamente en casos de emergencia.
- Disponer de credenciales seguras y almacenadas por separado.
- Ser monitoreado
- Quedar excluido de los flujos de trabajo habituales
- Someterse a pruebas periódicamente
- Activar una alerta cada vez que se utilice
Realice copias de seguridad de las configuraciones de identidad, las políticas y la información de recuperación importantes. Pruebe la restauración en lugar de dar por sentado que la copia de seguridad funcionará a la perfección cuando finalmente se necesite.

Cómo la IA está cambiando las amenazas a la identidad
La IA puede mejorar tanto los ataques como las defensas.
Phishing asistido por IA
La IA generativa puede ayudar a los atacantes a crear mensajes convincentes, traducir estafas, imitar el lenguaje empresarial y personalizar la ingeniería social utilizando información disponible públicamente.
La defensa básica sigue siendo más amplia que la simple comprobación de la ortografía.
Los empleados deben verificar:
- El remitente
- La acción solicitada
- El destino de los enlaces
- Cambios en los detalles de pago
- Solicitudes inusuales de credenciales
- Solicitudes para eludir los procedimientos normales
Suplantación de voz y vídeo
El audio o vídeo sintético puede imitar a un ejecutivo, un compañero de trabajo, un cliente, un proveedor o un representante público.
Las empresas no deben utilizar la voz o la aparición en vídeo como única prueba de identidad para acciones delicadas.
Las solicitudes de alto riesgo deben confirmarse a través de un canal independiente y un procedimiento establecido.
Monitoreo de identidad asistido por IA
La IA también puede ayudar a los equipos de seguridad a analizar el comportamiento de inicio de sesión, agrupar alertas, detectar patrones inusuales y priorizar las investigaciones.
Estos sistemas aún requieren supervisión.
Un inicio de sesión inusual no siempre es malicioso. Un inicio de sesión familiar no siempre es seguro. Los sistemas de detección deben respaldar la investigación en lugar de reemplazarla con una puntuación de riesgo inexplicable.
Identidades de IA en la sombra
Los empleados pueden conectar aplicaciones de IA no autorizadas al correo electrónico de la empresa, al almacenamiento en la nube, a las plataformas CRM, a los sistemas de reuniones y a las bibliotecas de documentos.
Esto permite crear tokens y permisos que permanecen activos incluso después de que el empleado deje de usar la herramienta.
Las organizaciones deben mantener la visibilidad de las aplicaciones de IA conectadas y revisar:
- Permisos solicitados
- Acceso a los datos
- Duración del token
- Seguridad del proveedor
- Propiedad del usuario
- Propósito de negocio
- Procedimientos de desvinculación
Protección de identidad para equipos de marketing
Los equipos de marketing tienen acceso a sistemas que afectan directamente a los clientes y a la confianza pública.
Estos pueden incluir:
- Cuentas de redes sociales
- Plataformas publicitarias
- Sistemas de marketing por correo electrónico
- Páginas web
- Gestión de dominios y DNS
- Análisis estadísticos
- Plataformas CRM
- Investigación de clientes
- Bibliotecas de activos de marca
- Plataformas de seminarios web
- Escritura de IA y design
- Cuentas de agencia
- Plataformas de influencers y socios
Una identidad de marketing comprometida puede permitir a un atacante:
- Publicar publicaciones fraudulentas
- Enviar correos electrónicos de phishing desde el dominio de la empresa.
- Cambiar anuncios
- Redirigir el tráfico de la campaña
- Acceder a las listas de clientes
- Exportar datos de clientes potenciales
- eliminar activos creativos
- Conectar aplicaciones maliciosas
- Suplantar la identidad de un ejecutivo
- Dañar la reputación de la marca
Controles de identidad prácticos para profesionales del marketing
Los líderes de marketing deberían:
- Asigne a cada empleado una cuenta individual.
- Evita compartir contraseñas en redes sociales.
- Se requiere autenticación multifactor sólida en las cuentas de correo electrónico, redes sociales y publicidad.
- Utilice permisos basados en roles.
- Otorgar a las agencias acceso separado y limitado en el tiempo.
- Revise periódicamente a los administradores de la plataforma.
- Retire el acceso inmediatamente cuando alguien se vaya.
- Mantenga el acceso al dominio y al DNS estrictamente restringido.
- Limitar las exportaciones de datos de clientes
- Revisar las aplicaciones conectadas
- Proteja las direcciones de correo electrónico y los números de teléfono de recuperación.
- Documentar quién puede publicar, gastar dinero o cambiar el seguimiento
- Se requiere aprobación para cambios importantes en el presupuesto o las cuentas.
- Otorgue a las herramientas de IA solo el acceso que necesitan.
La IA está cambiando la forma en que los equipos de marketing crean y automatizan su trabajo, pero cada herramienta conectada también crea otra relación de acceso que debe comprenderse.
Explorar las implicaciones más amplias en Cómo la IA está cambiando el marketing y la StoryLab.ai Centro de marketing de IA.
Explicación de los modelos de control de acceso
Se pueden utilizar diferentes modelos de acceso de forma conjunta.
| Modelo de acceso | Cómo funciona | Ejemplo |
|---|---|---|
| Control de acceso basado en roles | Los permisos se asignan según los roles laborales. | Un editor de contenido puede actualizar artículos, pero no puede gestionar la facturación. |
| Control de acceso basado en atributos | El acceso depende de atributos como el departamento, el dispositivo, la ubicación o la sensibilidad de los datos. | Los registros financieros solo están disponibles para los empleados de finanzas que utilizan dispositivos administrados. |
| Control de acceso basado en políticas | Las reglas evalúan las condiciones antes de permitir una acción. | Un inicio de sesión de alto riesgo requiere verificación adicional |
| Acceso justo a tiempo | Se concede acceso elevado temporalmente cuando sea necesario. | Un ingeniero recibe acceso a producción para una tarea aprobada. |
| Acceso basado en relaciones | El acceso depende de una relación definida con un recurso. | Un miembro del proyecto puede ver los archivos que pertenecen a ese proyecto. |
El acceso basado en roles es una base útil, pero los roles pueden volverse demasiado generales. Las políticas contextuales y la elevación temporal pueden proporcionar un control más preciso.
Qué hacer cuando se compromete la identidad
Ante la sospecha de que se haya comprometido la identidad de una persona, se requiere una actuación rápida y coordinada.
Contiene la identidad
Dependiendo de la situación:
- Deshabilitar la cuenta
- Revocar sesiones activas
- Restablecer credenciales
- Eliminar métodos de autenticación
- Revocar tokens y claves API
- Bloquear aplicaciones conectadas
- Suspender la actividad del agente
- Restringir el acceso a la red
Conservar la evidencia
Guardar lo relevante:
- Registros de autenticación
- Información del dispositivo
- Actividad de correo electrónico
- Cambios en los permisos
- Actividad de la aplicación
- Registros de acciones del agente
- Exportaciones de datos
- Acciones del administrador
Evite eliminar pruebas antes de que se haya comprendido el incidente.
Determinar el acceso obtenido
Investigar:
- ¿A qué sistemas se accedió?
- ¿Qué datos se visualizaron o exportaron?
- ¿Qué permisos cambiaron?
- Si se crearon nuevas identidades
- Si se estableció la persistencia
- Si otras cuentas fueron atacadas
- ¿Qué acciones de clientes o del público ocurrieron?
Eliminar la persistencia
Los atacantes pueden crear:
- Nuevos administradores
- Reglas de reenvío
- fichas de API
- Conexiones OAuth
- Métodos de recuperación
- Tareas programadas
- Credenciales de solicitud
Cambiar la contraseña por sí sola puede que no elimine estas vías de acceso.
Recupérate sano y salvo
Restablecer el acceso con:
- Nuevas credenciales
- Métodos de autenticación verificados
- Permisos revisados
- Dispositivos limpios
- Sesiones revocadas
- Políticas de seguridad actualizadas
Si la identidad comprometida pertenecía a un cliente y se pudieron haber expuesto datos personales, la recuperación también debería incluir la promoción de clientes. monitoreo de crédito para que puedan detectar a tiempo cualquier actividad fraudulenta relacionada con el incidente.
Aprender del incidente
Identifique la ruta de acceso inicial y mejore el control correspondiente.
La lección debe ser más específica que “los empleados deben tener cuidado”. Determine qué control técnico, de procedimiento o de capacitación falló.
Métricas de seguridad de identidad para realizar un seguimiento
| Métrico | lo que muestra |
|---|---|
| Cobertura de MFA | Porcentaje de identidades elegibles protegidas por la autenticación multifactor |
| Cobertura de MFA resistente al phishing | Porcentaje de usuarios de alto riesgo que utilizan métodos de autenticación más robustos |
| Recuento de identidades privilegiadas | ¿Cuántas cuentas tienen acceso privilegiado? |
| Número de cuentas inactivas | Número de identidades que permanecen habilitadas a pesar de un uso escaso o nulo. |
| Recuento de identidades huérfanas | Cuentas, agentes o integraciones sin un propietario claro. |
| Finalización de la revisión de acceso | Si los propietarios revisan los permisos según lo programado |
| Tiempo de desvinculación | Tiempo transcurrido entre la salida y la eliminación completa del acceso. |
| Acceso privilegiado de pie | Cantidad de acceso elevado permanente en comparación con el acceso temporal. |
| Edad de la credencial | Si los secretos y las claves de larga duración siguen en uso |
| Tiempo de respuesta de la alerta de identidad | Con qué rapidez se investigan las actividades sospechosas |
| Cobertura de identidad del agente | Porcentaje de agentes de producción con identidades y propietarios dedicados. |
| Número de aplicaciones conectadas | Número de aplicaciones de terceros con acceso activo |
No intentes mejorar un indicador creando otro problema.
Por ejemplo, reducir el número de cuentas de administrador solo resulta útil cuando los empleados no responden compartiendo una cuenta con muchos privilegios.
Hoja de ruta para la implementación de la protección de identidad
Fase 1: Descubrir
Cree un inventario de usuarios, administradores, cuentas de servicio, aplicaciones, cargas de trabajo, plataformas conectadas y agentes de IA.
Identifique primero las identidades que no tienen propietario y las inactivas.
Fase 2: Proteger las cuentas de alto riesgo
Priorizar:
- administradores
- Ejecutivos
- Finanzas
- HR
- Desarrolladores
- Correo electrónico
- Consolas en la nube
- Gestión de dominios
- Cuentas sociales
- Plataformas publicitarias
- Bases de datos de clientes
Aplique una autenticación más estricta y elimine los permisos innecesarios.
Fase 3: Mejorar la gestión del ciclo de vida
Vincule la creación de identidad, los cambios de rol y la desvinculación de empleados con los registros oficiales de recursos humanos, contratistas y solicitudes de empleo, según corresponda.
Asigne propietarios y fechas de vencimiento.
Fase 4: Reducir el privilegio de permanencia
Introducir cuentas de administrador independientes, acceso temporal, aprobaciones y supervisión de sesiones.
Fase 5: Proteger las identidades no humanas
Reemplace las credenciales integradas, rote los secretos, restrinja el alcance de las API y asigne propietarios a las aplicaciones, cargas de trabajo y agentes.
Fase 6: Mejorar la monitorización
Recopile eventos de identidad, defina alertas útiles, documente los procedimientos de respuesta y pruebe la revocación de sesiones.
Fase 7: Recuperación de la prueba
Simular:
- Un administrador comprometido
- Una sesión robada
- Una aplicación conectada maliciosa
- Un proveedor de identidad para personas con discapacidad
- Una cuenta de servicio comprometida
- Un agente de IA que intenta una acción no autorizada
El objetivo es descubrir las vulnerabilidades antes de que un atacante real realice la demostración.
Lista de verificación de seguridad de identidad
Inventario de identidad
- ¿Se han inventariado todas las identidades humanas y no humanas?
- ¿Cada identidad tiene un dueño?
- ¿Se eliminan las identidades inactivas?
- ¿Los agentes de IA se registran por separado?
- ¿Se les asigna una fecha de vencimiento a las identidades externas?
Autenticación
- ¿Se requiere autenticación multifactor?
- ¿Los usuarios de alto riesgo están optando por métodos resistentes al phishing?
- ¿Se revisan los métodos de autenticación después de los cambios de rol?
- ¿Están protegidas las cuentas de recuperación?
- ¿Se están eliminando las contraseñas compartidas?
Acceso
- ¿Los permisos se basan en los requisitos del puesto de trabajo?
- ¿Están separadas las cuentas de administrador y las cuentas estándar?
- ¿Existe la posibilidad de obtener un privilegio temporal?
- ¿Están restringidos los ámbitos de la API?
- ¿Los agentes están limitados a las herramientas aprobadas?
Monitoring
- ¿Se registran los inicios de sesión y los cambios de permisos?
- ¿Son visibles las sesiones y los eventos de token?
- ¿Se supervisan las acciones privilegiadas?
- ¿Se han detectado exportaciones de datos inusuales?
- ¿Se registran las acciones de los agentes de IA?
Ciclo de Vida
- ¿Se revoca el acceso de inmediato durante el proceso de baja?
- ¿Se eliminan los permisos antiguos cuando cambian los roles?
- ¿Se revisan las cuentas de servicio?
- ¿Se desactivan las integraciones cuando ya no son necesarias?
- ¿Se pueden suspender rápidamente las identidades de los agentes?
Recuperación.
- ¿Se pueden revocar las sesiones activas?
- ¿Se puede restablecer el acceso de administrador de forma segura?
- ¿Se comprueban las identidades de emergencia?
- ¿Se han realizado copias de seguridad de las configuraciones de identidad?
- ¿Se ha ensayado el proceso de respuesta ante incidentes?
Conclusión
La protección de la identidad se ha convertido en uno de los pilares fundamentales de la seguridad de las infraestructuras.
Las organizaciones deben proteger más que los nombres de usuario y las contraseñas de los empleados. Las aplicaciones, las API, las cargas de trabajo en la nube, las cuentas de servicio, los dispositivos, los procesos automatizados y los agentes de IA requieren identidades que puedan verificarse, limitarse, supervisarse y eliminarse.
Comienza por descubrir qué identidades existen.
Asigne un propietario y un propósito claro a cada identidad. Implemente una autenticación sólida. Reduzca los privilegios permanentes. Proteja los tokens y las sesiones. Supervise la actividad inusual. Automatice la eliminación de accesos. Pruebe cómo se recuperará la organización en caso de que una identidad se vea comprometida.
La IA añade una nueva dimensión a este trabajo. Si bien puede ayudar a detectar comportamientos inusuales, también facilita la suplantación de identidad y la automatización para los atacantes. Los agentes de IA deben ser tratados como identidades controladas, en lugar de simples programas invisibles con acceso ilimitado.
La regla fundamental sigue siendo sencilla:
Ninguna persona, aplicación, carga de trabajo o agente debería recibir más confianza de la que requiere su tarea actual.
Otros artículos interesantes
- Generador de publicaciones de LinkedIn con IA
- Ejemplos de ideas para vídeos de jardinería en YouTube
- Agentes de IA para empresas de jardinería
- Principales estilos artísticos de IA
- Ejemplos de ideas para videos de YouTube sobre control de plagas
- Ideas de contenido para redes sociales automotrices
- Ejemplos de ideas para vídeos de fontaneros en YouTube
- Agentes de IA para empresas de control de plagas
- Ejemplos de ideas para vídeos de YouTube sobre electricistas
- Cómo las empresas de control de plagas pueden conseguir más clientes potenciales
- Anuncios de Google con IA para servicios a domicilio
- Los vídeos de formación de 60 segundos son el nuevo estándar corporativo.
- Precios de relaciones públicas en ciberseguridad: honorarios fijos, entregables y retorno de la inversión.
- Las mejores herramientas de IA para la coherencia de productos en vídeo de comercio electrónico
Domina el arte del vídeo marketing
Herramientas impulsadas por IA para ¡Idee, optimice y amplifique!
- chispa creatividad: Libere las ideas de video, guiones y ganchos atractivos más efectivos con nuestros generadores de inteligencia artificial.
- Optimice al instante: Eleve su presencia en YouTube optimizando los títulos, descripciones y etiquetas de los videos en segundos.
- Amplíe su alcance:Cree contenido para redes sociales, correos electrónicos y más sin esfuerzo. copia del anuncio para maximizar el impacto de tu vídeo.