GlosarioConcienciación sobre seguridad

PAM

Respuesta corta

PAM (Privileged Access Management) es el conjunto de controles y herramientas que protegen las cuentas con permisos elevados, como las de administrador, las cuentas de servicio y los accesos de emergencia, limitando, supervisando y registrando su uso. Estas cuentas son el principal objetivo de los atacantes una vez dentro de la red.

Por qué importan las cuentas privilegiadas

Una cuenta de administrador puede desactivar las herramientas de seguridad, crear usuarios, acceder a todos los datos y desplegar un ransomware en toda la red. Los atacantes que entran con una cuenta normal casi siempre intentan conseguir acceso privilegiado a continuación.

Qué incluye PAM

Un inventario de todas las cuentas privilegiadas, incluidas las cuentas de servicio y las de las consolas de nube y SaaS. Credenciales guardadas en una bóveda y rotadas automáticamente. Acceso justo a tiempo, concedido para una tarea concreta y durante un tiempo limitado en lugar de forma permanente. Cuentas de administrador separadas, que nunca se usan para el correo ni para navegar. MFA robusta en todos los accesos privilegiados y registro o grabación de sesiones en los sistemas sensibles.

Empezar sin una herramienta específica

Las empresas más pequeñas pueden cubrir buena parte del riesgo antes de comprar una plataforma PAM: reducir el número de administradores, retirar los permisos de administrador permanentes en los portátiles, usar un gestor de contraseñas empresarial para las credenciales compartidas, exigir MFA y revisar los accesos privilegiados cada trimestre como parte de la gestión de identidades y accesos.

Dónde aparece en cumplimiento

ISO 27001 tiene un control específico para los derechos de acceso privilegiado (Anexo A 8.2), y el ENS, NIS2, SOC 2 y las aseguradoras preguntan cómo se restringe y supervisa el acceso de administrador.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema