GlosarioConcienciación sobre seguridad

IAM

Respuesta corta

IAM (Identity and Access Management) es el conjunto de procesos y herramientas que controlan quién tiene acceso a qué sistemas y datos, desde que una persona se incorpora a la empresa hasta que se va. Su objetivo es que cada persona tenga exactamente el acceso que necesita, y nada más.

Altas, cambios y bajas

Los accesos deben seguir el ciclo de vida del empleado. Quien se incorpora recibe los accesos que requiere su puesto. Cuando alguien cambia de puesto, se retiran los que ya no necesita. Cuando se va, todas sus cuentas se desactivan el mismo día. Las cuentas olvidadas y los permisos acumulados están entre los hallazgos de auditoría más habituales.

Principios básicos

El mínimo privilegio da a cada persona solo el acceso necesario para su trabajo. El control de acceso basado en roles asigna los permisos a roles y no a personas, lo que facilita los cambios. Las cuentas privilegiadas, como las de administrador, se separan de las cuentas de uso diario, se protegen con una MFA robusta y se revisan con más frecuencia. Las revisiones periódicas de accesos confirman que lo que cada persona tiene sigue coincidiendo con lo que necesita.

Las herramientas

Un proveedor de identidad como Microsoft Entra ID, Google Workspace u Okta suele ser el centro, con el SSO conectando las aplicaciones. Un gestor de contraseñas cubre las aplicaciones que no admiten SSO, y la gestión de SaaS encuentra las que nadie ha conectado. IAM es también el punto de partida de un enfoque Zero Trust.

Dónde aparece en cumplimiento

ISO 27001 cubre el control de acceso, la gestión de identidades, la información de autenticación, los derechos de acceso y el acceso privilegiado (Anexo A 5.15 a 5.18 y 8.2). El ENS, NIS2 y SOC 2 tienen requisitos equivalentes, y las revisiones de accesos están entre las primeras evidencias que piden los auditores.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema