Keeper Privileged Cloud ofrece Privilegio permanente cero (ZSP) al extender el marco de acceso justo a tiempo (JIT) de KeeperPAM® a las plataformas de identidad en
Puede reducir la superficie de ataque en la nube auditando cada permiso persistente en sus plataformas en la nube y de identidad, eliminando el acceso innecesario y reemplazando los derechos de administrador siempre activos por el acceso justo a tiempo (JIT) que se concede previa aprobación, está limitado en el tiempo y se revoca automáticamente.
Llegar allí comienza por comprender por qué el privilegio permanente constituye una parte tan significativa de la superficie de ataque en la nube. Mantenerse allí requiere la plataforma adecuada para aplicar la corrección en todas las nubes e identidades que ejecuta.
Por qué los privilegios permanentes representan la mayor superficie de ataque en la nube
Su superficie de ataque en la nube es el conjunto completo de formas en las que un atacante podría ingresar a su entorno o actuar dentro de él: cada cuenta, credencial, permiso e integración que tiene contacto con él. En un entorno local, gran parte de eso está determinado por la red. En la nube, está determinado por la identidad. Un usuario, una cuenta de servicio o una aplicación conectada que cuente con credenciales válidas y los permisos adecuados no necesita vulnerar un firewall, porque ya está dentro.
Los privilegios permanentes se acumulan silenciosamente. Los roles cambian, los proyectos terminan y las personas se van, pero el acceso tiende a permanecer. Con el tiempo, eso se manifiesta en unos pocos problemas previsibles:
- Acumulación gradual de permisos: los permisos se acumulan a medida que los roles cambian y las solicitudes de acceso antiguas quedan sin revocar, dejando a las cuentas con muchos más privilegios de los que necesitan.
- Administradores zombi: cuentas que permanecen activas después de que alguien deja de trabajar en la empresa o cambia de rol, y que aún conservan acceso privilegiado que nadie está supervisando.
- Administradores ocultos: cuentas con control efectivo que no parecen privilegiadas en los grupos de su directorio, por lo que las revisiones estándar no las detectan.
- Identidades de máquinas y no humanas (NHI): las cuentas de servicio, las claves de API y las identidades de cargas de trabajo ahora superan en número a los usuarios humanos, y la mayoría cuenta con permisos permanentes propios.
Cada uno de estos es un objetivo. Un atacante solo necesita una credencial comprometida para obtener un punto de entrada, y el privilegio permanente es lo que le permite avanzar más. Una sola cuenta con permisos excesivos abre la puerta al movimiento lateral y a la escalada de privilegios en todo el entorno.
Cómo eliminar los privilegios permanentes
A continuación, le indicamos qué hacer para comenzar a eliminar los privilegios permanentes:
- Descubra y audite el acceso privilegiado: haga un inventario de cada ruta privilegiada en AWS, Entra ID, GCP, Okta y Active Directory, que abarca usuarios humanos, cuentas de servicio e integraciones de terceros.
- Aplique el principio de privilegio mínimo: elimine los permisos excesivos y sin uso, depure las cuentas huérfanas y zombi, y detecte a los administradores ocultos que no aparecen en los grupos de su directorio.
- Reemplace los derechos de administrador permanentes por acceso justo a tiempo (JIT): deje de asignar derechos de administrador de forma permanente. En su lugar, conceda privilegios previa solicitud: aprobados, limitados a un período establecido y revocados automáticamente cuando finaliza el período.
- Apunte a privilegios permanentes cero (ZSP): el privilegio mínimo limita lo que posee cada cuenta. El privilegio permanente cero va más allá al eliminar por completo el acceso permanente, de modo que ninguna identidad conserve acceso privilegiado permanente y la elevación exista solo durante una ventana aprobada.
- Guarde las excepciones en la bóveda: algunas credenciales aún deben existir, como claves maestras, cuentas raíz y otros accesos de emergencia. El privilegio permanente cero no reemplaza el almacenamiento en bóveda, así que manténgalos en una bóveda bajo controles estrictos.
- Hágalo continuo: realice revisiones de acceso periódicas y registre cada evento de elevación para que la acumulación gradual de permisos no vuelva silenciosamente.
Algo que se debe tener en cuenta es que los privilegios permanentes que elimine de AWS no sirven de nada si todavía están en Entra ID u Okta. La aplicación debe cubrir cada nube y cada identidad federada que ejecute, porque las brechas que deja se convierten en la superficie de ataque que no redujo.
Cómo Keeper Privileged Cloud reduce su superficie de ataque en la nube
Keeper Privileged Cloud gestiona el acceso justo a tiempo (JIT), reemplazando los derechos de administrador permanentes por elevación otorgada previa solicitud y revocada automáticamente. Extiende el marco de trabajo justo a tiempo de KeeperPAM a AWS IAM, Microsoft Entra ID, GCP, Okta y Active Directory, además de cualquier aplicación que se federe a través de ellos.
El privilegio se otorga solo después de una aprobación, por un tiempo determinado, y se elimina automáticamente cuando finaliza ese período. Eso es privilegios permanentes cero en la práctica: el acceso se basa en aprobaciones, tiene un límite de tiempo y es totalmente auditable, y se aplica de la misma manera en identidades federadas y en la nube desde una sola plataforma.
Reduzca para siempre la superficie de ataque en la nube
Pocos controles reducen tanto su superficie de ataque en la nube como la eliminación del privilegio permanente, porque elimina el acceso siempre activo del que dependen los atacantes. Lo difícil es mantenerlo así, y eso depende de revisiones de acceso continuas y de una elevación automatizada y por tiempo limitado que impidan que la acumulación gradual de permisos reconstruya lo que ya se eliminó.
Para implementar esto en todas las plataformas en la nube y de directorios que utiliza, comience una prueba gratuita de KeeperPAM.
Preguntas frecuentes
¿Qué es una superficie de ataque en la nube?
Una superficie de ataque en la nube es el conjunto completo de puntos por los que un atacante podría obtener acceso a su entorno en la nube o actuar dentro de él: cuentas de usuario, cuentas de servicio, credenciales, permisos, API y aplicaciones de terceros conectadas.
¿Cómo aumentan los privilegios permanentes la superficie de ataque?
Los privilegios permanentes son permisos que permanecen asignados incluso cuando nadie los está utilizando, y cada uno es un objetivo permanente. Si las credenciales se ven comprometidas, el atacante hereda ese acceso y puede utilizarlo para realizar un movimiento lateral y una escalada de privilegios.
¿Cuál es la diferencia entre el privilegio mínimo y el privilegio permanente cero?
El privilegio mínimo significa dar a cada identidad solo el acceso que necesita para hacer su trabajo. El privilegio permanente cero va más allá; elimina por completo el acceso privilegiado permanente y otorga la elevación solo durante un período aprobado y limitado en el tiempo. El privilegio mínimo limita el acceso permanente, mientras que el privilegio permanente cero lo elimina.
¿Qué es la acumulación gradual de permisos?
La acumulación gradual de permisos, también llamada acumulación gradual de privilegios, es la acumulación gradual de acceso que una identidad va reuniendo con el tiempo, a medida que cambian los roles, comienzan nuevos proyectos y los permisos antiguos quedan sin revocar. Es la razón por la que las cuentas terminan teniendo muchos más privilegios de los que su función actual requiere.
¿Cómo ayuda Keeper a eliminar los privilegios permanentes?
Keeper Privileged Cloud reemplaza los derechos de administrador permanentes por una elevación basada en aprobación y limitada en el tiempo en AWS IAM, Entra ID, GCP, Okta y Active Directory, además de las aplicaciones que se federan a través de ellos. El acceso se otorga previa solicitud, se limita a un período determinado y se elimina automáticamente, por lo que no queda ningún acceso privilegiado permanente. Para conocer el flujo de trabajo completo de solicitud y aprobación, consulte cómo Keeper Privileged Cloud ofrece privilegio permanente cero.