Gestión de Identidades (IAM/PAM)Identity Management (IAM/PAM)
Accesos, revisiones de privilegios, cuentas de servicio.Access control, privilege reviews and service accounts.
¿Qué es este servicio?What is this service?
Es la administración del ciclo de vida de los accesos: altas, cambios y bajas de usuarios, revisiones periódicas de privilegios, control de las cuentas de servicio y custodia de las credenciales privilegiadas en una bóveda con sesiones registradas.
The administration of the access lifecycle: user joiners, movers and leavers, periodic privilege reviews, control of service accounts and custody of privileged credentials in a vault with recorded sessions.
¿Para qué se usa?What is it used for?
Sirve porque casi todo incidente grave pasa por una credencial válida. El patrón se repite: gente que cambió tres veces de puesto y conserva los permisos de los tres, contratistas que se fueron hace un año y siguen activos, y cuentas de servicio con contraseña sin rotar desde 2018 y privilegios de administrador de dominio porque así funcionó la instalación.
It matters because almost every serious incident runs through a valid credential. The pattern repeats: people who changed roles three times and kept the permissions of all three, contractors who left a year ago and are still active, and service accounts with passwords unrotated since 2018 and domain administrator rights because that is how the install worked.
Qué beneficios traeBenefits it delivers
- Las bajas se ejecutan el mismo día y se comprueban, que es la diferencia entre un exempleado y un acceso vivo sin dueño.
- Las revisiones de privilegios quedan documentadas con quién aprobó qué, y eso es exactamente lo que pide un auditor.
- Las contraseñas privilegiadas dejan de estar en una hoja de cálculo y pasan a una bóveda con rotación y registro de uso.
- Las sesiones administrativas quedan grabadas, así que ante un incidente se sabe quién hizo qué y cuándo.
- Leavers are processed the same day and verified, which is the difference between a former employee and a live ownerless access.
- Privilege reviews are documented with who approved what, which is exactly what an auditor asks for.
- Privileged passwords leave the spreadsheet and move into a vault with rotation and usage logging.
- Administrative sessions are recorded, so after an incident it is possible to establish who did what and when.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- La Ley 8968 de protección de la persona frente al tratamiento de sus datos personales sigue vigente y obliga a proteger los datos que la organización administra; el control de quién accede a ellos es la base de esa protección, y PRODHAB es la autoridad que lo fiscaliza.
- Hay una reforma en trámite legislativo que alinearía el régimen al modelo europeo, pero no está aprobada: la norma que aplica hoy es la 8968.
- El Acuerdo CONASSIF 5-24 exige a las entidades supervisadas una gestión formal de accesos y de los roles asociados a los sistemas.
- Law 8968 on the protection of individuals in the processing of personal data remains in force and requires protecting the data the organisation handles; controlling who accesses it is the basis of that protection, and PRODHAB is the supervising authority.
- A reform is going through the legislature that would align the regime with the European model, but it has not been approved: the rule in force today is 8968.
- CONASSIF Agreement 5-24 requires supervised entities to manage access and system roles formally.
InternacionalInternational
- PCI-DSS v4.0.1 exige identificadores únicos por persona, autenticación multifactor para los accesos administrativos y revisión periódica de las cuentas y sus privilegios.
- ISO 27001 exige gestionar el ciclo de vida del acceso, aplicar el mínimo privilegio y revisar los derechos de forma periódica.
- SOC 2 examina el control de accesos lógicos como uno de los puntos centrales de cualquier auditoría de seguridad.
- PCI-DSS v4.0.1 requires unique identifiers per person, multi-factor authentication for administrative access and periodic review of accounts and their privileges.
- ISO 27001 requires managing the access lifecycle, applying least privilege and reviewing rights periodically.
- SOC 2 examines logical access control as one of the central points of any security audit.
Requisitos mínimosMinimum requirements
- Una fuente autoritativa de personal, normalmente recursos humanos, que diga quién entró, quién se movió y quién se fue.
- Un inventario de aplicaciones con sus perfiles de acceso: no se puede revisar lo que no está listado.
- Un proceso de aprobación con dueños de negocio, porque el que aprueba un permiso no debería ser el área técnica.
- Un inventario de cuentas de servicio con su propósito y su dueño, que casi nunca existe y hay que construir.
- An authoritative people source, usually HR, telling who joined, who moved and who left.
- An application inventory with its access profiles: what is not listed cannot be reviewed.
- An approval process involving business owners, because whoever approves a permission should not be the technical team.
- A service account inventory with purpose and owner, which rarely exists and has to be built.
Plazo típico de entregaTypical delivery time
Es un servicio continuo con campañas de recertificación trimestrales o semestrales. La puesta en marcha va de seis a doce semanas, y lo que la define no es la herramienta sino el inventario: descubrir cuántas cuentas de servicio hay, para qué sirven y quién las usa suele ser la parte más larga y la que más resistencia genera.
This is a continuous service with quarterly or half-yearly recertification campaigns. Rollout takes six to twelve weeks, and what drives it is not the tool but the inventory: discovering how many service accounts exist, what they do and who uses them is usually the longest part and the one that meets most resistance.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.