Saltar al contenido
05 · Arquitectura05 · Architecture

Implementación de IAM / PAMIAM / PAM Implementation

CyberArk, BeyondTrust y similares.CyberArk, BeyondTrust and similar platforms.

IdentidadesIdentity Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es el despliegue del control de identidades y de accesos privilegiados: quién es cada quien, qué puede hacer, cómo se le da y se le quita el acceso, y cómo se custodian las credenciales de administrador. Incluye la bóveda de contraseñas, la rotación automática y la grabación de las sesiones privilegiadas.

Deploying identity and privileged access control: who each person is, what they may do, how access is granted and revoked, and how administrator credentials are guarded. It includes the password vault, automatic rotation and privileged session recording.

¿Para qué se usa?What is it used for?

Sirve para atacar la vía de entrada que más se usa hoy, que no es el exploit sino la credencial válida. Casi todo incidente serio pasa en algún momento por una cuenta con demasiados permisos, compartida entre varias personas, con la misma contraseña desde hace años. El PAM corta eso: la contraseña de administrador deja de ser algo que alguien sabe y pasa a ser algo que el sistema entrega y rota.

It targets the entry route most used today, which is not the exploit but the valid credential. Nearly every serious incident passes at some point through an over-privileged account, shared between several people, with the same password for years. PAM ends that: the administrator password stops being something a person knows and becomes something the system issues and rotates.

Qué beneficios traeBenefits it delivers

  • Elimina las contraseñas de administrador compartidas, que son el hallazgo más repetido de cualquier auditoría.
  • Deja trazabilidad individual: se sabe quién entró, cuándo y qué hizo, incluso cuando la cuenta es genérica.
  • Automatiza el alta y la baja de accesos, que es donde se acumulan las cuentas de gente que ya no trabaja ahí.
  • La grabación de sesiones privilegiadas es la evidencia que salva una investigación cuando hay sospecha interna.
  • Eliminates shared administrator passwords, the most repeated finding in any audit.
  • Provides individual traceability: who logged in, when and what they did, even when the account is generic.
  • Automates access provisioning and revocation, which is where accounts of people who left pile up.
  • Privileged session recording is the evidence that saves an investigation when insider suspicion arises.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No existe una norma costarricense que obligue a comprar una herramienta de IAM o PAM.
  • La Ley 8968 obliga a quien trata datos personales a adoptar medidas de seguridad, y limitar quién accede a esos datos es una de las más básicas. La autoridad es la PRODHAB.
  • A las entidades supervisadas, el Acuerdo CONASSIF 5-24 les exige gestión de accesos dentro de su marco de gobierno de tecnología, y el perfil tecnológico ahora incorpora tablas de activos de información y bases de datos donde ese control se refleja.
  • No Costa Rican rule obliges an organisation to buy an IAM or PAM tool.
  • Law 8968 obliges anyone processing personal data to adopt security measures, and limiting who reaches that data is among the most basic. The authority is PRODHAB.
  • For supervised entities, CONASSIF Agreement 5-24 requires access management within their technology governance framework, and the technology profile now includes information asset and database tables where that control is reflected.

InternacionalInternational

  • PCI-DSS exige identificadores únicos por persona, prohibir cuentas compartidas, aplicar mínimo privilegio y usar autenticación multifactor para todo acceso administrativo.
  • ISO 27001 exige gestión del ciclo de vida de los accesos, control de derechos privilegiados y revisión periódica de permisos.
  • DORA y NIS2 tratan la gestión de identidad y acceso como control central de la resiliencia operativa.
  • PCI-DSS requires unique IDs per person, bans shared accounts, enforces least privilege and mandates multi-factor authentication for all administrative access.
  • ISO 27001 requires access lifecycle management, control of privileged rights and periodic permission reviews.
  • DORA and NIS2 treat identity and access management as a central operational resilience control.

Requisitos mínimosMinimum requirements

  • Un inventario de cuentas privilegiadas, incluidas las de servicio y las que están escritas dentro de scripts.
  • Una fuente de verdad de personas, normalmente el sistema de recursos humanos, para que las bajas se propaguen solas.
  • Definición de roles acordada con cada área de negocio, que es la parte lenta y la que nadie quiere hacer.
  • Un plan de contingencia de acceso de emergencia por si la bóveda queda inaccesible: sin eso, el PAM se convierte en un punto único de fallo.
  • An inventory of privileged accounts, including service accounts and those hardcoded into scripts.
  • A source of truth for people, usually the HR system, so leavers propagate automatically.
  • Role definitions agreed with each business area, the slow part that nobody wants to do.
  • A break-glass access plan in case the vault becomes unreachable: without it, PAM turns into a single point of failure.

Plazo típico de entregaTypical delivery time

12 a 24 semanas 12 to 24 weeks rango habitual del mercado usual market range

El rango habitual va de doce a veinticuatro semanas y el proyecto rara vez se atrasa por razones técnicas. Se atrasa en la definición de roles, porque obliga a que cada gerente diga en concreto quién debe poder hacer qué, y esa conversación se posterga. Un despliegue solo de bóveda para administradores es mucho más corto que un IAM completo con aprovisionamiento automático.

The usual range runs from twelve to twenty-four weeks, and the project rarely slips for technical reasons. It slips on role definition, because it forces every manager to state concretely who should be able to do what, and that conversation gets postponed. A vault-only rollout for administrators is far shorter than a full IAM with automated provisioning.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

IAMIAM
Gestión de identidades y accesos: el sistema que decide quién es cada persona y a qué puede entrar. Identity and access management: the system deciding who each person is and what they may enter.
PAMPAM
Gestión de accesos privilegiados: el control específico sobre las cuentas de administrador, que son las que más daño hacen. Privileged access management: specific control over administrator accounts, the ones capable of the most damage.
BóvedaVault
Depósito cifrado donde viven las contraseñas privilegiadas, que se entregan por sesión y se rotan solas. Encrypted store where privileged passwords live, issued per session and rotated automatically.
Mínimo privilegioLeast privilege
Dar a cada quien solo los permisos que necesita para su trabajo, y nada más. Granting each person only the permissions their job needs, and nothing more.
MFAMFA
Autenticación con más de un factor: además de la contraseña, algo que la persona posee o algo que la persona es. Multi-factor authentication: besides the password, something the person holds or something the person is.