Gestión de accesos privilegiados (PAM)
Aprenda por qué las cuentas privilegiadas son objetivos de gran valor, cómo las soluciones PAM almacenan credenciales de forma segura, aplican el principio de mínimo privilegio y registran sesiones privilegiadas.
Gestión de accesos privilegiados (PAM) es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué es el acceso privilegiado?
El acceso privilegiado hace referencia a permisos elevados que van más allá de los derechos de un usuario estándar —como las cuentas root o de administrador, las credenciales de administrador de dominio, las cuentas de servicio con permisos amplios y las cuentas de superusuario de bases de datos—. Las cuentas privilegiadas son el principal objetivo de los atacantes, ya que poner en peligro una de ellas puede proporcionar el control de sistemas, bases de datos o infraestructuras de red completas. Gestionar estas cuentas de forma segura es el objetivo de la gestión de accesos privilegiados.
Por qué PAM es fundamental
Según Forrester Research, el 80 % de las brechas de seguridad implican credenciales privilegiadas. Cuando un atacante obtiene una cuenta privilegiada, puede: deshabilitar los controles de seguridad, exfiltrar todos los datos, crear cuentas de puerta trasera y desplegar ransomware en toda la red. Sin controles de PAM, las organizaciones suelen tener cientos de cuentas privilegiadas con contraseñas compartidas que nunca cambian, ningún registro de auditoría de las acciones privilegiadas y ningún mecanismo para revocar rápidamente el acceso durante un incidente.
Almacenamiento de credenciales en una bóveda
Una función esencial de PAM es el almacenamiento de credenciales en una bóveda: guardar las contraseñas de las cuentas privilegiadas en una bóveda cifrada y con acceso controlado, en lugar de hacerlo en hojas de cálculo, notas adhesivas o en la memoria de los empleados. Los administradores obtienen las credenciales de la bóveda cuando las necesitan; la bóveda registra cada obtención. Lo más importante es que la bóveda puede rotar automáticamente las contraseñas después de cada uso, de modo que las credenciales obtenidas dejan de ser válidas una vez devueltas. Esto elimina las contraseñas compartidas y estáticas.
# Conceptual PAM vault workflow
# 1. Admin requests access to prod-db-root
# 2. PAM vault verifies approvals (if required)
# 3. Vault issues a one-time password valid for 4 hours
# 4. Admin uses credential; all commands are logged
# 5. Session ends; vault rotates the password automatically
# 6. Old password is now invalid — no reuse possibleAplicación del principio de privilegio mínimo
El principio de privilegio mínimo establece que cada usuario, proceso o sistema debe tener únicamente los derechos de acceso mínimos necesarios para realizar su función. PAM lo aplica asignando permisos granulares en lugar de derechos generales de administrador. En vez de conceder a un desarrollador acceso completo como administrador de dominio para reiniciar un servicio, PAM le concede solo el acceso necesario para reiniciar ese servicio específico en esos servidores concretos. Esto limita el alcance del daño si la cuenta se ve comprometida.
Gestión de sesiones privilegiadas (PSM)
La gestión de sesiones privilegiadas registra y supervisa en tiempo real cada sesión privilegiada. Las soluciones de PSM pueden establecer conexiones mediante un proxy a través de la plataforma PAM y registrar las pulsaciones de teclas, los comandos ejecutados y el vídeo de pantalla completa de toda la actividad privilegiada. Esto crea un registro de auditoría completo para el cumplimiento normativo, el análisis forense y la detección de amenazas internas. Algunas soluciones de PAM también pueden finalizar las sesiones en tiempo real si detectan incumplimientos de las políticas.
Cuentas de servicio e identidades no humanas
Las cuentas de servicio son identidades utilizadas por aplicaciones, scripts y procesos automatizados, no por personas. Representan un desafío importante para PAM porque suelen tener muchos privilegios, sus contraseñas rara vez cambian, pueden estar integradas en el código de las aplicaciones o en scripts y, después de años de funcionamiento, no está claro quién es responsable de ellas. Las soluciones de PAM gestionan las contraseñas de las cuentas de servicio mediante API y las rotan automáticamente sin requerir cambios en el código.
# Bad practice: hardcoded service account credentials
# database.properties
db.username=svc_app_user
db.password=P@ssw0rd123 # never changes, in source code!
# Good practice: retrieve from PAM vault at runtime
# Application calls PAM API at startup:
# GET https://vault.corp.com/api/credentials/db-prod
# Returns: { 'password': 'auto-rotated-secret' }Administración Just-Enough (JEA)
Just-Enough Administration (JEA) es una tecnología basada en PowerShell que restringe lo que un usuario puede hacer incluso cuando tiene acceso elevado. En vez de convertir a un administrador de sistemas en un administrador local completo, JEA crea un espacio de ejecución restringido que solo expone los cmdlets y parámetros específicos necesarios para su función. Se puede permitir que un operador del servicio de asistencia restablezca contraseñas, pero nada más, sin necesidad de contar con derechos de Domain Admin.
# JEA session configuration example (PowerShell)
# JEA role capability file: HelpDesk.psrc
VisibleCmdlets = @{
'Microsoft.PowerShell.LocalAccounts\Reset-LocalUserPassword' = @{
Parameters = @{ Name = 'Name'; ValidateSet = 'TargetUser' }
}
}
# Operator can only reset TargetUser's passwordSoluciones de PAM: CyberArk, BeyondTrust y Delinea
El mercado de PAM está liderado por soluciones empresariales como CyberArk (líder del mercado, local y SaaS), BeyondTrust (sólida gestión de privilegios de endpoints) y Delinea (anteriormente Thycotic y Centrify). Estas plataformas ofrecen almacenamiento de credenciales en bóveda, grabación de sesiones, supervisión en tiempo real e integraciones con sistemas SIEM y de gestión de tickets. Para elegir una solución de PAM es necesario evaluar la escala, la compatibilidad con la nube, las capacidades de API y la integración con la infraestructura de identidades existente.
Gestión del ciclo de vida de las cuentas privilegiadas
PAM incluye la gestión del ciclo de vida completo de las cuentas privilegiadas: aprovisionamiento (creación de cuentas con los permisos adecuados y motivos empresariales justificados), revisión (certificación periódica del acceso para confirmar que las cuentas siguen siendo necesarias) y desaprovisionamiento (eliminación inmediata cuando termina la necesidad o la relación laboral). Las cuentas privilegiadas huérfanas —aquellas que ya no pertenecen a empleados activos— son objetivos de alto riesgo para los atacantes y un hallazgo habitual de cumplimiento.
Supervisión y alertas sobre la actividad privilegiada
Las soluciones de PAM se integran con plataformas SIEM para proporcionar alertas en tiempo real sobre actividades privilegiadas sospechosas. Entre los comportamientos que deberían activar alertas se incluyen: que una cuenta privilegiada inicie sesión fuera del horario laboral, que una cuenta de servicio se utilice de forma interactiva, el acceso o la eliminación masiva de archivos por parte de una cuenta de administrador, una escalada de privilegios sin el ticket correspondiente y varios intentos fallidos consecutivos de inicio de sesión privilegiado. Las líneas base de comportamiento ayudan a distinguir la actividad normal de los administradores de los comportamientos anómalos.
PAM en arquitecturas de confianza cero
PAM es un componente fundamental de la arquitectura de confianza cero. En un modelo de confianza cero, el acceso privilegiado nunca se da por supuesto ni se mantiene de forma permanente: debe solicitarse y aprobarse explícitamente, limitarse en el tiempo y supervisarse. Esto se ajusta al principio de confianza cero de acceso con privilegio mínimo, combinado con el principio de suponer que ya se ha producido una brecha: incluso los usuarios privilegiados autorizados se consideran amenazas potenciales, y sus acciones se supervisan y registran continuamente para detectar anomalías.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que: las bóvedas de PAM almacenan y rotan automáticamente las credenciales privilegiadas para eliminar las contraseñas compartidas estáticas, la gestión de sesiones privilegiadas registra toda la actividad administrativa con fines de auditoría y análisis forense y el privilegio mínimo y la administración Just-Enough reducen el alcance del daño de las cuentas privilegiadas comprometidas. A continuación, exploraremos la gobernanza y el aprovisionamiento de identidades.
Preguntas frecuentes
¿La lección «Gestión de accesos privilegiados (PAM)» es gratis?
Sí — el texto completo de «Gestión de accesos privilegiados (PAM)» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Gestión de accesos privilegiados (PAM)»?
Aprenda por qué las cuentas privilegiadas son objetivos de gran valor, cómo las soluciones PAM almacenan credenciales de forma segura, aplican el principio de mínimo privilegio y registran sesiones p… Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Gestión de accesos privilegiados (PAM)»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Servicios de directorio: LDAP y Active Directory
- Gestión de accesos privilegiados (PAM)
- Gobernanza de identidades y aprovisionamiento
- Acceso Just-in-Time y políticas de acceso condicional