Blog
Ángulo de sprinto a la derecha
Ciberseguridad
Ángulo de sprinto a la derecha
Lista de control de acceso: una herramienta fundamental para proteger su red.

Lista de control de acceso: una herramienta fundamental para proteger su red.

TL, DR:

Una lista de control de acceso (ACL) es un registro que define los permisos de usuario que otorgan o deniegan el acceso a sistemas y redes críticos. Los empleados internos causaron el 20 % de las filtraciones de datos en 2022 debido al abuso de privilegios (Verizon).
Existen dos tipos: ACL estándar (filtran solo por IP de origen, se aplican cerca del destino) y ACL extendidas (filtran por IP de origen, IP de destino, protocolo y puerto, se aplican cerca del origen).
Las ACL ayudan a cumplir con SOC 2, ISO 27001 y HIPAA al hacer cumplir las políticas de acceso, mantener registros de auditoría y proporcionar evidencia de acceso controlado.

Actualmente, las organizaciones son cada vez más conscientes de que los controles son la primera (y a veces la última) línea de defensa, especialmente los controles de acceso. Según un informe de Verizon, en 2022, los empleados internos provocaron el 20 % de las filtraciones de datos debido al abuso de privilegios. 


Estos problemas han convertido las estrategias de red, como el acceso a la red de confianza cero (ZTNA), en una parte fundamental para las organizaciones que buscan implementar seguridad por capas. El ZTNA resalta la importancia de verificar continuamente la identidad y el contexto para lograr una seguridad por capas. Es aquí donde entran en juego las listas de control de acceso, que constituyen una parte esencial de la estrategia general de acceso a la red.

Las listas de control de acceso (CDL) pueden utilizarse para reducir los riesgos relacionados con la escalada de privilegios y la mala gestión del acceso. Minimizar el acceso no autorizado es un mecanismo crucial para protegerse contra el robo de identidad, los ciberataques, la exposición de datos, las infracciones de cumplimiento normativo y otros riesgos.

Este blog explica cómo funcionan las ACL, los tipos de ACL y cómo implementar una siguiendo las mejores prácticas.

¿Qué es una lista de control de acceso (ACL)?

Una lista de control de acceso es un registro de usuarios y objetos con permisos de acceso a recursos críticos. Estas reglas otorgan o deniegan el acceso a sistemas, datos y redes críticos según los roles asignados, y determinan quién puede hacer qué con el recurso específico.

¿Por qué es necesario establecer una lista de control de acceso?

Las listas de control de acceso (ACL) son necesarias para prevenir actividades no autorizadas por parte de usuarios restringidos. También son imprescindibles para controlar el enrutamiento de datos en la red y proteger los recursos empresariales confidenciales. Las ACL pueden limitar o denegar permisos de acceso a archivos y redes para minimizar amenazas y ataques.

He aquí por qué necesita establecer una ACL:

Por qué son importantes las listas de control de acceso

1. Minimizar el acceso no autorizado

Las listas de control de acceso ayudan a aplicar permisos selectivos y a denegar los intentos de acceso de usuarios no autorizados. Esto mantiene la integridad y la confidencialidad de los datos sensibles y minimiza las posibilidades de una filtración o pérdida de datos causada por una gestión inadecuada del acceso.

2. Dirección del tráfico de red

Las listas de control de acceso (ACL) pueden restringir el acceso a recursos de red específicos y redirigir el flujo de tráfico a otros servidores. Por lo tanto, las ACL instaladas en enrutadores, conmutadores u otros dispositivos de red pueden ayudar a filtrar el tráfico y mejorar la eficiencia de la red.

3. Seguridad mejorada

Las listas de control de acceso (ACL) permiten aplicar políticas de acceso y reducen la superficie de ataque al limitar la actividad no autorizada y bloquear el tráfico de red no deseado. Estas sólidas barreras de acceso se traducen en una mayor seguridad de la red y una disminución de los ciberataques.

4. Control de nivel granular

Las listas de control de acceso (ACL) definen los permisos para grupos o identidades de usuarios y especifican las acciones que cada usuario puede realizar en diversos recursos. También admiten reglas condicionales, como el filtrado de direcciones IP, y principios como la denegación por defecto o el principio de mínimo privilegio. Todas estas funcionalidades facilitan la monitorización y el control precisos del acceso y el tráfico de la red.

5. Mejores procesos de personal

Las listas de control de acceso (ACL) se pueden usar junto con los controles de acceso basados ​​en roles para denegar o permitir el acceso durante la incorporación de nuevos empleados. De igual manera, se pueden usar para revocar los derechos de acceso durante la desvinculación. Se pueden establecer reglas de acceso temporales para proyectos especiales asignados a empleados, e incluso para terceros y proveedores. De esta forma, las ACL ayudan a optimizar los procesos de varias personas.

¿Cómo funciona ACL?

Las listas de control de acceso (ACL) funcionan aplicando las reglas de acceso especificadas para permitir o restringir el acceso. Estas reglas se pueden definir en función de criterios como la dirección IP de origen y destino, los protocolos, etc. Según el tipo de ACL, las reglas garantizan que solo las entidades autorizadas tengan acceso a la información confidencial.

Veamos dos ejemplos de cómo funcionan las ACL aquí:

Caso 1: Las listas de control de acceso (ACL) del sistema de archivos contienen entradas de control de acceso con permisos definidos para usuarios, grupos u otras entidades que pueden acceder a los archivos. Estos permisos definen las acciones que los usuarios o grupos pueden realizar en archivos o directorios, como solo lectura, escritura, ejecución, eliminación, etc. Por lo tanto, cuando se solicita acceso a un archivo, el sistema operativo compara la entrada ACL correspondiente para permitir o denegar el acceso.

Cómo funciona la lista de control de acceso

Caso 2: Las listas de control de acceso (ACL) de red se instalan en las puertas de enlace de red, como enrutadores y conmutadores, para permitir o denegar el tráfico según las reglas definidas. Cada vez que un paquete de datos solicita acceso a la red, el enrutador analiza estas reglas predefinidas y, si el paquete cumple con los criterios de "permiso", se le permite el acceso. Por lo tanto, si existe una regla de control de acceso simple para denegar todo el tráfico proveniente de internet, el dispositivo de red lo bloqueará en consecuencia.

Tipos de listas de control de acceso

En términos generales, las listas de control de acceso (ACL) son de dos tipos: ACL estándar y ACL extendidas. Sin embargo, existen otras clasificaciones basadas en el sistema operativo y el dominio de control de acceso.

Tipos de categorías principales:

ACL estándar

Las listas de control de acceso estándar (ACL) son fáciles de configurar y, por lo tanto, el tipo más utilizado. Estas ACL filtran el tráfico de red según la dirección IP de origen y pueden permitir o denegar el acceso a todos los protocolos a un segmento de red específico.

Las listas de control de acceso (ACL) estándar carecen de granularidad y, por lo tanto, solo pueden utilizarse para controles de acceso básicos. Estas ACL utilizan los números del 1 al 99 y del 1300 al 1999 para reconocer las direcciones IP de origen.

ACL extendida

Las listas de control de acceso extendidas (EACL) tienen configuraciones complejas y consideran direcciones de origen y destino, así como factores como los números de puerto para filtrar el tráfico de red. La precisión del control en las EACL permite bloquear o permitir protocolos o aplicaciones específicos, en lugar de todo el conjunto.

Las listas de control de acceso (ACL) extendidas son utilizadas por empresas, centros de datos y otras organizaciones que cuentan con políticas de seguridad complejas y versátiles. Estas ACL utilizan los números del 100 al 199 y del 2000 al 2699 para fines de identificación.

ACL estándarACL extendida
Filtrar el tráfico en función de la dirección IP de origen.Filtra el tráfico en función de la IP de origen/destino, los protocolos, los puertos, etc.
Permite/deniega todo el conjunto de protocolosSe pueden bloquear determinados servicios.
Implementado cerca del destinoImplementado cerca de la fuente
Rango de números de lista de acceso: 1-99 y 1300-1999Rango de números de lista de acceso: 100-199 y 2000-2699

A continuación, las listas de control de acceso se pueden clasificar según el dominio y el sistema operativo elegido.

Según el dominio de control de acceso:

Lista de control de acceso (ACL) del sistema de archivos

Las ACL del sistema de archivos filtran el acceso a archivos y directorios en un sistema operativo. Especifican los usuarios que tienen acceso a estos archivos, junto con los privilegios de acceso asociados a cada usuario.

Lista de control de acceso (ACL) de red

Las listas de control de acceso (ACL) de red filtran el acceso a toda la red. Se utilizan junto con dispositivos de red como enrutadores y conmutadores para regular el flujo de tráfico de red.

Según la elección del sistema operativo

ACL usando Linux

Las ACL de Linux permiten un control de acceso y permisos granular para archivos y directorios. Esto se debe a su naturaleza de código abierto y flexible, que permite un mayor grado de personalización. Sin embargo, requiere asistencia experta para la gestión del entorno.

ACL mediante Windows

Windows es más sencillo, estable y fácil de configurar, y permite aplicar permisos de archivo a usuarios y grupos específicos. Sin embargo, carece de la flexibilidad y las opciones de personalización que ofrece Linux. La elección dependerá del caso de uso, el entorno existente y otros factores como la facilidad de uso.

¿Cómo implementar una lista de control de acceso?

Pasos para implementar una Lista de Control de Acceso (ACL)

Las listas de control de acceso (ACL) suelen ser implementadas por administradores de red y de sistemas, profesionales de seguridad o gerentes de TI. Estas listas garantizan que se ajusten a los requisitos de seguridad y al contexto empresarial. Las ACL se establecen a nivel de red, sistema operativo y aplicación, entre otros.

1. Comprender los requisitos de acceso

Para decidir qué desea filtrar, es fundamental comprender el flujo de tráfico de su red. Es crucial conocer el origen, el destino y los protocolos del tráfico. A continuación, defina los criterios para seleccionar el tipo de ACL adecuado. Esto puede implicar la definición de parámetros como direcciones IP, direcciones IP extendidas y otros protocolos.

2. Configure la ACL según la plataforma.

Las ACL se pueden implementar en diversos entornos. El siguiente paso es configurarlas según el sistema operativo (como Windows, Linux, etc.), los dispositivos o los servicios que elija. Cada plataforma, servicio, etc., tiene su propia sintaxis y comandos. Asegúrese de que la plataforma, el dispositivo o el servicio de red elegidos se ajusten a sus requisitos y experiencia.

3. Establezca los permisos adecuados.

El siguiente paso consiste en definir los permisos ACL para usuarios, grupos o entidades. Se deben establecer permisos básicos (lectura, escritura, etc.), privilegios especiales de usuario (ejecución) o reglas ACL para un control granular. En el caso de las ACL de red, se definirán los criterios para permitir el acceso a los paquetes de datos.

Consejos esenciales:

  • Al crear una ACL, incluya al menos una declaración de permiso; de lo contrario, se denegará todo el tráfico.
  • Incluya la opción "denegar todo el tráfico" al final de la ACL. Esto implica que si el tráfico no coincide con ninguna regla de la ACL, se le denegará el acceso.
  • Las reglas de "denegación" deben ser "explícitas".
  • No utilice destinos genéricos como 'cualquiera'.

4. Comencemos con la implementación.

Inicie el proceso de implementación utilizando los comandos necesarios. Asegúrese de probar la implementación de las reglas accediendo a los recursos desde diferentes cuentas de usuario. Mantenga la documentación de todas las configuraciones y reglas para poder consultarlas cuando sea necesario.

5. Monitorear el éxito del LCA

Establezca un mecanismo de monitoreo para garantizar el éxito de la implementación de las ACL. Revise estas reglas periódicamente y realice las actualizaciones necesarias. Elimine a los usuarios que hayan abandonado la organización o que ya no requieran acceso. El uso de controles de acceso basados ​​en roles junto con las ACL puede ser útil en este caso.

Componentes de la lista de control de acceso

Cada componente de la lista de control de acceso desempeña un papel específico a la hora de decidir quién obtendrá qué permisos y bajo qué condiciones.

Eche un vistazo a estos 7 componentes de ACL:

Número de secuencia: El número de secuencia ayuda a identificar objetos únicos en la entrada ACL y determina el orden en que se evalúan las entradas.

Nombre de la ACL: El nombre de la ACL es una alternativa al número de secuencia y utiliza principalmente valores alfanuméricos únicos para su identificación.

Nota: Generalmente, se añade un comentario o una nota a las entradas de la lista de control de acceso (ACL) que requieren una explicación detallada o una aclaración de la regla aplicada. Esto también resulta útil durante la documentación.

Protocolo de red: Las ACL se pueden usar para otorgar o denegar el acceso a un protocolo de red como IP (Protocolo de Internet), TCP (Protocolo de Control de Transmisión) o UDP (Protocolo de Datagramas de Usuario). Por lo tanto, este componente se puede usar para especificar los protocolos que se permiten o deniegan según los parámetros establecidos.

Registro: Los registros proporcionan un historial del tráfico de red entrante y saliente y son una función opcional que se utiliza para obtener información valiosa a partir de las actividades de monitorización.

Declaración: Se pueden configurar declaraciones de permiso o denegación como reglas para filtrar el tráfico entrante y saliente. Estas declaraciones contienen información como las direcciones de origen y destino. El enrutador evalúa las declaraciones secuencialmente y, si un paquete de datos no coincide con la declaración, puede denegar la entrada.

Origen/destino: La dirección de origen o la dirección de destino ayudan a determinar el acceso o la denegación de entrada en función de las reglas establecidas.

Mejores prácticas de LCA

La especificidad es clave al establecer listas de control de acceso. Es fundamental cuidar las convenciones de nomenclatura y la secuencia para evitar ambigüedades y errores. Además, es necesario reducir el volumen de tráfico de origen y destino para optimizar las reglas de las ACL.

Consulta estas mejores prácticas para la implementación de ACL:

Mejores prácticas para el control de acceso

Sea específico y descriptivo

Es fundamental definir explícitamente qué está permitido y qué está prohibido al finalizar las reglas de la lista de control de acceso (ACL). Puede especificar la dirección de origen y destino, así como otros parámetros, al definir dichas condiciones. Además, utilice nombres descriptivos para las reglas de la ACL para facilitar la comprensión de su propósito.

Utilice ACL para cada interfaz.

Es fundamental contar con listas de control de acceso (ACL) para cada interfaz de red, ya que las mismas reglas no protegen las interfaces externas o públicas de las internas frente al acceso no autorizado. Implementar reglas para todas las interfaces contribuye a una mayor seguridad, un control más preciso y una segmentación del tráfico más sencilla.

Coloque las reglas de pedido de ACL con cuidado

Las reglas de la lista de control de acceso (ACL) se procesan secuencialmente, lo que significa que la primera regla que se active se utilizará como referencia. Si la regla no cumple con los criterios de permiso, la ACL puede denegar la entrada de paquetes de datos. Por lo tanto, las reglas específicas deben tener prioridad sobre las reglas genéricas o más generales.

La documentación es crucial

La documentación es fundamental para la claridad y el contexto de los equipos de seguridad. También resulta útil para la resolución de problemas y para facilitar cambios y actualizaciones de políticas. Incluya números de reglas, descripciones, direcciones de origen y destino, y el contexto añadido en comentarios u observaciones, junto con otros detalles necesarios para una documentación clara y concisa.

Aproveche las herramientas de automatización de ACL.

Gestionar manualmente múltiples listas de control de acceso (ACL) puede ser complicado y consumir mucho tiempo, y es ahí donde las herramientas de automatización de ACL resultan útiles. Estas herramientas optimizan los procesos de gestión del control de acceso y son una opción escalable que garantiza la precisión incluso para ACL complejas.

Utilice Sprinto junto con ACL.

Las listas de control de acceso (CDA) protegen los recursos sensibles, garantizando la seguridad y el cumplimiento normativo. Sin embargo, no pueden utilizarse como medida de seguridad independiente para el control de acceso, especialmente en sectores regulados. Para la aplicación de políticas, medidas de seguridad rigurosas, monitorización continua del control y mucho más, necesitará una herramienta de automatización del cumplimiento como Sprinto.

Sprinto admite controles de acceso basados ​​en roles y permite asignar una persona específica a cada rol. Puede publicar automáticamente documentos de políticas y exigir su confirmación, además de gestionar todas las evaluaciones de contratación y desvinculación para garantizar una implementación precisa de las listas de control de acceso (ACL). En cuanto al cumplimiento normativo, Sprinto tiene una calificación general de 4.8/5 en G2 , donde los usuarios destacan con frecuencia su facilidad de uso, la atención al cliente y la gestión del cumplimiento.

Preguntas frecuentes

Algunos ejemplos comunes de ACL incluyen las ACL de bases de datos, las ACL de servidores web, las listas de control de acceso VPN y las ACL de servidores proxy.

Las políticas de autorización definen lo que los usuarios autenticados pueden hacer con el recurso, mientras que las listas de control de acceso ayudan a aplicar estas políticas a un nivel más detallado.


Además, la autorización se centra en el usuario, mientras que las ACL especifican los permisos de acceso a los recursos, es decir, lo que un usuario puede hacer con un recurso en particular.

Los 4 tipos de control de acceso incluyen:

  1. Control de acceso obligatorio
  2. Control de acceso discrecional
  3. Control de acceso basado en roles
  4. Control de acceso basado en atributos

Las ACL dinámicas gestionan los controles de acceso de forma dinámica en función de atributos específicos, y las entradas de la ACL se definen en el momento de la ejecución, a diferencia de las entradas fijas estáticas. Este sistema también se conoce como seguridad de llave y candado.

Las ACL reflexivas se utilizan para filtrar el acceso en situaciones donde el tráfico saliente se genera desde la red interna. También se conocen como ACL de sesiones IP.

Payal Wadhwa
Autor

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único