Gestión de Identidad (IAM)
¿Qué es la Gestión de Identidad y Acceso (IAM)?
IAM (Identity and Access Management) es un marco de políticas, procesos y tecnologías que garantizan que las personas adecuadas tengan el acceso apropiado a los recursos correctos, en el momento adecuado. Es fundamental para la seguridad, el cumplimiento y la eficiencia operativa.
Componentes Fundamentales de IAM
1. Autenticación
Proceso de verificar la identidad de un usuario, sistema o entidad.
- Factores de Autenticación:
- Algo que sabes (contraseña, PIN)
- Algo que tienes (token, smartphone)
- Algo que eres (biometría)
- Métodos Modernos:
- Autenticación passwordless (FIDO2, WebAuthn)
- Autenticación basada en riesgo
- Autenticación continua
2. Autorización
Determinar a qué recursos y operaciones puede acceder un usuario autenticado.
- RBAC (Role-Based Access Control): Permisos basados en roles
- ABAC (Attribute-Based Access Control): Decisiones basadas en atributos
- PBAC (Policy-Based Access Control): Políticas dinámicas
- ReBAC (Relationship-Based Access Control): Basado en relaciones
3. Aprovisionamiento y Desaprovisionamiento
- Creación automatizada de cuentas
- Asignación de permisos basada en roles
- Onboarding y offboarding de usuarios
- Sincronización entre sistemas (HR → IAM → Apps)
Autenticación Multifactor (MFA)
MFA agrega capas adicionales de seguridad, exigiendo múltiples formas de verificación antes de conceder el acceso.
Tipos de MFA
- SMS/Voz: Código enviado por mensaje de texto o llamada (menos seguro)
- Aplicaciones Authenticator: TOTP (Google Authenticator, Authy)
- Push Notifications: Aprobación mediante smartphone
- Hardware Tokens: YubiKey, RSA SecurID
- Biometría: Huella dactilar, reconocimiento facial
- FIDO2/WebAuthn: Estándar moderno sin contraseña
Implementación de MFA
- MFA obligatorio para cuentas privilegiadas
- MFA condicional basado en riesgo
- Opciones de respaldo para la recuperación
- Educación de los usuarios sobre su importancia
Single Sign-On (SSO)
SSO permite que los usuarios accedan a múltiples aplicaciones con un único conjunto de credenciales, mejorando la experiencia y la seguridad.
Protocolos SSO
- SAML 2.0: Estándar empresarial, basado en XML
- OAuth 2.0: Autorización, usado con OpenID Connect
- OpenID Connect (OIDC): Capa de identidad sobre OAuth 2.0
- Kerberos: Protocolo de autenticación de red
Beneficios del SSO
- Reducción de la fatiga de contraseñas
- Menos helpdesk de restablecimiento de contraseñas
- Mejor experiencia del usuario
- Centralización de la autenticación y la auditoría
Privileged Access Management (PAM)
PAM protege y monitorea las cuentas con privilegios elevados, críticas para la seguridad.
Capacidades de PAM
- Password Vaulting: Almacenamiento seguro de credenciales privilegiadas
- Session Management: Grabación y monitoreo de sesiones privilegiadas
- Just-in-Time Access: Elevación temporal de privilegios
- Password Rotation: Cambio automático de contraseñas
- Secrets Management: Gestión de API keys, tokens, certificados
Arquitectura Zero Trust
Zero Trust elimina la confianza implícita, verificando continuamente cada acceso independientemente de su origen.
Principios de Zero Trust
- Verificar explícitamente (siempre autenticar y autorizar)
- Usar acceso de menor privilegio
- Asumir la brecha (limitar el radio de explosión)
- Microsegmentación
- Monitoreo y registro continuos
Implementación de Zero Trust
- Identity-centric security perimeter
- Autenticación continua y adaptativa
- Device trust and posture assessment
- Network segmentation and microsegmentation
- Encrypted traffic inspection
Gobernanza de Identidad (IGA)
IGA garantiza que las personas adecuadas tengan el acceso correcto a los recursos correctos, con auditoría completa.
Capacidades de IGA
- Access Certification: Revisiones periódicas de acceso
- Access Request Workflow: Solicitudes con aprobaciones
- Segregation of Duties (SoD): Prevención de conflictos
- Analytics and Reporting: Visibilidad de los accesos
- Policy Enforcement: Automatización de políticas de acceso
Directorios y Proveedores de Identidad
Directorios Corporativos
- Active Directory (AD): Microsoft, on-premises
- Azure AD (Entra ID): Microsoft, cloud
- Okta: Identity provider as a service
- Auth0: Plataforma de identidad para developers
- Ping Identity: Enterprise IAM
Open Source
- Keycloak: IAM open source, Red Hat
- FreeIPA: Gestión de identidad para Linux/Unix
- OpenLDAP: Directorio ligero
Mejores Prácticas
Gestión de Contraseñas
- Políticas de complejidad adecuadas (12+ caracteres)
- Rotación periódica solo para cuentas privilegiadas
- Prohibir la reutilización de contraseñas
- Detectar contraseñas comprometidas (Have I Been Pwned)
- Incentivar el uso de gestores de contraseñas
Principio del Menor Privilegio
- Conceder solo los permisos esenciales
- Revisar los accesos regularmente
- Eliminar los accesos no utilizados
- Usar grupos/roles en lugar de permisos individuales
Auditoría y Cumplimiento
- Registro de todas las actividades de identidad
- Revisiones de acceso trimestrales
- Informes de accesos privilegiados
- Alertas ante actividades anómalas
Desafíos Comunes
- Shadow IT: Aplicaciones no gestionadas por el IAM
- Orphaned Accounts: Cuentas de exempleados activas
- Over-Privileged Users: Usuarios con más acceso del necesario
- Credential Stuffing: Uso de credenciales filtradas
- Phishing: Robo de credenciales mediante ingeniería social
Tendencias Futuras
- Passwordless Authentication: Eliminación de contraseñas
- Decentralized Identity: Self-sovereign identity (SSI)
- AI-Powered IAM: Detección de anomalías con ML
- Blockchain Identity: Identidades distribuidas
- Biometrics Evolution: Biometría comportamental
La gestión eficaz de identidad y acceso es crítica para la seguridad moderna. Una estrategia robusta combina autenticación fuerte (MFA), autorización granular (RBAC/ABAC), gobernanza continua (IGA) y arquitectura Zero Trust. Con la evolución hacia el trabajo remoto y la nube, el IAM se ha convertido en el nuevo perímetro de seguridad, exigiendo una implementación cuidadosa y un mantenimiento continuo.
