La identidad es el nuevo perímetro. Tanto si los usuarios inician sesión desde una oficina de la empresa, una red doméstica o un sistema de un socio al otro lado del mundo, la pregunta que deben responder los equipos de seguridad es la misma: ¿se trata de la persona adecuada, que accede al recurso adecuado, en el contexto adecuado y en el momento adecuado? La gestión de identidades y accesos (IAM) es la forma en que las organizaciones responden a esa pregunta de manera coherente y a gran escala.
En la práctica, la gestión de identidades y accesos (IAM) determina quién es una persona, verifica que sea quien dice ser, decide qué está autorizada a hacer y mantiene un registro de lo que ha hecho. Cada inicio de sesión, cada permiso, cada revisión de acceso y cada cambio en la cuenta encaja en algún lugar dentro de ese marco.
La gestión de identidades y accesos es la disciplina que se encarga de regular las identidades digitales y los accesos de que disponen en los sistemas, aplicaciones y datos de una organización. Abarca todo el ciclo de vida de una identidad, desde el momento de su creación hasta cada cambio de función, cada ajuste de derechos y su eventual retirada.
La gestión moderna de identidades y accesos (IAM) va mucho más allá de los empleados. Se aplica a contratistas, socios, clientes, terceros, aplicaciones, servicios e identidades de máquinas, como bots, agentes de IA y cargas de trabajo. Cada una de estas identidades debe autenticarse, disponer de los permisos de acceso adecuados y regirse por políticas coherentes.
Un programa completo de IAM aúna varias funciones relacionadas entre sí, entre las que se incluyen:
- Autenticación que verifica la identidad mediante la autenticación multifactorial (MFA), incluidos métodos sin contraseña y datos biométricos
- Autorización que determina a qué puede acceder una identidad
- Gobernanza de la identidad que controla cómo se solicita, aprueba, revisa y retira el acceso
- Gestión del ciclo de vida que automatiza los eventos de incorporación, traslado y baja
- Supervisión y generación de informes que ofrecen visibilidad sobre la actividad de acceso y el cumplimiento de las políticas
El objetivo de la gestión de identidades y accesos (IAM) no es solo controlar el acceso, sino hacerlo de una manera que facilite las operaciones empresariales, reduzca los riesgos y supere las auditorías.
La mayoría de las filtraciones actuales se deben a fallos en la seguridad de la identidad o a deficiencias en las políticas de seguridad de la identidad. Los atacantes no necesitan sortear los cortafuegos cuando pueden iniciar sesión con credenciales robadas, suplantar contraseñas u otras credenciales, aprovechar una cuenta de servicio olvidada o hacer uso de privilegios permanentes que nunca se han revisado. IAM existe para subsanar esas deficiencias.
Sin un programa sólido de gestión de identidades y accesos (IAM), las organizaciones se enfrentan a varios riesgos recurrentes. La gestión de identidades y accesos (IAM) es el proceso mediante el cual una organización controla quién puede acceder a qué sistemas, verifica que los usuarios sean quienes dicen ser y retira dicho acceso cuando ya no es necesario.
El coste de una gestión de identidades y accesos (IAM) deficiente se manifiesta en tres aspectos. Las filtraciones comienzan con cuentas que tenían más permisos de acceso de los que requería el puesto de trabajo. Las auditorías fracasan porque nadie revisa a quién se le ha concedido qué permiso ni cuándo. Y el departamento de TI dedica muchas horas a restablecer contraseñas y a realizar el aprovisionamiento de forma manual, en lugar de dedicarse a tareas de seguridad.
Si se gestiona correctamente, el IAM resuelve estos tres problemas. Los nuevos empleados obtienen el acceso adecuado desde el primer día, los auditores disponen de pruebas en lugar de hojas de cálculo, y una credencial robada no sirve prácticamente para nada. Así es como se debe abordar la identidad: como una infraestructura de seguridad, no como una función administrativa de TI.
El impacto empresarial de unos programas eficaces de gestión de identidades y accesos (IAM) va más allá de la seguridad. Los procesos manuales de acceso ralentizan la productividad. Los controles incoherentes generan fricciones durante las fusiones y las migraciones a la nube. Y sin datos de identidad claros, las estrategias de «Zero Trust» no pueden ponerse en marcha, ya que cada decisión de «Zero Trust» depende de saber quién solicita el acceso y si dicho acceso es adecuado.
IAM aborda estos problemas centralizando los datos de identidad, automatizando las decisiones de acceso, aplicando el principio del privilegio mínimo y creando el registro de auditoría que las organizaciones necesitan para demostrar el cumplimiento normativo. Es la base sobre la que se asientan estrategias de seguridad más amplias, como el modelo «Zero Trust», el acceso seguro para plantillas híbridas y la evaluación continua de riesgos.
Una forma útil de entender la gestión de identidades y accesos (IAM) es dividirla en cuatro pilares fundamentales. Cada uno de ellos representa una función distinta y, en conjunto, constituyen la base sobre la que se rige el acceso en toda la organización.
Identificación
La identificación es el punto de partida. Permite determinar quién o qué solicita el acceso. Puede tratarse de un empleado que inicia sesión al comenzar la jornada, un colaborador externo que accede al sistema de un proyecto, una aplicación que llama a una API, un agente que solicita acceso a datos o una cuenta de servicio que ejecuta una tarea programada. Cada identidad del entorno debe definirse de forma única y vincularse a datos fiables, de modo que el resto del marco de IAM disponga de información fiable con la que trabajar.
Autenticación
La autenticación verifica que la identidad sea auténtica. Las contraseñas por sí solas ya no son suficientes, dado lo habitual que es que las credenciales sean objeto de phishing, sean robadas o se reutilicen. La autenticación fuerte combina múltiples factores, incluidos métodos resistentes al phishing como las claves FIDO2, la biometría y la autenticación sin contraseña, para confirmar que la persona o el sistema que solicita el acceso es quien dice ser.
Autorización
La autorización determina qué acciones puede realizar la identidad verificada. Aquí es donde entran en juego los roles, las políticas y los derechos. Un analista financiero debería poder acceder a los sistemas financieros, pero no al código fuente de ingeniería. Un contratista debería tener un acceso limitado en el tiempo que caduque cuando finalice el proyecto. Las decisiones de autorización deben basarse en el principio del mínimo privilegio, lo que significa que cada identidad solo obtiene el acceso que necesita para realizar su trabajo.
Responsabilidad
La rendición de cuentas es lo que hace que el marco sea defendible. Cada evento de acceso debe quedar registrado, cada derecho debe poder revisarse y cada decisión sobre políticas debe ser rastreable. La rendición de cuentas favorece el cumplimiento normativo, permite llevar a cabo investigaciones forenses y genera las pruebas que las organizaciones necesitan para demostrar que su programa de gestión de identidades y accesos (IAM) funciona según lo previsto.
Para que quede más claro, pensemos en cómo funciona la gestión de identidades y accesos (IAM) en el día a día de un empleado concreto.
Un nuevo empleado se incorpora a la empresa. El sistema de RR. HH. crea un registro de identidad oficial, que se transfiere a la plataforma de IAM y activa el aprovisionamiento automático. El nuevo empleado recibe una identidad digital, una cuenta en el directorio corporativo y un conjunto básico de derechos vinculados a su puesto. El primer día, inicia sesión y se inscribe en la autenticación multifactorial (MFA), que verifica su identidad mediante una combinación de factores basados en algo que sabe, algo que tiene o algo que es.
Una vez autenticados, el sistema IAM evalúa a qué tienen permiso de acceso. En función de su rol, obtienen acceso al correo electrónico, a las herramientas de colaboración y a las aplicaciones empresariales que utiliza su equipo. Los sistemas confidenciales permanecen fuera de su alcance, a menos que su rol lo requiera específicamente.
Seis meses después, el empleado pasa a ocupar un nuevo puesto. El sistema de RR. HH. actualiza su expediente. La plataforma de IAM detecta el cambio y ajusta los derechos de acceso automáticamente: se retira el acceso anterior, se concede el nuevo y se solicita a los responsables que certifiquen el resultado durante la siguiente revisión de accesos.
Con el tiempo, el empleado abandona la empresa. El sistema de RR. HH. registra la baja. La plataforma de IAM retira inmediatamente sus derechos de acceso, cerrando todas las cuentas, revocando todos los permisos y creando un registro de la baja para fines de auditoría. Las organizaciones con programas de IAM consolidados aplicarán estos mismos controles a la IA autónoma y vincularán a los agentes a usuarios humanos responsables.
Así es como debe funcionar el IAM: basado en la identidad, regido por políticas, automatizado y auditable de principio a fin.
Un programa de IAM bien consolidado ofrece beneficios cuantificables en materia de seguridad, operaciones y cumplimiento normativo:
- Reduce el acceso no autorizado aplicando una verificación de identidad rigurosa en cada solicitud
- Admite el acceso con el mínimo privilegioentre usuarios, aplicaciones e identidades de máquinas
- Mejora la eficiencia operativamediante la automatización del aprovisionamiento, el desaprovisionamiento y las revisiones de acceso
- Simplifica la incorporación, los cambios de puesto y la salida de la empresapara que las personas tengan el acceso que necesitan sin demora y lo pierdan cuando corresponda
- Mejora el cumplimiento normativo y la preparación para las auditoríascon una aplicación coherente de las políticas y registros completos de acceso
- Aumenta la visibilidad para determinar quién tiene acceso a qué, cuándo lo ha utilizado y si dicho acceso sigue siendo adecuado
Estas ventajas se acumulan con el tiempo. Cuanto antes invierta una organización en IAM, menos tendrá que gastar más adelante en desenredar los derechos acumulados y subsanar las deficiencias detectadas en las auditorías.
La gestión de identidades y accesos (IAM) se basa en una serie de tecnologías que funcionan conjuntamente para verificar identidades, gestionar derechos, aplicar políticas y supervisar el acceso tanto en entornos en la nube como locales. No existe una única herramienta que cubra todas las funciones de IAM, por lo que la mayoría de las organizaciones gestionan la IAM como un conjunto interconectado de capacidades.
Herramientas de autenticación
Estas tecnologías verifican que una identidad sea auténtica antes de conceder el acceso. Entre ellas se incluyen la autenticación multifactorial, la autenticación sin contraseña, la verificación biométrica, los tokens de hardware (como las llaves FIDO2) y el inicio de sesión único, que permite a los usuarios autenticarse una sola vez y acceder a varias aplicaciones conectadas sin tener que iniciar sesión repetidamente.
Herramientas de gestión de identidades
Las herramientas de gobernanza gestionan el ciclo de vida del acceso. Se encargan de gestionar las solicitudes y autorizaciones de acceso, llevar a cabo certificaciones y revisiones de acceso, garantizar la separación de funciones y automatizar el aprovisionamiento y el desaprovisionamiento en todos los sistemas conectados. Estos son los controles que garantizan que el acceso siga siendo adecuado a lo largo del tiempo, y no solo el primer día.
Herramientas de control de acceso y políticas
Estas herramientas determinan qué pueden hacer las identidades autenticadas. Entre ellas se incluyen el control de acceso basado en roles, en el que los derechos están vinculados a roles definidos; el control de acceso basado en políticas, en el que las decisiones se basan en atributos y reglas; y el acceso adaptativo o condicional, en el que las decisiones tienen en cuenta el contexto en tiempo real, como el estado del dispositivo, la ubicación y las señales de riesgo.
Marcos de seguridad «Zero Trust»
La IAM es fundamental para Confianza cero. Un modelo «zero-trust» parte de la base de que no existe confianza implícita basada en la ubicación en la red y evalúa continuamente la identidad, el dispositivo y el contexto antes de conceder el acceso. La gestión de identidades y accesos (IAM) proporciona las señales de identidad, la aplicación de políticas y la verificación continua que hacen posible el modelo «zero-trust» en la práctica, y no solo en teoría.
La diferencia fundamental es sencilla: la gestión de identidades se centra en quién es una persona, mientras que la gestión de accesos se centra en lo que puede hacer. Ambas funciones forman parte del mismo marco de IAM, pero responden a preguntas diferentes y se basan en controles distintos.
La gestión de identidades se centra en la creación, el mantenimiento y la gestión de las identidades digitales. Se ocupa de determinar quiénes forman parte del entorno, qué atributos los describen y cómo evoluciona su identidad con el tiempo. Esto incluye la incorporación, los cambios de rol, la pertenencia a grupos y la baja.
La gestión de accesos se centra en lo que esas identidades pueden hacer. Abarca la autenticación, la autorización, la gestión de sesiones y las políticas que determinan a qué recursos puede acceder una identidad y en qué condiciones.
Ambas funciones funcionan conjuntamente dentro de un único marco de IAM. Sin datos de identidad fiables, las decisiones de acceso carecen de una base sólida sobre la que aplicarse. Sin una gestión sólida del acceso, los datos de identidad quedan inactivos y sin utilizar.
Cómo se complementan la gestión de identidades y la gestión de accesos
La gestión de identidades sienta las bases: registros de identidad fiables, asignaciones precisas de roles y un ciclo de vida claro. La gestión de accesos se basa en esas bases para tomar decisiones seguras y basadas en políticas cada vez que un usuario, una aplicación o un equipo solicita acceso. Juntas, proporcionan a las organizaciones tanto los datos como los controles necesarios para aplicar el principio del privilegio mínimo a gran escala.
La gestión de identidades y accesos (IAM) se aplica a casi todos los ámbitos de una organización moderna, desde la protección de los inicios de sesión diarios de los empleados hasta la gestión del acceso de terceros y el cumplimiento de los requisitos de auditoría. Algunos de los casos más habituales son:
Gestión del acceso del personal
Garantizar el acceso de los empleados a los sistemas corporativos, las aplicaciones empresariales y los servicios en la nube. Este es el caso de uso más habitual de la gestión de identidades y accesos (IAM) y por el que suelen empezar la mayoría de las organizaciones.
Control de acceso privilegiado
Gestión de los accesos con privilegios elevados de los administradores, ejecutivos y otros puestos de gran responsabilidad. Las cuentas con privilegios son uno de los principales objetivos de los atacantes, por lo que requieren una autenticación más sólida, una gobernanza más estricta y una supervisión continua.
Acceso de terceros y contratistas
Conceder un acceso limitado y temporal a proveedores, socios y contratistas. El acceso externo debería caducar automáticamente al finalizar la relación, algo que la gestión automatizada del ciclo de vida gestiona de forma eficaz.
Aplicaciones y acceso a la nube
Control de acceso en entornos SaaS, híbridos y locales mediante la federación, el inicio de sesión único y la aplicación coherente de políticas. A medida que se amplía el catálogo de aplicaciones, este aspecto se convierte en uno de los más exigentes desde el punto de vista operativo dentro de la gestión de identidades y accesos (IAM).
Apoyo en materia de cumplimiento normativo y auditorías
Utilizar los controles de IAM para demostrar que las personas adecuadas tienen el acceso adecuado por los motivos adecuados. Las revisiones de acceso, los registros de aplicación de políticas y los registros de auditoría detallados son lo que esperan ver los organismos reguladores y los auditores internos.
No existe un único camino hacia la madurez en materia de IAM, pero la mayoría de los programas que tienen éxito siguen el mismo conjunto de pasos fundamentales.
- Evaluar los riesgos relacionados con los usuarios, los sistemas y el acceso: Determina quién necesita acceso, qué recursos hay que proteger y dónde existen las carencias actuales. Esta situación de partida determina todas las decisiones posteriores.
- Centralizar los datos de identidad: Establece fuentes fiables de datos de identidad, normalmente el sistema de RR. HH. para los empleados y el directorio para las cuentas. Sin una base sólida de datos de identidad, la automatización posterior no funcionará de forma fiable.
- Definir roles y políticas de acceso: Crea reglas de acceso basadas en roles o en políticas, ajustadas al principio del privilegio mínimo. Los roles deben reflejar cómo funciona realmente la empresa, no cómo aparecen los organigramas sobre el papel.
- Reforzar la autenticación: Implemente la autenticación multifactorial, métodos resistentes al phishing y controles de acceso condicional que se adapten al nivel de riesgo. La eliminación progresiva del acceso basado únicamente en contraseñas es uno de los cambios de mayor impacto que pueden llevar a cabo la mayoría de las organizaciones.
- Automatizar el aprovisionamiento y el desaprovisionamiento: Reduce el trabajo manual y elimina las brechas de seguridad cuando se produce la incorporación, el traslado o la salida de un empleado. La automatización reduce tanto el tiempo que se tarda en conceder el acceso como el tiempo que los antiguos empleados lo conservan.
- Revisar y gestionar el acceso de forma continua: Realiza certificaciones de acceso con periodicidad regular, supervisa el uso y adapta los derechos a medida que cambian las funciones y los riesgos. La gestión de identidades y accesos (IAM) no es una implementación puntual, sino un programa continuo.
Los servicios de IAM son las herramientas, los procesos y las capacidades gestionadas que utilizan las organizaciones para crear identidades, autenticar a los usuarios, asignar accesos, aplicar políticas y revocar el acceso cuando ya no sea necesario. La mayoría de las ofertas incluyen gobernanza de identidades, autenticación, gestión de accesos, automatización del ciclo de vida y generación de informes, mientras que las organizaciones más grandes suelen incorporar además la gestión de accesos privilegiados, la identidad de los clientes y la detección de amenazas relacionadas con las identidades. El objetivo es el mismo en todos los casos: reducir el riesgo asociado a las identidades, facilitar el cumplimiento normativo y simplificar el acceso seguro para las personas que lo necesitan.
La gestión de identidades y accesos proporciona a las organizaciones el marco necesario para verificar quién solicita acceso, decidir qué acciones se le deben permitir, gestionar dicho acceso a lo largo del tiempo y demostrar todo ello ante los auditores. A medida que los entornos se vuelven más complejos y los ataques basados en la identidad se hacen más habituales, un programa sólido de IAM ya no es un simple «extra» en materia de seguridad. Es la base sobre la que se sustenta todo lo demás.
RSA ayuda a las organizaciones a sentar esas bases mediante una seguridad de identidad unificada que abarca la gobernanza, la autenticación y la gestión de accesos, incluyendo opciones de implementación soberana para aquellas que operan bajo los requisitos de garantía más exigentes. Descubre cómo RSA puede reforzar tu programa de acceso con RSA ID Plus y Gobernanza y ciclo de vida de RSA.
IAM son las siglas de «gestión de identidades y accesos». En el ámbito de la ciberseguridad, hace referencia a las políticas, tecnologías y procesos que utilizan las organizaciones para gestionar las identidades digitales y controlar a qué pueden acceder dichas identidades, garantizando que las personas adecuadas tengan el acceso adecuado a los recursos adecuados y que dicho acceso se retire cuando ya no sea necesario.
El objetivo principal de la gestión de identidades y accesos (IAM) es garantizar un acceso seguro y adecuado a los sistemas, las aplicaciones y los datos. Verifica las identidades, aplica el principio del mínimo privilegio, regula el acceso a lo largo del tiempo y proporciona el registro de auditoría que las organizaciones necesitan para demostrar su cumplimiento normativo.
Los cuatro pilares de la gestión de la identidad y el acceso (IAM) son la identificación, la autenticación, la autorización y la rendición de cuentas. En conjunto, responden a las preguntas de quién solicita el acceso, si se trata de una persona auténtica, qué está autorizado a hacer y cómo se realiza el seguimiento de dicha actividad.
MFA, o autenticación multifactorial, es uno de los componentes de la IAM. La IAM es el marco más amplio que incluye la autenticación, la autorización, la gobernanza y la gestión del ciclo de vida. La autenticación multifactorial (MFA) refuerza el paso de la autenticación dentro de ese marco.
No. Las organizaciones de distintos tamaños se benefician de la gestión de identidades y accesos (IAM). Las organizaciones más pequeñas pueden empezar con funciones básicas, como el inicio de sesión único y la autenticación multifactorial (MFA), mientras que las grandes empresas adoptan sistemas más avanzados de gobernanza y automatización del ciclo de vida. A medida que los entornos se vuelven más complejos, el valor de la IAM aumenta con ellos.