Saltar al contenido
03 · SOC Gestionado03 · Managed SOC

Gestión de Identidades (IAM/PAM)Identity Management (IAM/PAM)

Accesos, revisiones de privilegios, cuentas de servicio.Access control, privilege reviews and service accounts.

IAM · PAMIAM · PAM 3.3 · Servicios Gestionados de Plataformas3.3 · Managed Platform Services

¿Qué es este servicio?What is this service?

Es la administración del ciclo de vida de los accesos: altas, cambios y bajas de usuarios, revisiones periódicas de privilegios, control de las cuentas de servicio y custodia de las credenciales privilegiadas en una bóveda con sesiones registradas.

The administration of the access lifecycle: user joiners, movers and leavers, periodic privilege reviews, control of service accounts and custody of privileged credentials in a vault with recorded sessions.

¿Para qué se usa?What is it used for?

Sirve porque casi todo incidente grave pasa por una credencial válida. El patrón se repite: gente que cambió tres veces de puesto y conserva los permisos de los tres, contratistas que se fueron hace un año y siguen activos, y cuentas de servicio con contraseña sin rotar desde 2018 y privilegios de administrador de dominio porque así funcionó la instalación.

It matters because almost every serious incident runs through a valid credential. The pattern repeats: people who changed roles three times and kept the permissions of all three, contractors who left a year ago and are still active, and service accounts with passwords unrotated since 2018 and domain administrator rights because that is how the install worked.

Qué beneficios traeBenefits it delivers

  • Las bajas se ejecutan el mismo día y se comprueban, que es la diferencia entre un exempleado y un acceso vivo sin dueño.
  • Las revisiones de privilegios quedan documentadas con quién aprobó qué, y eso es exactamente lo que pide un auditor.
  • Las contraseñas privilegiadas dejan de estar en una hoja de cálculo y pasan a una bóveda con rotación y registro de uso.
  • Las sesiones administrativas quedan grabadas, así que ante un incidente se sabe quién hizo qué y cuándo.
  • Leavers are processed the same day and verified, which is the difference between a former employee and a live ownerless access.
  • Privilege reviews are documented with who approved what, which is exactly what an auditor asks for.
  • Privileged passwords leave the spreadsheet and move into a vault with rotation and usage logging.
  • Administrative sessions are recorded, so after an incident it is possible to establish who did what and when.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • La Ley 8968 de protección de la persona frente al tratamiento de sus datos personales sigue vigente y obliga a proteger los datos que la organización administra; el control de quién accede a ellos es la base de esa protección, y PRODHAB es la autoridad que lo fiscaliza.
  • Hay una reforma en trámite legislativo que alinearía el régimen al modelo europeo, pero no está aprobada: la norma que aplica hoy es la 8968.
  • El Acuerdo CONASSIF 5-24 exige a las entidades supervisadas una gestión formal de accesos y de los roles asociados a los sistemas.
  • Law 8968 on the protection of individuals in the processing of personal data remains in force and requires protecting the data the organisation handles; controlling who accesses it is the basis of that protection, and PRODHAB is the supervising authority.
  • A reform is going through the legislature that would align the regime with the European model, but it has not been approved: the rule in force today is 8968.
  • CONASSIF Agreement 5-24 requires supervised entities to manage access and system roles formally.

InternacionalInternational

  • PCI-DSS v4.0.1 exige identificadores únicos por persona, autenticación multifactor para los accesos administrativos y revisión periódica de las cuentas y sus privilegios.
  • ISO 27001 exige gestionar el ciclo de vida del acceso, aplicar el mínimo privilegio y revisar los derechos de forma periódica.
  • SOC 2 examina el control de accesos lógicos como uno de los puntos centrales de cualquier auditoría de seguridad.
  • PCI-DSS v4.0.1 requires unique identifiers per person, multi-factor authentication for administrative access and periodic review of accounts and their privileges.
  • ISO 27001 requires managing the access lifecycle, applying least privilege and reviewing rights periodically.
  • SOC 2 examines logical access control as one of the central points of any security audit.

Requisitos mínimosMinimum requirements

  • Una fuente autoritativa de personal, normalmente recursos humanos, que diga quién entró, quién se movió y quién se fue.
  • Un inventario de aplicaciones con sus perfiles de acceso: no se puede revisar lo que no está listado.
  • Un proceso de aprobación con dueños de negocio, porque el que aprueba un permiso no debería ser el área técnica.
  • Un inventario de cuentas de servicio con su propósito y su dueño, que casi nunca existe y hay que construir.
  • An authoritative people source, usually HR, telling who joined, who moved and who left.
  • An application inventory with its access profiles: what is not listed cannot be reviewed.
  • An approval process involving business owners, because whoever approves a permission should not be the technical team.
  • A service account inventory with purpose and owner, which rarely exists and has to be built.

Plazo típico de entregaTypical delivery time

Servicio continuo Ongoing service rango habitual del mercado usual market range

Es un servicio continuo con campañas de recertificación trimestrales o semestrales. La puesta en marcha va de seis a doce semanas, y lo que la define no es la herramienta sino el inventario: descubrir cuántas cuentas de servicio hay, para qué sirven y quién las usa suele ser la parte más larga y la que más resistencia genera.

This is a continuous service with quarterly or half-yearly recertification campaigns. Rollout takes six to twelve weeks, and what drives it is not the tool but the inventory: discovering how many service accounts exist, what they do and who uses them is usually the longest part and the one that meets most resistance.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

IAMIAM
Gestión de identidades y accesos: quién es cada usuario y qué puede hacer en cada sistema. Identity and access management: who each user is and what they may do in each system.
PAMPAM
Gestión de accesos privilegiados: el control específico sobre las cuentas que pueden hacer daño, como administrador o root. Privileged access management: specific control over the accounts that can do damage, such as administrator or root.
Cuenta de servicioService account
Usuario que no es una persona sino un sistema o proceso automático. Suele tener demasiados permisos y ninguna vigilancia. An account that is not a person but a system or automated process. It usually has too many rights and no oversight.
Mínimo privilegioLeast privilege
Dar solo los permisos necesarios para la tarea, ni uno más, y quitarlos cuando la tarea termina. Granting only the permissions the task needs, not one more, and removing them when the task ends.
RecertificaciónRecertification
La revisión periódica en la que un responsable confirma por escrito que cada persona sigue necesitando sus accesos. The periodic review in which a manager confirms in writing that each person still needs their access.