Lección 17: Gestión de Identidad y Acceso (IAM)
En la lección anterior abrimos la caja negra de la encriptación. Ahora pasamos al otro lado de la misma moneda: ¿cómo sabes siquiera quién intenta acceder a la información? El IAM (Identity & Access Management) es el marco que garantiza que solo los usuarios autorizados obtengan acceso — en el momen
En resumen: el IAM responde una sola pregunta — quién eres y qué se te permite hacer. El modelo AAA la divide en autenticación (probar la identidad), autorización (determinar qué está permitido) y auditoría (registrar qué pasó), con la MFA combinando dos tipos distintos de prueba: algo que sabes, que tienes o que eres. La identidad atraviesa un ciclo de vida — ingreso, cambio de rol y salida — y herramientas como el SSO y el PAM hacen posible gestionarlo a escala.
- IAM y el Modelo AAA
- El IAM es un marco de procesos y tecnología que garantiza que solo los usuarios autorizados obtengan acceso a los recursos, en el momento correcto y con los permisos correctos — la 'puerta' central ahora que la propia red ya no está cerrada. Todo sistema IAM se apoya en tres componentes: autenticación (probar la identidad), autorización (determinar qué está permitido, generalmente por rol), y auditoría (un registro inalterable de lo que realmente sucedió).
- La Paradoja del Acceso
- La tensión constante en toda organización: la necesidad del negocio exige un acceso rápido y sin fricción, mientras que la necesidad de seguridad exige barreras (contraseñas, MFA, aprobaciones). Aumentar la seguridad perjudica la comodidad; relajarse con los usuarios expone a la organización al riesgo. El trabajo del IAM es encontrar el camino dorado entre ambos.
- Los Tres Factores de Autenticación
- Algo que sabes (Know — contraseña, PIN, preguntas de seguridad anticuadas y fáciles de adivinar), algo que tienes (Have — teléfono con SMS/Push, Soft/Hard Token, FIDO Key, Smart Card, OTP válido por 60 segundos), y algo que eres (Are — huella dactilar, reconocimiento facial, biometría conductual). La MFA significa combinar obligatoriamente al menos dos factores de tipos distintos — y bloquea aproximadamente el 99,9% de los ataques de toma de cuentas.
- Desafíos de la Biometría
- Errores de identificación: falsos positivos (bloquear erróneamente a un usuario legítimo — por ejemplo, un empleado que inicia sesión desde un hotel mientras está de vacaciones queda marcado como 'inicio de sesión desde una ubicación inusual') y falsos negativos (no lograr identificar a un atacante real). Además: a diferencia de una contraseña, una huella dactilar robada no se puede 'cambiar' — los datos biométricos son irreversibles.
- Ciclo de Vida de la Identidad: JML
- Joiners: incorporar a un nuevo empleado y crear su identidad digital (provisioning — generalmente automático a partir de los datos de RR. HH.), y luego traducir su rol en permisos técnicos específicos según el principio de necesidad de saber (assignment). Movers: un cambio de rol que requiere una actualización de permisos — agregar los nuevos y quitar los antiguos. Leavers: la desconexión inmediata y total de todo acceso (de-provisioning).
- El Riesgo de los Movers y el De-Provisioning
- Cuando un empleado cambia de rol y obtiene nuevos permisos sin que se le quiten los antiguos, acumula un acceso excesivo — y puede terminar con permisos en conflicto (por ejemplo, tanto crear un proveedor como aprobar el pago hacia él), violando el principio de Separación de Funciones (SoD). La solución: revocar todos los permisos antiguos antes de otorgar los nuevos. Al momento de la salida, las cuentas que quedan activas ('cuentas zombis') son un agujero de seguridad grave — hace falta un 'kill switch' para desconectar instantáneamente cada sistema con una sola acción.
- SSO y Federación de Identidad
- SSO (Single Sign-On): una sola autenticación contra un Identity Provider (IdP) central otorga acceso a cada sistema organizacional — mejora la UX y reduce la carga de soporte, pero crea un único punto de falla (de ahí que la MFA sea obligatoria). Federación: protocolos estándar (SAML, OIDC) permiten que una organización construya relaciones de confianza con servicios externos (como Zoom o Salesforce), de modo que un empleado inicia sesión en ellos con la misma identidad organizacional, sin necesitar una cuenta separada.
- PAM: Privileged Access Management
- Mientras que el IAM normal gestiona a cada empleado, el PAM se centra solo en los superusuarios (administradores de sistemas, personal de seguridad) que tienen las 'llaves del reino'. Las contraseñas fuertes se guardan en una bóveda digital, desconocida incluso para el usuario; cuando se necesita trabajar en un servidor, la contraseña se 'retira' por un tiempo corto, cada acción se registra, e inmediatamente después la bóveda rota automáticamente la contraseña — así la que tenía el usuario vuelve a ser inútil.
- Zero Trust en Profundidad e Identidad de Máquina
- El principio: 'nunca confíes, siempre verifica' — estar físicamente conectado a la red de la oficina no otorga ninguna confianza automática, y la verificación continúa en segundo plano durante toda la actividad, no solo al iniciar sesión. En la práctica: verificar el estado del dispositivo y la ubicación antes de cada acceso, y la micro-segmentación que evita el movimiento lateral. Identidad de máquina: las entidades no humanas (cuentas de servicio entre aplicaciones) también necesitan una gestión rigurosa de secretos — tienden a estar menos monitoreadas y a tener permisos excesivamente amplios.
- IAM en la Nube, IDaaS, Cumplimiento y el Futuro del IAM
- IDaaS (Identity as a Service): un proveedor externo (como Okta) gestiona las identidades mediante tres actores — el usuario, el recurso (Service Provider), y el Identity Provider. Responsabilidad compartida para el IAM en la nube: el cliente establece la política, crea usuarios, y define permisos; el proveedor asegura la infraestructura. Cumplimiento: el RGPD otorga un 'derecho al olvido', y la Separación de Funciones (SoD) es requerida para las auditorías financieras. El futuro del IAM: CIAM (gestión de identidad de clientes), Self-Sovereign Identity (identidad descentralizada controlada por el usuario), e IA para la detección de anomalías y recomendaciones de limpieza de permisos.