Muchos incidentes no empiezan con una falla técnica sofisticada, sino con un inicio de sesión válido: la cuenta de un exempleado que nadie desactivó, el privilegio de administrador "temporal" que se volvió permanente, la contraseña reutilizada que se filtró en otro servicio. Para el atacante, entrar con una credencial legítima es más barato y más silencioso que explotar una vulnerabilidad. Para la empresa, es un riesgo que solo aparece cuando se convierte en hallazgo de auditoría o en incidente.
A continuación, los dos extremos del problema (accesos que se acumulan dentro de la organización y credenciales obtenidas desde fuera), qué hacer y cómo demostrar que se hizo.
El costo invisible de los accesos mal gestionados
En casi todo entorno con algunos años de operación, se repiten los mismos patrones:
- Cuentas huérfanas. Cuentas de personas desvinculadas, de terceros con contrato finalizado y de proyectos extintos siguen activas porque nadie es responsable de revocarlas.
- Privilegios acumulados. Quien cambia de área recibe los accesos de la nueva función y conserva los de la anterior.
- Excepciones que nunca vencen. El acceso de administrador concedido "solo para esta migración" rara vez tiene fecha de término.
- Cuentas privilegiadas compartidas. Contraseñas de administrador conocidas por varias personas, sin registro de quién las usó, cuándo y para qué.
La pregunta relevante no es solo quién tiene acceso, sino quién tiene acceso a lo que ya no debería, algo difícil de ver cuando la gestión depende de hojas de cálculo y de la memoria.
Desvinculaciones y cambios de función: los momentos más frágiles
Dos eventos concentran buena parte de las fallas. En la desvinculación, si la revocación no es inmediata y completa, incluidos aplicaciones SaaS, VPN, cuentas en la nube y claves de API, la empresa queda expuesta tanto a un uso malicioso como a un uso indebido no intencional. En los movimientos internos, ascensos y proyectos temporales generan accesos adicionales que rara vez pasan por el mismo rigor al momento de retirarlos.
El riesgo es mayor cuando quien se va tiene acceso privilegiado, como un responsable de seguridad o un administrador de infraestructura: durante la transición, el responsable anterior puede conservar acceso y el nuevo todavía no conoce el entorno.
El reflejo en las auditorías
En auditorías de ISO 27001, PCI DSS o SOX, o en evaluaciones vinculadas a la ley brasileña de protección de datos (LGPD), la gobernanza de accesos es una de las áreas más examinadas. Los hallazgos típicos son previsibles: falta de trazabilidad sobre quién aprobó un acceso, ausencia de revisiones periódicas, inconsistencias entre cargo y permisos, cuentas privilegiadas sin control formal ni evidencia de uso.
Cómo los atacantes obtienen y descifran credenciales
Desde fuera, el objetivo es conseguir un usuario y una contraseña que funcionen. MITRE ATT&CK cataloga el uso de cuentas válidas (T1078) y la fuerza bruta (T1110) como técnicas propias. Las rutas principales:
- Phishing. Mensajes con sentido de urgencia, por correo o SMS, llevan a páginas que imitan la pantalla de inicio de sesión de un servicio conocido. Las estafas contra cuentas de streaming, por ejemplo, usan el aviso de "cuenta suspendida".
- Filtraciones y reutilización de contraseñas. Las credenciales expuestas en un servicio se venden y se prueban en otros. Es la base del credential stuffing, que OWASP describe como la prueba automatizada de pares usuario/contraseña filtrados contra otros sitios.
- Infostealers. Malware que recolecta contraseñas guardadas, cookies de sesión y tokens del dispositivo infectado. Una cookie de sesión robada puede permitir entrar sin pasar por el MFA.
- Fuerza bruta y password spraying. Probar muchas contraseñas contra una cuenta, o pocas contraseñas comunes contra muchas cuentas, para no activar bloqueos.
- Descifrado offline de hashes. Cuando se filtra una base de contraseñas, el atacante intenta recuperarlas a partir de los hashes. Las contraseñas en texto plano o con hash rápido y sin salt, como MD5 o SHA-1 simples, caen rápido con tablas precalculadas ("rainbow tables") y GPU alquiladas en la nube. Las contraseñas cortas y previsibles caen primero.
Quien guarda la contraseña también es responsable. NIST SP 800-63B exige que las contraseñas se almacenen con salt y con un esquema de hashing de contraseñas con factor de costo, que encarece cada intento. Los sistemas internos que todavía usan hash rápido o almacenamiento reversible son un hallazgo a corregir antes de cualquier política para usuarios.
Qué hacer
Mínimo privilegio y PAM
Cada persona y cada cuenta de servicio debe tener solo el acceso necesario para su función, durante el tiempo necesario. Para los accesos privilegiados, el objetivo más valioso, un programa de PAM (Privileged Access Management) añade bóveda de credenciales, rotación automática de contraseñas administrativas, acceso just-in-time (concedido bajo demanda y revocado al terminar la tarea) y grabación de sesiones. La ganancia: menos privilegio permanente que robar y registro de lo que se hizo con él.
Ciclo de vida y revisión periódica
- Altas, cambios y bajas integrados con RR. HH. El evento de desvinculación o transferencia debe disparar la revocación, sin depender de que alguien lo recuerde. Las herramientas de IGA (Identity Governance and Administration) automatizan este ciclo.
- Revisiones periódicas. Los responsables confirman, en un ciclo definido, que cada acceso sigue siendo necesario; privilegiados y terceros, en un ciclo más corto.
- Inventario de cuentas no humanas. Cuentas de servicio, claves de API y tokens también necesitan responsable, finalidad y vencimiento.
MFA y una política de contraseñas moderna
CISA recomienda MFA en todos los accesos, con prioridad para métodos resistentes al phishing, como las llaves FIDO2/WebAuthn. Los códigos por SMS son mejores que nada, pero son el eslabón más débil.
Para las contraseñas, la revisión 4 de NIST SP 800-63B, publicada en julio de 2025, contradice varias prácticas antiguas:
- Longitud antes que complejidad. Mínimo de 15 caracteres cuando la contraseña es el único factor (8 cuando forma parte de MFA) y aceptación de al menos 64, para permitir frases de contraseña.
- Sin reglas de composición. No exigir mezcla de mayúsculas, números y símbolos, que genera patrones previsibles.
- Sin cambio periódico obligatorio. El cambio debe forzarse cuando hay evidencia de compromiso, no cada 90 días.
- Lista de bloqueo. Las contraseñas nuevas deben compararse con listas de contraseñas comunes, previsibles o ya filtradas.
Para el usuario, el hábito que más reduce el riesgo: una contraseña única por servicio, guardada en un gestor de contraseñas protegido por una contraseña maestra larga y MFA.
Detección
Los controles preventivos pueden fallar. Picos de inicios de sesión fallidos, autenticaciones desde ubicaciones improbables y uso de cuentas privilegiadas fuera de horario son señales que un SOC debe monitorear.
Evidencias para auditoría
En ISO/IEC 27001:2022, el tema se concentra en estos controles del Anexo A: 5.15 (control de acceso), 5.16 (gestión de identidad), 5.17 (información de autenticación), 5.18 (derechos de acceso), 8.2 (derechos de acceso privilegiado) y 8.5 (autenticación segura). El auditor pedirá política y evidencia de ejecución: aprobaciones de acceso, informes de las revisiones con las bajas realizadas, revocación en plazo tras desvinculaciones, inventario de cuentas privilegiadas y registros de uso.
La prueba práctica. ¿Puede su empresa demostrar, hoy, que cada acceso activo es necesario, fue aprobado por alguien y es trazable? Si la respuesta depende de armar hojas de cálculo la semana de la auditoría, el control solo existe en el papel.
Estructurar esta gobernanza, de las políticas a las evidencias, es parte del trabajo de GRC.
Preguntas frecuentes
¿Qué es una cuenta huérfana?
Es una cuenta que sigue activa sin un responsable legítimo: de una persona desvinculada, de un tercero con contrato finalizado o de un sistema que ya no existe. Por eso su uso suele pasar inadvertido.
¿Cuál es la diferencia entre IGA y PAM?
IGA se ocupa del ciclo de vida y de la gobernanza de todos los accesos: concesión, revisión y revocación. PAM se centra en los accesos privilegiados, con bóveda de credenciales, acceso bajo demanda y registro de sesiones. Ambos se complementan.
¿Todavía tiene sentido cambiar la contraseña cada 90 días?
Según NIST SP 800-63B, no. El cambio periódico obligatorio lleva a contraseñas previsibles. La recomendación es exigir contraseñas largas, bloquear las comunes o filtradas y forzar el cambio cuando haya indicios de compromiso.
¿El MFA resuelve el problema de las credenciales robadas?
Lo reduce mucho, pero no lo elimina. El MFA por SMS o push puede eludirse con phishing, y las cookies de sesión robadas por infostealers evitan el inicio de sesión. Por eso siguen siendo necesarios el MFA resistente al phishing, la gestión de privilegios y el monitoreo.
Fuentes consultadas: NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management (requisitos de contraseñas, almacenamiento y niveles de autenticación); OWASP, Credential Stuffing Prevention Cheat Sheet; orientaciones de CISA sobre autenticación multifactor; MITRE ATT&CK, técnicas T1078 (Valid Accounts) y T1110 (Brute Force); ISO/IEC 27001:2022, Anexo A. Este artículo es educativo, no reemplaza la lectura de las normas oficiales y no evalúa productos específicos.