GlosarioConcienciación sobre seguridad

Acceso condicional

Respuesta corta

El acceso condicional es un conjunto de políticas que deciden, en cada inicio de sesión, si se permite el acceso, si se pide una verificación adicional o si se bloquea, según señales como quién es el usuario, el dispositivo y su estado de seguridad, la ubicación y el riesgo de la sesión. Es una pieza clave de Zero Trust.

Cómo funciona

El proveedor de identidad evalúa cada solicitud de acceso según unas reglas. Si un usuario entra desde un portátil gestionado y actualizado en su país habitual, se le da acceso. Si el mismo usuario entra desde un dispositivo desconocido o una ubicación inusual, se le pide MFA. Si el dispositivo no cumple las políticas o el riesgo del acceso es alto, se bloquea o se limita a una sesión de navegador sin descargas.

Políticas habituales

Exigir MFA a todos los usuarios y métodos más fuertes, como las passkeys, a los administradores. Bloquear los protocolos de autenticación antiguos que no admiten MFA. Permitir el acceso a aplicaciones sensibles solo desde dispositivos gestionados con MDM. Bloquear los accesos desde países donde la empresa no opera. Acortar la duración de las sesiones en aplicaciones de alto riesgo.

Dónde se configura

Normalmente en el proveedor de identidad que se usa para el SSO, como Microsoft Entra ID, Google Workspace u Okta. Poner todas las aplicaciones de negocio detrás del SSO es lo que permite que el acceso condicional las cubra.

Hacerlo con seguridad

Empezar en modo de solo informe para ver el impacto antes de aplicar las políticas, mantener al menos una cuenta de acceso de emergencia excluida y bien protegida, y revisar las políticas tras los cambios en la organización. El acceso condicional es una de las formas más eficaces de aplicar Zero Trust y el mínimo privilegio, y reduce el impacto del robo de cuentas.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema