Las cuentas privilegiadas son una invitación permanente para los atacantes, con credenciales para robar y permisos de los que hacer un uso indebido. Cuando los derechos
Actualizado el 31 de agosto de 2026.
La gestión de acceso privilegiado (PAM) es un subconjunto de la gestión de identidades y accesos (IAM) que se ocupa específicamente de controlar el acceso de los usuarios que trabajan con los sistemas y datos más confidenciales dentro de una organización, como el personal de TI, seguridad de la información y DevOps. Entre otras tareas, PAM aplica el principio de privilegio mínimo, que otorga a los usuarios el nivel mínimo de acceso a los sistemas y datos que necesitan para realizar su trabajo.
Tradicionalmente, PAM se ha centrado en los usuarios humanos con privilegios, pero a medida que las organizaciones adoptan la IA y la automatización, PAM ahora también debe extenderse a los usuarios de máquinas. A medida que los ciberataques aumentan en frecuencia, intensidad e impacto financiero, más organizaciones incorporan soluciones de PAM a sus pilas de tecnología de seguridad. Sin embargo, evaluar y seleccionar la opción adecuada puede ser un desafío con tantos productos PAM de la competencia disponibles.
Examinemos las nueve principales características de gestión de acceso privilegiado que realmente necesita para proteger su organización.
1. Seguridad basada en la nube, de confianza cero y de conocimiento cero
Aunque los entornos de datos organizacionales de hoy en día están basados en gran medida o incluso por completo en la nube, muchos productos de PAM “modernos” se desarrollaron originalmente para infraestructuras locales, con funciones en la nube incorporadas a la fuerza más adelante. Los productos de PAM que no se desarrollaron en la nube no aprovechan al máximo las funciones nativas de esta, como la capacidad de ajustar automáticamente los recursos en la nube según la demanda (escalado automático), la seguridad de confianza cero y el cifrado de conocimiento cero.
Los productos que no son de conocimiento cero son inherentemente menos seguros porque el proveedor de servicios tiene acceso a datos confidenciales de los usuarios. Los proveedores que no son de conocimiento cero almacenan datos en un formato legible o tienen la capacidad de descifrar los datos de los usuarios. Si sus sistemas son vulnerados, los atacantes pueden acceder potencialmente a estos datos confidenciales. Por el contrario, los proveedores de conocimiento cero no tienen forma de leer los datos del usuario, ni siquiera en caso de una filtración, ya que la información está cifrada y las claves están únicamente en poder del usuario.
Además de proteger los datos confidenciales del usuario frente a actores de amenazas externos o personas internas malintencionadas, el cifrado de conocimiento cero impide que esa información caiga en manos de reguladores gubernamentales. Los datos almacenados por el proveedor están sujetos a las leyes locales y se podría acceder a ellos o monitorearlos sin el consentimiento del usuario, y los gobiernos u organismos reguladores pueden solicitar acceso a los datos del usuario. Una empresa que no cuenta con cifrado de conocimiento cero podría verse legalmente obligada a entregar los datos del usuario ante una solicitud de este tipo. Si una organización utiliza cifrado de conocimiento cero, no puede cumplir con dichas solicitudes porque simplemente no puede descifrar los datos del usuario.
Finalmente, el conocimiento cero genera confianza entre los proveedores de servicios y sus clientes. Las organizaciones deben confiar en que su proveedor de servicios maneja y protege sus datos de forma responsable.
En un entorno de conocimiento cero, es más fácil otorgar esta confianza porque el proveedor de servicios no puede acceder a la información confidencial del usuario, pase lo que pase.
Cómo la plataforma de confianza cero y conocimiento cero de KeeperPAM está diseñada para entornos en la nube
A diferencia de muchos de nuestros competidores, KeeperPAM® no es un producto local con funciones en la nube agregadas posteriormente. KeeperPAM se diseñó en la nube, para la nube, utilizando la arquitectura de seguridad de conocimiento cero de Keeper. Esto significa que nadie más que el usuario final puede ver las contraseñas, los archivos u otros datos almacenados en su bóveda de Keeper, ni su administrador local, ni siquiera los propios empleados de Keeper. La infraestructura de Keeper actúa como intermediaria de las conexiones, creando conexiones punto a punto con cifrado de extremo a extremo entre el navegador del usuario y la infraestructura de destino.
2. Control de acceso granular y aplicación de políticas
El control de acceso granular permite a las organizaciones crear un entorno seguro, eficiente y conforme a las normativas, al limitar el acceso únicamente a lo que cada usuario o sistema realmente necesita. Por lo general, se combina con el control de acceso basado en roles (RBAC) y el acceso con privilegios mínimos (también conocido como privilegio justo y necesario, o JEP), donde los permisos para acceder a los sistemas y datos se basan en la función laboral del empleado, con el objetivo final de garantizar que los usuarios solo puedan acceder a los recursos que necesitan para realizar su trabajo, y nada más. Dado que el control de acceso granular, RBAC y el privilegio mínimo/JEP son pilares de los entornos modernos de seguridad de confianza cero, es imperativo que su solución de PAM sea compatible con ellos.
El acceso justo a tiempo (JIT) es otra función importante para garantizar el acceso privilegiado seguro. JIT otorga a los usuarios o sistemas acceso temporal y limitado en el tiempo a los recursos solo cuando los necesitan para realizar tareas específicas. Esto significa que el acceso es:
- Aprovisionado a pedido: activado cuando se solicita o se activa por un evento específico.
- Con límite de tiempo: se revoca automáticamente después de un período predefinido o una vez que se completa la tarea.
- Consciente del contexto: puede incorporar condiciones como el rol del usuario, la ubicación, el dispositivo o la postura de seguridad.
Al otorgar acceso solo cuando es necesario y revocarlo automáticamente, JIT es un paso fundamental hacia el privilegio permanente cero (ZSP): un enfoque en el que ningún usuario o sistema tiene acceso permanente. Ese principio es especialmente importante a medida que las organizaciones extienden PAM a las identidades de máquinas.
Cómo KeeperPAM aplica el acceso granular y el privilegio permanente ceroKeeperPAM puede proporcionar acceso JIT a cualquier infraestructura o sistema de destino sin exponer las credenciales. Una vez que el acceso expira, las credenciales pueden rotarse automáticamente. Al implementar los principios de JIT y de privilegio mínimo/JEP, KeeperPAM reduce los privilegios permanentes, lo que mitiga las vulnerabilidades de seguridad y reduce el riesgo de permisos excesivos. |
3. Gestión, monitoreo y grabación de sesiones
En el contexto de la gestión de acceso privilegiado, la gestión, el monitoreo y la grabación de sesiones son funciones críticas que brindan supervisión, control y rendición de cuentas sobre las actividades de los usuarios con privilegios. Estas funciones garantizan que las acciones realizadas por cuentas privilegiadas se rastreen, registren y revisen minuciosamente para mitigar los riesgos asociados con su acceso elevado.
La gestión de sesiones implica controlar las sesiones de usuarios con privilegios, lo que incluye iniciar, mantener y finalizar el acceso a sistemas confidenciales. Asegúrese de que su solución PAM tenga las siguientes capacidades:
- Inicio de sesión: facilita conexiones seguras y limitadas en el tiempo con los sistemas de destino.
- Control de acceso: hacer cumplir políticas como límites de tiempo o el uso de dispositivos específicos durante las sesiones.
- Finalización de sesión: finalización automática de sesiones por inactividad o por incumplimiento de políticas.
- Monitoreo de sesiones: seguimiento en tiempo real de las actividades de los usuarios durante las sesiones privilegiadas que permite al personal de TI y de seguridad ver qué acciones se están realizando, con frecuencia a través de paneles en vivo o mecanismos para compartir pantalla.
- Grabación de sesiones: captura y almacenamiento de registros detallados y, frecuentemente, reproducción similar a un video de sesiones privilegiadas. Las grabaciones suelen incluir pulsaciones de teclas, comandos ejecutados, pantallas visualizadas y más.
La gestión, el monitoreo y la grabación de sesiones ayudan a prevenir actividades maliciosas, ya que permiten a los equipos de seguridad intervenir si se detectan acciones sospechosas o no autorizadas durante una sesión con privilegios. Reducen las amenazas internas al disuadir el uso indebido de privilegios y proporcionar pruebas para investigaciones forenses en caso de que ocurran incidentes. La gestión de sesiones, en particular la grabación de sesiones, también es clave para el cumplimiento. Muchos estándares de la industria y marcos regulatorios (p. ej., HIPAA, PCI DSS y GDPR) exigen el seguimiento, la documentación y la generación de informes sobre las actividades de los usuarios con privilegios para proteger los datos confidenciales.
Asegúrese de seleccionar una solución de PAM que admita la tunelización y Bring Your Own Tools (BYOT). La tunelización se refiere a la capacidad de enrutar y gestionar de forma segura las comunicaciones o interacciones con sistemas remotos a través de un intermediario o proxy sin requerir acceso directo al sistema objetivo. Esto es especialmente importante en las soluciones de PAM porque permite una comunicación segura y cifrada entre el dispositivo del usuario y el sistema objetivo; enruta todas las comunicaciones a través de una puerta de enlace o un proxy de PAM, lo que aplica el RBAC y permite la gestión de sesiones; y admite múltiples protocolos (p. ej., SSH, RDP, HTTPS) para permitir a los usuarios administrar diversos entornos de manera segura.
BYOT es una función en las soluciones integrales de PAM que permite a los usuarios utilizar de forma segura las herramientas y aplicaciones que prefieren para interactuar con los sistemas en lugar de depender únicamente de las herramientas proporcionadas por la plataforma de PAM. Por ejemplo, permite a los administradores de sistemas utilizar su cliente SSH favorito, como PuTTY o Terminal, para conectarse a un servidor a través de la plataforma PAM. Esto se adapta a los flujos de trabajo que requieren herramientas especializadas o preferencias de usuario, al tiempo que mantiene la seguridad y la gobernanza.
Cómo KeeperPAM refuerza la gestión de sesiones privilegiadasLas herramientas de gestión de sesiones privilegiadas (PSM) de KeeperPAM utilizan almacenamiento de secretos, JIT/JEP y grabación y reproducción de sesiones remotas para garantizar que las credenciales y la infraestructura críticas estén protegidas. A través de la grabación de sesiones y el registro de pulsaciones de teclas, la actividad del usuario durante las conexiones y en sitios web protegidos se puede registrar con fines de revisión, cumplimiento o seguridad. Esto garantiza interacciones adecuadas y reduce las amenazas internas y el fraude. Las acciones de los usuarios dentro de la bóveda de Keeper también quedan registradas, y el Módulo de informes avanzados y alertas (ARAM), un complemento empresarial de pago, permite a las organizaciones generar avisos sobre actividades sospechosas, como eventos en los que no se pueda iniciar sesión, cambios en las políticas administrativas, uso compartido de registros y cambios en el ciclo de vida de los usuarios, además de crear informes de auditoría personalizados basados en eventos para revisiones de cumplimiento. KeeperAI® complementa esto aplicando detección automatizada de amenazas y anomalías para identificar actividades privilegiadas sospechosas y generar resúmenes de sesiones para acelerar la revisión. Con ARAM habilitado, las organizaciones pueden enviar eventos de auditoría a su herramienta existente de gestión de información y eventos de seguridad (SIEM) para un análisis más sofisticado. Keeper es compatible con cualquier SIEM que acepte el envío mediante syslog, además de ofrecer integraciones predefinidas para muchos de ellos, incluidos Splunk, Datadog, Azure y LogRhythm. KeeperPAM les da a los desarrolladores la opción de elegir cómo acceder a los sistemas: pueden usar Keeper para acceder a los recursos, o bien crear túneles TCP cifrados para acceder a los sistemas con las herramientas que prefieran, como bases de datos o emuladores de terminal. KeeperPAM también ofrece aislamiento remoto del navegador (RBI), que aísla la actividad de navegación web de un usuario de su dispositivo local al ejecutarla en un entorno virtual aislado, como un sandbox o una máquina virtual, en un servidor remoto. El contenido web se procesa en el servidor remoto, por lo que los scripts maliciosos, el malware o los exploits no pueden llegar al dispositivo del usuario. |
4. Gestión de privilegios en endpoints
La gestión de privilegios en endpoints (EPM) es un subconjunto de PAM que elimina los derechos permanentes de administrador local y aplica el privilegio mínimo en los endpoints. En lugar de permitir que los usuarios operen de forma permanente como administradores locales, EPM les permite trabajar como usuarios estándar y eleva los privilegios únicamente para ejecutar las acciones específicas que requieren derechos elevados, por un tiempo limitado y con un registro de auditoría completo. EPM es importante porque PAM y EPM protegen puntos distintos dentro de un ataque: PAM controla quién puede llegar a los sistemas más críticos, mientras que EPM controla qué puede hacer un usuario en un endpoint. Eliminar los derechos permanentes de administrador local reduce las opciones de un atacante, incluso en un dispositivo que ya controla, lo que refuerza la importancia tanto de PAM como de EPM.
Cómo Keeper Endpoint Privilege Manager aplica el privilegio mínimo en los endpointsKeeper Endpoint Privilege Manager aplica políticas de acceso con privilegios mínimos en endpoints de Windows, macOS y Linux. Elimina los derechos permanentes de administrador local y proporciona elevación JIT tanto para usuarios como para procesos. Cuando una política requiere aprobación, la solicitud del usuario se envía a un administrador de Keeper y se gestiona mediante la consola de administración o la CLI de Keeper Commander. Si no se necesita aprobación, el agente de Keeper permite automáticamente la elevación, y se puede aplicar autenticación multifactor (MFA) antes de que se ejecute una acción. Esto proporciona a las organizaciones un control centralizado y basado en políticas sobre los privilegios de los endpoints sin ralentizar a los usuarios. |
5. Gobernanza de identidades no humanas (NHI)
Una identidad no humana (NHI) es una identidad digital que pertenece a una máquina o software en lugar de a una persona, e incluye cuentas de servicio, claves de API, tokens, certificados, scripts de automatización y agentes de IA. Cada NHI utiliza credenciales para autenticarse y actuar sin que un humano dirija cada paso. Las NHI son importantes porque, de forma silenciosa, se han convertido en la mayor población de identidades en la mayoría de las organizaciones, superando muchas veces en número a los usuarios humanos. Sin embargo, rara vez se controlan con el mismo rigor que las cuentas humanas, que suelen estar centralizadas en un único proveedor de identidad (IdP). Las NHI son descentralizadas por naturaleza porque se crean dinámicamente en plataformas en la nube, y esa proliferación hace que sean difíciles de inventariar y aún más difíciles de controlar. Dado que muchas NHI no tienen un propietario claramente asignado, tienden a sobrevivir a los sistemas que las crearon y permanecen como credenciales con permisos excesivos, sin supervisión y fáciles de explotar.
Cómo KeeperPAM controla las NHIA través de Keeper Secrets Manager, KeeperPAM protege las NHI y las identidades humanas dentro de una única plataforma de conocimiento cero, de modo que las credenciales como claves de API, tokens y contraseñas de cuentas de servicio estén cifradas y solo sean accesibles para las identidades autorizadas. Keeper automatiza el descubrimiento de cuentas y credenciales en todo el entorno empresarial, y luego las almacena de forma centralizada en la bóveda y las rota conforme a los principios de seguridad de confianza cero. Universal Secrets Sync refleja los secretos rotados en servicios como AWS Secrets Manager y Azure Key Vault, de modo que los usuarios posteriores siempre reciben la credencial actual sin acceso permanente. El resultado es visibilidad y control centralizados sobre las identidades de máquinas de los que suelen carecer las herramientas de IAM tradicionales. |
6. Gobernanza de la IA agéntica
La gobernanza de la IA agéntica se centra en controlar qué agentes de IA autónomos tienen permitido ejecutarse en los endpoints: los reconoce, decide si pueden ejecutar acciones y audita su actividad. Es una de las categorías de NHI que más rápido crece y presenta riesgos para los cuales la PAM tradicional nunca fue diseñada. Los asistentes de codificación con IA y otros agentes de IA se inician y ejecutan cada vez más con los mismos privilegios que el usuario que los inició, a menudo con poca o ninguna supervisión de cada acción realizada. Decidir qué agentes están autorizados, cuáles están bloqueados y cuáles requieren aprobación antes de ejecutarse es un aspecto fundamental de la PAM y EPM modernas.
Cómo Keeper Endpoint Privilege Manager controla a los agentes de IAKeeper Endpoint Privilege Manager incluye un tipo de política de IA agéntica, aplicada por el agente de Keeper, que determina si se permite la ejecución de un agente de IA en un endpoint monitoreado. Reconoce a los agentes como agentes conocidos, que se identifican por firma, o agentes posibles, que son detectados por un motor heurístico de comportamiento que califica los procesos en función de su similitud con un agente de IA. Los administradores pueden permitir automáticamente agentes autorizados, denegar otros o retener un agente para la aprobación del administrador antes de que se permita su ejecución. Las políticas se pueden introducir primero en modo de monitoreo para validar el alcance, y cada agente controlado se registra, lo que brinda a los equipos de seguridad una línea base de auditoría completa de la actividad de los agentes de IA. |
7. Soporte para claves de acceso
Las claves de acceso son un método de autenticación moderno y resistente al phishing diseñado para reemplazar las contraseñas tradicionales. Son un tipo de sistema de inicio de sesión sin contraseña que utiliza criptografía de clave pública para mejorar la seguridad y la facilidad de uso. Las claves de acceso están siendo adoptadas por las principales empresas tecnológicas, incluidas Apple, Google y Microsoft, y cuentan con el respaldo de la FIDO Alliance. A medida que se generalicen, se espera que reduzcan drásticamente los ataques cibernéticos relacionados con contraseñas, hagan que las experiencias en línea sean más seguras y fáciles de usar, y transformen la verificación de la identidad digital al estandarizar métodos seguros y fáciles de usar.
Al adoptar las claves de acceso, las organizaciones pueden mejorar significativamente la seguridad y, al mismo tiempo, reducir las complejidades asociadas con la gestión tradicional de contraseñas; por lo tanto, asegúrese de que su solución de PAM las admita.
Cómo KeeperPAM simplifica la autenticación sin contraseña con claves de acceso
KeeperPAM almacena claves de acceso, contraseñas y archivos para cada empleado en cada dispositivo. Al combinarse con la integración de SSO, KeeperPAM permite a sus usuarios disfrutar de una experiencia fluida y sin contraseñas.
8. Gestión de credenciales y rotación automatizada
La rotación y el almacenamiento automatizados de contraseñas son funciones de las soluciones modernas de PAM que mejoran la seguridad y la gestión de las cuentas privilegiadas al automatizar el manejo de las contraseñas y almacenarlas de forma segura.
La rotación automatizada de contraseñas cambia automáticamente las contraseñas de cuentas privilegiadas a intervalos especificados o después de cada uso. El proceso se rige por políticas predefinidas y no requiere intervención manual. La rotación automatizada de contraseñas reduce el riesgo de acceso no autorizado debido a credenciales comprometidas o desactualizadas, garantiza que ningún usuario mantenga un acceso persistente a cuentas privilegiadas y cumple con los requisitos normativos, como PCI DSS y HIPAA, que exigen la rotación de contraseñas.
La bóveda de contraseñas se refiere a almacenar de forma segura las credenciales de cuentas privilegiadas en un repositorio centralizado y cifrado (la «bóveda»). Los usuarios o sistemas deben autenticarse con la solución de PAM para recuperar las contraseñas necesarias y así acceder a los recursos. El acceso a la bóveda está restringido según políticas como RBAC, y las credenciales se pueden recuperar para sesiones específicas y permanecen ocultas para el usuario. Esto elimina el almacenamiento disperso de credenciales confidenciales en distintos sistemas o dispositivos personales, se integra con las políticas de control de acceso para restringir quién puede recuperar o usar contraseñas específicas, y registra cada acceso a la bóveda, lo que proporciona visibilidad sobre el uso de las credenciales.
En general, las mejores prácticas de ciberseguridad desaconsejan compartir contraseñas. Idealmente, todos los usuarios deberían tener inicios de sesión únicos para cada sistema y aplicación. Sin embargo, en la práctica, esto no siempre es realista, por lo que es importante asegurarse de que su solución de PAM permita a sus usuarios compartir contraseñas de forma segura. Además de las cuentas compartidas, busque características como el uso compartido temporal (acceso por tiempo limitado), el uso compartido de una sola vez y el uso compartido con destrucción automática.
Cómo KeeperPAM protege el almacenamiento de credenciales
KeeperPAM permite a los usuarios compartir el acceso a las cuentas de forma segura sin exponer las credenciales. El acceso compartido puede ser indefinido o por tiempo limitado, incluidos los usos compartidos únicos y los recursos compartidos que se autodestruyen después de un período especificado. Una vez que el acceso expira, las credenciales pueden rotarse automáticamente. KeeperPAM ofrece a los equipos de TI y seguridad un control total sobre qué usuarios pueden compartir credenciales y archivos. Al garantizar que solo los usuarios autorizados puedan iniciar el uso compartido, las organizaciones pueden prevenir la pérdida de datos y cumplir con mayor facilidad las normativas de cumplimiento.
La arquitectura de seguridad de conocimiento cero de KeeperPAM garantiza un almacenamiento de contraseñas completamente seguro. Keeper no puede acceder a nada dentro de las bóvedas de los usuarios, y ningún tráfico se enruta a través de la red de Keeper, lo que garantiza la privacidad total de los datos. Nadie, ni siquiera los empleados de Keeper, puede acceder a los datos de las bóvedas de los usuarios ni descifrarlos.
La rotación automatizada de contraseñas de KeeperPAM permite a los administradores descubrir, gestionar y rotar credenciales para cuentas de servicio o de administrador en todos sus entornos de datos empresariales. La función de bóveda centralizada y rotación de contraseñas de Keeper se alinea con el modelo de confianza cero, ya que garantiza que las credenciales no estén accesibles de forma persistente y que todo acceso sea verificado y monitoreado.
9. Protección de toda la organización, no solo de TI
Algunos productos de PAM en el mercado actual están diseñados únicamente para proteger a los administradores de TI, al personal de DevOps y a otros usuarios con privilegios. Sin embargo, es de vital importancia proteger a todos los usuarios de su organización, no solo a aquellos con acceso privilegiado. Esto significa que tendría que implementar tanto una solución de PAM como una solución general de IAM, y después gestionar y mantener ambos productos. Esto crea más trabajo para los equipos de TI y seguridad, y dificulta garantizar que las políticas y los controles internos se apliquen de manera uniforme en toda la base de usuarios.
Cómo se diseñó KeeperPAM para proteger a todos los usuariosCon KeeperPAM, lo único que las organizaciones deben hacer es implementar la bóveda de Keeper para todos sus usuarios y así lograr una cobertura completa. KeeperPAM proporciona control de acceso basado en roles y con privilegios mínimos adaptado a las funciones laborales. Esto permite que las organizaciones simplifiquen el acceso de los usuarios sin dejar de mantener políticas de seguridad sólidas, reduciendo las tareas administrativas para los equipos de TI y la fricción para los usuarios finales. KeeperPAM es fácil de usar para todos en su organización. No requiere que los usuarios tengan acceso con línea de visión a la infraestructura ni al Keeper Gateway. Implemente la bóveda web de Keeper y el acceso a la bóveda estará completamente integrado en el navegador; no se requiere instalación de escritorio. La gestión de privilegios en endpoints utiliza un agente ligero, implementado por separado donde lo necesite. |
Elija KeeperPAM como la solución PAM de su organización
KeeperPAM es la primera solución en incorporar funciones críticas de PAM en una bóveda en la nube que proporciona acceso seguro a toda su base de usuarios, no solo a su departamento de TI. Como plataforma totalmente nativa en la nube, KeeperPAM consolida el almacenamiento en bóvedas, la gestión de secretos, la gestión de privilegios en endpoints, el acceso de confianza cero y el aislamiento remoto del navegador en una interfaz unificada, protegiendo las identidades humanas y de máquinas, e incluso los agentes de IA que operan en su entorno.
Programe una demostración de KeeperPAM para obtener más información sobre el enfoque proactivo de Keeper en materia de seguridad del acceso y unificación de la gestión de todos sus recursos críticos.