Capítulo 2: Identity and Access Management / Gestión de Identidad y Acceso
1. Authentication, Authorization, Accounting / AAA
La gestión de identidad y acceso (IAM) se apoya en cuatro conceptos que trabajan juntos:
| Concepto (EN) | Concepto (ES) | Qué hace | Ejemplo |
|---|---|---|---|
| Identification | Identificación | El usuario afirma una identidad | Username o email |
| Authentication | Autenticación | El usuario demuestra su identidad con una credencial | Contraseña, huella, token |
| Authorization | Autorización | El sistema decide qué recursos puede usar | Permisos / ACL |
| Accounting / Auditing | Auditoría / registro | Se registra la actividad en logs (audit trail) | Logs de eventos, rastro forense |
2. Authentication Factors / Factores de autenticación
CompTIA define cuatro factores. Solo tres son factores 'fuertes' capaces de probar identidad por sí solos; la ubicación se usa como refuerzo adicional.
| Factor (EN) | Factor (ES) | Qué es | Ejemplos |
|---|---|---|---|
| Something you know | Algo que sabés | Un secreto compartido | Password, PIN |
| Something you have | Algo que tenés | Un objeto físico o digital en tu poder | Smart card, token, phone |
| Something you are | Algo que sos | Una característica biológica (biometría) | Huella, iris, rostro, voz |
| Somewhere you are | Dónde estás | Ubicación geográfica o de red | Geolocalización por IP, dirección MAC |
2.1 — Something you know / Algo que sabés (Passwords)
Buenas prácticas actuales según NIST SP 800-63B:
- Mínimo 8 caracteres
- Usar autenticación multifactor
- No forzar cambios periódicos de contraseña si ya se usa MFA (los usuarios eligen contraseñas más débiles cuando deben cambiarlas seguido)
- Prohibir contraseñas comunes y reutilización entre sitios
- Permitir (sin exigir) caracteres especiales, incluidos espacios
Password history / Historial
Impide reutilizar contraseñas anteriores (ej: últimas 24). Se combina con edad mínima para evitar que el usuario cambie la contraseña 24 veces seguidas solo para volver a la original.
Account lockout / Bloqueo de cuenta
Threshold (umbral): cuántos intentos fallidos se permiten. Duration (duración): cuánto tiempo queda bloqueada. Frena ataques de fuerza bruta y diccionario.
Password managers / Gestores de contraseñas (vaults)
Guardan las credenciales cifradas para que el usuario solo deba recordar una contraseña maestra.
KBA (Knowledge-Based Authentication)
Preguntas de seguridad. Estática: se define al crear la cuenta (ej: nombre de tu mascota). Dinámica: se genera con datos públicos/privados en tiempo real para transacciones de alto riesgo. Se relaciona con identity proofing (verificación de identidad de un usuario nuevo).
2.2 — Something you have / Algo que tenés
- Smart cards (tarjetas inteligentes): incluyen un certificado digital embebido que aporta autenticación, cifrado y firma digital. Suelen combinarse con PIN (dos factores).
- Security keys / hard tokens: dispositivos físicos que generan o contienen información criptográfica.
- Soft tokens: apps (ej: Google Authenticator) que generan contraseñas de un solo uso.
- HOTP vs TOTP: HOTP (HMAC-based) genera código que no expira hasta usarse (contador). TOTP (Time-based) genera código que expira cada 30-60 segundos (hora actual).
- SMS: envía código por mensaje de texto — NIST desaconseja su uso por vulnerabilidades como SIM swapping.
- Push notifications: notificaciones que piden aprobar/rechazar acceso desde el teléfono, sin código. Más cómodas para el usuario.
2.3 — Something you are / Algo que sos (Biometrics / Biometría)
Se considera el factor más fuerte porque es lo más difícil de falsificar. Métodos comunes: huella dactilar, venas de la palma, retina, iris, reconocimiento facial, voz y marcha (gait analysis).
Iris vs retina: el iris es más preciso y no requiere contacto físico ni revela datos médicos. El reconocimiento facial y el análisis de marcha pueden usarse de forma pasiva, sin inscripción formal (enrollment).
| Tasa (EN) | Tasa (ES) | Qué significa |
|---|---|---|
| FAR (False Acceptance Rate) | Falso positivo / Falsa aceptación | El sistema acepta a alguien que no debería |
| FRR (False Rejection Rate) | Falso negativo / Falso rechazo | El sistema rechaza a alguien válido |
| CER (Crossover Error Rate) | Tasa de error cruzado | Punto donde FAR y FRR se cruzan. Cuanto más bajo, más preciso el sistema |
2.4 — Somewhere you are / Dónde estás
Usa geolocalización (normalmente por IP) para detectar inicios de sesión sospechosos, como impossible travel (viaje imposible): cuando alguien inicia sesión desde dos lugares del mundo en un tiempo demasiado corto para haber viajado entre ellos. No es infalible: una VPN puede enmascarar la IP real.
2.5 — Combining factors / Combinando factores
Usar dos métodos del mismo factor (ej: password + PIN, ambos 'algo que sabés') sigue siendo autenticación de un solo factor. La autenticación de dos factores (2FA) combina dos factores distintos. La multifactor (MFA) usa dos o más. La autenticación sin contraseña (passwordless) reemplaza la contraseña por otro factor, pero no es automáticamente multifactor.
3. Account Management / Gestión de cuentas
3.1 — Account types and credential policies / Tipos de cuenta y políticas
| Tipo (EN) | Tipo (ES) | Característica principal |
|---|---|---|
| User accounts | Cuentas de usuario final | La mayoría del personal; política de credenciales básica |
| Admin / root accounts | Cuentas de administrador | Privilegios elevados; requieren MFA y controles adicionales |
| Service accounts | Cuentas de servicio | Usadas por aplicaciones, no por personas. No deberían expirar (el servicio dejaría de funcionar) |
| Device accounts | Cuentas de dispositivo | Equipos que se unen a un dominio |
| Third-party accounts | Cuentas de terceros | Proveedores externos con acceso a la red; políticas estrictas |
| Guest account | Cuenta invitado | Acceso limitado y temporal; suele estar deshabilitada por defecto |
| Shared / generic accounts | Cuentas compartidas/genéricas | Desaconsejadas: impiden identificar quién hizo qué |
3.2 — PAM (Privileged Access Management) / Gestión de acceso privilegiado
Aplica controles más estrictos sobre cuentas con privilegios elevados. Concepto clave: just-in-time permissions (permisos justo a tiempo) — el administrador no tiene privilegios elevados todo el tiempo, los solicita cuando los necesita y el sistema los revoca automáticamente.
- Password vaulting: acceder a la cuenta privilegiada sin conocer su contraseña
- Rotación automática de contraseñas privilegiadas
- Temporal accounts: cuentas con privilegios válidas por un período corto, luego destruidas
- Logging de todo el uso de credenciales privilegiadas
- Buena práctica: los admins deberían tener dos cuentas — una estándar para trabajo diario y otra privilegiada solo para tareas administrativas
3.3 — Deprovisioning (baja de cuentas) y auditoría
- Disable vs Delete (deshabilitar vs eliminar): se prefiere deshabilitar, porque eliminar también borra las claves de cifrado asociadas y los datos cifrados podrían quedar inaccesibles para siempre.
- Time-of-day restrictions (restricciones por horario): impiden iniciar sesión fuera de un horario permitido.
- Account audit (auditoría de cuentas): revisa permisos otorgados contra los necesarios y detecta privilege creep (acumulación de permisos innecesarios al cambiar de puesto).
- Attestation (certificación de permisos): proceso formal donde los gerentes revisan y certifican que los permisos de cada usuario siguen siendo necesarios.
4. Authentication Services / Servicios de autenticación
Evitan que las credenciales viajen en texto plano y permiten centralizar el inicio de sesión.
| Servicio (EN) | Servicio (ES) | Descripción |
|---|---|---|
| SSO (Single Sign-On) | Inicio de sesión único | El usuario se autentica una vez y accede a múltiples sistemas. Requiere autenticación fuerte (comprometer una credencial da acceso a todo). |
| LDAP | LDAP | Protocolo para consultar un directorio centralizado de usuarios (ej: Active Directory). Componente central de muchos SSO. |
| Federation | Federación | Conecta mecanismos de autenticación de distintas organizaciones sin unir sus redes. Una identidad federada vincula credenciales entre redes. |
| SAML | SAML | Estándar XML para intercambiar autenticación (y opcionalmente autorización). Define tres roles: Principal (usuario), IdP (quien autentica) y Service Provider (quien brinda el recurso). |
| OAuth | OAuth | Estándar abierto de autorización (no de autenticación). Permite que una app acceda a información de otra sin entregar la contraseña. |
5. Access Control Models / Modelos de control de acceso
Una vez autenticado un subject (sujeto: usuario/grupo/servicio), estos modelos determinan qué puede hacer sobre un object (objeto: archivo, carpeta, impresora, etc.).
| Modelo (EN) | Modelo (ES) | Cómo funciona | Dónde se usa |
|---|---|---|---|
| Role-BAC | Basado en roles | Permisos asignados a roles/grupos según el puesto, no a usuarios individuales. Se documenta con matriz de roles y permisos. | Grupos de seguridad de Windows, Active Directory |
| Rule-BAC | Basado en reglas | Usa reglas aprobadas (ej: ACLs). Algunas reglas son dinámicas y se disparan ante un evento. | ACLs en routers y firewalls |
| DAC (Discretionary) | Discrecional | Cada objeto tiene un dueño que decide quién accede. Muy flexible. | NTFS de Windows (DACL: ACE + SID + permiso) |
| MAC (Mandatory) | Obligatorio | Usa etiquetas de sensibilidad (ej: Secreto, Alto Secreto) para sujetos y objetos. Solo accede si las etiquetas coinciden + need to know. Poco flexible. | SELinux, entornos militares/gubernamentales |
| ABAC (Attribute-Based) | Basado en atributos | Evalúa atributos del sujeto, objeto, acción y entorno mediante políticas en lenguaje natural. Muy flexible. | Redes definidas por software (SDN) |
6. Malicious Activity Indicators / Indicadores de actividad maliciosa
Patrones en logs de autenticación que deberías investigar:
- Account lockout (bloqueos de cuenta): múltiples fallos de inicio de sesión.
- Concurrent sessions (sesiones concurrentes): mismo usuario conectado desde varios lugares al mismo tiempo — posible cuenta compartida o robada.
- Impossible travel (viaje imposible): inicios de sesión desde ubicaciones incompatibles en el tiempo transcurrido.
- Blocked content (contenido bloqueado): niveles inusuales de código malicioso detectado por filtros.
- Resource consumption (consumo de recursos): uso excesivo de CPU, memoria o almacenamiento.
- Resource inaccessibility (inaccesibilidad): servicios que caen repentinamente.
- Log anomalies (anomalías en logs): entradas fuera de horario o logs faltantes.
7. Glossary / Glosario bilingüe
Términos clave del capítulo en inglés ↔ español.
8. Practice Questions / Preguntas de práctica
Autoevaluación para repasar los conceptos del capítulo.