GlosarioConcienciación sobre seguridad

Mínimo privilegio

Respuesta corta

El principio de mínimo privilegio consiste en dar a cada usuario, aplicación y sistema solo el acceso que necesita para hacer su trabajo, nada más y durante el tiempo imprescindible. Limita el daño que pueden causar un atacante, un error o una persona de dentro con malas intenciones.

Por qué importa

Cuando una cuenta se compromete, el atacante hereda sus permisos. Si todos los empleados son administradores de su equipo, cada clic en un phishing puede instalar software y desactivar las herramientas de seguridad. Si una cuenta de servicio tiene acceso total a la nube, una sola clave filtrada lo expone todo. El mínimo privilegio mantiene pequeño cada compromiso.

Cómo aplicarlo

Conceder los accesos por roles, no por peticiones individuales. Retirar los permisos de administrador local en los portátiles. Separar las cuentas del día a día de las de administración. Dar a las aplicaciones y claves de API solo los permisos que usan. Conceder los accesos elevados justo a tiempo y por un periodo limitado. Retirar los accesos cuando alguien cambia de puesto o se va, y verificarlos periódicamente mediante revisiones de accesos.

Obstáculos habituales

La resistencia suele venir de la comodidad: los permisos amplios se conceden antes y generan menos peticiones de soporte. Un enfoque práctico es empezar por los accesos de mayor riesgo, como los administradores, los sistemas financieros y las consolas de nube, y hacer que pedir un acceso adicional sea rápido cuando de verdad se necesita.

Conceptos relacionados

El mínimo privilegio es un principio central de Zero Trust y se aplica mediante la gestión de identidades y accesos y PAM. ISO 27001 lo recoge en sus controles de acceso y de acceso privilegiado (Anexo A 5.15 y 8.2), y el ENS, NIS2 y SOC 2 lo esperan.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema