AUTENTICACIÓN Y CONTROL DE ACCESO
Autenticación y control de acceso
Comprende cómo se identifican los usuarios, cómo se verifica su identidad y cómo se determina a qué recursos pueden acceder.
CONCEPTOS CLAVE
Identidad, autenticación y autorización
El control de acceso determina quién puede utilizar un recurso y qué acciones puede realizar sobre él. Para comprenderlo conviene diferenciar tres conceptos.
- Identidad:representa a una persona, servicio, dispositivo u otra entidad dentro del sistema.
- Autenticación:verifica que una entidad es quien afirma ser.
- Autorización:determina qué acciones puede realizar una identidad autenticada.
Identidad
↓
Autenticación
↓
Autorización
↓
Acceso al recursoUn usuario puede autenticarse correctamente y, sin embargo, no estar autorizado para acceder a un determinado recurso.
IDENTIDAD
Identificación y autenticación
Una identidad digital representa a una entidad dentro de un sistema. Una cuenta puede asociar esa identidad con un identificador, grupos, roles, permisos y mecanismos de autenticación.
Identificación
Consiste en indicar qué identidad se pretende utilizar. Un nombre de usuario o una dirección de correo electrónico pueden cumplir esta función.
Autenticación
Consiste en demostrar que se controla la identidad declarada mediante uno o varios mecanismos que el sistema pueda verificar.
Identificación
Usuario: ana@example.com Autenticación
El sistema solicita una prueba de identidad Resultado
Identidad verificada o acceso rechazadoIntroducir un nombre de usuario no autentica por sí mismo a una persona. Es necesario aportar una prueba que el sistema pueda comprobar.
FACTORES
Factores de autenticación
Los mecanismos de autenticación pueden clasificarse según el tipo de evidencia utilizada para demostrar una identidad.
- Algo que sabes:una contraseña o un PIN.
- Algo que tienes:un dispositivo, autenticador o llave de seguridad.
- Algo que eres:una característica biométrica utilizada por el mecanismo de autenticación.
Algo que sabes → contraseña o PIN
Algo que tienes → dispositivo o llave
Algo que eres → biometríaCombinar factores independientes permite reducir la dependencia de una única prueba de identidad.
CREDENCIALES
Contraseñas y credenciales
Las contraseñas siguen siendo un mecanismo habitual de autenticación. Deben gestionarse correctamente tanto por parte del usuario como por el servicio que las verifica.
Una contraseña debería ser suficientemente resistente a intentos de adivinación y no reutilizarse entre servicios diferentes. Cuando se gestionan muchas credenciales, un gestor de contraseñas puede facilitar el uso de contraseñas distintas.
Los servicios no deberían almacenar contraseñas en texto claro. Deben utilizar mecanismos apropiados de almacenamiento y verificación de credenciales que no requieran conservar directamente la contraseña original.
1. El usuario introduce su contraseña
2. El sistema realiza la verificación
3. La credencial coincide → continuar
4. La credencial no coincide → rechazarLas credenciales son información sensible. No deben incluirse directamente en código fuente, repositorios, documentación pública ni archivos de configuración compartidos.
PROTECCIÓN
Autenticación multifactor (MFA)
La autenticación multifactor requiere más de un factor para verificar una identidad.
Su objetivo es reducir la posibilidad de que el compromiso de una única credencial sea suficiente para completar la autenticación.
Primer factor
Contraseña
↓
Segundo factor
Autenticador o llave
↓
Autenticación completadaUtilizar dos comprobaciones pertenecientes al mismo tipo de factor no equivale necesariamente a combinar dos factores independientes.
Los diferentes mecanismos de MFA tampoco ofrecen exactamente las mismas propiedades de seguridad. Su elección debe considerar el contexto y el nivel de riesgo.
AUTORIZACIÓN
Autorización, permisos y privilegios
Después de autenticar una identidad, el sistema debe determinar qué operaciones está autorizada a realizar.
La autorización puede controlar acciones como:
- consultar información;
- crear nuevos recursos;
- modificar datos;
- eliminar información;
- ejecutar determinadas operaciones;
- administrar usuarios o configuraciones.
Usuario: ana
Estado: autenticada Acción solicitada: editar documento
Permiso requerido: documentos.editar Tiene permiso → acción permitida
No tiene permiso → acceso denegadoLa autenticación responde a «¿quién eres?», mientras que la autorización responde a «¿qué tienes permitido hacer?».
PRIVILEGIOS
Principio de mínimo privilegio
El principio de mínimo privilegio establece que una identidad debería disponer únicamente de los permisos necesarios para realizar sus funciones.
Conceder privilegios excesivos aumenta las posibles consecuencias de un error, una configuración incorrecta o el compromiso de una cuenta.
Necesidad real
↓
Permisos necesarios
↓
Acceso concedido
↓
Revisión periódicaLos permisos deben revisarse cuando cambian las funciones de un usuario. Una autorización necesaria en el pasado puede dejar de serlo.
El mínimo privilegio también se aplica a aplicaciones, servicios y procesos automatizados.
ADMINISTRACIÓN
Cuentas privilegiadas
Algunas identidades necesitan permisos administrativos para realizar tareas de configuración, mantenimiento o gestión.
Estas cuentas requieren especial atención porque un uso incorrecto o su compromiso puede tener consecuencias mayores que el de una cuenta con permisos limitados.
Entre las prácticas habituales se encuentran:
- separar las tareas administrativas del uso cotidiano cuando sea apropiado;
- limitar el número de cuentas con privilegios elevados;
- aplicar autenticación reforzada;
- registrar las operaciones relevantes;
- revisar periódicamente los permisos concedidos;
- retirar privilegios cuando dejan de ser necesarios.
ORGANIZACIÓN
Separación de funciones
La separación de funciones evita que una única identidad concentre innecesariamente todas las capacidades necesarias para completar una operación especialmente sensible.
Dependiendo del contexto, una acción puede requerir diferentes responsabilidades o niveles de aprobación.
Operación sensible Usuario A → solicita la operación
Usuario B → revisa o autoriza la operaciónEste principio puede reducir errores y limitar determinados abusos de privilegios. Su aplicación debe adaptarse al tamaño y necesidades de cada entorno.
MODELOS
Modelos de control de acceso
Existen diferentes modelos para determinar cómo se asignan y evalúan los permisos. La elección depende de las características del sistema y de sus requisitos de seguridad.
DAC: control de acceso discrecional
En un modelo discrecional, el propietario de un recurso puede tener capacidad para determinar quién accede a él y con qué permisos.
MAC: control de acceso obligatorio
El acceso se determina mediante reglas y políticas establecidas por el sistema, normalmente asociadas a niveles o etiquetas de seguridad.
RBAC: control de acceso basado en roles
Los permisos se asignan a roles y los usuarios reciben uno o varios roles según sus funciones.
Usuario → Rol → Permisos → Recursos Ejemplo:
Ana → Editor → crear y modificar → DocumentosABAC: control de acceso basado en atributos
Las decisiones pueden utilizar atributos del usuario, del recurso, de la acción solicitada o del contexto.
Usuario + Recurso + Acción + Contexto
↓
Evaluación de la política
↓
Permitir o denegarLos sistemas reales pueden combinar diferentes modelos y mecanismos de autorización.
GESTIÓN
Ciclo de vida de una identidad
La seguridad de una identidad no termina cuando se crea una cuenta. Sus permisos y mecanismos de autenticación deben gestionarse durante todo su ciclo de vida.
Alta
↓
Asignación de permisos
↓
Uso de la identidad
↓
Revisión
↓
Cambio de funciones
↓
Modificación de permisos
↓
Baja o desactivaciónCuando una persona cambia de función, deja un proyecto o abandona una organización, los permisos que ya no necesita deberían modificarse o retirarse.
Las cuentas inactivas u olvidadas aumentan innecesariamente la superficie de exposición.
SESIONES
Autenticación y gestión de sesiones
En muchas aplicaciones, la autenticación inicial crea una sesión que permite mantener el estado autenticado durante un periodo determinado.
Autenticación
↓
Creación de la sesión
↓
Uso de la aplicación
↓
Expiración o cierre de sesiónPor ello, proteger únicamente el momento en que se introducen las credenciales no es suficiente. También debe protegerse la sesión posterior.
El sistema debe considerar aspectos como la expiración, el cierre de sesión, la revocación cuando sea necesaria y la protección de los mecanismos utilizados para mantenerla.
RIESGOS
Errores frecuentes de control de acceso
Muchos problemas relacionados con identidades y autorización proceden de configuraciones o procesos inadecuados.
- conceder más permisos de los necesarios;
- compartir cuentas entre diferentes personas;
- mantener cuentas que ya no se utilizan;
- no revisar permisos después de un cambio de funciones;
- utilizar cuentas administrativas para tareas ordinarias;
- depender exclusivamente de una contraseña en contextos sensibles;
- no proteger adecuadamente las credenciales;
- comprobar la autenticación pero no la autorización;
- mantener sesiones más tiempo del necesario;
- no registrar operaciones administrativas relevantes.
Una identidad correctamente autenticada no debe recibir automáticamente acceso a todos los recursos. La autorización debe evaluarse según los permisos y políticas aplicables.
ESTRATEGIA
Identidad dentro de la defensa en profundidad
La autenticación y el control de acceso forman una capa fundamental de seguridad, pero no sustituyen al resto de medidas de protección.
Identidad
↓
Autenticación
↓
MFA cuando sea necesario
↓
Autorización
↓
Mínimo privilegio
↓
Registro y monitorizaciónEstas medidas se complementan con la protección de sistemas, redes, aplicaciones y datos, además de los procedimientos de respuesta y recuperación.
RESUMEN
Ideas fundamentales
- Una identidad digital representa a una entidad dentro de un sistema.
- Identificarse consiste en declarar una identidad; autenticarse consiste en demostrarla.
- La autorización determina qué puede hacer una identidad autenticada.
- Los factores pueden basarse en algo que se sabe, se tiene o se es.
- MFA combina factores independientes para reforzar la autenticación.
- Las credenciales deben protegerse y gestionarse como información sensible.
- El mínimo privilegio limita los permisos a los realmente necesarios.
- Las cuentas privilegiadas requieren controles adicionales.
- RBAC utiliza roles y ABAC utiliza atributos y contexto para tomar decisiones.
- Las identidades y permisos deben revisarse durante todo su ciclo de vida.
- Las sesiones también forman parte de la seguridad del control de acceso.
SIGUE APRENDIENDO
Recursos relacionados
La gestión de identidades y accesos se relaciona directamente con otros fundamentos de seguridad:
- Fundamentos de ciberseguridad — activos, amenazas, riesgos y controles.
- Hardening de sistemas — configuración segura y reducción de privilegios.
- Seguridad de redes — segmentación, filtrado y protección de comunicaciones.
PARA AMPLIAR
Documentación de referencia
Fuentes institucionales y técnicas para ampliar los conceptos de identidad, autenticación, autorización y control de acceso.