S+ Study Hub

← Plan / Libro / Capítulo 2

Get Certified Get Ahead — CompTIA Security+ SY0-701

Capítulo 2: Identity and Access Management / Gestión de Identidad y Acceso

2.1 Authentication Factors 2.2 Account Management 2.3 PAM 2.4 SSO / Federation 2.5 Access Control Models 4.5 Malicious Activity Indicators

📄 Descargar PDF (guía en español)

1. Authentication, Authorization, Accounting / AAA

La gestión de identidad y acceso (IAM) se apoya en cuatro conceptos que trabajan juntos:

Concepto (EN)Concepto (ES)Qué haceEjemplo
IdentificationIdentificaciónEl usuario afirma una identidadUsername o email
AuthenticationAutenticaciónEl usuario demuestra su identidad con una credencialContraseña, huella, token
AuthorizationAutorizaciónEl sistema decide qué recursos puede usarPermisos / ACL
Accounting / AuditingAuditoría / registroSe registra la actividad en logs (audit trail)Logs de eventos, rastro forense
REMEMBER THIS: La autenticación no es exclusiva de personas. Servicios, procesos, servidores y dispositivos de red también se autentican entre sí (ej: un servidor web presenta un certificado digital como prueba de identidad).

2. Authentication Factors / Factores de autenticación

CompTIA define cuatro factores. Solo tres son factores 'fuertes' capaces de probar identidad por sí solos; la ubicación se usa como refuerzo adicional.

Factor (EN)Factor (ES)Qué esEjemplos
Something you knowAlgo que sabésUn secreto compartidoPassword, PIN
Something you haveAlgo que tenésUn objeto físico o digital en tu poderSmart card, token, phone
Something you areAlgo que sosUna característica biológica (biometría)Huella, iris, rostro, voz
Somewhere you areDónde estásUbicación geográfica o de redGeolocalización por IP, dirección MAC

2.1 — Something you know / Algo que sabés (Passwords)

Buenas prácticas actuales según NIST SP 800-63B:

Password history / Historial

Impide reutilizar contraseñas anteriores (ej: últimas 24). Se combina con edad mínima para evitar que el usuario cambie la contraseña 24 veces seguidas solo para volver a la original.

Account lockout / Bloqueo de cuenta

Threshold (umbral): cuántos intentos fallidos se permiten. Duration (duración): cuánto tiempo queda bloqueada. Frena ataques de fuerza bruta y diccionario.

Password managers / Gestores de contraseñas (vaults)

Guardan las credenciales cifradas para que el usuario solo deba recordar una contraseña maestra.

KBA (Knowledge-Based Authentication)

Preguntas de seguridad. Estática: se define al crear la cuenta (ej: nombre de tu mascota). Dinámica: se genera con datos públicos/privados en tiempo real para transacciones de alto riesgo. Se relaciona con identity proofing (verificación de identidad de un usuario nuevo).

2.2 — Something you have / Algo que tenés

2.3 — Something you are / Algo que sos (Biometrics / Biometría)

Se considera el factor más fuerte porque es lo más difícil de falsificar. Métodos comunes: huella dactilar, venas de la palma, retina, iris, reconocimiento facial, voz y marcha (gait analysis).

Iris vs retina: el iris es más preciso y no requiere contacto físico ni revela datos médicos. El reconocimiento facial y el análisis de marcha pueden usarse de forma pasiva, sin inscripción formal (enrollment).

Tasa (EN)Tasa (ES)Qué significa
FAR (False Acceptance Rate)Falso positivo / Falsa aceptaciónEl sistema acepta a alguien que no debería
FRR (False Rejection Rate)Falso negativo / Falso rechazoEl sistema rechaza a alguien válido
CER (Crossover Error Rate)Tasa de error cruzadoPunto donde FAR y FRR se cruzan. Cuanto más bajo, más preciso el sistema

2.4 — Somewhere you are / Dónde estás

Usa geolocalización (normalmente por IP) para detectar inicios de sesión sospechosos, como impossible travel (viaje imposible): cuando alguien inicia sesión desde dos lugares del mundo en un tiempo demasiado corto para haber viajado entre ellos. No es infalible: una VPN puede enmascarar la IP real.

2.5 — Combining factors / Combinando factores

Usar dos métodos del mismo factor (ej: password + PIN, ambos 'algo que sabés') sigue siendo autenticación de un solo factor. La autenticación de dos factores (2FA) combina dos factores distintos. La multifactor (MFA) usa dos o más. La autenticación sin contraseña (passwordless) reemplaza la contraseña por otro factor, pero no es automáticamente multifactor.

3. Account Management / Gestión de cuentas

3.1 — Account types and credential policies / Tipos de cuenta y políticas

Tipo (EN)Tipo (ES)Característica principal
User accountsCuentas de usuario finalLa mayoría del personal; política de credenciales básica
Admin / root accountsCuentas de administradorPrivilegios elevados; requieren MFA y controles adicionales
Service accountsCuentas de servicioUsadas por aplicaciones, no por personas. No deberían expirar (el servicio dejaría de funcionar)
Device accountsCuentas de dispositivoEquipos que se unen a un dominio
Third-party accountsCuentas de tercerosProveedores externos con acceso a la red; políticas estrictas
Guest accountCuenta invitadoAcceso limitado y temporal; suele estar deshabilitada por defecto
Shared / generic accountsCuentas compartidas/genéricasDesaconsejadas: impiden identificar quién hizo qué

3.2 — PAM (Privileged Access Management) / Gestión de acceso privilegiado

Aplica controles más estrictos sobre cuentas con privilegios elevados. Concepto clave: just-in-time permissions (permisos justo a tiempo) — el administrador no tiene privilegios elevados todo el tiempo, los solicita cuando los necesita y el sistema los revoca automáticamente.

3.3 — Deprovisioning (baja de cuentas) y auditoría

4. Authentication Services / Servicios de autenticación

Evitan que las credenciales viajen en texto plano y permiten centralizar el inicio de sesión.

Servicio (EN)Servicio (ES)Descripción
SSO (Single Sign-On)Inicio de sesión únicoEl usuario se autentica una vez y accede a múltiples sistemas. Requiere autenticación fuerte (comprometer una credencial da acceso a todo).
LDAPLDAPProtocolo para consultar un directorio centralizado de usuarios (ej: Active Directory). Componente central de muchos SSO.
FederationFederaciónConecta mecanismos de autenticación de distintas organizaciones sin unir sus redes. Una identidad federada vincula credenciales entre redes.
SAMLSAMLEstándar XML para intercambiar autenticación (y opcionalmente autorización). Define tres roles: Principal (usuario), IdP (quien autentica) y Service Provider (quien brinda el recurso).
OAuthOAuthEstándar abierto de autorización (no de autenticación). Permite que una app acceda a información de otra sin entregar la contraseña.

5. Access Control Models / Modelos de control de acceso

Una vez autenticado un subject (sujeto: usuario/grupo/servicio), estos modelos determinan qué puede hacer sobre un object (objeto: archivo, carpeta, impresora, etc.).

Modelo (EN)Modelo (ES)Cómo funcionaDónde se usa
Role-BACBasado en rolesPermisos asignados a roles/grupos según el puesto, no a usuarios individuales. Se documenta con matriz de roles y permisos.Grupos de seguridad de Windows, Active Directory
Rule-BACBasado en reglasUsa reglas aprobadas (ej: ACLs). Algunas reglas son dinámicas y se disparan ante un evento.ACLs en routers y firewalls
DAC (Discretionary)DiscrecionalCada objeto tiene un dueño que decide quién accede. Muy flexible.NTFS de Windows (DACL: ACE + SID + permiso)
MAC (Mandatory)ObligatorioUsa etiquetas de sensibilidad (ej: Secreto, Alto Secreto) para sujetos y objetos. Solo accede si las etiquetas coinciden + need to know. Poco flexible.SELinux, entornos militares/gubernamentales
ABAC (Attribute-Based)Basado en atributosEvalúa atributos del sujeto, objeto, acción y entorno mediante políticas en lenguaje natural. Muy flexible.Redes definidas por software (SDN)
📌 NOTA: El término MAC tiene tres significados distintos en Security+: Mandatory Access Control (control de acceso obligatorio), Media Access Control (dirección física de red), y Message Authentication Code (código de autenticación de mensaje). Prestá atención al contexto.

6. Malicious Activity Indicators / Indicadores de actividad maliciosa

Patrones en logs de autenticación que deberías investigar:

7. Glossary / Glosario bilingüe

Términos clave del capítulo en inglés ↔ español.

AAAAutenticación, Autorización y Auditoría (Accounting)
IdentificationIdentificación — el usuario afirma una identidad
AuthenticationAutenticación — prueba de identidad
AuthorizationAutorización — qué recursos puede usar
Accounting / AuditingAuditoría — registro de actividad en logs
Something you knowAlgo que sabés (password, PIN)
Something you haveAlgo que tenés (token, smart card)
Something you areAlgo que sos (biometría)
Somewhere you areDónde estás (geolocalización)
Password manager / vaultGestor de contraseñas
Account lockoutBloqueo de cuenta
HOTP / TOTPContraseñas de un solo uso (contador / tiempo)
Push notificationNotificación push — aprobar acceso sin código
BiometricsBiometría — características físicas
FAR / FRR / CERTasas de falsa aceptación / falso rechazo / error cruzado
PAMPrivileged Access Management — gestión de acceso privilegiado
Just-in-time permissionsPermisos justo a tiempo
DeprovisioningBaja de cuenta
Privilege creepAcumulación de privilegios innecesarios
AttestationCertificación de permisos
SSO (Single Sign-On)Inicio de sesión único
FederationFederación — vincula identidades entre organizaciones
SAMLEstándar XML para SSO federado
OAuthEstándar abierto de autorización
Role-BAC / Rule-BACControl por roles / por reglas
DACDiscretionary Access Control — control discrecional
MACMandatory Access Control — control obligatorio
ABACAttribute-Based Access Control — por atributos
Impossible travelViaje imposible — posible cuenta comprometida

8. Practice Questions / Preguntas de práctica

Autoevaluación para repasar los conceptos del capítulo.

1. Un empleado ingresa su usuario y contraseña, y el sistema además le pide un PIN adicional que solo él conoce, sin usar ningún dispositivo extra. ¿Es esto autenticación de uno, dos o múltiples factores?
Un solo factor. El PIN y la contraseña son ambos 'algo que sabés', por lo tanto siguen en el mismo factor.
2. Una empresa detecta que un empleado inició sesión en Buenos Aires y, cuatro minutos después, alguien inició sesión con la misma cuenta desde Tokio. ¿Qué indicador de actividad maliciosa describe esta situación?
Impossible travel (viaje imposible). Dos inicios de sesión geográficamente incompatibles en muy poco tiempo.
3. Un token físico muestra un código que cambia automáticamente cada 30 segundos sin que el usuario presione ningún botón. ¿Qué algoritmo está usando, HOTP o TOTP?
TOTP (Time-based One-Time Password). El código cambia automáticamente según el tiempo, sin intervención del usuario.
4. Un administrador de sistemas necesita realizar tareas administrativas ocasionales, pero usa una cuenta estándar para el trabajo diario. ¿Qué buena práctica de gestión de cuentas está aplicando?
Separación de cuentas admin/estándar. El admin tiene dos cuentas: una estándar para el día a día y otra con privilegios solo para tareas administrativas, reduciendo el riesgo de escalamiento de privilegios.
5. El sistema de una fábrica otorga acceso a una carpeta 'Inspectores' a cualquier cuenta que tenga los atributos 'empleado', 'inspector' y 'certificado nuclear', sin importar el rol formal del usuario. ¿Qué modelo de control de acceso es este?
ABAC (Attribute-Based Access Control). La decisión se basa en atributos combinados, no en un rol único.
6. En Windows, un usuario crea una carpeta y decide manualmente quién más puede acceder a ella. ¿Qué modelo de control de acceso está usando el sistema operativo?
DAC (Discretionary Access Control). El dueño del objeto decide el acceso; NTFS usa este modelo.
7. Una organización usa etiquetas de 'Secreto' y 'Alto Secreto' tanto para los empleados como para los documentos, y solo permite el acceso cuando las etiquetas coinciden y existe necesidad de saber. ¿Qué modelo de control de acceso es?
MAC (Mandatory Access Control). Usa etiquetas de sensibilidad y necesidad de saber.
8. Una aplicación de terceros pide permiso para acceder a tu calendario de Google sin pedirte la contraseña de tu cuenta de Google. ¿Qué protocolo está usando?
OAuth. Estándar de autorización que da acceso limitado sin compartir la contraseña.
9. Dos organizaciones distintas permiten que sus empleados inicien sesión una sola vez y accedan a aplicaciones web de ambas usando mensajes XML para intercambiar la autenticación. ¿Qué estándar es?
SAML (Security Assertion Markup Language). Estándar XML usado para SSO federado en aplicaciones web.
10. Un empleado deja la empresa. El administrador prefiere deshabilitar su cuenta en vez de eliminarla inmediatamente. ¿Por qué es esto una buena práctica?
Porque eliminar la cuenta también elimina las claves de cifrado asociadas, y los datos cifrados por esa cuenta podrían quedar inaccesibles para siempre.