Compartir

2 Marzo 2025
Artículo de David Sanchéz: «La identidad. Pilar fundamental en una estrategia de ciberseguridad.»

El caso de ACME inc.

Desde Sailpoint tenemos la convicción de que la identidad debe ser un elemento fundamental en cualquier estrategia de ciberseguridad. Para ilústralo hablaremos de ACME Inc., una historia, que podría ser la realidad de muchas compañías y que muestra la importancia crítica del gobierno de la identidad ante los enormes desafíos que se presentan en la era digital.

ACME Inc., es una empresa del sector asegurador en rápido crecimiento, se encontraba en una encrucijada. Su transición a la nube, el uso de nuevas aplicaciones para el desarrollo de su negocio, soluciones de RPA y asistentes de IA, habían impulsado la productividad, pero también habían creado una pesadilla en la gestión de identidades.

El problema

  • Proliferación de Identidades: Empleados, colaboradores, máquinas, aplicaciones… cada uno con su propia identidad y acceso. La falta de visibilidad sobre quién tenía acceso a qué era alarmante.
  • Cuentas huérfanas: Cuando los empleados dejaban la empresa, sus cuentas a menudo permanecían activas, convirtiéndose en potenciales puntos de entrada para atacantes.
  • Acceso excesivo: Muchos empleados con una larga trayectoria en la compañía, cambiaban de funciones e iban acumulando más privilegios de los necesarios, lo que aumentaba el riesgo de filtraciones de datos.
  • Cumplimiento normativo: La empresa luchaba por cumplir con regulaciones de privacidad de datos, ciberseguridad y resiliencia operativa (DORA, NIS2, etc.). 

El incidente de seguridad

Un día, un ex empleado con una cuenta aún activa accedió a información confidencial de la empresa y la hizo pública. La brecha de seguridad no solo resultó en pérdidas financieras (tuvieron que hacer frente a una sanción por no haber tomado las medidas adecuadas), sino también en daños a la reputación de ACME Inc. 

La solución

Después del incidente, la empresa tomo medidas para mejorar su estrategia alrededor de la gestión de identidades. Implementaron una solución integral que les permitió:

  • Centralizar la gestión de identidades: Obtuvieron una visión completa de todas las identidades (Empleados, Colaboradores, Máquinas, etc.) y sus accesos.
  • Automatizar el ciclo de vida de las identidades: Implementaron procesos para aprovisionar y desaprovisionar accesos de manera automática, identificando y desactivando cuentas huérfanas y garantizando que los empleados solo tuvieran el acceso necesario (política de mínimo privilegio).
  • Implementar control de acceso basado en roles: Asignaron roles y permisos basados en las responsabilidades de cada empleado, limitando el acceso a información sensible y simplificando la administración de permisos.
  • Mejorar el cumplimiento normativo: Generaron informes de auditoría y realizaron un seguimiento de los cambios de acceso para garantizar el cumplimiento de las regulaciones. Realizaron campañas de certificación periódicas para revisar los accesos.
  • Integración con el ecosistema de seguridad: Integraron su solución de gobierno de la identidad con otros elementos de su arquitectura de seguridad para detectar y responder de forma holística a cualquier amenaza.

Los resultados

Gracias a su enfoque renovado en el gobierno de la identidad, ACME Inc. pudo:

  • Reducir el riesgo de brechas de seguridad: Al tener un mayor control sobre quién tiene acceso a qué, la empresa disminuyó significativamente su vulnerabilidad a ciberataques.
  • Mejorar la eficiencia operativa: La automatización de procesos y la gestión centralizada de identidades liberaron recursos de TI y agilizaron las operaciones.
  • Fortalecer el cumplimiento normativo: La empresa ahora cumple con las diferentes regulaciones que afectan a su sector, evitando sanciones y protegiendo la información de la compañia. 

Lecciones aprendidas

Este ejemplo nos muestra como en un entorno donde los datos son cada vez un activo más crítico y las amenazas son constantes, las empresas deben tomar medidas y adoptar un enfoque integral para gestionar las identidades, garantizando la seguridad, el cumplimiento y la eficiencia.

Enterprise Account Executive en Sailpoint

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad