Gestión de Identidad (IAM)

¿Qué es la Gestión de Identidad y Acceso (IAM)?

IAM (Identity and Access Management) es un marco de políticas, procesos y tecnologías que garantizan que las personas adecuadas tengan el acceso apropiado a los recursos correctos, en el momento adecuado. Es fundamental para la seguridad, el cumplimiento y la eficiencia operativa.

Componentes Fundamentales de IAM

1. Autenticación

Proceso de verificar la identidad de un usuario, sistema o entidad.

  • Factores de Autenticación:
    • Algo que sabes (contraseña, PIN)
    • Algo que tienes (token, smartphone)
    • Algo que eres (biometría)
  • Métodos Modernos:
    • Autenticación passwordless (FIDO2, WebAuthn)
    • Autenticación basada en riesgo
    • Autenticación continua

2. Autorización

Determinar a qué recursos y operaciones puede acceder un usuario autenticado.

  • RBAC (Role-Based Access Control): Permisos basados en roles
  • ABAC (Attribute-Based Access Control): Decisiones basadas en atributos
  • PBAC (Policy-Based Access Control): Políticas dinámicas
  • ReBAC (Relationship-Based Access Control): Basado en relaciones

3. Aprovisionamiento y Desaprovisionamiento

  • Creación automatizada de cuentas
  • Asignación de permisos basada en roles
  • Onboarding y offboarding de usuarios
  • Sincronización entre sistemas (HR → IAM → Apps)

Autenticación Multifactor (MFA)

MFA agrega capas adicionales de seguridad, exigiendo múltiples formas de verificación antes de conceder el acceso.

Tipos de MFA

  • SMS/Voz: Código enviado por mensaje de texto o llamada (menos seguro)
  • Aplicaciones Authenticator: TOTP (Google Authenticator, Authy)
  • Push Notifications: Aprobación mediante smartphone
  • Hardware Tokens: YubiKey, RSA SecurID
  • Biometría: Huella dactilar, reconocimiento facial
  • FIDO2/WebAuthn: Estándar moderno sin contraseña

Implementación de MFA

  • MFA obligatorio para cuentas privilegiadas
  • MFA condicional basado en riesgo
  • Opciones de respaldo para la recuperación
  • Educación de los usuarios sobre su importancia

Single Sign-On (SSO)

SSO permite que los usuarios accedan a múltiples aplicaciones con un único conjunto de credenciales, mejorando la experiencia y la seguridad.

Protocolos SSO

  • SAML 2.0: Estándar empresarial, basado en XML
  • OAuth 2.0: Autorización, usado con OpenID Connect
  • OpenID Connect (OIDC): Capa de identidad sobre OAuth 2.0
  • Kerberos: Protocolo de autenticación de red

Beneficios del SSO

  • Reducción de la fatiga de contraseñas
  • Menos helpdesk de restablecimiento de contraseñas
  • Mejor experiencia del usuario
  • Centralización de la autenticación y la auditoría

Privileged Access Management (PAM)

PAM protege y monitorea las cuentas con privilegios elevados, críticas para la seguridad.

Capacidades de PAM

  • Password Vaulting: Almacenamiento seguro de credenciales privilegiadas
  • Session Management: Grabación y monitoreo de sesiones privilegiadas
  • Just-in-Time Access: Elevación temporal de privilegios
  • Password Rotation: Cambio automático de contraseñas
  • Secrets Management: Gestión de API keys, tokens, certificados

Arquitectura Zero Trust

Zero Trust elimina la confianza implícita, verificando continuamente cada acceso independientemente de su origen.

Principios de Zero Trust

  • Verificar explícitamente (siempre autenticar y autorizar)
  • Usar acceso de menor privilegio
  • Asumir la brecha (limitar el radio de explosión)
  • Microsegmentación
  • Monitoreo y registro continuos

Implementación de Zero Trust

  • Identity-centric security perimeter
  • Autenticación continua y adaptativa
  • Device trust and posture assessment
  • Network segmentation and microsegmentation
  • Encrypted traffic inspection

Gobernanza de Identidad (IGA)

IGA garantiza que las personas adecuadas tengan el acceso correcto a los recursos correctos, con auditoría completa.

Capacidades de IGA

  • Access Certification: Revisiones periódicas de acceso
  • Access Request Workflow: Solicitudes con aprobaciones
  • Segregation of Duties (SoD): Prevención de conflictos
  • Analytics and Reporting: Visibilidad de los accesos
  • Policy Enforcement: Automatización de políticas de acceso

Directorios y Proveedores de Identidad

Directorios Corporativos

  • Active Directory (AD): Microsoft, on-premises
  • Azure AD (Entra ID): Microsoft, cloud
  • Okta: Identity provider as a service
  • Auth0: Plataforma de identidad para developers
  • Ping Identity: Enterprise IAM

Open Source

  • Keycloak: IAM open source, Red Hat
  • FreeIPA: Gestión de identidad para Linux/Unix
  • OpenLDAP: Directorio ligero

Mejores Prácticas

Gestión de Contraseñas

  • Políticas de complejidad adecuadas (12+ caracteres)
  • Rotación periódica solo para cuentas privilegiadas
  • Prohibir la reutilización de contraseñas
  • Detectar contraseñas comprometidas (Have I Been Pwned)
  • Incentivar el uso de gestores de contraseñas

Principio del Menor Privilegio

  • Conceder solo los permisos esenciales
  • Revisar los accesos regularmente
  • Eliminar los accesos no utilizados
  • Usar grupos/roles en lugar de permisos individuales

Auditoría y Cumplimiento

  • Registro de todas las actividades de identidad
  • Revisiones de acceso trimestrales
  • Informes de accesos privilegiados
  • Alertas ante actividades anómalas

Desafíos Comunes

  • Shadow IT: Aplicaciones no gestionadas por el IAM
  • Orphaned Accounts: Cuentas de exempleados activas
  • Over-Privileged Users: Usuarios con más acceso del necesario
  • Credential Stuffing: Uso de credenciales filtradas
  • Phishing: Robo de credenciales mediante ingeniería social

Tendencias Futuras

  • Passwordless Authentication: Eliminación de contraseñas
  • Decentralized Identity: Self-sovereign identity (SSI)
  • AI-Powered IAM: Detección de anomalías con ML
  • Blockchain Identity: Identidades distribuidas
  • Biometrics Evolution: Biometría comportamental

La gestión eficaz de identidad y acceso es crítica para la seguridad moderna. Una estrategia robusta combina autenticación fuerte (MFA), autorización granular (RBAC/ABAC), gobernanza continua (IGA) y arquitectura Zero Trust. Con la evolución hacia el trabajo remoto y la nube, el IAM se ha convertido en el nuevo perímetro de seguridad, exigiendo una implementación cuidadosa y un mantenimiento continuo.