Una de las partes más explotables de las superficies de ataque modernas son los privilegios permanentes: los derechos de acceso persistentes que permanecen en las cuentas
La principal diferencia entre el privilegio permanente cero (ZSP) y el privilegio mínimo es que el privilegio mínimo limita la cantidad de acceso que tiene una identidad, mientras que el ZSP limita tanto la cantidad de acceso como su duración. El privilegio mínimo otorga a cada usuario o máquina solo los permisos mínimos necesarios para realizar su trabajo, pero esos permisos suelen persistir una vez que se completa una tarea, dejando un acceso permanente. ZSP evoluciona esa idea al agregar una dimensión temporal: en lugar de minimizar el acceso permanente, lo elimina por completo, otorgando acceso temporal solo cuando se solicita y revocándolo tan pronto como ya no es necesario.
Continúe leyendo para obtener más información sobre cada modelo, sus diferencias clave y por qué las organizaciones deberían implementar ambos.
¿Qué es el privilegio permanente cero?
Privilegios permanentes cero (ZSP) elimina el acceso privilegiado permanente para toda identidad, humana o de máquina, dentro de una organización. Bajo ZSP, ninguna identidad tiene acceso privilegiado de forma predeterminada; en su lugar, los usuarios solicitan acceso temporal para cada tarea, y esos privilegios se revocan automáticamente una vez que se completa la tarea. El objetivo de ZSP es que ninguna cuenta tenga acceso permanente que un atacante pueda explotar.
ZSP funciona evaluando cada solicitud de acceso en tiempo de ejecución, en lugar de aprovisionar el acceso por adelantado. Cuando un usuario solicita acceso, la política evalúa la solicitud en tiempo real y determina si el acceso solicitado es adecuado en función de quién realiza la solicitud, qué acceso se solicita y las condiciones aplicables. Si es así, solo se otorgan los privilegios mínimos específicos para la tarea, y ese acceso expira en cuanto se completa la tarea. Esto garantiza que los privilegios existan solo durante el breve período en que realmente se utilizan.
Lograr ZSP es importante porque el acceso permanente es una de las superficies de ataque más persistentes en cualquier entorno. Los derechos de acceso permanentes tienden a acumularse con el tiempo en lo que se conoce como aumento de privilegios. Si un atacante compromete una cuenta con acceso permanente, puede moverse lateralmente a través de una red y escalar su acceso para causar daños generalizados. Al otorgar privilegios solo cuando es necesario y durante el tiempo necesario, ZSP reduce significativamente esa ventana y limita el radio de impacto de cualquier credencial comprometida.
¿Qué es el principio de privilegio mínimo (PoLP)?
El principio de privilegio mínimo (PoLP) es un concepto según el cual a cada identidad se le otorga únicamente el acceso mínimo necesario para realizar su trabajo, nada más. La implementación del privilegio mínimo se aplica no solo a las personas, sino también a las aplicaciones, los dispositivos y los sistemas. Al limitar cada identidad solo a los datos y sistemas que realmente necesita, el principio de privilegios mínimos restringe a qué puede acceder un usuario y evita cambios no autorizados. El privilegio mínimo es un control fundamental para minimizar la superficie de ataque, reducir las amenazas internas y limitar el movimiento lateral si alguna vez se compromete una cuenta.
La limitación es que el privilegio mínimo solo delimita cuánto acceso tiene una identidad, no necesariamente durante cuánto tiempo conserva ese acceso. Por lo general, los permisos se asignan en función del rol y luego se mantienen activos, de modo que cuando se completa una tarea, ese acceso puede persistir en lugar de revocarse. El resultado es el acceso permanente: privilegios que persisten indefinidamente aunque ya no sean necesarios. Incluso una configuración de privilegio mínimo perfectamente delimitada puede dejar una superficie de ataque permanente, que es exactamente por lo que ZSP es importante para cerrar esa brecha.
Las diferencias clave entre privilegio permanente cero y el privilegio mínimo
Una de las diferencias clave entre ZSP y el mínimo privilegio se reduce al alcance frente al tiempo. En pocas palabras, el privilegio mínimo limita cuánto acceso tiene, mientras que ZSP limita cuánto acceso tiene y por cuánto tiempo lo tiene. Esto convierte a ZSP en la evolución natural del principio de privilegio mínimo, al tomar el mismo objetivo de reducir el riesgo y extenderlo a lo largo del tiempo. A continuación se muestra una comparación entre el ZSP y el privilegio mínimo.
| Zero standing privilege | Least privilege | |
|---|---|---|
| Main focus | Access scope and time | Access scope |
| Default state | Zero access by default | Baseline access is assigned and persists |
| Access duration | Temporary, auto-revoked access | Ongoing, permanent access |
| Time dimension | Central to the model | Not addressed |
| How access is granted | Provisioned on request, evaluated at execution time | Provisioned ahead of need through roles |
Cómo funcionan juntos el privilegio permanente cero y el privilegio mínimo
El privilegio permanente cero y el privilegio mínimo están diseñados para funcionar juntos, y el privilegio mínimo sirve como base para ZSP. Las organizaciones no pueden eliminar de manera significativa el acceso permanente sin saber primero cómo es el acceso mínimo necesario para cada identidad. El privilegio mínimo indica a las organizaciones cuánto acceso debe tener un usuario, y ZSP garantiza que los usuarios tengan ese acceso solo durante un período de tiempo temporal. Una buena manera de ver esto es que ZSP es el producto del privilegio mínimo, el acceso justo a tiempo (JIT) y la revocación automática. El privilegio mínimo define el alcance mínimo, el acceso JIT otorga ese acceso en tiempo real y la revocación automática garantiza que nada quede como un privilegio permanente. Combinar los tres da como resultado privilegio permanente cero: la cantidad adecuada de acceso, concedida únicamente cuando es necesario y revocada tan pronto como ya no se necesita.
Cómo implementar privilegio permanente cero
Avanzar hacia ZSP es un proceso gradual para la mayoría de las organizaciones. Dado que el privilegio mínimo es la base sobre la que se sustenta el ZSP, muchos equipos logran el ZSP restringiendo primero el alcance del acceso y luego eliminando el acceso permanente restante. Así es como puede abordar el ZSP:
- Haga un inventario del acceso permanente e identifique dónde persiste el acceso. Comience por mapear cada identidad humana y de máquina, tomando nota del acceso que tiene cada una. Busque específicamente permisos que duren más allá de las funciones a las que dan soporte, como cuentas vinculadas a proyectos finalizados o cuentas de servicio con un acceso amplio. Una auditoría como esta revela dónde se ha producido una acumulación de privilegios y proporciona una lista priorizada del acceso permanente que se debe eliminar primero.
- Aplique el privilegio mínimo de forma predeterminada. Antes de eliminar el acceso permanente, las organizaciones necesitan una definición clara del acceso mínimo que realmente necesita cada identidad. Utilice el control de acceso basado en roles (RBAC) para asignar permisos según las responsabilidades del puesto y elimine todo lo que exceda lo que un rol realmente necesita. Establecer el privilegio mínimo como base garantiza que, cuando se otorgue el acceso, ya esté delimitado de la forma más estricta posible.
- Añada una capa de acceso JIT con expiración automática. Este paso transforma el privilegio mínimo en ZSP. En lugar de dejar los permisos delimitados asignados de forma permanente, aprovisiónelos solo cuando un usuario o una carga de trabajo los solicite para una tarea específica, y configúrelos para que expiren automáticamente una vez que la tarea se complete o transcurra el tiempo asignado. El acceso con límite de tiempo garantiza que los privilegios existan solo durante su uso activo.
- Agregue flujos de trabajo de aprobación y registros de auditoría detallados. Cada solicitud de acceso debe pasar por una verificación de políticas o un paso de aprobación que verifique quién solicita el acceso, qué acceso se solicita y con qué propósito antes de que se otorguen los privilegios. Combine esto con un registro exhaustivo y la grabación de sesiones para tener visibilidad completa de quién accedió a determinados sistemas, cuándo accedió a ellos y qué acciones realizó. Estos registros de auditoría simplifican la detección de actividades sospechosas y demuestran el cumplimiento de los marcos regulatorios.
- Extienda el ZSP a las NHI con credenciales de corta duración. Las cuentas de servicio, las aplicaciones y los agentes de IA suelen tener algunos de los accesos permanentes más potentes de un entorno. Las organizaciones deben aplicarles los mismos principios que a los usuarios humanos: reemplazar las credenciales estáticas y de larga duración por credenciales de corta duración que se roten de forma automática, y conceder a las identidades de máquina acceso únicamente durante el tiempo que tome completar una tarea. Dado que las NHI superan en número a los humanos en aproximadamente 144:1 en entornos nativos de la nube, incorporarlas a un modelo ZSP es fundamental para proteger todas las identidades.
Aplique privilegio permanente cero con Keeper
El ZSP y el privilegio mínimo funcionan mejor cuando se combinan en la misma estrategia. Aplicar ZSP significa aplicar el privilegio mínimo como base, superponer el acceso JIT con caducidad automática y extender esos controles a todas las identidades. Una solución de seguridad de identidad nativa en la nube y de conocimiento cero como KeeperPAM® ayuda a las organizaciones a aplicar los privilegios mínimos y avanzar hacia ZSP mediante RBAC, acceso JIT y auditoría avanzada en una plataforma unificada. Al otorgar acceso solo cuando es necesario y revocarlo automáticamente, KeeperPAM reduce la superficie de ataque a la estrecha ventana de uso activo, lo que ayuda a evitar que los privilegios permanentes se conviertan en un riesgo.
Solicite una demostración de KeeperPAM para ver cómo aplica el privilegio mínimo y ZSP en toda su organización.